La ley alemana de transposición de NIS2 entró en vigor el 5 de diciembre de 2025. Los plazos de registro ante el BSI llegan en marzo de 2026. Esta guía cubre todo lo que los CISO, directores de TI y responsables de cumplimiento necesitan saber: quién debe cumplir, cuáles son las obligaciones, cómo son las sanciones y cómo construir una hoja de ruta práctica de cumplimiento.
La Directiva NIS2 (Directiva (UE) 2022/2555) sustituye a la Directiva NIS original de 2016, que se consideraba ampliamente insuficiente en alcance y aplicación. Amplía drásticamente la cobertura, pasando de unas 10.000 entidades bajo NIS1 a unas 160.000 entidades o más en toda la UE.
NIS2 se diseñó para abordar tres debilidades fundamentales: la transposición inconsistente entre los Estados miembros, el alcance limitado que cubría solo sectores restringidos, y la aplicación débil con sanciones demasiado bajas para impulsar el cambio.
En Alemania, la NIS2UmsuCG (Ley de Implementación de NIS2 y de Refuerzo de la Ciberseguridad) entró en vigor el 5 de diciembre de 2025. El BSI es la autoridad supervisora designada, y los plazos de registro comienzan el 6 de marzo de 2026.
NIS2 pasó de un enfoque basado en la designación a un mecanismo de umbral por tamaño. Las organizaciones quedan automáticamente dentro del ámbito si cumplen los criterios de sector y tamaño.
| Sector | Ejemplos |
|---|---|
| Energía | Electricidad, petróleo, gas, hidrógeno, calefacción urbana |
| Transporte | Transporte aéreo, ferroviario, marítimo y por carretera |
| Banca | Entidades de crédito |
| Infraestructuras de los mercados financieros | Centros de negociación, entidades de contrapartida central |
| Sanidad | Hospitales, laboratorios, farmacéuticas, productos sanitarios |
| Agua potable | Suministro y distribución |
| Aguas residuales | Recogida, evacuación y tratamiento |
| Infraestructura digital | IXP, DNS, registros de TLD, nube, centros de datos, CDN |
| Gestión de servicios TIC (B2B) | MSP, MSSP |
| Administración pública | Entidades de la Administración central |
| Espacio | Operadores de infraestructura terrestre |
| Sector | Ejemplos |
|---|---|
| Servicios postales y de mensajería | Proveedores de servicios postales |
| Gestión de residuos | Recogida, transporte y tratamiento |
| Fabricación de productos químicos | Producción y distribución |
| Producción de alimentos | Procesamiento y distribución (a gran escala) |
| Fabricación | Productos sanitarios, electrónica, maquinaria, vehículos |
| Proveedores digitales | Mercados en línea, motores de búsqueda, redes sociales |
| Investigación | Organizaciones de investigación con impacto significativo |
Ciertas entidades entran en el ámbito con independencia de su tamaño: los prestadores cualificados de servicios de confianza, los registros de TLD, los proveedores de DNS, los proveedores de telecomunicaciones, la Administración pública y los proveedores únicos de servicios esenciales.
| Aspecto | Entidades Esenciales | Entidades Importantes |
|---|---|---|
| Supervisión | Proactiva (ex ante) | Reactiva (ex post) |
| Multa máxima | 10 M€ o el 2 % de la facturación global | 7 M€ o el 1,4 % de la facturación global |
| Auditorías | Periódicas, obligatorias | Ante indicios de incumplimiento |
| Requisitos de seguridad | Idénticos | Idénticos |
Las obligaciones de seguridad son las mismas para ambos niveles. La diferencia radica únicamente en la intensidad de la supervisión y en los topes de las sanciones.
| Plazo | Requisito | Finalidad |
|---|---|---|
| 24 horas | Alerta temprana al CSIRT | Señalar que se ha producido un incidente significativo |
| 72 horas | Notificación del incidente con evaluación | Gravedad, impacto, indicadores de compromiso |
| 1 mes | Informe final | Análisis de la causa raíz, impacto y medidas de mitigación |
El Artículo 20 exige que los órganos de dirección aprueben las medidas de ciberseguridad, reciban formacióny asuman responsabilidad personal. Bajo la NIS2UmsuCG de Alemania, los directivos se enfrentan a multas personales y a una posible suspensión temporal de sus funciones directivas. Esta responsabilidad no puede delegarse por completo.
Más allá de las multas, las autoridades pueden emitir instrucciones vinculantes, ordenar el cese de actividades, exigir la divulgación pública del incumplimiento, suspender certificaciones y —en el caso de las entidades esenciales— prohibir temporalmente el ejercicio de funciones directivas a las personas responsables.
Para una empresa con 1.000 millones de euros de facturación, la multa máxima como entidad esencial es de 20 millones de euros. Las pólizas de seguro de administradores y directivos (D&O) deberían revisarse en busca de carencias de cobertura: la responsabilidad personal no puede asegurarse por completo.
| Fecha | Hito |
|---|---|
| 27 dic. 2022 | NIS2 se publica en el Diario Oficial de la UE |
| 16 ene. 2023 | NIS2 entra en vigor |
| 17 oct. 2024 | Fecha límite de transposición para todos los Estados miembros |
| 5 dic. 2025 | Alemania: entra en vigor la NIS2UmsuCG |
| 6 mar. 2026 | Alemania: fecha límite de registro ante el BSI |
| 17 oct. 2027 | La Comisión Europea revisa el funcionamiento de NIS2 |
El registro de marzo de 2026 está a semanas vista. Identifique sus carencias de cumplimiento antes de registrarse.
Iniciar Escaneo NIS2 Gratuito →La ISO 27001 proporciona una base sólida, pero NIS2 añade requisitos específicos: plazos obligatorios de notificación de incidentes (24 h/72 h/1 mes), responsabilidad personal de la direccióny obligaciones detalladas de seguridad de la cadena de suministro. La certificación por sí sola no garantiza el cumplimiento.
KENSAI escanea continuamente su superficie de ataque externa —dominios, subdominios, IP, servicios en la nube, API expuestas— y mapea los activos frente a su ámbito de NIS2. Un inventario en tiempo real de lo que necesita proteger.
Con más de 332.000 CVE, KENSAI identifica las vulnerabilidades conocidas y las correlaciona con los requisitos de NIS2. Cada hallazgo se prioriza según la puntuación CVSS, su relevancia para NIS2 y la urgencia de remediación basada en la inteligencia de amenazas.
La IA mapea su postura de seguridad frente a todos los requisitos del Artículo 21: puntuación de cumplimiento, informe de carencias, remediación priorizaday documentación de evidencia apta para reguladores y auditores.
Escanee la infraestructura externa de sus proveedores para identificar servicios expuestos, vulnerabilidades, problemas de certificados, configuraciones incorrectas de DNS e historial de brechas de datos: la visibilidad de la cadena de suministro que NIS2 exige.
Starter: 990 €/mes — Medianas empresas que entran en el ámbito de NIS2. Professional: 1.490 €/mes — Infraestructuras y cadenas de suministro complejas. Enterprise: 2.490 €/mes — Automatización del cumplimiento de alcance completo con soporte dedicado.
La regulación de ciberseguridad actualizada de la UE (Directiva (UE) 2022/2555) que sustituye a la Directiva NIS original. Establece medidas obligatorias de gestión de riesgos, notificación de incidentes y requisitos de seguridad de la cadena de suministro en 18 sectores críticos.
Las organizaciones de 18 sectores designados que alcancen los umbrales de mediana empresa (50 o más empleados o más de 10 M€ de facturación) o de gran empresa (250 o más empleados o más de 50 M€ de facturación). Ciertas entidades, como los proveedores de DNS y las telecomunicaciones, quedan cubiertas con independencia de su tamaño.
Entidades esenciales: hasta 10 M€ o el 2 % de la facturación global. Entidades importantes: hasta 7 M€ o el 1,4 % de la facturación global. Además de instrucciones vinculantes, divulgación pública, suspensión de certificaciones y responsabilidad personal de la dirección.
Tres fases: alerta temprana en un plazo de 24 horas, notificación del incidente en un plazo de 72 horas, e informe final en un plazo de 1 mes.
El Artículo 20 exige que los consejos aprueben las medidas de ciberseguridad, reciban formación y asuman responsabilidad personal. Bajo la ley alemana, los directivos se enfrentan a multas personales y a una posible suspensión temporal.
Por lo general no (quedan excluidas las de menos de 50 empleados o 10 M€ de facturación). Existen excepciones para los prestadores de servicios de confianza, los registros de TLD, los proveedores de DNS y las telecomunicaciones.
Hay un solapamiento significativo, pero NIS2 añade plazos obligatorios de notificación de incidentes, responsabilidad personal de la dirección y requisitos detallados de cadena de suministro. La certificación ISO 27001 por sí sola no garantiza el cumplimiento de NIS2.
NIS2 se centra en la seguridad de las redes y los sistemas; el GDPR, en la protección de los datos personales; ambos pueden aplicarse a un mismo ciberincidente. DORA prevalece para las entidades financieras en virtud del principio lex specialis .
Esta guía tiene fines informativos y no constituye asesoramiento jurídico. Consulte a profesionales cualificados en derecho y ciberseguridad para conocer sus obligaciones concretas bajo NIS2.
Vea sus carencias de cumplimiento en minutos. Escaneo impulsado por IA con mapeo integrado a NIS2, DSGVO y DORA.
Iniciar análisis gratuito →La seguridad no es opcional.
🗡️ El equipo de KENSAI