El 9 de julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia de la UE por no haber transpuesto la directiva NIS2, y pidió sanciones económicas. La lectura cómoda es que el problema lo tiene el Estado. La lectura realista es otra: mientras el proyecto de ley sigue atascado en el Congreso, las obligaciones de la directiva ya están entrando en las empresas por otra puerta, la del contrato.
Dónde está el expediente, sin adornos
El calendario se cuenta rápido y no deja bien a nadie. El plazo de transposición de la Directiva (UE) 2022/2555 venció el 17 de octubre de 2024. El Consejo de Ministros aprobó el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025, con un Centro Nacional de Ciberseguridad como pieza central. En mayo de 2025 llegó el dictamen motivado de Bruselas. El 19 de mayo de 2026, un segundo requerimiento formal dentro del expediente INFR(2024)0270. Y el 9 de julio de 2026 la Comisión dio el paso que quedaba: recurso ante el TJUE contra España, junto a Irlanda, Francia y Países Bajos.
Hay un detalle que retrata la situación mejor que cualquier editorial: el 20 de enero de 2026 la propia Comisión propuso modificaciones a NIS2 para facilitar su cumplimiento. Bruselas ya está reformando una directiva que España todavía no ha convertido en ley.
Lo que ya está en vigor mientras la ley no llega
Que no exista la ley española no significa que exista un vacío. Significa que el mapa normativo es más incómodo de leer. Esto es lo que aplica en septiembre de 2026:
| Norma | Estado | A quién obliga ya | Qué exige en la práctica |
|---|---|---|---|
| Directiva (UE) 2022/2555 (NIS2) | En vigor desde enero de 2023, sin transponer en España | A los Estados; efecto indirecto sobre empresas | El estándar que auditores y clientes usan ya como referencia |
| RDL 12/2018 (NIS1) | Plenamente vigente | Operadores de servicios esenciales y proveedores digitales | Medidas de seguridad y notificación de incidentes |
| Reglamento de Ejecución (UE) 2024/2690 | Aplicación directa, sin transposición | Infraestructura digital: DNS, cloud, CDN, centros de datos | Requisitos técnicos NIS2 detallados, exigibles hoy |
| DORA (Reglamento (UE) 2022/2554) | Aplicable desde el 17 de enero de 2025 | Sector financiero y sus proveedores TIC | Gestión del riesgo de terceros, registro de proveedores |
| ENS (RD 311/2022) | Vigente | Sector público y quien le presta servicios | Certificación con evidencias auditables, no con intenciones |
La conclusión operativa: si vendes tecnología a banca, a la Administración o a infraestructura digital, buena parte de NIS2 ya te alcanza por vías que no dependen del Congreso.
Tu regulador, de momento, es el CISO de tu cliente
El artículo 21.2.d de la directiva obliga a las entidades esenciales e importantes a gestionar la seguridad de su cadena de suministro. Esas entidades no van a esperar al BOE, porque su riesgo no espera. Lo que están haciendo, y cualquiera que firme contratos B2B con energía, banca o sanidad lo ha visto ya, es trasladar la directiva cláusula a cláusula: cuestionarios de seguridad de cuarenta páginas, derecho de auditoría sobre tu infraestructura, obligación de notificar incidentes en plazos de horas y evidencias concretas sobre cifrado, control de accesos y continuidad.
El resultado es un régimen sancionador de facto que funciona antes que el oficial. La multa por incumplir no la pone una autoridad: es el contrato que no se firma o el que no se renueva. Y ese régimen tiene una particularidad incómoda: no publica resoluciones, así que ni siquiera llegas a saber por qué perdiste.
La sanción formal llegará después, y no será tu mayor problema
Cuando la ley se apruebe, el marco sancionador ya viene escrito en la directiva: hasta 10 millones de euros o el 2 % de la facturación mundial para entidades esenciales, hasta 7 millones o el 1,4 % para las importantes, con responsabilidad personal de los órganos de dirección e incluso inhabilitación de directivos. El régimen de notificación también está fijado: alerta temprana en 24 horas, notificación en 72, informe final en un mes.
Ese calendario es un buen test de madurez, porque no se cumple con voluntad sino con procedimiento. Si hoy no eres capaz de detectar, clasificar y documentar un incidente en 24 horas, la fecha de publicación en el BOE es irrelevante: el problema ya lo tienes.
Qué construir sin esperar al BOE
Lo razonable no es un programa faraónico. Es una lista corta con criterios medibles:
- Inventario de dependencias externas: qué proveedor toca qué sistema, con qué privilegios y desde qué jurisdicción. Si la respuesta vive en la cabeza de alguien, no existe.
- Simulacro de notificación con reloj: medir cuánto tardas de verdad en producir una alerta temprana útil. El objetivo son 24 horas; el primer intento suele salir en días.
- Evidencias de gobernanza (artículo 20): actas donde la dirección aprueba las medidas de gestión de riesgos y registro de su formación. La directiva elimina la excusa de la ignorancia tecnológica en el consejo.
- Revisión contractual de la cadena de suministro (artículo 21.2.d): qué has firmado ya con tus clientes y qué exiges a tus propios proveedores. La asimetría entre ambas cosas es tu exposición real.
El Imperativo Estratégico
Cada pieza externa de tu arquitectura es un párrafo más que tendrás que defender ante el auditor de tu cliente: otra jurisdicción, otro subencargado, otro anexo de seguridad que no controlas. Reducir esa superficie no es una postura ideológica. Es la forma más directa de recortar a la vez riesgo operativo y carga de evidencias, y es la parte del cumplimiento que sí depende de ti mientras el Congreso decide. En Pumpún diseñamos y desplegamos infraestructura local y aislada, con hardening y trazabilidad pensados para generar por defecto las evidencias que esos contratos ya exigen. Si tu próxima renovación incluye un anexo de ciberseguridad que no sabes cómo responder, hablemos antes de que lo redacte la otra parte.
