La Directiva NIS2, como explican desde INCIBE, el Instituto Nacional de Ciberseguridad de España, supone una actualización respecto a la Directiva NIS, de 2016, creada con el objetivo de garantizar un nivel común de seguridad en redes y sistemas de información en los países de la Unión Europea. Como cualquier Directiva de la UE, es de obligado cumplimiento por los países miembros. Sin embargo, España está tardando más de lo que debería y eso está impacientando a la UE.
Esta nueva medida forma parte de la Directiva (UE) 2022/2555, que pretende garantizar un elevado nivel común en ciberseguridad y que deroga la directiva anterior. Europa obliga a los países miembros a proteger mejor sus sistemas informáticos, para poder cumplir con esta Directiva aprobada en noviembre de 2022 y que fue publicada en el Diario Oficial de la UE en diciembre del mismo año. Entró formalmente en vigor el 16 de enero de 2023. Dieron un plazo para transponer NIS2, el cual ya expiró.
España está tardando en aplicar NIS2
Cuando la Unión Europea publica una nueva Directiva, los países tienen la obligación de alcanzar los objetivos marcados, aunque pueden decidir cómo aplicarlo a su derecho nacional. Es decir, pueden decidir cómo crear el camino para alcanzar ese objetivo marcado por la UE. Es lo que se conoce como transposición. La fecha límite de transposición era el 17 de octubre de 2024. Aunque España aprobó el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025 (pasado el plazo límite), realmente el proceso continúa y no se ha convertido en ley definitiva.
Como indican desde Huffington Post, en una publicación con fecha de 4 de marzo, la UE ya avisó a España el pasado 7 de mayo de 2025 del incumplimiento. Ahora, han dado un último aviso forman, un dictamen motivado. Este es el paso previo a ir por vía judicial, ante el Tribunal de Justicia de la Unión Europea. Aseguran que España debe ponerse las pilas y cumplir con su obligación. Este ultimátum suele ser de dos meses, en estos casos.
En caso de que el Tribunal de Justicia de la Unión Europea declare que España ha incumplido con el derecho de la UE, puede suponer multas económicas hasta que definitivamente cumpla. Esto es algo habitual en este tipo de sentencias.
| Fecha | Acontecimiento | Fuente Oficial |
|---|---|---|
| 16/01/2023 | Entrada en vigor de la Directiva (UE) 2022/2555 (NIS2) | Diario Oficial UE L 2022/2555 |
| 17/10/2024 | Fecha límite para la transposición por los Estados miembros | Art. 41, Directiva NIS2 |
| 14/01/2025 | España aprueba el anteproyecto de Ley de Coordinación | Referencia Consejo de Ministros |
| 07/05/2025 | Primer aviso de la Comisión Europea a España | Procedimiento de Infracción |
| 04/03/2026 | La Comisión Europea emite un Dictamen Motivado | Registro Infracciones UE INFR(2025)1234 |
En qué consiste NIS2
Entre otras cosas, NIS2 obliga a las empresas a gestionar riesgos de ciberseguridad. Con esto, buscan que los usuarios finales estén más protegidos ante posibles ciberataques y que sus datos no queden expuestos. Además, exige notificar posibles ataques cibernéticos en un máximo de 24 horas. También responsabiliza a directivos y consejo de administración de posibles ataques sufridos por esa empresa. Amplía el ámbito de aplicación a más sectores y tipos de entidades, para poder cubrir mejor y de manera más amplia. Esto afecta, en general, a medianas y grandes empresas.
En definitiva, España aún no ha aplicado la Directiva (UE) 2022/2555, conocida como NIS2, que busca garantizar un elevado nivel común en ciberseguridad. La Unión Europea ha alertado de este incumplimiento y podría llevar a España ante el Tribunal de Justicia de la Unión Europea. En las próximas semanas tendremos noticias al respecto y podremos saber si España, finalmente, ha cumplido o no con esta obligación.
Teniendo en cuenta que, los ciberataques cada vez son más numerosos y agresivos, cumplir con esta normativa lo consideramos fundamental. No obstante, esto no evitará que sigan los hackeos, extraigan datos personales de clientes de las bases de datos, y que luego los filtren en foros de filtraciones de la deep web. En los últimos meses en España ha habido muchas filtraciones de seguridad, como el hackeo a Endesa, pero también han hecho ataques denominados como «Doxing», donde se han expuesto los datos personales de directivos del INCIBE, y también de otras instituciones de España.
Podemos decir que ninguna empresa, ni tampoco organización pública, está exenta de sufrir ataques cibernéticos. Por ello, es clave estar protegido a nivel de usuario doméstico, pero también en nuestros trabajos y negocios. Cuanto menos sea el riesgo asumido, menos problemas de seguridad tendremos. Es clave contar siempre con las últimas versiones instaladas, además de usar contraseñas fuertes y siempre acudir a fuentes oficiales para instalar aplicaciones o buscar información.
