Maurice Müller
Director Senior de Contenidos
Maurice Müller es periodista y estratega de contenidos con experiencia en medios impresos y digitales. En Formalize, traduce temas complejos de cumplimiento normativo en contenido claro y práctico para profesionales de cumplimiento, riesgo y seguridad de toda Europa.
Conclusiones clave
NIS2 se aplica a entidades esenciales e importantes de 18 sectores de la UE.
Exige gestión de riesgos, notificación de incidentes, seguridad de la cadena de suministro y responsabilidad de la dirección.
El incumplimiento puede acarrear multas de hasta 10 millones de euros o el 2 % de la facturación anual global, en el caso de las entidades esenciales.
A mediados de 2026, la mayoría de los Estados miembros de la UE han adoptado legislación de transposición, con la aplicación ya operativa y las primeras multas impuestas en varios países.
¿Qué es NIS2?
NIS2 (formalmente, la Directiva de Seguridad de las Redes y Sistemas de Información 2) es una normativa de la UE diseñada para elevar el nivel mínimo de ciberseguridad en los Estados miembros. Sustituye a la Directiva NIS original (NIS1) de 2016, que tenía un alcance más limitado y una aplicación desigual entre países.
El objetivo principal es sencillo: las organizaciones que operan infraestructuras críticas o prestan servicios esenciales deben gestionar el riesgo cibernético de forma activa, notificar los incidentes a tiempo y ser capaces de demostrar que sus medidas de seguridad están implementadas, no solo documentadas sobre el papel.
¿Por qué se introdujo NIS2?
La Directiva NIS original (NIS1) dejaba lagunas importantes. Su cobertura era limitada, los Estados miembros aplicaban los requisitos de forma distinta y la supervisión variaba considerablemente. Mientras tanto, el panorama de amenazas cibernéticas cambió de forma notable: los ataques de ransomware a hospitales, los compromisos de la cadena de suministro y las intrusiones patrocinadas por estados se convirtieron en sucesos habituales en toda Europa.
NIS2 se introdujo para abordar tres debilidades concretas de NIS1: un alcance inconsistente, una aplicación fragmentada y una atención insuficiente al riesgo de la cadena de suministro. El resultado es una directiva que cubre más sectores, establece requisitos más claros y otorga a las autoridades nacionales competencias de aplicación más sólidas.
¿A quién se aplica NIS2?
NIS2 se aplica a organizaciones medianas y grandes de 18 sectores críticos. Se dividen en dos categorías.
Las entidades esenciales incluyen organizaciones de los sectores de energía, transporte, banca, infraestructuras de los mercados financieros, sanidad, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC, administración pública y espacio. Estas entidades están sujetas a supervisión proactiva, que incluye auditorías periódicas e inspecciones in situ.
Las entidades importantes incluyen organizaciones de los sectores postal y de mensajería, gestión de residuos, productos químicos, producción de alimentos, fabricación, proveedores digitales e investigación. Están sujetas a supervisión reactiva, lo que significa que la supervisión se activa normalmente tras un incidente o indicios de incumplimiento.
El umbral de tamaño abarca, por lo general, a organizaciones con 50 o más empleados o una facturación anual superior a 10 millones de euros. Las organizaciones más pequeñas también pueden entrar en el ámbito de aplicación si operan en áreas especialmente críticas.
En comparación con NIS1, el ámbito de aplicación es considerablemente más amplio. Muchas organizaciones que antes no estaban reguladas por la legislación de ciberseguridad ahora están cubiertas.
¿NIS2 se aplica a mi organización?
Un buen punto de partida es responder a cuatro preguntas:
¿Tu organización presta servicios en la UE?
¿Opera en uno de los sectores recogidos en el anexo I o el anexo II de la directiva?
¿Se clasifica generalmente como organización mediana o grande (50+ empleados o 10+ millones de euros de facturación)?
¿Alguna excepción especial o designación nacional la incluye en el ámbito de aplicación independientemente de su tamaño?
Cumplir estos criterios generales no determina automáticamente tu situación legal. El ámbito de aplicación puede depender de los servicios concretos que prestas, las normas de propiedad de la empresa, la legislación nacional y si tu organización ha sido designada individualmente como crítica.
¿No estás seguro/a de si tu organización está cubierta? Completa la Autoevaluación de cumplimiento NIS2 para identificar tu probable ámbito de aplicación y las carencias iniciales de cumplimiento.
Requisitos clave de NIS2
NIS2 establece un estándar mínimo de medidas de ciberseguridad. Las organizaciones incluidas en su ámbito de aplicación deben abordar cuatro áreas:
Gestión de riesgos: políticas para analizar y gestionar los riesgos de las redes y sistemas de información, incluida la gestión de incidentes, la continuidad del negocio y la gestión de crisis.
Notificación de incidentes: los incidentes significativos deben notificarse a la autoridad nacional competente en un plazo de 24 horas desde su detección (notificación inicial), seguida de un informe más detallado en un plazo de 72 horas y un informe final en el plazo de un mes.
Seguridad de la cadena de suministro: las organizaciones deben evaluar las prácticas de ciberseguridad de sus proveedores y prestadores de servicios, no solo sus propios controles internos.
Gobernanza y responsabilidad de la dirección: la alta dirección es directamente responsable de aprobar las medidas de ciberseguridad y puede incurrir en responsabilidad personal en caso de incumplimiento. Se trata de un cambio significativo respecto a cómo se ha asignado tradicionalmente la responsabilidad en materia de ciberseguridad.
Plazos de cumplimiento de NIS2
El plazo de transposición para los Estados miembros era el 17 de octubre de 2024. Solo cuatro Estados miembros lo cumplieron. La Comisión Europea abrió procedimientos de infracción contra 23 Estados miembros en noviembre de 2024, que se intensificaron a dictámenes motivados contra 19 de ellos en mayo de 2025.
Desde entonces, la transposición ha avanzado de forma significativa. A mediados de 2026, 23 de los 27 Estados miembros han transpuesto NIS2 por completo, con la aplicación ya operativa en la mayor parte de la UE. Los cuatro Estados miembros restantes —Francia, Irlanda, los Países Bajos y España — han sido remitidos al Tribunal de Justicia de la Unión Europea por la Comisión Europea.
Independientemente del estado de la transposición local, las organizaciones no deben considerar la implementación nacional incompleta como motivo para retrasarse. La dirección es clara, la aplicación llegará, y el trabajo operativo (mapear controles, asignar responsables, generar evidencia) lleva tiempo.
NIS2 está en vigor desde octubre de 2024. Los principales hitos hasta ahora:
17 de octubre de 2024: plazo de transposición para los Estados miembros, cumplido solo por cuatro
17 de enero de 2025: entraron en vigor nuevas prácticas de revisión entre pares
17 de abril de 2025: los Estados miembros debían establecer listas de entidades esenciales e importantes
Próximos pasos: la Comisión Europea revisará el funcionamiento de NIS2 en octubre de 2027, con posibles modificaciones posteriores.
Para las organizaciones que aún no han empezado, la pregunta ya no gira en torno a los plazos. Se trata de estar preparados cuando la aplicación les llegue.
Estado de implementación actualizado por última vez: 31 de julio de 2026
NIS2 frente a RGPD y NIS1: diferencias clave
NIS2 y el RGPD abordan problemas diferentes y no son mutuamente excluyentes. El RGPD se centra en la protección de los datos personales. NIS2 se centra en la seguridad de los sistemas e infraestructuras que tratan esos datos. Una organización puede cumplir con el RGPD y aun así no alcanzar los requisitos de NIS2, especialmente en lo relativo a la respuesta a incidentes, la gestión de riesgos y la seguridad de la cadena de suministro.
En comparación con NIS1, NIS2 amplía significativamente el ámbito de aplicación (más sectores, más organizaciones), eleva los requisitos de seguridad, introduce la responsabilidad personal de la dirección y armoniza las sanciones entre los Estados miembros.
Una comparativa rápida:
NIS1 | NIS2 | RGPD | |
|---|---|---|---|
Enfoque | Ciberseguridad de infraestructuras críticas | Resiliencia de ciberseguridad más amplia | Protección de datos personales |
Ámbito de aplicación | Sectores limitados | 18 sectores | Todas las organizaciones que tratan datos personales de la UE |
Sanciones | Variables según el Estado miembro | Hasta 10 millones de euros o el 2 % de la facturación (lo que sea mayor) | Hasta 20 millones de euros o el 4 % de la facturación (lo que sea mayor) |
Responsabilidad de dirección | No | Sí | Limitada |
Sanciones por incumplimiento
NIS2 introduce sanciones armonizadas en toda la UE por primera vez, y la aplicación ya ha comenzado. Se han reportado las primeras multas en Bélgica (185.000 €), Italia (450.000 €) y Hungría (78.000 €), con programas de auditoría nacionales ya en marcha en más de una docena de Estados miembros. Los importes de las multas se basan en cifras reportadas por las autoridades nacionales y herramientas de seguimiento del cumplimiento; para una confirmación vinculante de cualquier sanción específica, consulta a la autoridad nacional competente correspondiente.
Las entidades esenciales se enfrentan a multas de hasta 10 millones de euros o el 2 % de la facturación anual global, lo que sea mayor. Las entidades importantes se enfrentan a multas de hasta 7 millones de euros o el 1,4 % de la facturación anual global.
Más allá de las sanciones económicas, el artículo 20 de NIS2 otorga a los órganos de dirección la responsabilidad explícita de aprobar, supervisar y responder por las medidas de gestión de riesgos de ciberseguridad. Puede imponerse responsabilidad personal a directivos concretos por incumplimiento, incluidas prohibiciones temporales de ejercer funciones directivas. Esto desplaza la pregunta de "¿la organización cumple?" a "¿puede la dirección demostrar que ha cumplido con sus responsabilidades de supervisión?".
Cómo empezar con el cumplimiento de NIS2
El punto de partida práctico es una evaluación de carencias: entender qué requisitos de NIS2 aplican a tu organización y en qué medida tus controles, políticas y procesos actuales se quedan cortos.
A partir de ahí, el trabajo consiste en asignar responsables en los distintos equipos, documentar los controles, generar una recopilación continua de evidencia y establecer flujos de notificación de incidentes antes de que ocurra un incidente, no después.
Formalize está diseñado para operacionalizar NIS2, no solo documentarlo. Una Autoevaluación de cumplimiento NIS2 puede ayudar a tu equipo a identificar carencias rápidamente y priorizar las áreas que requieren atención primero. Formalize también ofrece 22 controles NIS2 predefinidos mapeados con los requisitos de la directiva, para que los equipos no tengan que construir su marco de cumplimiento desde cero.
Para las organizaciones que buscan una visión más amplia de la directiva y sus implicaciones, el centro de cumplimiento NIS2 cubre los requisitos, la aplicabilidad por sectores y cómo prepararse.
Preguntas frecuentes
Última revisión: 31 de julio de 2026 | Este artículo tiene carácter meramente informativo y no constituye asesoramiento legal.