Moviwa

¿Qué exige NIS2 y en qué punto está en España?

8 min de lectura · Revisado en septiembre de 2026

Resumen

La Directiva NIS2 obliga a las entidades esenciales e importantes de dieciocho sectores a gestionar sus riesgos de ciberseguridad, controlar su cadena de suministro y notificar incidentes en 24 y 72 horas. Su cambio más incómodo es de gobierno: la responsabilidad recae en el órgano de dirección. En España la transposición aún no está completa.

Qué es NIS2 y qué cambió respecto a la anterior

La Directiva (UE) 2022/2555 sustituye a la primera directiva de seguridad de redes y sistemas de información. Su gran cambio es de alcance: donde la NIS original cubría a un puñado de operadores de servicios esenciales, NIS2 abarca a miles de entidades medianas y grandes de dieciocho sectores. Para muchas organizaciones que nunca se consideraron infraestructura crítica, NIS2 es su primera obligación reglada de ciberseguridad.

A diferencia del RGPD, no protege datos personales: protege la resiliencia de los servicios. En la práctica ambos marcos se solapan, porque un mismo incidente puede activar la notificación de las dos normas con plazos y destinatarios distintos.

A quién aplica

Dos criterios que deben darse a la vez:

Sector. Entre otros: energía, transporte, banca, infraestructuras de los mercados financieros, sanidad, agua potable y residuales, infraestructura digital, gestión de servicios TIC, administración pública, espacio, servicios postales, gestión de residuos, productos químicos, alimentación, fabricación de productos sanitarios, informática y vehículos, proveedores digitales e investigación.

Tamaño. Con carácter general, a partir de 50 empleados o de 10 millones de euros de volumen de negocio. Las entidades se clasifican en esenciales e importantes, con distinto régimen de supervisión y distinto techo sancionador.

Hay un tercer grupo que no aparece en la directiva y que en la práctica es el más numeroso: los proveedores. Una empresa fuera del ámbito directo acaba dentro por vía contractual, porque su cliente obligado tiene que controlar la seguridad de su cadena de suministro.

Las obligaciones, en cuatro bloques

1. Medidas de gestión de riesgos

Análisis de riesgos y política de seguridad, gestión de incidentes, continuidad de negocio y copias de seguridad, seguridad de la cadena de suministro, seguridad en la adquisición y el desarrollo, políticas de evaluación de la eficacia, higiene y formación en ciberseguridad, criptografía, seguridad de los recursos humanos y control de acceso, y autenticación multifactor.

2. Notificación de incidentes en tres pasos

PlazoQué se envía
24 horasAlerta temprana: se ha detectado un incidente significativo
72 horasNotificación con evaluación inicial de gravedad, impacto e indicadores de compromiso
1 mesInforme final con causa, medidas aplicadas y alcance

El plazo de 24 horas es una obligación legal, no una cortesía informativa, y su omisión tiene consecuencias sancionadoras.

3. Responsabilidad del órgano de dirección

Es el artículo que cambia la conversación. El órgano de dirección debe aprobar las medidas de gestión de riesgos, supervisar su aplicación y responder de los incumplimientos. Y debe recibir formación específica en ciberseguridad, con obligación de ofrecer formación similar a los empleados.

Dicho de otro modo: la ciberseguridad deja de ser un asunto delegable en el departamento de sistemas. Y como la responsabilidad exige diligencia demostrable, hacen falta actas y evidencia de que el consejo revisó, preguntó y decidió.

4. Supervisión y sanciones

Las entidades esenciales están sujetas a supervisión proactiva; las importantes, a supervisión reactiva tras un incidente o un indicio. Las sanciones previstas en la directiva alcanzan los 10 millones de euros o el 2 % de la facturación mundial para entidades esenciales, con un techo inferior para las importantes.

Estado de la transposición en España

Aquí conviene ser preciso, porque circula mucha información equivocada.

España debía transponer NIS2 antes del 17 de octubre de 2024 y no lo hizo. La Comisión Europea abrió procedimiento de infracción y remitió dictamen motivado en mayo de 2025.

El vehículo legislativo principal es la Ley de Coordinación y Gobernanza de la Ciberseguridad, cuyo anteproyecto aprobó el Consejo de Ministros el 14 de enero de 2025. Crea el Centro Nacional de Ciberseguridad como autoridad nacional y reparte la supervisión sectorial entre Interior, Defensa y Transformación Digital. A septiembre de 2026 sigue en tramitación y no se ha publicado en el BOE.

Mientras tanto, el Real Decreto-ley 7/2025 transpuso parcialmente la directiva. La consecuencia práctica para una empresa española es incómoda pero clara: no existe todavía un texto nacional completo al que remitirse, la directiva sigue marcando el suelo europeo, y los requisitos llegan igualmente por vía contractual desde clientes que ya los están exigiendo.

Esperar a la ley es la estrategia más cara. Las medidas del artículo 21 no van a cambiar sustancialmente con la transposición, y son entre seis y doce meses de trabajo.

¿Cómo ayuda Moviwa?

Una herramienta de IA que un equipo adopta por su cuenta es, en lenguaje NIS2, un proveedor no evaluado con acceso a información de la organización. Es exactamente el supuesto de riesgo de cadena de suministro que la directiva obliga a controlar, y el que ningún inventario de proveedores recoge, porque nadie firmó nada.

  • Descubrimiento de herramientas de IA no evaluadas. Moviwa muestra qué servicios están operando dentro de la organización sin haber pasado por ninguna evaluación de proveedor. Es el punto ciego más grande de la cadena de suministro actual.

  • Alertas y trazabilidad para el plazo de 24 horas. Notificación inmediata ante un evento de riesgo relevante, con el histórico necesario para sostener una alerta temprana con datos y no con conjeturas.

  • Panel de exposición para el consejo. Nivel de riesgo por área y su evolución, en el formato en que se documenta una decisión de gobierno. Es la evidencia de diligencia debida que exige la responsabilidad del órgano de dirección.

  • Control aplicado, no declarado. Las políticas se ejecutan en el navegador del empleado, que es donde ocurre el riesgo. Un control que solo vive en un documento no sobrevive a la primera revisión.

Ver la plataforma por dentro

Checklist: seis pasos que no dependen de la ley española

  1. 1

    Determina si te aplica, por sector y tamaño, y también por contrato: revisa qué te está pidiendo ya tu cliente más exigente.

  2. 2

    Haz inventario de proveedores, incluidos los que nadie contrató formalmente. Las herramientas SaaS y de IA adoptadas por equipos son el hueco habitual.

  3. 3

    Monta el procedimiento de notificación con responsables, canales y plantillas, y ensáyalo. Veinticuatro horas es poco tiempo para improvisar.

  4. 4

    Forma al órgano de dirección y guarda la evidencia.

  5. 5

    Lleva actas. La responsabilidad personal se defiende con trazabilidad de las decisiones, no con buena fe.

  6. 6

    No te apoyes solo en la cláusula contractual. NIS2 exige verificación, no una declaración firmada por el proveedor.

Preguntas frecuentes

¿NIS2 ya obliga en España?
La directiva está en vigor a nivel europeo y transpuesta parcialmente mediante el Real Decreto-ley 7/2025. La Ley de Coordinación y Gobernanza de la Ciberseguridad, que completa la transposición, sigue en tramitación y no se ha publicado en el BOE. En paralelo, muchas obligaciones llegan ya por vía contractual desde clientes obligados.
¿Me aplica si soy proveedor de una empresa obligada?
Con frecuencia, sí, por contrato. La entidad obligada debe controlar la seguridad de su cadena de suministro, y lo hace trasladando requisitos aguas abajo.
¿Qué relación tiene NIS2 con el ENS?
Se solapan y conviven. El Esquema Nacional de Seguridad es obligatorio para el sector público español y sus proveedores; NIS2 añade obligaciones de notificación, gobernanza y supervisión sectorial.
¿Qué tiene que ver el Shadow AI con NIS2?
Es riesgo de cadena de suministro puro: un tercero tratando información de la organización sin evaluación, sin contrato y sin control de acceso.
¿La formación del consejo es obligatoria de verdad?
Sí, y es revisable. Es de las pocas obligaciones que se comprueban pidiendo un documento.

Fuentes oficiales

Tu cadena de suministro incluye herramientas que nadie contrató

El inventario de proveedores recoge lo que pasó por compras. NIS2 pregunta por todo lo que trata información de la organización, y ahí es donde aparece la IA que nadie aprobó.

Sin compromiso · 15 minutos · Sin tarjeta

Normas relacionadas

Moviwa implementa los controles técnicos y organizativos que exigen estos marcos, y genera la evidencia para demostrarlos. Moviwa no está certificada en estas normas y no certifica a tu organización: el cumplimiento sigue siendo responsabilidad de tu empresa.

Este contenido es informativo y no constituye asesoramiento legal. Para decisiones concretas sobre el cumplimiento de tu organización, consulta con tu asesor jurídico.