← Back to list

NIS2 en España, todo lo que necesitas saber antes de que entre en vigor

La directiva de ciberseguridad más ambiciosa de la UE llega con multas millonarias y responsabilidad personal de los directivos. Guía…

Systems boy · 2026-06-16 19:03 · 0 claps · 4.2 min read
#nis2 #nis2-compliance #nis2-services
Open on Medium ↗

NIS2 en España, todo lo que necesitas saber antes de que entre en vigor

La directiva de ciberseguridad más ambiciosa de la UE llega con multas millonarias y responsabilidad personal de los directivos. Guía completa actualizada a 2026.

La Directiva NIS2 es la norma de ciberseguridad más ambiciosa que ha aprobado la Unión Europea. Obliga a miles de empresas a implantar medidas de seguridad concretas, notificar incidentes en horas y responder con el patrimonio personal de los directivos si no se cumple. En España la ley lleva retraso, pero las inspecciones ya están en marcha y las sanciones llegan en 2026.

🛡️ ¿Qué es la Directiva NIS2?

NIS2 es la Directiva (UE) 2022/2555, aprobada en diciembre de 2022. Sus siglas significan Network and Information Security, segunda versión. Sustituye a la NIS1 de 2016 y corrige sus debilidades principales: cobertura demasiado estrecha, sanciones ridículas y diferencias enormes entre países.

El punto de partida es simple: los ciberataques ya no son un riesgo teórico. El ransomware paraliza hospitales, los ataques a infraestructuras críticas cortan suministros, y las brechas en proveedores de software afectan a cientos de empresas de golpe. Europa decidió que no puede depender solo de la buena voluntad de cada empresa.

📊 En números: NIS2 amplía la cobertura de NIS1 de unos 500 operadores por país a potencialmente 5.000–50.000 entidades en España. Un orden de magnitud de diferencia.

📅 ¿Cuándo entra en vigor NIS2 en España?

  • 16 enero 2023: La Directiva NIS2 entra en vigor en la UE.
  • 17 octubre 2024: Fecha límite de transposición. España incumplió el plazo.
  • Noviembre 2024: La Comisión Europea abre expediente de infracción contra España.
  • 14 enero 2025: El Consejo de Ministros aprueba el Anteproyecto de Ley.
  • 7 mayo 2025: La Comisión envía un dictamen motivado a España — primer paso hacia el Tribunal de Justicia de la UE.
  • Real Decreto-ley 7/2025: Transposición parcial urgente mientras la ley completa sigue en trámite.
  • 2026: Se espera la ley definitiva en el BOE. Entrará en vigor al día siguiente.

⚠️ Importante: Que la ley española aún no sea definitiva no significa que puedas ignorarla. INCIBE-CERT ya opera con criterios NIS2. El retraso legislativo es tiempo para prepararse, no para esperar.

🆚 ¿Qué diferencia hay entre NIS1 y NIS2?

¿Por qué NIS2 afecta a muchas más empresas?

NIS1 solo cubría a los “operadores de servicios esenciales”, seleccionados caso a caso. NIS2 usa criterios objetivos: si tienes 50 empleados o más de 10 M€ de facturación y operas en uno de los 18 sectores, estás dentro. Sin excepciones discrecionales.

¿Qué nuevos sectores incluye NIS2?

NIS1 cubría 7 sectores. NIS2 añade espacio, residuos, química, alimentación, fabricación de dispositivos médicos, servicios postales e investigación. En total, 18 sectores en dos anexos.

¿Cómo cambia la responsabilidad de la dirección?

En NIS1, la responsabilidad era institucional. NIS2 la personaliza: los miembros del consejo y la alta dirección deben aprobar personalmente las medidas de ciberseguridad, formarse regularmente y pueden ser sancionados a título individual por negligencia.

¿Por qué las sanciones de NIS2 son tan diferentes?

NIS1 dejaba las sanciones a cada estado y muchos las fijaron ridículamente bajas. NIS2 establece un suelo europeo: hasta 10 millones de euros o el 2% de la facturación global. Cifras similares al RGPD.

🏛️ ¿Qué tipos de entidades define NIS2?

¿Qué es una entidad esencial?

Son las organizaciones de mayor criticidad: grandes empresas del Anexo I, más prestadores de servicios de confianza, registros de dominio y proveedores de redes (independientemente del tamaño). Supervisión activa: auditorías obligatorias cada 2 años. Multas máximas: 10 M€ o 2% de facturación global.

¿Qué es una entidad importante?

Empresas medianas (50–250 empleados o 10–50 M€) en sectores de ambos anexos, o grandes empresas del Anexo II. Supervisión reactiva: la autoridad actúa solo tras un incidente o denuncia. Multas máximas: 7 M€ o 1,4% de facturación global.

📋 ¿Cuáles son los 18 sectores cubiertos por NIS2?

Anexo I — Sectores de alta criticidad

  1. Energía: electricidad, gas, petróleo, hidrógeno, calefacción urbana
  2. Transporte: aéreo, ferroviario, marítimo, carretera
  3. Banca: entidades de crédito
  4. Infraestructura financiera: centros de negociación, contrapartes centrales
  5. Sanidad: hospitales, laboratorios, fabricantes farmacéuticos y de dispositivos médicos
  6. Agua potable: suministro y distribución
  7. Aguas residuales: recogida, tratamiento y depuración
  8. Infraestructura digital: IXP, DNS, TLD, cloud, centros de datos, CDN
  9. Gestión de servicios TIC (B2B): MSP y MSSP
  10. Administración pública: administración central y regional
  11. Espacio: infraestructuras terrestres de apoyo a servicios espaciales

Anexo II — Otros sectores críticos

  1. Servicios postales y mensajería
  2. Gestión de residuos
  3. Fabricación: química, dispositivos médicos, electrónica, maquinaria, vehículos
  4. Producción y distribución de alimentos
  5. Proveedores digitales: marketplaces, motores de búsqueda, redes sociales
  6. Investigación científica
  7. Química

⚡ ¿Qué tiene que hacer una empresa obligada?

  • 10 medidas técnicas (artículo 21): análisis de riesgos, gestión de incidentes, continuidad de negocio, seguridad en la cadena de suministro, MFA, cifrado, formación y más.
  • Notificar incidentes: alerta en 24h, notificación formal en 72h, informe final en 1 mes.
  • Gobernanza: la dirección debe aprobar formalmente las medidas y formarse en ciberseguridad.
  • Registrarse ante INCIBE-CERT (sector privado) o CCN-CERT (sector público).

🚨 ¿Qué pasa si no cumples NIS2?

  • Entidades esenciales: hasta 10 millones € o 2% de la facturación global
  • Entidades importantes: hasta 7 millones € o 1,4% de la facturación global
  • Directivos: prohibición temporal de ejercer funciones directivas por negligencia grave
  • Publicidad del incumplimiento: la autoridad puede publicar nombre y descripción

🔴 Riesgo real: Una empresa con 50 M€ de facturación que incumpla NIS2 se expone a multas de hasta 1 millón €. Para una pyme de 5 M€, hasta 100.000 €. La Comisión Europea ya demostró con el RGPD que las multas se ejecutan.

🔗 ¿Qué relación tienen NIS2, ENS e ISO 27001?

  • NIS2: obligatorio para empresas privadas de sectores críticos. Foco en resiliencia operacional.
  • ENS: obligatorio para administraciones públicas y sus proveedores tecnológicos. Muy prescriptivo.
  • ISO 27001: voluntaria. Cubre el 60–70% del camino hacia NIS2, pero no lo garantiza automáticamente.

🏢 ¿Y si soy una pyme pequeña?

Que no estés directamente obligada no significa que seas inmune. Si eres proveedor tecnológico para una entidad obligada, tu cliente deberá exigirte garantías contractuales de seguridad. En la práctica, NIS2 arrastra a toda la cadena de suministro.

Próximos pasos: Confirma si aplica → entiende las 10 medidas técnicas → haz un gap analysis → construye el plan de acción. El momento de empezar es ahora, no cuando llegue la inspección.

Publicado originalmente en aisecurity.es Curso completo de Wazuh en aisecurity.es/curso-wazuh


메타데이터
post_id
a751cff902b5
slug
nis2-en-españa-todo-lo-que-necesitas-saber-antes-de-que-entre-en-vigor-a751cff902b5
url
https://medium.com/@julen.sistemas/nis2-en-espa%C3%B1a-todo-lo-que-necesitas-saber-antes-de-que-entre-en-vigor-a751cff902b5
canonical_url
https://medium.com/@julen.sistemas/nis2-en-espa%C3%B1a-todo-lo-que-necesitas-saber-antes-de-que-entre-en-vigor-a751cff902b5
author_url
https://medium.com/@julen.sistemas
status
ok
fetched_at
2026-06-21 07:44:09