Rastreador de la Directiva NIS2: Actualizado en junio de 2025

Estado de transposición de NIS2 por país: dónde se encuentra cada Estado miembro de la UE en 2025

Actualizado 2026-06-24
Puntos clave: Priverion es una plataforma GRC alojada en Suiza que sigue el estado de transposición de NIS2 en los 27 Estados miembros de la UE con actualizaciones regulatorias mensuales.

El plazo de la Directiva NIS2 venció el 17 de octubre de 2024. Sin embargo, a fecha de junio de 2025, solo un puñado de los 27 Estados miembros la han transpuesto plenamente a su legislación nacional. Si su organización opera en varias jurisdicciones de la UE, el panorama de cumplimiento es fragmentado, confuso y evoluciona con rapidez. Esta página lo rastrea todo, actualizado mensualmente.

27

Estados miembros de la UE rastreados

160.000+

entidades afectadas en toda la UE

Estimación de la Comisión Europea, 2023

24h

plazo de notificación de incidentes

Directiva NIS2, artículo 23

Ver el rastreador completo país por país

No requiere registro. Guarde esta página en favoritos: la actualizamos mensualmente.

La confían equipos de privacidad y cumplimiento que gestionan obligaciones a nivel de grupo en toda Europa

Fabricante de aeronaves Zurzach Care Medtec Trapeze Group AYA
Alojado en Suiza Infraestructura conforme con la ISO 27001 Conforme al RGPD por diseño
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Rastreador de NIS2 país por país

Rastreador de transposición de NIS2: los 27 Estados miembros de la UE

Cada tarjeta a continuación refleja el estado actual de implementación de NIS2, la ley nacional de transposición, la autoridad competente y cualquier desviación destacable respecto de los requisitos mínimos de la directiva. Seguir el estado de transposición de NIS2 por país es esencial para las organizaciones que operan en varias jurisdicciones de la UE: lo que se aplica en Bélgica puede diferir significativamente de lo que se exige en Alemania. Actualizado mensualmente por el equipo de inteligencia regulatoria de Priverion.

Transpuesta por completo

Austria

NISG 2024: promulgada en diciembre de 2024

Austria promulgó su actualizada Ley de Seguridad de Redes y Sistemas de Información (NISG 2024) a finales de 2024. La ley amplía significativamente el ámbito de las entidades reguladas y designa a las autoridades sectoriales existentes junto con el CERT nacional. El enfoque de Austria añade requisitos más estrictos para los operadores de infraestructuras críticas en los sectores de energía y transporte, más allá del nivel básico de la directiva.

Autoridad competente: BMI / GovCERT Austria

Desviación clave: requisitos más estrictos para las infraestructuras críticas de energía y transporte

Fuente: Boletín Oficial Federal de Austria, diciembre de 2024. Última actualización: junio de 2025

Transpuesta por completo

Bélgica

Loi NIS2: promulgada en abril de 2024

Entre los primeros Estados miembros de la UE en completar la transposición. La ley de Bélgica refleja fielmente la directiva, pero amplía la definición de entidades esenciales para incluir determinados organismos de gobierno regional. El Centro de Ciberseguridad de Bélgica (CCB) actúa como autoridad nacional competente con poderes de ejecución.

Autoridad competente: Centro de Ciberseguridad de Bélgica (CCB)

Desviación clave: ámbito ampliado para incluir entidades de gobierno regional

Fuente: Boletín Oficial de Bélgica, abril de 2024. Última actualización: junio de 2025

Sin avances públicos

Bulgaria

Sin borrador publicado: sin calendario estimado

Bulgaria no ha publicado un proyecto de legislación de transposición. Se espera que la Agencia Estatal de Gobierno Electrónico desempeñe un papel en la implementación, pero no se ha iniciado ningún proceso legislativo formal. La Comisión Europea ha incoado un procedimiento de infracción. Las organizaciones que operan en Bulgaria deberían alinearse con los requisitos básicos de la directiva mientras siguen de cerca la evolución.

Autoridad competente: Agencia Estatal de Gobierno Electrónico (prevista)

Desviación clave: desconocida, sin borrador disponible

Fuente: rastreador de procedimientos de infracción de la Comisión Europea. Última actualización: junio de 2025

Transpuesta por completo

Croacia

Zakon o kibernetičkoj sigurnosti: promulgada en octubre de 2024

Croacia cumplió el plazo del 17 de octubre de 2024 con su Ley de Ciberseguridad. La ley se alinea estrechamente con los requisitos de NIS2 y designa al Consejo Nacional de Ciberseguridad como organismo coordinador. La notificación de incidentes sigue el marco de la directiva de alerta temprana en 24 horas y notificación en 72 horas, sin desviaciones significativas.

Autoridad competente: CERT.hr / Consejo Nacional de Ciberseguridad

Desviación clave: mínima, sigue de cerca el nivel básico de la directiva

Fuente: Boletín Oficial de Croacia, octubre de 2024. Última actualización: junio de 2025

Borrador publicado

Chipre

Proyecto de ley de ciberseguridad: en revisión ministerial

Chipre ha publicado un proyecto de ley de ciberseguridad que actualmente se encuentra en revisión ministerial. Se espera que la Autoridad de Seguridad Digital (DSA) actúe como autoridad nacional competente. El borrador sigue de cerca la estructura de la directiva, pero aún está sujeto a modificaciones antes de su presentación al parlamento. El calendario para su promulgación sigue siendo incierto.

Autoridad competente: Autoridad de Seguridad Digital (DSA, prevista)

Desviación clave: aún en revisión, posibles modificaciones pendientes

Fuente: documentos de consulta del Gobierno de Chipre, 2024. Última actualización: junio de 2025

Transpuesta por completo

República Checa

Zákon o kybernetické bezpečnosti (modificada): promulgada en octubre de 2024

La República Checa modificó su Ley de Ciberseguridad existente para incorporar los requisitos de NIS2, cumpliendo el plazo de octubre. NUKIB (Agencia Nacional de Seguridad Cibernética y de la Información) mantiene su papel de autoridad central con poderes ampliados. El enfoque checo añade auditorías de ciberseguridad obligatorias para las entidades esenciales cada dos años, un requisito que va más allá de la directiva.

Autoridad competente: NUKIB (Agencia Nacional de Seguridad Cibernética y de la Información)

Desviación clave: auditorías de ciberseguridad bienales obligatorias para las entidades esenciales

Fuente: Colección de Leyes de la República Checa, octubre de 2024. Última actualización: junio de 2025

Transpuesta parcialmente

Dinamarca

Múltiples leyes sectoriales: implementación por fases en curso

Dinamarca ha adoptado un enfoque sector por sector para la transposición de NIS2, con instrumentos legislativos independientes para distintos sectores. El Centro de Ciberseguridad (CFCS) coordina entre sectores. Si bien parte de la legislación sectorial está promulgada, otra sigue en tramitación parlamentaria. Este enfoque descentralizado significa que los requisitos de cumplimiento pueden variar según el sector y el calendario.

Autoridad competente: CFCS (Centro de Ciberseguridad) con reguladores sectoriales

Desviación clave: transposición sector por sector en lugar de una única ley unificada

Fuente: publicaciones del Ministerio de Defensa de Dinamarca, 2024. Última actualización: junio de 2025

Borrador publicado

Estonia

Küberturvalisuse seaduse muutmine: borrador publicado, revisión parlamentaria

Estonia, pese a su reputación de líder digital, incumplió el plazo de octubre de 2024, pero ha publicado modificaciones integrales en borrador de su Ley de Ciberseguridad. La Autoridad del Sistema de Información (RIA) continuará como autoridad principal. El borrador de Estonia incluye disposiciones para los servicios digitales gubernamentales que amplían el ámbito más allá del nivel básico de la directiva.

Autoridad competente: RIA (Autoridad del Sistema de Información)

Desviación clave: ámbito ampliado que cubre los servicios digitales gubernamentales

Fuente: Ministerio de Asuntos Económicos de Estonia, 2024. Última actualización: junio de 2025

Transpuesta parcialmente

Finlandia

Kyberturvallisuuslaki: promulgada en enero de 2025

Finlandia promulgó su Ley de Ciberseguridad a principios de 2025, ligeramente fuera de plazo. La ley sigue de cerca la directiva y designa a Traficom como autoridad competente principal. La normativa secundaria de desarrollo aún se está ultimando, en particular en torno a los umbrales sectoriales de notificación de incidentes y los plazos de registro de las entidades importantes.

Autoridad competente: Traficom (Agencia de Transporte y Comunicaciones de Finlandia)

Desviación clave: normativa secundaria sobre umbrales de incidentes aún pendiente

Fuente: rastreador legislativo del Gobierno de Finlandia, enero de 2025. Última actualización: junio de 2025

En proceso legislativo

Francia

Projet de loi NIS2: revisión parlamentaria, prevista para el primer semestre de 2025

La ANSSI de Francia lleva preparándose activamente para NIS2 desde 2023, pero la transposición legislativa formal se ha retrasado por la inestabilidad política. El proyecto de ley se encuentra actualmente en revisión parlamentaria. Se espera que Francia amplíe significativamente el número de entidades reguladas, de aproximadamente 500 bajo NIS1 a unas 15.000+ bajo NIS2. El enfoque de aplicación de la ANSSI hace hincapié en la proporcionalidad y el apoyo a las organizaciones recién incluidas en el ámbito.

Autoridad competente: ANSSI (Agence nationale de la sécurité des systèmes d'information)

Desviación clave: ampliación significativa del ámbito; aplicación basada en la proporcionalidad

Fuente: declaraciones públicas de la ANSSI, diciembre de 2024. Última actualización: junio de 2025

Borrador publicado

Alemania

NIS2-Umsetzungsgesetz (NIS2UmsuCG): prevista para 2025

La transposición de NIS2 en Alemania se ha retrasado por el colapso de la coalición de gobierno a finales de 2024. El borrador del NIS2UmsuCG amplía significativamente el número de entidades incluidas en el ámbito (estimado en 29.000+ organizaciones) e introduce disposiciones más estrictas de responsabilidad de la dirección. El BSI (Oficina Federal de Seguridad de la Información) actuará como autoridad central con poderes de ejecución ampliados.

Autoridad competente: BSI (Oficina Federal de Seguridad de la Información)

Desviación clave: ámbito ampliado a ~29.000 entidades; responsabilidad más estricta de la dirección

Fuente: proyecto de legislación del BMI, julio de 2024. Última actualización: junio de 2025

Borrador publicado

Grecia

Proyecto de ley de ciberseguridad: en revisión por la comisión parlamentaria

Grecia ha publicado un proyecto de legislación de transposición de NIS2, actualmente en revisión por la comisión parlamentaria competente. La Autoridad Nacional de Ciberseguridad, creada en 2022, está designada como autoridad competente. El borrador incluye disposiciones específicas para los sectores marítimo y turístico que reflejan las prioridades económicas de Grecia, ampliando ligeramente los requisitos más allá del nivel básico de la directiva para estos sectores.

Autoridad competente: Autoridad Nacional de Ciberseguridad (NCA Grecia)

Desviación clave: requisitos adicionales para los sectores marítimo y turístico

Fuente: Ministerio de Gobernanza Digital de Grecia, 2024. Última actualización: junio de 2025

Transpuesta por completo

Hungría

Decreto Gubernamental 418/2024: promulgado en octubre de 2024

Hungría transpuso NIS2 mediante un decreto gubernamental en lugar de una ley parlamentaria independiente, lo que permitió una implementación más rápida. La Dirección General Nacional de Ciberdefensa actúa como autoridad principal. El enfoque de Hungría incluye requisitos adicionales de registro para las entidades que van ligeramente más allá del mínimo de la directiva.

Autoridad competente: Dirección General Nacional de Ciberdefensa

Desviación clave: requisitos adicionales de registro de entidades

Fuente: Boletín Oficial de Hungría, octubre de 2024. Última actualización: junio de 2025

Sin avances públicos

Irlanda

Sin borrador publicado: prevista para 2025

A pesar de albergar la sede europea de muchas grandes empresas tecnológicas, Irlanda aún no ha publicado un proyecto de ley de transposición. Se espera que el NCSC Irlanda actúe como autoridad competente. Dada la importancia de Irlanda como centro de tratamiento de datos, la futura ley nacional podría tener un impacto desproporcionado en los proveedores de tecnología y servicios en la nube que operan en toda Europa. La Comisión Europea ha incoado un procedimiento de infracción.

Autoridad competente: NCSC Irlanda (prevista)

Desviación clave: desconocida, se espera un impacto significativo para el sector tecnológico

Fuente: procedimientos de infracción de la Comisión Europea, noviembre de 2024. Última actualización: junio de 2025

En proceso legislativo

Italia

Decreto Legislativo NIS2 (promulgado en octubre de 2024, implementación en curso)

Italia publicó su decreto de transposición en octubre de 2024, cumpliendo técnicamente el plazo. Sin embargo, disposiciones clave de desarrollo, incluidos los requisitos de registro de entidades y los procedimientos detallados de notificación de incidentes, aún se están ultimando mediante legislación secundaria. La ACN (Agencia Nacional de Ciberseguridad) lidera la implementación con hitos de cumplimiento por fases a lo largo de 2025. El enfoque de Italia incluye una sobrerregulación en los requisitos de gestión de riesgos de la cadena de suministro.

Autoridad competente: ACN (Agenzia per la Cybersicurezza Nazionale)

Desviación clave: gestión de riesgos de la cadena de suministro más estricta; implementación por fases

Fuente: Boletín Oficial de Italia, octubre de 2024. Última actualización: junio de 2025

Transpuesta por completo

Letonia

Kiberdrošības likums (promulgada en septiembre de 2024)

Letonia fue uno de los primeros países en transponer la directiva, promulgando su Ley de Ciberseguridad antes del plazo de octubre de 2024. CERT.LV actúa como CSIRT nacional con responsabilidades de coordinación ampliadas. La ley de Letonia sigue de cerca la directiva con desviaciones mínimas, proporcionando una base clara de cumplimiento para las entidades que operan en los países bálticos.

Autoridad competente: CERT.LV / Ministerio de Defensa

Desviación clave: mínima, sigue de cerca el nivel básico de la directiva

Fuente: Boletín Oficial de Letonia, septiembre de 2024. Última actualización: junio de 2025

Transpuesta por completo

Lituania

Kibernetinio saugumo įstatymas (modificada), promulgada en octubre de 2024

Lituania modificó su Ley de Ciberseguridad existente para cumplir el plazo de NIS2. El Centro Nacional de Ciberseguridad (NKSC) mantiene su papel principal. El enfoque de Lituania añade un sistema nacional de certificación de ciberseguridad para los proveedores de infraestructuras críticas, yendo más allá del nivel básico de la directiva y reflejando el énfasis del país en la resiliencia de la cadena de suministro dada su posición geopolítica.

Autoridad competente: NKSC (Centro Nacional de Ciberseguridad)

Desviación clave: sistema nacional de certificación de proveedores para infraestructuras críticas

Fuente: actas del Seimas de Lituania, octubre de 2024. Última actualización: junio de 2025

Borrador publicado

Luxemburgo

Projet de loi NIS2 (borrador publicado, revisión parlamentaria)

Luxemburgo ha publicado su proyecto de ley de transposición de NIS2, actualmente en revisión parlamentaria. Dado el papel de Luxemburgo como gran centro de servicios financieros, el borrador incluye disposiciones específicas que coordinan el cumplimiento de NIS2 con los requisitos existentes de DORA (Reglamento de Resiliencia Operativa Digital). Se espera que el ILR y la CSSF compartan las responsabilidades de autoridad competente entre sectores.

Autoridad competente: ILR / CSSF (compartida, según el sector)

Desviación clave: marco coordinado de cumplimiento NIS2-DORA para el sector financiero

Fuente: actas de la Cámara de Diputados de Luxemburgo, 2024. Última actualización: junio de 2025

Sin avances públicos

Malta

Sin borrador publicado: prevista para 2025

Malta aún no ha publicado un proyecto de legislación de transposición. Se espera que la Agencia de Tecnología de la Información de Malta (MITA) y la Dirección de Protección de Infraestructuras Críticas desempeñen papeles en la implementación. Dados los crecientes sectores del igaming y las fintech de Malta, que pueden quedar dentro del ámbito de NIS2, una transposición a tiempo es comercialmente significativa. La Comisión Europea ha incoado un procedimiento de infracción.

Autoridad competente: MITA / Dirección de Protección de Infraestructuras Críticas (prevista)

Desviación clave: desconocida, posible impacto en los sectores del igaming y las fintech

Fuente: rastreador de procedimientos de infracción de la Comisión Europea. Última actualización: junio de 2025

Transpuesta parcialmente

Países Bajos

Cyberbeveiligingswet (Cbw), borrador presentado, previsto para el primer semestre de 2025

Los Países Bajos publicaron su proyecto de Ley de Ciberseguridad (Cbw) para sustituir a la Wbni existente, pero la aprobación parlamentaria sigue pendiente. El enfoque neerlandés designa a reguladores sectoriales como autoridades competentes en lugar de un único organismo central, lo que significa diferentes reguladores para la energía, la sanidad, el transporte y la infraestructura digital. Este modelo descentralizado añade complejidad para las organizaciones multisectoriales que operan en los Países Bajos.

Autoridad competente: reguladores sectoriales (modelo descentralizado)

Desviación clave: aplicación descentralizada entre reguladores sectoriales

Fuente: consulta del Ministerio de Justicia de los Países Bajos, septiembre de 2024. Última actualización: junio de 2025

Borrador publicado

Polonia

Nowelizacja ustawy o KSC (borrador publicado, proceso parlamentario)

Polonia ha publicado modificaciones en borrador de su Ley del Sistema Nacional de Ciberseguridad (ustawa o KSC), pero su tramitación parlamentaria se ha retrasado. El borrador amplía significativamente las entidades incluidas en el ámbito e introduce un nuevo sistema nacional de clasificación de incidentes de ciberseguridad. NASK y los CSIRT sectoriales compartirán responsabilidades. El enfoque de Polonia incluye requisitos reforzados para las entidades de la administración pública.

Autoridad competente: NASK / CSIRT sectoriales

Desviación clave: nuevo sistema de clasificación de incidentes; ámbito ampliado de la administración pública

Fuente: Ministerio de Asuntos Digitales de Polonia, 2024. Última actualización: junio de 2025

Sin avances públicos

Portugal

Sin borrador publicado: sin calendario estimado

Portugal figura entre los Estados miembros sin un borrador de legislación disponible públicamente para la transposición de NIS2. Se espera que el Centro Nacional de Ciberseguridad (CNCS) actúe como autoridad competente, pero no se ha comunicado ningún calendario formal para la acción legislativa. Las organizaciones que operan en Portugal deberían seguir de cerca la evolución y considerar alinearse con los requisitos básicos de la directiva en el ínterin.

Autoridad competente: CNCS (prevista)

Desviación clave: desconocida, sin borrador disponible

Fuente: rastreador de procedimientos de infracción de la Comisión Europea. Última actualización: junio de 2025

Borrador publicado

Rumanía

Proiect de lege NIS2 (borrador en revisión gubernamental)

Rumanía ha publicado un proyecto de ley de transposición de NIS2 actualmente en revisión gubernamental antes de su presentación al parlamento. La DNSC (Dirección Nacional de Ciberseguridad) está designada como autoridad competente. El borrador incluye disposiciones para un programa nacional de ejercicios de ciberseguridad y evaluaciones de riesgos obligatorias para las entidades que operan infraestructuras críticas, ampliando ligeramente el nivel básico de la directiva.

Autoridad competente: DNSC (Dirección Nacional de Ciberseguridad)

Desviación clave: programa nacional obligatorio de ejercicios de ciberseguridad

Fuente: portal legislativo del Gobierno de Rumanía, 2024. Última actualización: junio de 2025

Borrador publicado

Eslovaquia

Zákon o kybernetickej bezpečnosti (modificación), borrador publicado

Eslovaquia ha publicado modificaciones en borrador de su Ley de Ciberseguridad, actualmente en tramitación legislativa. La Autoridad Nacional de Seguridad (NBU) está designada como autoridad central competente. El borrador de Eslovaquia sigue de cerca la directiva, pero incluye un calendario acelerado de registro de entidades que exige el cumplimiento en un plazo de 90 días desde la promulgación de la ley.

Autoridad competente: NBU (Autoridad Nacional de Seguridad)

Desviación clave: requisito acelerado de registro de entidades en 90 días

Fuente: Ministerio de Inversión, Desarrollo Regional e Informatización de Eslovaquia, 2024. Última actualización: junio de 2025

Transpuesta parcialmente

Eslovenia

Zakon o informacijski varnosti (ZInfV-1), promulgada a finales de 2024, medidas secundarias pendientes

Eslovenia promulgó su actualizada Ley de Seguridad de la Información a finales de 2024, pero las medidas secundarias de desarrollo aún se están elaborando. La Oficina del Gobierno de la República de Eslovenia para la Seguridad de la Información (URSIV) actúa como organismo coordinador. La ley cubre los requisitos fundamentales de NIS2, pero remite varios detalles operativos a reglamentos previstos para 2025.

Autoridad competente: URSIV / SI-CERT

Desviación clave: implementación por fases con medidas secundarias pendientes

Fuente: Boletín Oficial de Eslovenia, 2024. Última actualización: junio de 2025

Borrador publicado

España

Anteproyecto de Ley NIS2 (borrador publicado, revisión del Consejo de Estado)

España ha publicado su proyecto de ley de transposición de NIS2 (anteproyecto), que está siendo revisado por el Consejo de Estado antes de su presentación al parlamento. El CCN-CERT y el INCIBE comparten las responsabilidades de autoridad competente según el tipo de entidad. El borrador de España introduce un sistema nacional de certificación de cumplimiento e incluye disposiciones específicas para los sectores del turismo y la hostelería.

Autoridad competente: CCN-CERT / INCIBE (compartida)

Desviación clave: certificación nacional de cumplimiento; disposiciones para el sector turístico

Fuente: Ministerio para la Transformación Digital de España, 2024. Última actualización: junio de 2025

Transpuesta parcialmente

Suecia

Cybersäkerhetslag (promulgada a principios de 2025, normativa secundaria en curso)

Suecia promulgó su Ley de Ciberseguridad a principios de 2025 tras una exhaustiva investigación gubernamental. La MSB (Agencia Sueca de Contingencias Civiles) actúa como autoridad central coordinadora, con reguladores sectoriales que se encargan de la aplicación. La normativa secundaria que especifica los requisitos detallados de cumplimiento para las distintas categorías de entidades aún se está ultimando, con una finalización prevista para mediados de 2025.

Autoridad competente: MSB (Agencia Sueca de Contingencias Civiles) con reguladores sectoriales

Desviación clave: modelo de aplicación por reguladores sectoriales; normativa secundaria pendiente

Fuente: Informes Oficiales del Gobierno de Suecia, 2024. Última actualización: junio de 2025

200+

Horas ahorradas en documentación de cumplimiento

Medtec ahorró más de 200 horas en la preparación de la certificación ISO 27001 al sustituir la documentación manual por flujos de trabajo de cumplimiento automatizados, durante su primer año con Priverion.

60%

Menos tiempo de administración de cumplimiento

Un fabricante de aeronaves redujo el tiempo de administración de cumplimiento en un 60% en sus primeros 6 meses, con precios predecibles basados en entidades, sin trampas de expansión por usuario o por módulo.

3 meses

Por delante del calendario en ISO 27001

Medtec completó la preparación de la ISO 27001 tres meses antes de lo previsto utilizando los paquetes de evidencias listos para auditoría y la documentación automatizada de Priverion.

Comparativa

Por qué los equipos del mercado medio cambian de OneTrust a Priverion

Las plataformas de privacidad empresariales se diseñaron para los presupuestos y la complejidad de las Fortune 500. Si gestiona el cumplimiento en 5 a 50 filiales, necesita algo diferente, no algo más pequeño.

Plataforma empresarial típica

Lo que obtiene con OneTrust

Precios por módulo y por usuario

Los costes se disparan de forma impredecible a medida que añade filiales, usuarios o funciones. Las conversaciones sobre el presupuesto se producen cada trimestre, no cada año.

Sede en EE. UU., alojamiento global

Los datos pueden tratarse en EE. UU. u otras jurisdicciones no europeas. Tras Schrems II, esto genera una exposición legal continua para las transferencias transfronterizas.

200+ integraciones, poca profundidad

Un número impresionante de conectores, pero muchos requieren configuración personalizada y mantenimiento continuo que sobrecarga a los equipos de TI del mercado medio.

Diseñado para compradores de las Fortune 500

Repleto de funciones, pero abrumador para equipos de menos de 20 personas. Los DPD afirman dedicar semanas a la incorporación solo para configurar módulos que no necesitan.

Implementación de meses

Los despliegues empresariales suelen tardar de 6 a 12 meses antes de que los equipos vean resultados. Los costes de servicios profesionales se acumulan rápidamente.

Diseñado para el mercado medio multientidad

Lo que obtiene con Priverion

Precios predecibles según el número de empresas

Sin licencias por usuario, sin ventas adicionales por módulo. Una sola plataforma, con todas las capacidades incluidas. Su director financiero obtiene una cifra que no cambia a mitad de año.

Desarrollado y alojado en Suiza, garantizado

Todos los datos se tratan dentro de la infraestructura suiza. La residencia de datos europea no es una opción de configuración: es

Acerca de esta página: referencias, definiciones y preguntas frecuentes

Puntos clave: Rastreador del estado de transposición de NIS2

La Directiva NIS2 (Directiva (UE) 2022/2555) exigía que los 27 Estados miembros de la UE transpusieran sus requisitos de ciberseguridad a su legislación nacional antes del 17 de octubre de 2024. A fecha de mediados de 2025, solo un pequeño número de países ha completado plenamente la transposición. La Comisión Europea ha incoado procedimientos de infracción contra 23 Estados miembros. Este rastreador supervisa el avance legislativo de cada país, las autoridades competentes y las desviaciones respecto del nivel básico de la directiva, actualizado mensualmente por el equipo de inteligencia regulatoria de Priverion.

¿Qué es la Directiva NIS2?

La Directiva NIS2 (formalmente Directiva (UE) 2022/2555) es el marco revisado de la Unión Europea para alcanzar un nivel común elevado de ciberseguridad en todos los Estados miembros. Sustituyó a la Directiva NIS original (2016/1148) y se publicó en el Diario Oficial de la Unión Europea el 27 de diciembre de 2022. NIS2 amplía significativamente el ámbito de los sectores regulados de 7 a 18, introduce umbrales basados en el tamaño para la clasificación de entidades y exige plazos de notificación de incidentes más estrictos y la responsabilidad del órgano de dirección. Fuente: EUR-Lex, Directiva (UE) 2022/2555

¿Qué es la transposición en el Derecho de la UE?

La transposición es el proceso por el cual los Estados miembros de la UE incorporan las disposiciones de una directiva de la UE a sus marcos jurídicos nacionales. A diferencia de los reglamentos de la UE, que son directamente aplicables, las directivas exigen que cada Estado miembro adopte una legislación nacional que alcance los objetivos de la directiva, permitiendo a la vez flexibilidad en los métodos de implementación. Fuente: EUR-Lex, Tipos de Derecho de la UE

¿Cuál era el plazo de transposición de NIS2?

El artículo 41 de la Directiva NIS2 fijó el 17 de octubre de 2024 como plazo para que los 27 Estados miembros de la UE adoptaran y publicaran las medidas nacionales necesarias para cumplir la directiva. También se exigía a los Estados miembros aplicar dichas medidas a partir del 18 de octubre de 2024. A fecha de noviembre de 2024, la Comisión Europea envió cartas de emplazamiento a 23 Estados miembros que no habían notificado la transposición completa. Fuente: EUR-Lex, Directiva NIS2, artículo 41

¿Cuántas entidades están afectadas por NIS2?

Según la evaluación de impacto de la Comisión Europea de 2023, más de 160.000 entidades en toda la UE quedan dentro del ámbito ampliado de NIS2. La directiva cubre 18 sectores, entre ellos energía, transporte, banca, sanidad, agua potable, infraestructura digital, gestión de servicios TIC, administración pública y espacio. El informe NIS Investments 2024 de ENISA señaló que el presupuesto medio de ciberseguridad de las entidades dentro del ámbito de NIS2 era de aproximadamente 1,4 millones de euros, lo que representa alrededor del 9% del gasto total en TI. Fuente: ENISA, Informe NIS Investments 2024

¿Cuáles son los requisitos de notificación de incidentes de NIS2?

El artículo 23 de NIS2 establece un marco de notificación de incidentes en varias fases: las entidades deben emitir una alerta temprana en un plazo de 24 horas desde que tienen conocimiento de un incidente significativo, seguida de una notificación completa del incidente en un plazo de 72 horas y un informe final en el plazo de un mes. ENISA coordina la respuesta a incidentes transfronterizos a través de la red EU-CyCLONe. Según el informe Threat Landscape 2024 de ENISA, los ataques de ransomware y de DDoS siguieron siendo las dos principales categorías de amenazas que afectan a los sectores regulados por NIS. Fuente: ENISA, Threat Landscape 2024

¿Qué ocurre si un Estado miembro no transpone NIS2 a tiempo?

En virtud del artículo 258 del Tratado de Funcionamiento de la Unión Europea (TFUE), la Comisión Europea puede incoar procedimientos de infracción contra los Estados miembros que no transpongan las directivas antes del plazo. En noviembre de 2024, la Comisión envió cartas de emplazamiento a 23 de los 27 Estados miembros por no haber notificado la transposición completa de NIS2. Si el incumplimiento persiste, la Comisión puede remitir los casos al Tribunal de Justicia de la Unión Europea, que puede imponer sanciones económicas. Fuente: EUR-Lex, Directiva NIS2

¿Se aplica NIS2 a empresas no pertenecientes a la UE?

Sí. NIS2 tiene alcance extraterritorial. El artículo 26 exige que las entidades no pertenecientes a la UE que prestan servicios dentro de la UE y quedan dentro del ámbito designen a un representante en uno de los Estados miembros en los que operan. Esto refleja el requisito de representante del artículo 27 del RGPD. No designar a un representante no exime a la entidad de las obligaciones de NIS2. Fuente: EUR-Lex, Directiva NIS2, artículo 26

¿Cuál es la diferencia entre entidades esenciales e importantes en NIS2?

NIS2 clasifica las entidades en dos categorías en función del sector y el tamaño. Las entidades esenciales incluyen a los operadores de sectores como la energía, el transporte, la banca, la sanidad, el agua potable, la infraestructura digital y la administración pública. Las entidades importantes cubren sectores como los servicios postales, la gestión de residuos, los productos químicos, la producción de alimentos y la fabricación. Ambas categorías deben cumplir las mismas obligaciones de gestión de riesgos de ciberseguridad y notificación de incidentes (artículos 21 y 23). Sin embargo, las entidades esenciales están sujetas a una supervisión proactiva, ex ante (que incluye auditorías periódicas e inspecciones in situ), mientras que las entidades importantes se enfrentan a una supervisión reactiva, ex post, activada por pruebas de incumplimiento. Fuente: EUR-Lex, Directiva NIS2, artículos 32-33

Estadísticas y cronología de la transposición de NIS2

  • 17 de octubre de 2024 Plazo de transposición para los 27 Estados miembros de la UE (artículo 41 de NIS2)
  • Noviembre de 2024 La Comisión Europea envía cartas de emplazamiento a 23 Estados miembros por no transponer
  • 160.000+ entidades estimadas dentro del ámbito en toda la UE (Comisión Europea, 2023)
  • 18 sectores cubiertos por NIS2, frente a 7 en la Directiva NIS original
  • 24 horas plazo de alerta temprana para incidentes significativos (artículo 23 de NIS2)
  • 72 horas plazo de notificación completa del incidente (artículo 23 de NIS2)
  • 10 millones de euros o el 2% de la facturación mundial multa administrativa máxima para las entidades esenciales (artículo 34 de NIS2)
  • 7 millones de euros o el 1,4% de la facturación mundial multa administrativa máxima para las entidades importantes (artículo 34 de NIS2)

NIS2 frente a la Directiva NIS original: Comparativa

AspectoDirectiva NIS (2016/1148)Directiva NIS2 (2022/2555)
Sectores dentro del ámbito7 sectores18 sectores
Clasificación de entidadesOperadores de Servicios Esenciales (OSE) + Proveedores de Servicios Digitales (PSD)Entidades esenciales + entidades importantes (umbrales basados en el tamaño)
Notificación de incidentesSin demora indebidaAlerta temprana en 24h, notificación en 72h, informe final en 1 mes
Multas máximasFijadas por los Estados miembros (muy variables)10 M€ / 2% de la facturación (esenciales); 7 M€ / 1,4% de la facturación (importantes)
Responsabilidad de la direcciónNo abordada explícitamenteLos órganos de dirección deben aprobar y supervisar las medidas de ciberseguridad (artículo 20)
Seguridad de la cadena de suministroDisposiciones limitadasEvaluaciones obligatorias del riesgo de la cadena de suministro (artículo 21, apartado 2, letra d)
Modelo de supervisiónVariable según el Estado miembroEx ante para las esenciales; ex post para las entidades importantes
Coordinación transfronterizaGrupo de Cooperación + red de CSIRTReforzada: EU-CyCLONe + revisiones por pares + divulgación coordinada de vulnerabilidades

Fuentes autorizadas y referencias