Estado de transposición de NIS2 por país: dónde se encuentra cada Estado miembro de la UE en 2025
El plazo de la Directiva NIS2 venció el 17 de octubre de 2024. Sin embargo, a fecha de junio de 2025, solo un puñado de los 27 Estados miembros la han transpuesto plenamente a su legislación nacional. Si su organización opera en varias jurisdicciones de la UE, el panorama de cumplimiento es fragmentado, confuso y evoluciona con rapidez. Esta página lo rastrea todo, actualizado mensualmente.
27
Estados miembros de la UE rastreados
160.000+
entidades afectadas en toda la UE
Estimación de la Comisión Europea, 2023
24h
plazo de notificación de incidentes
Directiva NIS2, artículo 23
No requiere registro. Guarde esta página en favoritos: la actualizamos mensualmente.
Rastreador de transposición de NIS2: los 27 Estados miembros de la UE
Cada tarjeta a continuación refleja el estado actual de implementación de NIS2, la ley nacional de transposición, la autoridad competente y cualquier desviación destacable respecto de los requisitos mínimos de la directiva. Seguir el estado de transposición de NIS2 por país es esencial para las organizaciones que operan en varias jurisdicciones de la UE: lo que se aplica en Bélgica puede diferir significativamente de lo que se exige en Alemania. Actualizado mensualmente por el equipo de inteligencia regulatoria de Priverion.
Austria
NISG 2024: promulgada en diciembre de 2024
Austria promulgó su actualizada Ley de Seguridad de Redes y Sistemas de Información (NISG 2024) a finales de 2024. La ley amplía significativamente el ámbito de las entidades reguladas y designa a las autoridades sectoriales existentes junto con el CERT nacional. El enfoque de Austria añade requisitos más estrictos para los operadores de infraestructuras críticas en los sectores de energía y transporte, más allá del nivel básico de la directiva.
Desviación clave: requisitos más estrictos para las infraestructuras críticas de energía y transporte
Fuente: Boletín Oficial Federal de Austria, diciembre de 2024. Última actualización: junio de 2025
Bélgica
Loi NIS2: promulgada en abril de 2024
Entre los primeros Estados miembros de la UE en completar la transposición. La ley de Bélgica refleja fielmente la directiva, pero amplía la definición de entidades esenciales para incluir determinados organismos de gobierno regional. El Centro de Ciberseguridad de Bélgica (CCB) actúa como autoridad nacional competente con poderes de ejecución.
Desviación clave: ámbito ampliado para incluir entidades de gobierno regional
Fuente: Boletín Oficial de Bélgica, abril de 2024. Última actualización: junio de 2025
Bulgaria
Sin borrador publicado: sin calendario estimado
Bulgaria no ha publicado un proyecto de legislación de transposición. Se espera que la Agencia Estatal de Gobierno Electrónico desempeñe un papel en la implementación, pero no se ha iniciado ningún proceso legislativo formal. La Comisión Europea ha incoado un procedimiento de infracción. Las organizaciones que operan en Bulgaria deberían alinearse con los requisitos básicos de la directiva mientras siguen de cerca la evolución.
Desviación clave: desconocida, sin borrador disponible
Fuente: rastreador de procedimientos de infracción de la Comisión Europea. Última actualización: junio de 2025
Croacia
Zakon o kibernetičkoj sigurnosti: promulgada en octubre de 2024
Croacia cumplió el plazo del 17 de octubre de 2024 con su Ley de Ciberseguridad. La ley se alinea estrechamente con los requisitos de NIS2 y designa al Consejo Nacional de Ciberseguridad como organismo coordinador. La notificación de incidentes sigue el marco de la directiva de alerta temprana en 24 horas y notificación en 72 horas, sin desviaciones significativas.
Desviación clave: mínima, sigue de cerca el nivel básico de la directiva
Fuente: Boletín Oficial de Croacia, octubre de 2024. Última actualización: junio de 2025
Chipre
Proyecto de ley de ciberseguridad: en revisión ministerial
Chipre ha publicado un proyecto de ley de ciberseguridad que actualmente se encuentra en revisión ministerial. Se espera que la Autoridad de Seguridad Digital (DSA) actúe como autoridad nacional competente. El borrador sigue de cerca la estructura de la directiva, pero aún está sujeto a modificaciones antes de su presentación al parlamento. El calendario para su promulgación sigue siendo incierto.
Desviación clave: aún en revisión, posibles modificaciones pendientes
Fuente: documentos de consulta del Gobierno de Chipre, 2024. Última actualización: junio de 2025
República Checa
Zákon o kybernetické bezpečnosti (modificada): promulgada en octubre de 2024
La República Checa modificó su Ley de Ciberseguridad existente para incorporar los requisitos de NIS2, cumpliendo el plazo de octubre. NUKIB (Agencia Nacional de Seguridad Cibernética y de la Información) mantiene su papel de autoridad central con poderes ampliados. El enfoque checo añade auditorías de ciberseguridad obligatorias para las entidades esenciales cada dos años, un requisito que va más allá de la directiva.
Desviación clave: auditorías de ciberseguridad bienales obligatorias para las entidades esenciales
Fuente: Colección de Leyes de la República Checa, octubre de 2024. Última actualización: junio de 2025
Dinamarca
Múltiples leyes sectoriales: implementación por fases en curso
Dinamarca ha adoptado un enfoque sector por sector para la transposición de NIS2, con instrumentos legislativos independientes para distintos sectores. El Centro de Ciberseguridad (CFCS) coordina entre sectores. Si bien parte de la legislación sectorial está promulgada, otra sigue en tramitación parlamentaria. Este enfoque descentralizado significa que los requisitos de cumplimiento pueden variar según el sector y el calendario.
Desviación clave: transposición sector por sector en lugar de una única ley unificada
Fuente: publicaciones del Ministerio de Defensa de Dinamarca, 2024. Última actualización: junio de 2025
Estonia
Küberturvalisuse seaduse muutmine: borrador publicado, revisión parlamentaria
Estonia, pese a su reputación de líder digital, incumplió el plazo de octubre de 2024, pero ha publicado modificaciones integrales en borrador de su Ley de Ciberseguridad. La Autoridad del Sistema de Información (RIA) continuará como autoridad principal. El borrador de Estonia incluye disposiciones para los servicios digitales gubernamentales que amplían el ámbito más allá del nivel básico de la directiva.
Desviación clave: ámbito ampliado que cubre los servicios digitales gubernamentales
Fuente: Ministerio de Asuntos Económicos de Estonia, 2024. Última actualización: junio de 2025
Finlandia
Kyberturvallisuuslaki: promulgada en enero de 2025
Finlandia promulgó su Ley de Ciberseguridad a principios de 2025, ligeramente fuera de plazo. La ley sigue de cerca la directiva y designa a Traficom como autoridad competente principal. La normativa secundaria de desarrollo aún se está ultimando, en particular en torno a los umbrales sectoriales de notificación de incidentes y los plazos de registro de las entidades importantes.
Desviación clave: normativa secundaria sobre umbrales de incidentes aún pendiente
Fuente: rastreador legislativo del Gobierno de Finlandia, enero de 2025. Última actualización: junio de 2025
Francia
Projet de loi NIS2: revisión parlamentaria, prevista para el primer semestre de 2025
La ANSSI de Francia lleva preparándose activamente para NIS2 desde 2023, pero la transposición legislativa formal se ha retrasado por la inestabilidad política. El proyecto de ley se encuentra actualmente en revisión parlamentaria. Se espera que Francia amplíe significativamente el número de entidades reguladas, de aproximadamente 500 bajo NIS1 a unas 15.000+ bajo NIS2. El enfoque de aplicación de la ANSSI hace hincapié en la proporcionalidad y el apoyo a las organizaciones recién incluidas en el ámbito.
Desviación clave: ampliación significativa del ámbito; aplicación basada en la proporcionalidad
Fuente: declaraciones públicas de la ANSSI, diciembre de 2024. Última actualización: junio de 2025
Alemania
NIS2-Umsetzungsgesetz (NIS2UmsuCG): prevista para 2025
La transposición de NIS2 en Alemania se ha retrasado por el colapso de la coalición de gobierno a finales de 2024. El borrador del NIS2UmsuCG amplía significativamente el número de entidades incluidas en el ámbito (estimado en 29.000+ organizaciones) e introduce disposiciones más estrictas de responsabilidad de la dirección. El BSI (Oficina Federal de Seguridad de la Información) actuará como autoridad central con poderes de ejecución ampliados.
Desviación clave: ámbito ampliado a ~29.000 entidades; responsabilidad más estricta de la dirección
Fuente: proyecto de legislación del BMI, julio de 2024. Última actualización: junio de 2025
Grecia
Proyecto de ley de ciberseguridad: en revisión por la comisión parlamentaria
Grecia ha publicado un proyecto de legislación de transposición de NIS2, actualmente en revisión por la comisión parlamentaria competente. La Autoridad Nacional de Ciberseguridad, creada en 2022, está designada como autoridad competente. El borrador incluye disposiciones específicas para los sectores marítimo y turístico que reflejan las prioridades económicas de Grecia, ampliando ligeramente los requisitos más allá del nivel básico de la directiva para estos sectores.
Desviación clave: requisitos adicionales para los sectores marítimo y turístico
Fuente: Ministerio de Gobernanza Digital de Grecia, 2024. Última actualización: junio de 2025
Hungría
Decreto Gubernamental 418/2024: promulgado en octubre de 2024
Hungría transpuso NIS2 mediante un decreto gubernamental en lugar de una ley parlamentaria independiente, lo que permitió una implementación más rápida. La Dirección General Nacional de Ciberdefensa actúa como autoridad principal. El enfoque de Hungría incluye requisitos adicionales de registro para las entidades que van ligeramente más allá del mínimo de la directiva.
Desviación clave: requisitos adicionales de registro de entidades
Fuente: Boletín Oficial de Hungría, octubre de 2024. Última actualización: junio de 2025
Irlanda
Sin borrador publicado: prevista para 2025
A pesar de albergar la sede europea de muchas grandes empresas tecnológicas, Irlanda aún no ha publicado un proyecto de ley de transposición. Se espera que el NCSC Irlanda actúe como autoridad competente. Dada la importancia de Irlanda como centro de tratamiento de datos, la futura ley nacional podría tener un impacto desproporcionado en los proveedores de tecnología y servicios en la nube que operan en toda Europa. La Comisión Europea ha incoado un procedimiento de infracción.
Desviación clave: desconocida, se espera un impacto significativo para el sector tecnológico
Fuente: procedimientos de infracción de la Comisión Europea, noviembre de 2024. Última actualización: junio de 2025
Italia
Decreto Legislativo NIS2 (promulgado en octubre de 2024, implementación en curso)
Italia publicó su decreto de transposición en octubre de 2024, cumpliendo técnicamente el plazo. Sin embargo, disposiciones clave de desarrollo, incluidos los requisitos de registro de entidades y los procedimientos detallados de notificación de incidentes, aún se están ultimando mediante legislación secundaria. La ACN (Agencia Nacional de Ciberseguridad) lidera la implementación con hitos de cumplimiento por fases a lo largo de 2025. El enfoque de Italia incluye una sobrerregulación en los requisitos de gestión de riesgos de la cadena de suministro.
Desviación clave: gestión de riesgos de la cadena de suministro más estricta; implementación por fases
Fuente: Boletín Oficial de Italia, octubre de 2024. Última actualización: junio de 2025
Letonia
Kiberdrošības likums (promulgada en septiembre de 2024)
Letonia fue uno de los primeros países en transponer la directiva, promulgando su Ley de Ciberseguridad antes del plazo de octubre de 2024. CERT.LV actúa como CSIRT nacional con responsabilidades de coordinación ampliadas. La ley de Letonia sigue de cerca la directiva con desviaciones mínimas, proporcionando una base clara de cumplimiento para las entidades que operan en los países bálticos.
Desviación clave: mínima, sigue de cerca el nivel básico de la directiva
Fuente: Boletín Oficial de Letonia, septiembre de 2024. Última actualización: junio de 2025
Lituania
Kibernetinio saugumo įstatymas (modificada), promulgada en octubre de 2024
Lituania modificó su Ley de Ciberseguridad existente para cumplir el plazo de NIS2. El Centro Nacional de Ciberseguridad (NKSC) mantiene su papel principal. El enfoque de Lituania añade un sistema nacional de certificación de ciberseguridad para los proveedores de infraestructuras críticas, yendo más allá del nivel básico de la directiva y reflejando el énfasis del país en la resiliencia de la cadena de suministro dada su posición geopolítica.
Desviación clave: sistema nacional de certificación de proveedores para infraestructuras críticas
Fuente: actas del Seimas de Lituania, octubre de 2024. Última actualización: junio de 2025
Luxemburgo
Projet de loi NIS2 (borrador publicado, revisión parlamentaria)
Luxemburgo ha publicado su proyecto de ley de transposición de NIS2, actualmente en revisión parlamentaria. Dado el papel de Luxemburgo como gran centro de servicios financieros, el borrador incluye disposiciones específicas que coordinan el cumplimiento de NIS2 con los requisitos existentes de DORA (Reglamento de Resiliencia Operativa Digital). Se espera que el ILR y la CSSF compartan las responsabilidades de autoridad competente entre sectores.
Desviación clave: marco coordinado de cumplimiento NIS2-DORA para el sector financiero
Fuente: actas de la Cámara de Diputados de Luxemburgo, 2024. Última actualización: junio de 2025
Malta
Sin borrador publicado: prevista para 2025
Malta aún no ha publicado un proyecto de legislación de transposición. Se espera que la Agencia de Tecnología de la Información de Malta (MITA) y la Dirección de Protección de Infraestructuras Críticas desempeñen papeles en la implementación. Dados los crecientes sectores del igaming y las fintech de Malta, que pueden quedar dentro del ámbito de NIS2, una transposición a tiempo es comercialmente significativa. La Comisión Europea ha incoado un procedimiento de infracción.
Desviación clave: desconocida, posible impacto en los sectores del igaming y las fintech
Fuente: rastreador de procedimientos de infracción de la Comisión Europea. Última actualización: junio de 2025
Países Bajos
Cyberbeveiligingswet (Cbw), borrador presentado, previsto para el primer semestre de 2025
Los Países Bajos publicaron su proyecto de Ley de Ciberseguridad (Cbw) para sustituir a la Wbni existente, pero la aprobación parlamentaria sigue pendiente. El enfoque neerlandés designa a reguladores sectoriales como autoridades competentes en lugar de un único organismo central, lo que significa diferentes reguladores para la energía, la sanidad, el transporte y la infraestructura digital. Este modelo descentralizado añade complejidad para las organizaciones multisectoriales que operan en los Países Bajos.
Desviación clave: aplicación descentralizada entre reguladores sectoriales
Fuente: consulta del Ministerio de Justicia de los Países Bajos, septiembre de 2024. Última actualización: junio de 2025
Polonia
Nowelizacja ustawy o KSC (borrador publicado, proceso parlamentario)
Polonia ha publicado modificaciones en borrador de su Ley del Sistema Nacional de Ciberseguridad (ustawa o KSC), pero su tramitación parlamentaria se ha retrasado. El borrador amplía significativamente las entidades incluidas en el ámbito e introduce un nuevo sistema nacional de clasificación de incidentes de ciberseguridad. NASK y los CSIRT sectoriales compartirán responsabilidades. El enfoque de Polonia incluye requisitos reforzados para las entidades de la administración pública.
Desviación clave: nuevo sistema de clasificación de incidentes; ámbito ampliado de la administración pública
Fuente: Ministerio de Asuntos Digitales de Polonia, 2024. Última actualización: junio de 2025
Portugal
Sin borrador publicado: sin calendario estimado
Portugal figura entre los Estados miembros sin un borrador de legislación disponible públicamente para la transposición de NIS2. Se espera que el Centro Nacional de Ciberseguridad (CNCS) actúe como autoridad competente, pero no se ha comunicado ningún calendario formal para la acción legislativa. Las organizaciones que operan en Portugal deberían seguir de cerca la evolución y considerar alinearse con los requisitos básicos de la directiva en el ínterin.
Desviación clave: desconocida, sin borrador disponible
Fuente: rastreador de procedimientos de infracción de la Comisión Europea. Última actualización: junio de 2025
Rumanía
Proiect de lege NIS2 (borrador en revisión gubernamental)
Rumanía ha publicado un proyecto de ley de transposición de NIS2 actualmente en revisión gubernamental antes de su presentación al parlamento. La DNSC (Dirección Nacional de Ciberseguridad) está designada como autoridad competente. El borrador incluye disposiciones para un programa nacional de ejercicios de ciberseguridad y evaluaciones de riesgos obligatorias para las entidades que operan infraestructuras críticas, ampliando ligeramente el nivel básico de la directiva.
Desviación clave: programa nacional obligatorio de ejercicios de ciberseguridad
Fuente: portal legislativo del Gobierno de Rumanía, 2024. Última actualización: junio de 2025
Eslovaquia
Zákon o kybernetickej bezpečnosti (modificación), borrador publicado
Eslovaquia ha publicado modificaciones en borrador de su Ley de Ciberseguridad, actualmente en tramitación legislativa. La Autoridad Nacional de Seguridad (NBU) está designada como autoridad central competente. El borrador de Eslovaquia sigue de cerca la directiva, pero incluye un calendario acelerado de registro de entidades que exige el cumplimiento en un plazo de 90 días desde la promulgación de la ley.
Desviación clave: requisito acelerado de registro de entidades en 90 días
Fuente: Ministerio de Inversión, Desarrollo Regional e Informatización de Eslovaquia, 2024. Última actualización: junio de 2025
Eslovenia
Zakon o informacijski varnosti (ZInfV-1), promulgada a finales de 2024, medidas secundarias pendientes
Eslovenia promulgó su actualizada Ley de Seguridad de la Información a finales de 2024, pero las medidas secundarias de desarrollo aún se están elaborando. La Oficina del Gobierno de la República de Eslovenia para la Seguridad de la Información (URSIV) actúa como organismo coordinador. La ley cubre los requisitos fundamentales de NIS2, pero remite varios detalles operativos a reglamentos previstos para 2025.
Desviación clave: implementación por fases con medidas secundarias pendientes
Fuente: Boletín Oficial de Eslovenia, 2024. Última actualización: junio de 2025
España
Anteproyecto de Ley NIS2 (borrador publicado, revisión del Consejo de Estado)
España ha publicado su proyecto de ley de transposición de NIS2 (anteproyecto), que está siendo revisado por el Consejo de Estado antes de su presentación al parlamento. El CCN-CERT y el INCIBE comparten las responsabilidades de autoridad competente según el tipo de entidad. El borrador de España introduce un sistema nacional de certificación de cumplimiento e incluye disposiciones específicas para los sectores del turismo y la hostelería.
Desviación clave: certificación nacional de cumplimiento; disposiciones para el sector turístico
Fuente: Ministerio para la Transformación Digital de España, 2024. Última actualización: junio de 2025
Suecia
Cybersäkerhetslag (promulgada a principios de 2025, normativa secundaria en curso)
Suecia promulgó su Ley de Ciberseguridad a principios de 2025 tras una exhaustiva investigación gubernamental. La MSB (Agencia Sueca de Contingencias Civiles) actúa como autoridad central coordinadora, con reguladores sectoriales que se encargan de la aplicación. La normativa secundaria que especifica los requisitos detallados de cumplimiento para las distintas categorías de entidades aún se está ultimando, con una finalización prevista para mediados de 2025.
Desviación clave: modelo de aplicación por reguladores sectoriales; normativa secundaria pendiente
Fuente: Informes Oficiales del Gobierno de Suecia, 2024. Última actualización: junio de 2025
200+
Horas ahorradas en documentación de cumplimiento
Medtec ahorró más de 200 horas en la preparación de la certificación ISO 27001 al sustituir la documentación manual por flujos de trabajo de cumplimiento automatizados, durante su primer año con Priverion.
60%
Menos tiempo de administración de cumplimiento
Un fabricante de aeronaves redujo el tiempo de administración de cumplimiento en un 60% en sus primeros 6 meses, con precios predecibles basados en entidades, sin trampas de expansión por usuario o por módulo.
3 meses
Por delante del calendario en ISO 27001
Medtec completó la preparación de la ISO 27001 tres meses antes de lo previsto utilizando los paquetes de evidencias listos para auditoría y la documentación automatizada de Priverion.
Por qué los equipos del mercado medio cambian de OneTrust a Priverion
Las plataformas de privacidad empresariales se diseñaron para los presupuestos y la complejidad de las Fortune 500. Si gestiona el cumplimiento en 5 a 50 filiales, necesita algo diferente, no algo más pequeño.
Plataforma empresarial típica
Lo que obtiene con OneTrust
Precios por módulo y por usuario
Los costes se disparan de forma impredecible a medida que añade filiales, usuarios o funciones. Las conversaciones sobre el presupuesto se producen cada trimestre, no cada año.
Sede en EE. UU., alojamiento global
Los datos pueden tratarse en EE. UU. u otras jurisdicciones no europeas. Tras Schrems II, esto genera una exposición legal continua para las transferencias transfronterizas.
200+ integraciones, poca profundidad
Un número impresionante de conectores, pero muchos requieren configuración personalizada y mantenimiento continuo que sobrecarga a los equipos de TI del mercado medio.
Diseñado para compradores de las Fortune 500
Repleto de funciones, pero abrumador para equipos de menos de 20 personas. Los DPD afirman dedicar semanas a la incorporación solo para configurar módulos que no necesitan.
Implementación de meses
Los despliegues empresariales suelen tardar de 6 a 12 meses antes de que los equipos vean resultados. Los costes de servicios profesionales se acumulan rápidamente.
Diseñado para el mercado medio multientidad
Lo que obtiene con Priverion
Precios predecibles según el número de empresas
Sin licencias por usuario, sin ventas adicionales por módulo. Una sola plataforma, con todas las capacidades incluidas. Su director financiero obtiene una cifra que no cambia a mitad de año.
Desarrollado y alojado en Suiza, garantizado
Todos los datos se tratan dentro de la infraestructura suiza. La residencia de datos europea no es una opción de configuración: es


