La aplicación de la Directiva NIS2 se acelera en los Estados miembros de la UE con las primeras sanciones impuestas. Se acerca la fecha límite de cumplimiento de DORA: solo quedan 9 meses. La aplicación del GDPR alcanza niveles récord con 2.100 M€ en multas en 2025. La Ley de IA de la UE entra en su fase de aplicación con la apertura del registro de sistemas de alto riesgo. Actualizaciones críticas de cumplimiento para los equipos de seguridad y riesgos.
La fecha límite de transposición de la Directiva NIS2 venció en octubre de 2024. Los Estados miembros de la UE ya aplican activamente los requisitos de ciberseguridad, con las primeras sanciones administrativas impuestas en el 1.er trimestre de 2026. Las organizaciones consideradas no conformes se enfrentan a multas de hasta 10 millones de euros o el 2 % de la facturación anual global, lo que sea mayor.
La Directiva de Seguridad de las Redes y de la Información 2 (NIS2) amplía significativamente las obligaciones de ciberseguridad en toda la Unión Europea:
Alemania impuso su primera sanción de NIS2 en febrero de 2026 a un proveedor de servicios en la nube de tamaño medio por no implementar medidas de gestión de riesgos y procedimientos de respuesta a incidentes. Multa: 850.000 €.
Francia abrió investigaciones sobre 14 entidades de los sectores sanitario y de infraestructura digital por una gobernanza de ciberseguridad inadecuada y la falta de mecanismos de notificación de incidentes.
Países Bajos publicó orientaciones de cumplimiento que exigen que todas las entidades esenciales e importantes completen una autoevaluación antes de junio de 2026.
Acción requerida: Las organizaciones incluidas en el ámbito deben implementar de inmediato las medidas de ciberseguridad de NIS2, incluidas la gestión de riesgos, la respuesta a incidentes, la continuidad del negocio, la seguridad de la cadena de suministro, la criptografía, el control de acceso y la gestión de vulnerabilidades.
La Ley de Resiliencia Operativa Digital (DORA) entra en vigor el 17 de enero de 2025. Las entidades financieras tienen menos de 9 meses para lograr el pleno cumplimiento.
| Pilar | Requisitos Clave |
|---|---|
| Gestión de Riesgos TIC | Marco integral que abarca las capacidades de identificación, protección, detección, respuesta, recuperación y aprendizaje |
| Notificación de Incidentes | Los incidentes TIC importantes se notifican a las autoridades supervisoras dentro de plazos estrictos |
| Pruebas de Resiliencia Operativa | Pruebas periódicas, incluidas las pruebas de penetración dirigidas por amenazas (TLPT) para las entidades significativas |
| Riesgo de Terceros | Gestión de los proveedores externos de TIC con acuerdos contractuales que garanticen la supervisión |
| Intercambio de Información | Participación en acuerdos de intercambio de inteligencia sobre ciberamenazas |
DORA introduce un nuevo marco de supervisión para los proveedores externos críticos de servicios TIC. Los proveedores de nube, los operadores de centros de datos y los proveedores de servicios de seguridad gestionados que sirven a entidades financieras se enfrentarán a una supervisión directa de la UE y deberán registrarse ante las Autoridades Europeas de Supervisión (AES).
Presión de los plazos: Muchas instituciones financieras informan de importantes carencias en su preparación para DORA, especialmente en torno a la gestión de riesgos de terceros y las pruebas de resiliencia operativa. Las autoridades supervisoras se preparan para la aplicación desde el primer día.
La aplicación del GDPR alcanzó niveles sin precedentes en 2025, con las autoridades de protección de datos de la UE imponiendo 2.100 millones de euros en multas administrativas , un aumento del 40 % respecto a 2024.
650 M€ — Gran plataforma de redes sociales (APD de Irlanda)
Infracciones: Procesamiento ilícito de datos personales para publicidad conductual, base jurídica inadecuada, fallos de transparencia
425 M€ — Empresa global de tecnología publicitaria (CNIL de Francia)
Infracciones: Intercambio de datos de pujas en tiempo real sin consentimiento válido, minimización de datos inadecuada
380 M€ — Plataforma de IA sanitaria (Alemania)
Infracciones: Procesamiento de datos de salud sin salvaguardas adecuadas, toma de decisiones automatizada sin supervisión humana
La Ley de Inteligencia Artificial de la UE entró en vigor en agosto de 2024. Las disposiciones clave comienzan a aplicarse por fases durante 2026-2027.
| Fecha | Disposiciones que se Aplican |
|---|---|
| Febrero de 2026 | Prácticas de IA prohibidas (Artículo 5) |
| Mayo de 2026 | Requisitos de los modelos de IA de propósito general (Capítulo V) |
| Agosto de 2026 | Requisitos de los sistemas de IA de alto riesgo (Capítulo III) |
| Agosto de 2027 | Aplicación plena de todos los requisitos de la Ley de IA |
Desde febrero de 2026, los siguientes sistemas de IA están prohibidos en la UE:
La Oficina de IA de la UE abrirá el registro de los sistemas de IA de alto riesgo en el 2.º trimestre de 2026. Los proveedores deben registrar los sistemas antes de su comercialización. Las categorías de alto riesgo incluyen: identificación biométrica, infraestructura crítica, educación/formación profesional, empleo, servicios esenciales, aplicación de la ley, migración/control fronterizo y justicia/procesos democráticos.
Providers of general-purpose AI models (GPT-4, Claude, Gemini, Llama, etc.) must comply with transparency requirements and, for systemic-risk models (>10^25 FLOPs de entrenamiento), obligaciones adicionales que incluyen:
Alto riesgo de aplicación: Las organizaciones que operan en múltiples sectores regulados (p. ej., servicios financieros + sanidad) se enfrentan a obligaciones de cumplimiento solapadas de NIS2, DORA, GDPR y regulaciones sectoriales. Las carencias en cualquier marco crean un riesgo regulatorio acumulativo.
Exposición de la cadena de suministro: Tanto NIS2 como DORA imponen requisitos explícitos de seguridad de la cadena de suministro y gestión de riesgos de terceros. Las organizaciones que dependen de proveedores no conformes heredan el riesgo regulatorio.
Complejidad transfronteriza: Los distintos Estados miembros de la UE están transponiendo y aplicando NIS2 a diferentes ritmos, lo que crea una complejidad de cumplimiento para las organizaciones que operan en múltiples jurisdicciones.
Mapeo automatizado del cumplimiento para NIS2, DORA, GDPR y la Ley de IA de la UE. Actualizaciones regulatorias en tiempo real y análisis de carencias.
Reservar Demo de CumplimientoManténgase conforme. Manténgase informado.
🗡️ Equipo de Cumplimiento de KENSAI
6 de marzo de 2026
🛡️ ¿Es seguro su sitio web?
Descubra vulnerabilidades antes que los atacantes.
Analice su sitio web gratis →