NIS2 en 2026: Por Qué las Pymes Españolas No Pueden Esperar a una Ley que Sigue sin Aprobarse
España incumplió el plazo de octubre de 2024 para transponer la directiva NIS2 de ciberseguridad y su ley nacional sigue atascada en el Congreso, pero las obligaciones ya son exigibles — y Bruselas ha propuesto aliviarlas para 28.700 empresas más pequeñas. Esto es lo que las pymes españolas deben hacer ya.

La ley española de ciberseguridad sigue en tramitación parlamentaria. La NIS2 no espera: la directiva es de aplicación en toda la UE desde octubre de 2024, y Bruselas ya ha abierto un procedimiento de infracción por el retraso.
Un Plazo que España Incumplió, y una Ley que Sigue sin Terminar
La Directiva NIS2 de la UE (Directiva (UE) 2022/2555) fijó el 17 de octubre de 2024 como plazo para que cada Estado miembro transpusiera sus normas de ciberseguridad a la legislación nacional. España no llegó a tiempo. La Comisión Europea abrió un procedimiento de infracción contra España el 28 de noviembre de 2024, y lo elevó a un dictamen motivado formal el 7 de mayo de 2025 — uno de los 19 Estados miembros que en ese momento seguían retrasados. El Consejo de Ministros ya había aprobado un anteproyecto, la Ley de Coordinación y Gobernanza de la Ciberseguridad, el 14 de enero de 2025, que crearía un nuevo Centro Nacional de Ciberseguridad para supervisar el cumplimiento a nivel nacional — pero, a día de hoy, el texto sigue su trámite en las Cortes Generales y no se ha publicado en el BOE.
Que no Haya Ley no Significa que no Haya Obligaciones
Esa brecha importa menos de lo que parece. Las obligaciones sustantivas de la NIS2 no dependen del papeleo español — la directiva es de aplicación en toda la UE desde su entrada en vigor en enero de 2023, y Bruselas ha dejado claro que la ausencia de una ley nacional no suspende las exigencias de fondo para los organismos públicos que supervisan su cumplimiento. Para las empresas, el riesgo real no es un vacío legal, sino asumir que queda más margen del que realmente hay. Cuando la ley española se publique finalmente, la experiencia de otros Estados miembros sugiere que el plazo de adaptación para las empresas afectadas se medirá en meses, no en años.
A Quién Afecta Realmente — y Por Qué es Más de lo que Parece
La NIS2 cubre 18 sectores 'esenciales' e 'importantes', casi el doble que su predecesora (NIS1): energía, transporte, banca, sanidad, agua potable, infraestructura digital y administración pública, además de incorporaciones más recientes como gestión de residuos, producción alimentaria, servicios postales y de mensajería, y proveedores de servicios digitales como marketplaces y redes sociales. Las empresas medianas y grandes de estos sectores están directamente dentro del alcance. Pero el alcance llega más lejos: la NIS2 obliga explícitamente a las empresas incluidas a gestionar el riesgo de ciberseguridad en su cadena de suministro, lo que significa que un proveedor o subcontratista pequeño puede verse arrastrado a cuestionarios de seguridad y cláusulas contractuales de un cliente sin estar regulado directamente.
| Obligación | Qué Exige | Cuándo Aplica |
|---|---|---|
| Medidas de gestión de riesgos | Políticas documentadas sobre gestión de incidentes, continuidad de negocio, seguridad de la cadena de suministro, control de accesos y cifrado | De forma continua, una vez dentro del alcance |
| Alerta temprana | Notificar a la autoridad competente o al CSIRT un incidente significativo | En un plazo de 24 horas desde que se tiene conocimiento |
| Notificación del incidente | Evaluación inicial de gravedad e impacto | En un plazo de 72 horas |
| Informe final | Informe completo del incidente, con causa raíz y medidas de mitigación | En el plazo de 1 mes |
| Responsabilidad de la dirección | El consejo debe aprobar, supervisar y formarse en las medidas de gestión de riesgos, con responsabilidad personal en caso de incumplimiento | De forma continua |
Llega un Alivio, pero Todavía no es Ley
El 20 de enero de 2026, la Comisión Europea propuso un paquete de modificaciones específicas a la NIS2, junto con una revisión de la Ley de Ciberseguridad, orientado a reducir la carga burocrática para las empresas más pequeñas. Según la propia estimación de la Comisión, los cambios reducirían la carga de cumplimiento para 28.700 empresas, incluidas 6.200 micro y pequeñas empresas, y crearían una nueva categoría de 'small mid-cap' que abarataría el cumplimiento para otras 22.500 empresas. Es una señal significativa de que Bruselas es consciente del peso que las normas actuales suponen para las empresas más pequeñas — pero, a día de hoy, sigue siendo solo una propuesta, pendiente de negociación entre el Parlamento Europeo y el Consejo. Conviene tomarlo como un motivo de optimismo prudente, no como una razón para posponer la preparación frente a las normas vigentes.
- Confirma tu exposición: comprueba si tu sector y tamaño te sitúan directamente dentro del alcance, o si un contrato con un cliente o proveedor te sitúa ahí de todos modos.
- Cierra primero las brechas de mayor impacto: autenticación multifactor en correo y VPN, un gestor de contraseñas centralizado y copias de seguridad en la nube probadas cubren buena parte del riesgo típico de incidentes con un esfuerzo moderado.
- Designa a alguien responsable de ciberseguridad y mantén un inventario de sistemas críticos y proveedores, aunque sea a tiempo parcial.
- Actualiza los contratos con proveedores y clientes para reflejar los plazos de notificación de incidentes y las expectativas de seguridad, especialmente si suministras a una entidad esencial o importante.
Nada de esto requiere montar un centro de operaciones de seguridad propio. Las herramientas de monitorización con IA pueden detectar actividad anómala con la rapidez suficiente para que la ventana de 24 horas de alerta temprana sea realista incluso para un equipo de TI pequeño, y esa misma automatización puede mantener el rastro de auditoría — inventario de activos, registro de riesgo de proveedores, historial de incidentes — que la gobernanza de la NIS2 espera que el consejo revise. En Apoga, este es el mismo tipo de trabajo de integración de IA y consultoría TI que ya hacemos con pymes que se adaptan a otros marcos normativos europeos: el objetivo no es crear un departamento de cumplimiento, sino dotar al equipo que ya existe de las herramientas para alcanzar el nivel exigido.
Fuentes y Referencias
- •Comisión Europea: Directiva NIS2 — seguridad de las redes y los sistemas de información
- •Comisión Europea: Aplicación de la Directiva NIS2 en España
- •Comisión Europea: Paquete de Ciberseguridad — Preguntas y Respuestas (enero de 2026)
- •Departamento de Seguridad Nacional: Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad
- •INCIBE: NIS2 — las pymes también son importantes y esenciales