Volver al blog
NIS2

El expediente del TJUE a España: cómo cumplir con NIS2 sin reinventar la rueda

España ha sido remitida al Tribunal de Justicia de la UE por no transponer NIS2 a tiempo. Pero la ley pendiente no es la parte que debería ocupar a los CISOs españoles: las obligaciones europeas ya aplican, con o sin texto nacional. Y si tu organización ya trabaja con ISO 27001, el ENS o MAGERIT, gran parte del trabajo ya está hecho.

22.09.26
5'
Àngela Vercher

Àngela Vercher

Marketing Manager Iberia

Àngela Vercher es marketing manager con experiencia en el sector de cumplimiento y regulación. En Formalize, lidera el marketing en Iberia, ayudando a profesionales de cumplimiento, riesgo y seguridad a mantenerse al día con la regulación y a encontrar soluciones prácticas para sus retos diarios.

Puntos clave:

  • La Comisión Europea ha remitido a España, junto a Irlanda, Francia y Países Bajos, ante el Tribunal de Justicia de la UE (TJUE) por no transponer la Directiva NIS2 dentro de plazo.

  • Este paso no es una multa impuesta: es una solicitud formal para que el Tribunal declare el incumplimiento y, en una fase posterior, imponga sanciones económicas. El proceso puede extenderse varios meses.

  • Las obligaciones de fondo de NIS2, gestión de riesgos, notificación de incidentes, ya son exigibles a nivel europeo, con independencia de si España ha aprobado su ley nacional.

  • Tus certificaciones de ISO 27001 y tu cumplimiento del Esquema Nacional de Seguridad (ENS), junto con tus análisis de riesgo bajo MAGERIT, cubren ya gran parte de los requisitos del Artículo 21 de NIS2.

  • Esperar a la aprobación definitiva del Anteproyecto de Ley no es una estrategia de cumplimiento: cuando se publique en el BOE, es probable que no haya un periodo de gracia largo.

¿Qué ha pasado exactamente?

El 8 de julio de 2026, la Comisión Europea decidió remitir a España, junto con Irlanda, Francia y Países Bajos, ante el Tribunal de Justicia de la UE por no haber transpuesto la Directiva NIS2 (Directiva (UE) 2022/2555) dentro del plazo fijado, el 17 de octubre de 2024. Es el último paso de un procedimiento que empezó con un aviso formal en noviembre de 2024 y escaló a un dictamen motivado en mayo de 2025.

Conviene ser precisos aquí: esta remisión al TJUE no es una sanción impuesta. Es una solicitud de la Comisión para que el Tribunal declare formalmente el incumplimiento y, posteriormente, imponga una suma a tanto alzado y una multa diaria hasta que España notifique la transposición completa. Ese proceso judicial no es instantáneo, pero sí traslada la presión regulatoria a un terreno donde ya no hay margen de negociación política, solo un calendario que corre en contra del Estado.

En paralelo, el Gobierno aprobó en enero de 2025 el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, que transpondría NIS2 al ordenamiento español. Ese texto sigue en tramitación parlamentaria.

¿Qué significa esto para los CISOs en España?

Aquí es donde muchos equipos de seguridad y cumplimiento se quedan atascados: las obligaciones sustantivas de NIS2, gestión de riesgos, notificación de incidentes en plazos escalonados, responsabilidad a nivel de dirección, ya aplican a nivel de la directiva europea, independientemente de si existe o no una ley española que las traslade formalmente. Mientras tanto, el marco nacional vigente sigue siendo el Real Decreto-ley 12/2018.

El resultado es una zona gris incómoda: se espera que tu organización esté lista, pero el texto legal definitivo, con sus matices locales, autoridades competentes y régimen sancionador español, todavía no existe. Y cuando exista, es razonable asumir que no habrá un periodo de adaptación largo, dada la presión judicial ya en marcha.

La buena noticia: no partes de cero

Si tu organización ya opera bajo ISO 27001, el Esquema Nacional de Seguridad (ENS) o realiza sus análisis de riesgo con la metodología MAGERIT, no estás empezando desde cero. Estos marcos cubren, en su gran mayoría, los mismos fundamentos que exige el Artículo 21 de NIS2: gestión de riesgos, continuidad, seguridad de la cadena de suministro, control de accesos y gestión de incidentes.

Exigencia del Artículo 21 de NIS2

Dónde ya la cubres probablemente

Análisis y gestión de riesgos

ISO 27001 (Anexo A) + análisis MAGERIT

Gestión de incidentes

ENS (categorización e-2015) + procedimientos ISO 27001

Continuidad de negocio

ISO 22301 / plan de continuidad del ENS

Seguridad de la cadena de suministro

Evaluación de proveedores bajo ENS / ISO 27001

Ciberhigiene y formación

Programas de concienciación ya exigidos por el ENS

Cifrado y criptografía

Requisitos técnicos del ENS (Anexo II)

El trabajo que queda no es "empezar de cero"; es mapear lo que ya tienes contra la terminología y estructura concreta de NIS2, y llenar los huecos específicos donde el marco español o europeo introduce matices nuevos (por ejemplo, los plazos de notificación de incidentes en 24h/72h que NIS2 introduce y que no siempre coinciden exactamente con los del ENS).

Cómo Formalize acelera esto

El Compliance Blueprint que tenemos en Formalize España viene preintegrado en nuestra plataforma GRC para darte una hoja de ruta clara y proactiva:

  • Mapeo multimarco: conecta tus controles de ISO 27001 y medidas del ENS con los requisitos del Artículo 21 de NIS2 dentro del mismo sistema, en lugar de mantenerlos en documentos separados.

  • Referencia del Anteproyecto de Ley: incorpora el texto del borrador oficial como referencia dentro de la plataforma, sin adelantarse a lo que el regulador exigirá en su versión definitiva.

  • Eliminación de redundancias: reutiliza políticas y evidencias ya existentes para evitar duplicar trabajo entre los equipos de seguridad, legal y cumplimiento.

  • Flujos de incidentes estructurados: los plazos y procesos de notificación quedan documentados en el sistema, listos para ajustarse cuando se apruebe el marco legislativo definitivo en España, en lugar de reconstruir tus workflows desde cero.

Comprueba tu propio mapeo, no solo la teoría

Trae tus controles de ISO 27001 o tu ENS. Preferimos mostrarte cómo encajan con NIS2 antes que describirlo.

Solicita una demo
Prueba gratuita

Preguntas frecuentes

Solicita una demo