La aplicación de la Directiva NIS2 se acelera en los Estados miembros de la EU con la imposición de las primeras sanciones. Se acerca el plazo de cumplimiento de DORA: solo quedan 9 meses. La aplicación de GDPR alcanza niveles récord, con 2.100 millones de euros en multas durante 2025. EU AI Act entra en su fase de aplicación con la apertura del registro de sistemas de alto riesgo. Actualizaciones críticas de cumplimiento para los equipos de seguridad y riesgos.
El plazo para transponer la Directiva NIS2 venció en octubre de 2024. Los Estados miembros de la EU ya están aplicando activamente los requisitos de ciberseguridad, y las primeras sanciones administrativas se impusieron en el primer trimestre de 2026. Las organizaciones que incumplan la normativa se enfrentan a multas de hasta 10 millones de euros o el 2 % de su facturación anual mundial, lo que sea mayor.
La Directiva sobre la Seguridad de las Redes y los Sistemas de Información 2 (NIS2) amplía considerablemente las obligaciones de ciberseguridad en toda la Unión Europea:
Alemania impuso en febrero de 2026 su primera sanción relacionada con NIS2 a un proveedor mediano de servicios en la nube por no implementar medidas de gestión de riesgos ni procedimientos de respuesta a incidentes. Multa: 850.000 euros.
Francia abrió investigaciones contra 14 entidades de los sectores sanitario y de infraestructura digital por una gobernanza de ciberseguridad inadecuada y la ausencia de mecanismos de notificación de incidentes.
Países Bajos publicó directrices de cumplimiento que exigen a todas las entidades esenciales e importantes completar una autoevaluación antes de junio de 2026.
Acción requerida: Las organizaciones incluidas en el ámbito de aplicación deben implementar de inmediato las medidas de ciberseguridad de NIS2, incluidas la gestión de riesgos, la respuesta a incidentes, la continuidad de negocio, la seguridad de la cadena de suministro, la criptografía, el control de acceso y la gestión de vulnerabilidades.
El Reglamento de Resiliencia Operativa Digital (DORA) entra en vigor el 17 de enero de 2025. Las entidades financieras disponen de menos de 9 meses para lograr el pleno cumplimiento.
| Pilar | Requisitos principales |
|---|---|
| Gestión de riesgos de TIC | Marco integral que abarca las capacidades de identificación, protección, detección, respuesta, recuperación y aprendizaje |
| Notificación de incidentes | Notificación de incidentes graves de TIC a las autoridades supervisoras dentro de plazos estrictos |
| Pruebas de resiliencia operativa | Pruebas periódicas, incluidas las pruebas de penetración basadas en amenazas (TLPT) para entidades significativas |
| Riesgos de terceros | Gestión de proveedores externos de TIC mediante acuerdos contractuales que garanticen la supervisión |
| Intercambio de información | Participación en acuerdos para compartir inteligencia sobre ciberamenazas |
DORA introduce un nuevo marco de supervisión para los proveedores externos esenciales de servicios de TIC. Los proveedores de servicios en la nube, operadores de centros de datos y proveedores de servicios de seguridad gestionados que atiendan a entidades financieras estarán sujetos a la supervisión directa de la EU y deberán registrarse ante las Autoridades Europeas de Supervisión (AES).
Presión por los plazos: Muchas instituciones financieras informan de importantes carencias en su preparación para DORA, especialmente en la gestión de riesgos de terceros y las pruebas de resiliencia operativa. Las autoridades supervisoras se están preparando para aplicar la normativa desde el primer día.
La aplicación de GDPR alcanzó niveles sin precedentes en 2025, cuando las autoridades de protección de datos de la EU impusieron 2.100 millones de euros en multas administrativas, un 40 % más que en 2024.
650 millones de euros — Importante plataforma de redes sociales (Autoridad de Protección de Datos de Irlanda)
Infracciones: tratamiento ilícito de datos personales para publicidad conductual, fundamento jurídico inadecuado y falta de transparencia
425 millones de euros — Empresa mundial de tecnología publicitaria (CNIL de Francia)
Infracciones: intercambio de datos de pujas en tiempo real sin consentimiento válido y minimización inadecuada de datos
380 millones de euros — Plataforma de AI para el sector sanitario (Alemania)
Infracciones: tratamiento de datos sanitarios sin garantías adecuadas y toma de decisiones automatizada sin supervisión humana
EU AI Act entró en vigor en agosto de 2024. Sus disposiciones principales comenzarán a aplicarse por fases entre 2026 y 2027.
| Fecha | Disposiciones aplicables |
|---|---|
| Febrero de 2026 | Prácticas de AI prohibidas (artículo 5) |
| Mayo de 2026 | Requisitos para modelos de AI de propósito general (capítulo V) |
| Agosto de 2026 | Requisitos para sistemas de AI de alto riesgo (capítulo III) |
| Agosto de 2027 | Aplicación plena de todos los requisitos de AI Act |
Desde febrero de 2026, los siguientes sistemas de AI están prohibidos en la EU:
La Oficina de AI de la EU abrirá el registro de sistemas de AI de alto riesgo en el segundo trimestre de 2026. Los proveedores deberán registrar los sistemas antes de comercializarlos. Las categorías de alto riesgo incluyen: identificación biométrica, infraestructuras críticas, educación y formación profesional, empleo, servicios esenciales, fuerzas del orden, migración y control de fronteras, y procesos judiciales y democráticos.
Los proveedores de modelos de AI de propósito general (GPT-4, Claude, Gemini, Llama, etc.) deben cumplir los requisitos de transparencia y, en el caso de los modelos de riesgo sistémico (>10^25 FLOP de entrenamiento), obligaciones adicionales, entre ellas:
Alto riesgo de aplicación: Las organizaciones que operan en varios sectores regulados (por ejemplo, servicios financieros y sanidad) se enfrentan a obligaciones de cumplimiento superpuestas derivadas de NIS2, DORA, GDPR y normativas sectoriales. Las carencias en cualquier marco generan un riesgo normativo acumulativo.
Exposición de la cadena de suministro: Tanto NIS2 como DORA imponen requisitos explícitos de seguridad de la cadena de suministro y gestión de riesgos de terceros. Las organizaciones que dependen de proveedores que incumplen la normativa heredan el riesgo normativo.
Complejidad transfronteriza: Los distintos Estados miembros de la EU están transponiendo y aplicando NIS2 a ritmos diferentes, lo que genera complejidad de cumplimiento para las organizaciones que operan en varias jurisdicciones.
Mapeo automatizado del cumplimiento de NIS2, DORA, GDPR y EU AI Act. Actualizaciones normativas y análisis de carencias en tiempo real.
Reservar una demostración de cumplimientoMantente conforme. Mantente informado.
🗡️ Equipo de cumplimiento de KENSAI
6 de marzo de 2026
Esta publicación es una de las pocas que destaca claramente, por lo que ahora dirige a los visitantes hacia páginas relacionadas de cumplimiento y páginas olvidadas del archivo.
🛡️ ¿Tu sitio web es seguro?
Descubre las vulnerabilidades antes que los atacantes.
Analiza tu sitio web gratis →