RISI
Banderas de la UE frente al edificio Berlaymont de la Comisión Europea en Bruselas

Regulación europea de ciberseguridad › NIS2

NIS2 — Directiva europea de Seguridad de las Redes y de la Información 2

Directiva (UE) 2022/2555 · en vigor desde el 16 de enero de 2023 · plazo de transposición: 17 de octubre de 2024

Última revisión:

Foto: Guillaume Périgois en Unsplash

Qué es NIS2

La Directiva sobre la Seguridad de las Redes y de la Información 2 (Directiva (UE) 2022/2555, NIS2) es la norma horizontal de ciberseguridad de la Unión Europea. Fue adoptada el 14 de diciembre de 2022, entró en vigor el 16 de enero de 2023 y los Estados miembros debían transponerla a su Derecho nacional como máximo el 17 de octubre de 2024. NIS2 deroga y sustituye a la Directiva NIS original (2016/1148), ampliando significativamente su ámbito, armonizando la supervisión y endureciendo las obligaciones de notificación de incidentes y seguridad de la cadena de suministro.

NIS2 forma parte de un marco más amplio junto con la Directiva CER (2022/2557) sobre resiliencia física de entidades críticas, el Reglamento DORA (2022/2554) para el sector financiero, la Ley de Ciberresiliencia (2024/2847) sobre seguridad de productos, y el Reglamento del Acto de Ciberseguridad (2019/881) que confiere a ENISA su mandato permanente. El 20 de enero de 2026, la Comisión propuso enmiendas específicas a NIS2 dentro del paquete digital de ciberseguridad, dirigidas a simplificar el cumplimiento para unas 28.700 empresas, incluidas 6.200 microempresas y pequeñas empresas, sin alterar las obligaciones sustantivas.

A quién se aplica

NIS2 se aplica a las medianas y grandes empresas que operan en los sectores enumerados en los Anexos I y II, además de a una serie de entidades incluidas con independencia de su tamaño: proveedores de comunicaciones electrónicas, prestadores de servicios de confianza, registros de TLD/DNS, entidades designadas como críticas en virtud de la Directiva CER, y cualquier entidad cuya interrupción amenace la seguridad pública o funciones sociales esenciales.

Entidades esenciales frente a importantes

Las entidades del Anexo I por encima del umbral se clasifican como entidades esenciales y están sujetas a supervisión proactiva (ex ante). Las del Anexo II (o del Anexo I por debajo del umbral de gran empresa) son entidades importantes y se supervisan de forma reactiva (ex post). Esta distinción determina el techo de las sanciones y la intensidad de la supervisión.

Anexo I — sectores de alta criticidad (esenciales)

  1. Energía: electricidad, calefacción y refrigeración urbanas, petróleo, gas, hidrógeno
  2. Transporte: aéreo, ferroviario, por vías navegables, por carretera
  3. Banca
  4. Infraestructuras del mercado financiero
  5. Sanidad, incluida la fabricación de productos farmacéuticos y de dispositivos médicos críticos
  6. Agua potable
  7. Aguas residuales
  8. Infraestructura digital: IXP, DNS, registros TLD, nube, centros de datos, CDN, servicios de confianza, comunicaciones electrónicas
  9. Gestión de servicios TIC: proveedores de servicios gestionados y de seguridad gestionada
  10. Administración pública: central y regional
  11. Espacio

Anexo II — otros sectores críticos (importantes)

  1. Servicios postales y de mensajería
  2. Gestión de residuos
  3. Fabricación, producción y distribución de productos químicos
  4. Producción, transformación y distribución de alimentos
  5. Fabricación: dispositivos médicos, productos informáticos, electrónicos y ópticos, material eléctrico, maquinaria, vehículos de motor y remolques, otro material de transporte
  6. Proveedores digitales: mercados en línea, motores de búsqueda, plataformas de redes sociales
  7. Organizaciones de investigación

Las 10 medidas de ciberseguridad del Artículo 21

El Artículo 21, apartado 2, enumera diez categorías mínimas de medidas técnicas, operativas y organizativas que toda entidad esencial e importante debe implantar. La lista no es exhaustiva — las entidades deben adoptar un enfoque integral basado en el riesgo — pero estos diez elementos vertebran cada ley nacional de transposición:

  1. políticas de análisis de riesgos y de seguridad de los sistemas de información
  2. gestión de incidentes
  3. continuidad del negocio, como la gestión de copias de seguridad y la recuperación ante desastres, y gestión de crisis
  4. seguridad de la cadena de suministro, incluyendo los aspectos de seguridad relativos a las relaciones entre cada entidad y sus proveedores o prestadores de servicios directos
  5. seguridad en la adquisición, el desarrollo y el mantenimiento de los sistemas de red y de información, incluida la gestión y la divulgación de vulnerabilidades
  6. políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos de ciberseguridad
  7. prácticas básicas de ciberhigiene y formación en ciberseguridad
  8. políticas y procedimientos sobre el uso de la criptografía y, cuando proceda, del cifrado
  9. seguridad de los recursos humanos, políticas de control de acceso y gestión de activos
  10. el uso de soluciones de autenticación multifactor o continua, comunicaciones de voz, vídeo y texto seguras y sistemas de comunicación de emergencia seguros dentro de la entidad, cuando proceda

Texto literal del Artículo 21, apartado 2. El Reglamento de Ejecución (UE) 2024/2690 de la Comisión (17 de octubre de 2024) traduce estas diez categorías en requisitos técnicos detallados para las entidades de los sectores de infraestructura digital y gestión de servicios TIC; la Guía técnica de implementación de medidas de gestión de riesgos de ciberseguridad de ENISA (junio de 2025, 170 páginas) las mapea a 13 áreas temáticas con ejemplos de evidencia concretos que cada vez más reguladores nacionales tratan como referencia de facto.

Plazos de notificación de incidentes

El Artículo 23 impone un régimen de notificación en tres fases para todo incidente significativo: aquel que haya causado o pueda causar una interrupción operativa grave, pérdidas financieras significativas, o daños materiales o inmateriales a terceros.

FasePlazoContenido
Alerta temprana≤ 24 horas desde la toma de conocimientoAviso inicial al CSIRT o a la autoridad competente, indicando si se sospecha de actos malintencionados y posibles efectos transfronterizos.
Notificación del incidente≤ 72 horas desde la toma de conocimientoEvaluación inicial de gravedad, impacto e indicadores de compromiso conocidos.
Informe intermedioCuando se soliciteActualización del estado si el CSIRT o la autoridad competente lo pide.
Informe final≤ 1 mes desde la notificaciónDescripción detallada, causa raíz, mitigación e implicaciones transfronterizas.

Los prestadores de servicios de confianza en virtud de eIDAS deben notificar en un plazo más estricto de 24 horas los incidentes que afecten a sus servicios de confianza.

Sanciones y supervisión

El Artículo 34 fija el umbral mínimo de las sanciones administrativas. Las leyes nacionales pueden establecer techos más altos, y algunas lo hacen.

Tipo de entidadSanción máxima (la mayor de)Modelo de supervisión
Esencial (Anexo I, gran empresa)10 000 000 € o el 2 % del volumen de negocios anual mundialProactiva (ex ante): auditorías regulares, inspecciones in situ, análisis de seguridad
Importante (Anexo II, o Anexo I de menor tamaño)7 000 000 € o el 1,4 % del volumen de negocios anual mundialReactiva (ex post): activada al detectar indicios de incumplimiento

Además de las multas, los Artículos 32 y 33 facultan a las autoridades competentes a emitir instrucciones vinculantes, ordenar a las entidades que informen a sus clientes sobre amenazas significativas, designar un funcionario de supervisión con acceso pleno y, en el caso de entidades esenciales, suspender una certificación o autorización e imponer una prohibición temporal de ejercer funciones directivas a las personas físicas responsables.

Responsabilidad del órgano de dirección

El Artículo 20 sitúa la responsabilidad directa en el órgano de dirección. Los consejos y la alta dirección deben aprobar las medidas de gestión de riesgos de ciberseguridad, supervisar su implantación y pueden ser considerados personalmente responsables por incumplimientos. Sus miembros están obligados a seguir formación con regularidad para adquirir conocimientos suficientes sobre identificación de riesgos y evaluación de prácticas de gestión. Debe ofrecerse formación comparable a los empleados.

Este es el cambio cultural más relevante de NIS2: la ciberseguridad se reformula como un deber fiduciario del consejo, no como una función técnica delegada. Varios Estados miembros (Bélgica, Alemania, Italia) han legislado expresamente el principio de responsabilidad personal, incluida la posibilidad de prohibir temporalmente el ejercicio del cargo tras incumplimientos graves de entidades esenciales.

Cronograma de aplicación

  • 14 de diciembre de 2022 — adopción de la Directiva (UE) 2022/2555 por el Parlamento Europeo y el Consejo.
  • 16 de enero de 2023 — entrada en vigor, veinte días después de su publicación en el Diario Oficial (L 333, 27 de diciembre de 2022).
  • 17 de octubre de 2024 — plazo de transposición; las leyes nacionales deben aplicarse desde el 18 de octubre de 2024.
  • 18 de octubre de 2024 — derogación de la Directiva NIS 2016/1148.
  • 17 de octubre de 2024 — publicación del Reglamento de Ejecución (UE) 2024/2690 con los requisitos técnicos y metodológicos del Artículo 21 para los sectores de infraestructura digital y gestión de servicios TIC.
  • 17 de abril de 2025 — la Comisión abre procedimientos de infracción contra 23 Estados miembros por no haber transpuesto plenamente la Directiva.
  • 26 de junio de 2025 — ENISA publica su Guía técnica de implementación de medidas de gestión de riesgos (170 páginas) y la asignación entre obligaciones NIS2 y perfiles de rol del ECSF.
  • 20 de enero de 2026 — la Comisión propone enmiendas específicas a NIS2 dentro del paquete digital de ciberseguridad, orientadas a simplificar el cumplimiento y reducir la carga administrativa, especialmente para microempresas y pequeñas empresas.

Preguntas frecuentes

Respuestas breves y referenciadas a las preguntas más habituales sobre NIS2.

¿Qué es la Directiva NIS2?

NIS2 es la Directiva (UE) 2022/2555: la norma horizontal de ciberseguridad de la Unión Europea. Sustituye a la NIS1 de 2016, amplía la cobertura a 18 sectores y unas 160.000 entidades en toda la UE, y fija requisitos mínimos comunes en gestión de riesgos, notificación de incidentes, seguridad de la cadena de suministro y responsabilidad del órgano de dirección.

¿Cuándo entró en vigor NIS2?

NIS2 se adoptó el 14 de diciembre de 2022 y entró en vigor el 16 de enero de 2023. Los Estados miembros debían transponerla al Derecho nacional antes del 17 de octubre de 2024; las normas nacionales se aplican desde el 18 de octubre de 2024, fecha en la que se derogó la NIS1.

¿A quién obliga NIS2?

A las medianas y grandes empresas que operan en los sectores de los Anexos I y II, además de un grupo definido de entidades que siempre quedan dentro del ámbito con independencia de su tamaño: proveedores de comunicaciones electrónicas públicas, prestadores de servicios de confianza, registros TLD/DNS y entidades designadas como críticas en virtud de la Directiva CER. Las leyes nacionales pueden ampliar aún más el ámbito.

¿Qué diferencia hay entre entidades esenciales y entidades importantes?

Las entidades esenciales (Anexo I por encima del umbral de gran empresa) están sujetas a supervisión proactiva ex ante: auditorías periódicas, inspecciones in situ y análisis de seguridad. Las importantes (Anexo II o entidades del Anexo I más pequeñas) afrontan una supervisión reactiva ex post, activada ante indicios de incumplimiento. La distinción determina el techo sancionador: 10 M€ / 2% del volumen de negocios para las esenciales y 7 M€ / 1,4% para las importantes.

¿Cuáles son las sanciones por incumplir NIS2?

El Artículo 34 fija unos máximos mínimos a escala de la UE: al menos 10.000.000 € o el 2% del volumen de negocios anual mundial (la cifra mayor) para entidades esenciales, y al menos 7.000.000 € o el 1,4% del volumen anual mundial para entidades importantes. Las leyes nacionales pueden imponer techos más altos, y varias lo hacen. Más allá de las multas, los reguladores pueden suspender certificaciones y prohibir temporalmente a personas físicas ejercer funciones directivas.

¿Cuál es la diferencia entre NIS2 y NIS1?

NIS2 cubre 18 sectores en lugar de los 7 de NIS1, sustituye la designación caso por caso por una regla automática basada en el tamaño, define diez medidas mínimas de ciberseguridad (Artículo 21), impone un calendario estricto de notificación de 24 horas / 72 horas / un mes, fija topes sancionadores mínimos a escala europea e introduce la responsabilidad personal de los miembros del órgano de dirección. NIS1 dejaba casi todas esas decisiones a cada Estado miembro.

¿Qué es la regla de las 24 horas en NIS2?

El Artículo 23 obliga a remitir una alerta temprana al CSIRT nacional o a la autoridad competente en un plazo de 24 horas desde la toma de conocimiento de un incidente significativo, seguida de una notificación completa en 72 horas y de un informe final en un mes. Los prestadores de servicios de confianza tienen un plazo más estricto, de 24 horas, según las reglas de eIDAS.

¿En qué se diferencian NIS2 y DORA?

DORA (Reglamento (UE) 2022/2554) es lex specialis para el sector financiero y se aplica directamente desde el 17 de enero de 2025, sin necesidad de transposición nacional. Cuando DORA cubre la misma materia que NIS2 (gestión de riesgos, notificación de incidentes, riesgo de terceros), las entidades financieras cumplen sus obligaciones NIS2 ajustándose a DORA. DORA introduce además una supervisión sobre proveedores TIC críticos (hyperscalers, grandes SaaS) sin equivalente en NIS2.

¿Se aplica NIS2 a empresas de fuera de la UE?

Sí, cuando ofrecen servicios en la UE. Los proveedores no europeos de servicios cubiertos por NIS2 —especialmente DNS, registros TLD, computación en la nube, redes de distribución de contenidos, proveedores de servicios gestionados y plataformas digitales— deben designar un representante en la UE conforme al Artículo 26 y quedan sometidos a la jurisdicción del Estado miembro donde esté establecido el representante.

¿Cuáles son las diez medidas del Artículo 21?

El Artículo 21.2 establece diez categorías mínimas que toda entidad esencial o importante debe aplicar: a) políticas de análisis de riesgos y de seguridad de los sistemas de información, b) gestión de incidentes, c) continuidad del negocio y gestión de crisis, d) seguridad de la cadena de suministro, e) seguridad en la adquisición, desarrollo y mantenimiento de sistemas, incluida la gestión de vulnerabilidades, f) políticas para evaluar la eficacia de las medidas, g) higiene cibernética y formación, h) políticas de criptografía y cifrado, i) seguridad de RR. HH., control de acceso y gestión de activos, y j) autenticación multifactor o continua y comunicaciones seguras.

Fuentes oficiales