剣 KENSAI
← Volver al blog de seguridad
Cumplimiento y Regulaciones 6 de marzo de 2026 8 min de lectura

Actualización de Regulaciones de Seguridad de Marzo de 2026: Comienza la Aplicación de NIS2, se Acercan los Plazos de DORA, Multas Récord del GDPR

La aplicación de la Directiva NIS2 se acelera en los Estados miembros de la UE con las primeras sanciones impuestas. Se acerca la fecha límite de cumplimiento de DORA: solo quedan 9 meses. La aplicación del GDPR alcanza niveles récord con 2.100 M€ en multas en 2025. La Ley de IA de la UE entra en su fase de aplicación con la apertura del registro de sistemas de alto riesgo. Actualizaciones críticas de cumplimiento para los equipos de seguridad y riesgos.


⚖️ Directiva NIS2: Comienza la Fase de Aplicación

Fecha Límite de Cumplimiento Superada — Aplicación Activa

La fecha límite de transposición de la Directiva NIS2 venció en octubre de 2024. Los Estados miembros de la UE ya aplican activamente los requisitos de ciberseguridad, con las primeras sanciones administrativas impuestas en el 1.er trimestre de 2026. Las organizaciones consideradas no conformes se enfrentan a multas de hasta 10 millones de euros o el 2 % de la facturación anual global, lo que sea mayor.

Alcance y Requisitos de NIS2

La Directiva de Seguridad de las Redes y de la Información 2 (NIS2) amplía significativamente las obligaciones de ciberseguridad en toda la Unión Europea:

Acciones de Aplicación Recientes

Alemania impuso su primera sanción de NIS2 en febrero de 2026 a un proveedor de servicios en la nube de tamaño medio por no implementar medidas de gestión de riesgos y procedimientos de respuesta a incidentes. Multa: 850.000 €.

Francia abrió investigaciones sobre 14 entidades de los sectores sanitario y de infraestructura digital por una gobernanza de ciberseguridad inadecuada y la falta de mecanismos de notificación de incidentes.

Países Bajos publicó orientaciones de cumplimiento que exigen que todas las entidades esenciales e importantes completen una autoevaluación antes de junio de 2026.

Acción requerida: Las organizaciones incluidas en el ámbito deben implementar de inmediato las medidas de ciberseguridad de NIS2, incluidas la gestión de riesgos, la respuesta a incidentes, la continuidad del negocio, la seguridad de la cadena de suministro, la criptografía, el control de acceso y la gestión de vulnerabilidades.


🏦 DORA: 9 Meses Hasta la Fecha Límite de Cumplimiento

La Ley de Resiliencia Operativa Digital (DORA) entra en vigor el 17 de enero de 2025. Las entidades financieras tienen menos de 9 meses para lograr el pleno cumplimiento.

Resumen de los Requisitos de DORA

Pilar Requisitos Clave
Gestión de Riesgos TIC Marco integral que abarca las capacidades de identificación, protección, detección, respuesta, recuperación y aprendizaje
Notificación de Incidentes Los incidentes TIC importantes se notifican a las autoridades supervisoras dentro de plazos estrictos
Pruebas de Resiliencia Operativa Pruebas periódicas, incluidas las pruebas de penetración dirigidas por amenazas (TLPT) para las entidades significativas
Riesgo de Terceros Gestión de los proveedores externos de TIC con acuerdos contractuales que garanticen la supervisión
Intercambio de Información Participación en acuerdos de intercambio de inteligencia sobre ciberamenazas

¿Quién Debe Cumplir?

Proveedores Externos Críticos de TIC

DORA introduce un nuevo marco de supervisión para los proveedores externos críticos de servicios TIC. Los proveedores de nube, los operadores de centros de datos y los proveedores de servicios de seguridad gestionados que sirven a entidades financieras se enfrentarán a una supervisión directa de la UE y deberán registrarse ante las Autoridades Europeas de Supervisión (AES).

Presión de los plazos: Muchas instituciones financieras informan de importantes carencias en su preparación para DORA, especialmente en torno a la gestión de riesgos de terceros y las pruebas de resiliencia operativa. Las autoridades supervisoras se preparan para la aplicación desde el primer día.


🛡️ Aplicación del GDPR: Récord de 2.100 M€ en Multas en 2025

La aplicación del GDPR alcanzó niveles sin precedentes en 2025, con las autoridades de protección de datos de la UE imponiendo 2.100 millones de euros en multas administrativas , un aumento del 40 % respecto a 2024.

Tendencias de Aplicación en 2025

Acciones de Aplicación Destacadas de 2025

650 M€ — Gran plataforma de redes sociales (APD de Irlanda)
Infracciones: Procesamiento ilícito de datos personales para publicidad conductual, base jurídica inadecuada, fallos de transparencia

425 M€ — Empresa global de tecnología publicitaria (CNIL de Francia)
Infracciones: Intercambio de datos de pujas en tiempo real sin consentimiento válido, minimización de datos inadecuada

380 M€ — Plataforma de IA sanitaria (Alemania)
Infracciones: Procesamiento de datos de salud sin salvaguardas adecuadas, toma de decisiones automatizada sin supervisión humana

Áreas de Enfoque Emergentes para 2026


🤖 Ley de IA de la UE: Comienza la Fase de Aplicación

La Ley de Inteligencia Artificial de la UE entró en vigor en agosto de 2024. Las disposiciones clave comienzan a aplicarse por fases durante 2026-2027.

Calendario de Aplicación de 2026

Fecha Disposiciones que se Aplican
Febrero de 2026 Prácticas de IA prohibidas (Artículo 5)
Mayo de 2026 Requisitos de los modelos de IA de propósito general (Capítulo V)
Agosto de 2026 Requisitos de los sistemas de IA de alto riesgo (Capítulo III)
Agosto de 2027 Aplicación plena de todos los requisitos de la Ley de IA

Prácticas de IA Prohibidas (Ya en Vigor)

Desde febrero de 2026, los siguientes sistemas de IA están prohibidos en la UE:

Registro de Sistemas de IA de Alto Riesgo

El Registro Abre en el 2.º Trimestre de 2026

La Oficina de IA de la UE abrirá el registro de los sistemas de IA de alto riesgo en el 2.º trimestre de 2026. Los proveedores deben registrar los sistemas antes de su comercialización. Las categorías de alto riesgo incluyen: identificación biométrica, infraestructura crítica, educación/formación profesional, empleo, servicios esenciales, aplicación de la ley, migración/control fronterizo y justicia/procesos democráticos.

Modelos de IA de Propósito General (Mayo de 2026)

Providers of general-purpose AI models (GPT-4, Claude, Gemini, Llama, etc.) must comply with transparency requirements and, for systemic-risk models (>10^25 FLOPs de entrenamiento), obligaciones adicionales que incluyen:


📋 Lista de Comprobación de Cumplimiento: 2.º Trim. 2026

  1. NIS2 (Inmediato):
    • Confirmar el estado de inclusión en el ámbito (entidad esencial o importante)
    • Implementar las 10 medidas mínimas de seguridad
    • Establecer procedimientos de notificación de incidentes de 24/72 horas
    • Documentar las evaluaciones de seguridad de la cadena de suministro
    • Garantizar los mecanismos de rendición de cuentas del órgano de dirección
  2. DORA (9 meses restantes):
    • Completar la implementación del marco de gestión de riesgos TIC
    • Inventariar todos los proveedores externos de TIC y evaluar su criticidad
    • Actualizar los contratos con los proveedores de servicios TIC para el cumplimiento de DORA
    • Planificar las pruebas de penetración dirigidas por amenazas (TLPT) para 2026
    • Establecer procesos de clasificación y notificación de incidentes
  3. GDPR (En curso):
    • Revisar la IA/toma de decisiones automatizada para el cumplimiento del Artículo 22
    • Auditar los mecanismos de consentimiento de cookies en busca de patrones oscuros
    • Actualizar los Registros de Actividades de Tratamiento (RAT)
    • Probar los procedimientos de notificación de brechas de datos (menos de 72 horas)
    • Revisar los mecanismos de transferencia internacional de datos
  4. Ley de IA de la UE:
    • Inventariar todos los sistemas de IA y clasificar los niveles de riesgo
    • Interrumpir de inmediato cualquier práctica de IA prohibida
    • Preparar la documentación técnica de los sistemas de IA de alto riesgo
    • Para los proveedores de GPAI: Implementar los requisitos de transparencia
    • Vigilar las orientaciones de la Oficina de IA de la UE y los plazos de registro

⚠️ Evaluación del Riesgo Regulatorio

Alto riesgo de aplicación: Las organizaciones que operan en múltiples sectores regulados (p. ej., servicios financieros + sanidad) se enfrentan a obligaciones de cumplimiento solapadas de NIS2, DORA, GDPR y regulaciones sectoriales. Las carencias en cualquier marco crean un riesgo regulatorio acumulativo.

Exposición de la cadena de suministro: Tanto NIS2 como DORA imponen requisitos explícitos de seguridad de la cadena de suministro y gestión de riesgos de terceros. Las organizaciones que dependen de proveedores no conformes heredan el riesgo regulatorio.

Complejidad transfronteriza: Los distintos Estados miembros de la UE están transponiendo y aplicando NIS2 a diferentes ritmos, lo que crea una complejidad de cumplimiento para las organizaciones que operan en múltiples jurisdicciones.

Navegue el Cumplimiento con KENSAI

Mapeo automatizado del cumplimiento para NIS2, DORA, GDPR y la Ley de IA de la UE. Actualizaciones regulatorias en tiempo real y análisis de carencias.

Reservar Demo de Cumplimiento

Manténgase conforme. Manténgase informado.

🗡️ Equipo de Cumplimiento de KENSAI

6 de marzo de 2026

🛡️ ¿Es seguro su sitio web?

Descubra vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →