¿Has sufrido un incidente?
Dasenda
Solicitar evaluación
EmpleoKit de prensa
Parte deDordio & Associates

© 2026 Dasenda

España va tarde con NIS2. Conviene empezar el plan igual.

El 8 de julio la Comisión Europea llevó a España ante el Tribunal de Justicia por no transponer NIS2. Va tarde -como casi siempre- y esto podría acelerar la llegada de los requisitos.

Todas las publicaciones
Compliance1 September 2026
España va tarde con NIS2. Conviene empezar el plan igual.
Jaime Dordio

Author

Jaime Dordio

LinkedIn

El 8 de julio la Comisión Europea llevó a España ante el Tribunal de Justicia de la UE por no haber transpuesto la Directiva NIS2. El plazo venció en octubre de 2024.

España va tarde. Como casi siempre.

No sorprende a nadie que lleve tiempo en esto, y no es motivo de alarma. Pero que la ley no esté publicada no significa que no haya nada que hacer.

El retraso no es tiempo libre

Por un lado, buena parte de la obligación ya está entrando por otra puerta. El artículo 21.2.d de NIS2 exige a las entidades afectadas asegurar la relación con sus proveedores directos, y tu cliente italiano, alemán o belga sí está sujeto desde 2024. A muchas empresas españolas ya se lo ha pedido un cliente, no un regulador.

Por otro, la remisión al Tribunal lleva petición de multa coercitiva diaria hasta que España notifique la transposición. Un Estado con ese contador en marcha podría acelerar la implementación sin dar periodos de adaptación generosos.

La prisa es lo que abruma

NIS2 son diez familias de medidas, más gobernanza del consejo y plazos de notificación de incidentes.

Implantar todo eso es asumible repartido a lo largo de un año, pero concentrado en el trimestre siguiente a la publicación de la ley, se convierte en un presupuesto de golpe sin una priorización que permita una adopción sostenida. Lo más importante es cuándo empiezas, no el tamaño ni el presupuesto.

Un plan que no lo comprime todo

No hace falta esperar a la ley para trazarlo. Ordenado, son tres fases:

  • Saber si estás dentro del ámbito y qué te falta. Dieciocho sectores entre los anexos I y II, umbral general de mediana empresa.
  • La base común: inventario de activos, control de accesos, copias, respuesta a incidentes probada y gestión de terceros. Es el mismo núcleo que comparten ISO 27001, NIS2 y ENS, así que el trabajo sirve tres veces. Y también, la evidencia de que esas medidas funcionan, que es lo que pide la letra f) del artículo 21.2 y lo que más se suele omitir.

Cuando haya ley, avanzar con el registro como entidad esencial o importante, procedimiento formal de notificación y los ajustes específicos que traiga el texto español.

Siguiente paso

¿Trazamos el plan con tiempo?

Revisamos si estás dentro del ámbito de NIS2 y en qué orden conviene abordarlo, sin tener que implantarlo todo de golpe.

Comenzar