Volver al blog
10 de junio de 2026CiberseguridadEquipo Apoga

NIS2 en 2026: Por Qué las Pymes Españolas No Pueden Esperar a una Ley que Sigue sin Aprobarse

España incumplió el plazo de octubre de 2024 para transponer la directiva NIS2 de ciberseguridad y su ley nacional sigue atascada en el Congreso, pero las obligaciones ya son exigibles — y Bruselas ha propuesto aliviarlas para 28.700 empresas más pequeñas. Esto es lo que las pymes españolas deben hacer ya.

Cumplimiento de ciberseguridad NIS2 para pymes españolas
La responsabilidad de ciberseguridad ya es una obligación de consejo de administración en toda la UE, tenga o no España terminada su propia ley.
La ley española de ciberseguridad sigue en tramitación parlamentaria. La NIS2 no espera: la directiva es de aplicación en toda la UE desde octubre de 2024, y Bruselas ya ha abierto un procedimiento de infracción por el retraso.

Un Plazo que España Incumplió, y una Ley que Sigue sin Terminar

La Directiva NIS2 de la UE (Directiva (UE) 2022/2555) fijó el 17 de octubre de 2024 como plazo para que cada Estado miembro transpusiera sus normas de ciberseguridad a la legislación nacional. España no llegó a tiempo. La Comisión Europea abrió un procedimiento de infracción contra España el 28 de noviembre de 2024, y lo elevó a un dictamen motivado formal el 7 de mayo de 2025 — uno de los 19 Estados miembros que en ese momento seguían retrasados. El Consejo de Ministros ya había aprobado un anteproyecto, la Ley de Coordinación y Gobernanza de la Ciberseguridad, el 14 de enero de 2025, que crearía un nuevo Centro Nacional de Ciberseguridad para supervisar el cumplimiento a nivel nacional — pero, a día de hoy, el texto sigue su trámite en las Cortes Generales y no se ha publicado en el BOE.

Que no Haya Ley no Significa que no Haya Obligaciones

Esa brecha importa menos de lo que parece. Las obligaciones sustantivas de la NIS2 no dependen del papeleo español — la directiva es de aplicación en toda la UE desde su entrada en vigor en enero de 2023, y Bruselas ha dejado claro que la ausencia de una ley nacional no suspende las exigencias de fondo para los organismos públicos que supervisan su cumplimiento. Para las empresas, el riesgo real no es un vacío legal, sino asumir que queda más margen del que realmente hay. Cuando la ley española se publique finalmente, la experiencia de otros Estados miembros sugiere que el plazo de adaptación para las empresas afectadas se medirá en meses, no en años.

A Quién Afecta Realmente — y Por Qué es Más de lo que Parece

La NIS2 cubre 18 sectores 'esenciales' e 'importantes', casi el doble que su predecesora (NIS1): energía, transporte, banca, sanidad, agua potable, infraestructura digital y administración pública, además de incorporaciones más recientes como gestión de residuos, producción alimentaria, servicios postales y de mensajería, y proveedores de servicios digitales como marketplaces y redes sociales. Las empresas medianas y grandes de estos sectores están directamente dentro del alcance. Pero el alcance llega más lejos: la NIS2 obliga explícitamente a las empresas incluidas a gestionar el riesgo de ciberseguridad en su cadena de suministro, lo que significa que un proveedor o subcontratista pequeño puede verse arrastrado a cuestionarios de seguridad y cláusulas contractuales de un cliente sin estar regulado directamente.

ObligaciónQué ExigeCuándo Aplica
Medidas de gestión de riesgosPolíticas documentadas sobre gestión de incidentes, continuidad de negocio, seguridad de la cadena de suministro, control de accesos y cifradoDe forma continua, una vez dentro del alcance
Alerta tempranaNotificar a la autoridad competente o al CSIRT un incidente significativoEn un plazo de 24 horas desde que se tiene conocimiento
Notificación del incidenteEvaluación inicial de gravedad e impactoEn un plazo de 72 horas
Informe finalInforme completo del incidente, con causa raíz y medidas de mitigaciónEn el plazo de 1 mes
Responsabilidad de la direcciónEl consejo debe aprobar, supervisar y formarse en las medidas de gestión de riesgos, con responsabilidad personal en caso de incumplimientoDe forma continua

Llega un Alivio, pero Todavía no es Ley

El 20 de enero de 2026, la Comisión Europea propuso un paquete de modificaciones específicas a la NIS2, junto con una revisión de la Ley de Ciberseguridad, orientado a reducir la carga burocrática para las empresas más pequeñas. Según la propia estimación de la Comisión, los cambios reducirían la carga de cumplimiento para 28.700 empresas, incluidas 6.200 micro y pequeñas empresas, y crearían una nueva categoría de 'small mid-cap' que abarataría el cumplimiento para otras 22.500 empresas. Es una señal significativa de que Bruselas es consciente del peso que las normas actuales suponen para las empresas más pequeñas — pero, a día de hoy, sigue siendo solo una propuesta, pendiente de negociación entre el Parlamento Europeo y el Consejo. Conviene tomarlo como un motivo de optimismo prudente, no como una razón para posponer la preparación frente a las normas vigentes.

  • Confirma tu exposición: comprueba si tu sector y tamaño te sitúan directamente dentro del alcance, o si un contrato con un cliente o proveedor te sitúa ahí de todos modos.
  • Cierra primero las brechas de mayor impacto: autenticación multifactor en correo y VPN, un gestor de contraseñas centralizado y copias de seguridad en la nube probadas cubren buena parte del riesgo típico de incidentes con un esfuerzo moderado.
  • Designa a alguien responsable de ciberseguridad y mantén un inventario de sistemas críticos y proveedores, aunque sea a tiempo parcial.
  • Actualiza los contratos con proveedores y clientes para reflejar los plazos de notificación de incidentes y las expectativas de seguridad, especialmente si suministras a una entidad esencial o importante.

Nada de esto requiere montar un centro de operaciones de seguridad propio. Las herramientas de monitorización con IA pueden detectar actividad anómala con la rapidez suficiente para que la ventana de 24 horas de alerta temprana sea realista incluso para un equipo de TI pequeño, y esa misma automatización puede mantener el rastro de auditoría — inventario de activos, registro de riesgo de proveedores, historial de incidentes — que la gobernanza de la NIS2 espera que el consejo revise. En Apoga, este es el mismo tipo de trabajo de integración de IA y consultoría TI que ya hacemos con pymes que se adaptan a otros marcos normativos europeos: el objetivo no es crear un departamento de cumplimiento, sino dotar al equipo que ya existe de las herramientas para alcanzar el nivel exigido.