NIS2 en España: qué es, a quién afecta y qué hacer mientras llega la ley
Normativa revisada el 30/09/2026. Estado de la ley española de NIS2: anteproyecto (aprobado en primera vuelta por el Consejo de Ministros el 14/01/2025). No hay proyecto de ley en las Cortes ni ley en el BOE.
Jueves, seis menos diez de la tarde. Javier, responsable de IT de una empresa de unas 180 personas que fabrica piezas metálicas, abre un correo de compras de su mayor cliente, un fabricante de electrodomésticos: «Adjuntamos cuestionario de seguridad para proveedores (NIS2). Rogamos respuesta en 15 días». ¿La dirección ha aprobado una política de seguridad? ¿En cuántas horas nos avisarían de un ataque? ¿Usan doble factor en los accesos remotos?
Busca «ley NIS2 España» y encuentra de todo: artículos que la dan por aprobada, otros con fecha de entrada en vigor y otros que dicen que no obliga a nadie. Ninguno acierta del todo, y el cuestionario hay que contestarlo igual.
Esta guía responde a tres preguntas: ¿estoy dentro?, ¿qué me van a pedir? y ¿qué hago ya, aunque la ley no esté en el BOE? Lo normativo va enlazado a su fuente oficial y, cuando algo no se sabe, lo decimos.
NIS2 en dos minutos
NIS2 es la Directiva (UE) 2022/2555, publicada en el DOUE el 27/12/2022. Sustituye a la primera Directiva NIS, de 2016, derogada desde el 18/10/2024 (art. 44). Cambia tres cosas:
- Alcance por sector y tamaño, no solo por designación de operadores uno a uno.
- Obligaciones concretas: diez medidas mínimas y plazos de notificación de 24 horas, 72 horas y un mes.
- La dirección responde: aprueba las medidas, las supervisa y se forma.
Una directiva obliga a los Estados, no directamente a las empresas (art. 46). Debían transponerla antes del 17/10/2024 (art. 41). España no lo ha hecho.
Estado real de NIS2 en España a 30/09/2026
| Fecha | Qué pasó | Fuente |
|---|---|---|
| 07/09/2018 | RDL 12/2018, que transpone la primera NIS. Vigente. | BOE |
| 26/01/2021 | RD 43/2021, que lo desarrolla. Vigente. | BOE |
| 17/10/2024 | Vence el plazo de transposición de NIS2. | Directiva, art. 41 |
| 28/11/2024 | Carta de emplazamiento de la Comisión. | Comisión Europea |
| 14/01/2025 | Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, por la vía de urgencia. | La Moncloa · Interior |
| 07/05/2025 | Dictamen motivado de la Comisión. | Comisión Europea |
| 20/01/2026 | Propuesta de modificación de NIS2, COM(2026) 13. | Comisión Europea |
| 08/07/2026 | La Comisión lleva a España ante el TJUE y pide sanciones. | Comisión Europea |
| 29/09/2026 | Último Consejo de Ministros revisado: sin rastro del proyecto de ley. | La Moncloa |
Solo hay un anteproyecto. Según La Moncloa, debe recabar informes y el dictamen del Consejo de Estado antes de que el Consejo de Ministros apruebe enviarlo a las Cortes. Esa segunda vuelta no figura en las referencias del 15, el 22 y el 29 de septiembre de 2026, y en el BOE no hay ley de transposición. El anteproyecto crea el Centro Nacional de Ciberseguridad y fija como autoridades de control a la Oficina de Coordinación de Ciberseguridad, el CCN y las secretarías de Estado de Telecomunicaciones y de Digitalización. Según ese mismo resumen, añade sectores que la directiva no recoge, como la industria nuclear y la seguridad privada. El texto final puede cambiar.
El TJUE. La Comisión pide una suma a tanto alzado y multas diarias hasta que España notifique la transposición completa (INFR(2024)0270). El procedimiento es contra el Estado, no contra tu empresa.
Lo que obliga hoy. El RDL 12/2018 y el RD 43/2021 se aplican a los operadores de servicios esenciales y a los proveedores de servicios digitales (mercados en línea, buscadores y nube). Si estás en ese ámbito, ya tienes obligaciones de seguridad y de notificación.
La propuesta COM(2026) 13 busca aclarar la jurisdicción, simplificar los datos sobre ransomware y facilitar la supervisión transfronteriza. A 30/09/2026 sigue en comisión en el Parlamento Europeo. Hasta que se apruebe, vale el texto de 2022.
Lo que no se sabe: cuándo se aprobará la ley, cuándo entrará en vigor, si habrá periodo de adaptación y qué multas concretas fijará. Desconfía de cualquier fecha, también de la que te dé un proveedor.
¿Te afecta? Seis señales para saberlo
Cada señal lleva a una conclusión distinta, así que repásalas todas.
- Tu actividad está en los anexos. El anexo I incluye energía, transporte, banca, infraestructuras de los mercados financieros, sanidad, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC entre empresas (servicios gestionados y de seguridad gestionados), Administración pública y espacio. El anexo II, servicios postales y de mensajería, residuos, química, alimentación (producción industrial y distribución mayorista), fabricación (productos sanitarios, electrónica, material eléctrico, maquinaria, vehículos y otro material de transporte), servicios digitales e investigación. Son los «dieciocho sectores críticos» de los que habla la Comisión. Mira el tipo de entidad, no solo el sector: en transporte por carretera, el anexo I cita a las autoridades viarias y a los operadores de sistemas de transporte inteligentes, no a cualquier transportista. Si fabricas, lee con calma el punto 3 del anexo II: abarca también la producción de «artículos» a partir de sustancias y mezclas, según el Reglamento REACH.
- Eres mediana empresa o mayor (art. 2.1), según la Recomendación 2003/361/CE. Quedan fuera, en principio, las pequeñas y micro: menos de 50 personas y volumen de negocios o balance de hasta 10 M€. Si perteneces a un grupo, cuentan también los datos de las empresas asociadas o vinculadas.
- Prestas un servicio que entra sea cual sea el tamaño (art. 2.2 a 2.4): comunicaciones electrónicas públicas, servicios de confianza, DNS y registros de dominios, único proveedor de un servicio esencial, entidad crítica o Administración central o regional, entre otros casos.
- Ya eres operador de servicios esenciales o proveedor de servicios digitales según el RDL 12/2018.
- Tus clientes grandes te mandan cuestionarios o cláusulas NIS2, como a Javier.
- Vendes al sector público, y entonces te aplica el Esquema Nacional de Seguridad (RD 311/2022, art. 2.3).
Cómo leerlas: con la 1 y la 2, o con la 3, estarás obligado directamente cuando se publique la ley. Con la 4, ya lo estás por otra norma. Con la 5, lo estás por contrato. Con la 6, el ENS te obliga ya. Si no te sale ninguna, tu prioridad es lo básico: copias, doble factor y actualizaciones.
Entidad esencial o importante: qué cambia
Dentro del ámbito, la directiva distingue dos categorías (art. 3):
- Esenciales: sobre todo, las entidades del anexo I que superan el tamaño de mediana empresa (250 personas o más, o más de 50 M€ de volumen de negocios y más de 43 M€ de balance). También los prestadores cualificados de servicios de confianza, los registros de dominios de primer nivel y el DNS, las telecomunicaciones medianas, la Administración central y las entidades críticas.
- Importantes: el resto. Por ejemplo, una mediana empresa del anexo I o cualquier empresa mediana o grande del anexo II.
Las medidas y los plazos son iguales. Cambian la supervisión y las multas: a las esenciales se las puede inspeccionar de forma preventiva (art. 32) y a las importantes solo a posteriori, con indicios de incumplimiento (art. 33). Las multas máximas deben ser de al menos 10 M€ o el 2 % del volumen de negocios mundial para las esenciales y de al menos 7 M€ o el 1,4 % para las importantes, lo que sea mayor (art. 34). La cifra en España la fijará la ley.
Qué exige NIS2: dirección, diez medidas y tres plazos
La dirección (art. 20) aprueba las medidas de gestión de riesgos, supervisa su aplicación, responde de su incumplimiento y debe formarse. En las esenciales, si no se corrigen las deficiencias en plazo, la autoridad puede pedir que se prohíba temporalmente ejercer funciones de dirección a quien ocupe la dirección general o la representación legal (art. 32.5).
Las diez medidas mínimas (art. 21.2), proporcionadas al tamaño y al riesgo:
- Políticas de seguridad y análisis de riesgos.
- Gestión de incidentes.
- Continuidad: copias, recuperación y gestión de crisis.
- Seguridad de la cadena de suministro.
- Seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas, con gestión de vulnerabilidades.
- Evaluación de la eficacia de las medidas.
- Ciberhigiene y formación.
- Criptografía y cifrado.
- Seguridad del personal, control de accesos y gestión de activos.
- Autenticación multifactor y comunicaciones seguras.
Los plazos (art. 23.4). Ante un incidente significativo (el que causa o puede causar perturbaciones graves, pérdidas económicas o perjuicios considerables a terceros), hay que enviar al CSIRT o a la autoridad:
- una alerta temprana en 24 horas desde que se tiene constancia;
- una notificación en 72 horas, con una evaluación inicial;
- un informe final en un mes desde esa notificación.
Llegar a tiempo exige saber quién detecta, quién decide y quién escribe.
NIS2 y ENS: en qué se parecen y en qué no
| NIS2 | ENS (RD 311/2022) | RGPD | |
|---|---|---|---|
| A quién obliga | Entidades de los anexos, por tamaño o servicio (cuando haya ley) | Sector público y empresas que le prestan servicios | Quien trata datos personales |
| Medidas | Diez mínimas (art. 21) | Según la categoría: Básica, Media o Alta | Apropiadas al riesgo (art. 32) |
| Notificación | 24 h, 72 h y un mes | Sector público: incidentes significativos al CCN (art. 33.2) | 72 h a la autoridad, si procede (art. 33) |
| Acreditación | La concretará la ley española | Declaración o certificación de conformidad | Sin certificado obligatorio |
Quien ya tiene el ENS lleva mucho camino hecho: análisis de riesgos, política aprobada por la dirección, gestión de incidentes y auditorías. Pero tener el ENS no es cumplir NIS2. El certificado cubre unos sistemas concretos, que pueden no ser los de tu negocio, y NIS2 añade los plazos de notificación y una responsabilidad expresa de la dirección, que además debe formarse. Si la ley reconocerá el ENS como vía para acreditar las medidas, lo sabremos con el texto final.
Si eres proveedor de una empresa afectada
Es el efecto que más notará la pyme. Las entidades obligadas deben cuidar la seguridad de su cadena de suministro (art. 21.2.d) y valorar las vulnerabilidades y las prácticas de cada proveedor directo, incluido su desarrollo seguro (art. 21.3).
En la práctica te llegarán cuestionarios, cláusulas de aviso de incidentes en pocas horas, derecho de auditoría y exigencias de doble factor o de copias probadas. A veces, también la petición de un certificado ENS o ISO 27001. La ley no te obliga a ti, pero perder el cliente tiene el mismo efecto.
- No marques «sí» a lo que no puedes demostrar. «En curso, con fecha» es mejor que una respuesta que caerá en la primera auditoría.
- Negocia plazos de aviso compatibles con las 24 y las 72 horas de tu cliente.
- Guarda las evidencias: política firmada, registro de formación, pruebas de restauración.
Qué hacer ya: plan de 90 días mientras llega la ley
Casi todo lo que exigirá la ley es buena práctica, y te servirá aunque el texto final cambie en los detalles.
Días 1-15. Decide si estás dentro. Repasa las seis señales con tu CNAE, tu plantilla y los datos del grupo. Deja por escrito la conclusión y las dudas.
Días 15-45. Mide la distancia. Análisis de brechas contra las diez medidas del art. 21, con las carencias ordenadas por riesgo. Si tienes ENS o ISO 27001, parte de ahí.
Días 30-60. Prepárate para un incidente. Un procedimiento corto (quién detecta, quién decide, a quién se avisa) y un simulacro con el reloj de 24 y 72 horas. Si nadie mira las alertas de noche, valora un SOC gestionado o propio.
Días 45-75. Ordena tus proveedores. Inventario de los que tocan sistemas críticos, revisión de contratos y las mismas preguntas que te hacen a ti. Si eres proveedor, prepara un dosier de respuestas reutilizable.
Días 60-90. Forma a la dirección. Una sesión sobre riesgos, obligaciones y responsabilidad, y la aprobación formal de la política y del plan, con fecha y firma. Después, revisión mensual.
Cómo elegir proveedor para cada paso
Define antes qué necesitas: no es lo mismo un análisis de aplicabilidad que un SOC 24/7. Y pregunta a cada candidato qué cubre exactamente su certificado ENS, quién ejecuta el trabajo y qué entregables recibirás.
| Paso | Qué pedir | Dónde buscar |
|---|---|---|
| Aplicabilidad y brechas | Informe de alcance y brechas contra el art. 21 | Empresas de adecuación a NIS2 |
| Gobierno | Política, análisis de riesgos, CISO como servicio | Consultoría de ciberseguridad y GRC |
| Detección | Monitorización y procedimiento de 24 y 72 h | SOC y ciberseguridad gestionada |
| Respuesta | Bolsa de horas de respuesta y forense | Respuesta a incidentes y forense |
| Clientes públicos | Adecuación y certificación ENS | Adecuación y certificación ENS |
| Formación | Sesión para la dirección y concienciación | Formación y concienciación |
La categoría NIS2 del directorio reúne 27 fichas a 30/09/2026; 26 tienen el certificado ENS verificado en el registro del CCN. Algunas con NIS2 entre sus servicios, por orden alfabético:
- CIES Ciberseguridad y Cumplimiento (Llanera, Asturias): GRC, DPD, CISO como servicio y SOC. ENS Alta.
- Hard2bit (Madrid): SOC/MDR 24/7, pentesting y cumplimiento ISO 27001, NIS2 y ENS. ENS Alta.
- Logicalis Spain (Barcelona): servicios gestionados de seguridad para gran empresa y sector público. ENS Alta.
- Meta-Data (Navarra): NIS2 como servicio principal, con ENS, ISO 27001, pentesting y SOC. ENS Alta.
- Qalea (Barcelona): automatización del cumplimiento (ISO 27001, ENS, NIS2), su servicio principal. ENS Alta.
- S2 Grupo (Valencia): ciberseguridad, ciberinteligencia y sistemas de misión crítica. ENS Alta.
Preguntas frecuentes
¿Está aprobada la ley NIS2 en España? No. A 30/09/2026 solo hay un anteproyecto, aprobado en primera vuelta el 14/01/2025. No hay proyecto de ley en las Cortes ni ley en el BOE.
¿Desde cuándo tendré que cumplir? No hay fecha oficial: la fijará la ley. Mientras tanto, siguen vigentes el RDL 12/2018 y, si trabajas para el sector público, el ENS.
¿NIS2 afecta a las pymes? Las pequeñas y micro quedan fuera en principio, salvo servicios como el DNS, los de confianza o las telecomunicaciones públicas. Pero si eres proveedor de una empresa obligada, te llegarán sus exigencias por contrato.
Si tengo el ENS, ¿ya cumplo NIS2? No automáticamente. Mucho trabajo coincide, pero NIS2 añade plazos de notificación y responsabilidad de la dirección, y el certificado solo cubre los sistemas de su alcance.
¿Qué multas prevé NIS2? Máximos de al menos 10 M€ o el 2 % del volumen de negocios mundial para las esenciales, y de al menos 7 M€ o el 1,4 % para las importantes. Los importes en España los fijará la ley.
Guía informativa, no sustituye al asesoramiento jurídico. Directorio independiente, sin relación con el CCN, INCIBE ni ningún organismo público.
Fuentes oficiales (consultadas el 30/09/2026)
- Directiva (UE) 2022/2555 (NIS2), DOUE L 333 de 27/12/2022: copia oficial en el BOE · EUR-Lex. Art. 2, 3, 20, 21, 23, 32, 33, 34, 41, 44 y 46; anexos I y II.
- Recomendación 2003/361/CE (definición de pyme): DOUE, copia en el BOE
- Comisión Europea, remisión de España al TJUE (08/07/2026): digital-strategy.ec.europa.eu
- Representación de la Comisión en España, infracciones de julio de 2026, INFR(2024)0270: spain.representation.ec.europa.eu
- Propuesta COM(2026) 13 (20/01/2026): Comisión Europea · Tramitación 2026/0012(COD): Observatorio Legislativo del Parlamento Europeo
- Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad (14/01/2025): La Moncloa · Ministerio del Interior
- Referencias del Consejo de Ministros: 15/09/2026 · 22/09/2026 · 29/09/2026
- Real Decreto-ley 12/2018, de seguridad de las redes y sistemas de información: BOE
- Real Decreto 43/2021, que desarrolla el RDL 12/2018: BOE
- Real Decreto 311/2022, Esquema Nacional de Seguridad (art. 2.3, 33.2 y 38): BOE
- Reglamento (UE) 2016/679 (RGPD), art. 32 y 33: copia oficial en el BOE
- Registro de certificaciones ENS del CCN (verificación de las fichas): gobernanza.ccn-cert.cni.es
