Contacto
Cerrar

Sobre nosotros

PUMPUN DIXITAL SL

Marqués de Valladares, 36201
Vigo

(+34) 886 11 40 26

sat@pumpun.com

Pumpun_Blog_8

España ante el TJUE por NIS2: el limbo legal no protege a nadie

El 9 de julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia de la UE por no haber transpuesto la directiva NIS2, y pidió sanciones económicas. La lectura cómoda es que el problema lo tiene el Estado. La lectura realista es otra: mientras el proyecto de ley sigue atascado en el Congreso, las obligaciones de la directiva ya están entrando en las empresas por otra puerta, la del contrato.

Dónde está el expediente, sin adornos

El calendario se cuenta rápido y no deja bien a nadie. El plazo de transposición de la Directiva (UE) 2022/2555 venció el 17 de octubre de 2024. El Consejo de Ministros aprobó el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025, con un Centro Nacional de Ciberseguridad como pieza central. En mayo de 2025 llegó el dictamen motivado de Bruselas. El 19 de mayo de 2026, un segundo requerimiento formal dentro del expediente INFR(2024)0270. Y el 9 de julio de 2026 la Comisión dio el paso que quedaba: recurso ante el TJUE contra España, junto a Irlanda, Francia y Países Bajos.

Hay un detalle que retrata la situación mejor que cualquier editorial: el 20 de enero de 2026 la propia Comisión propuso modificaciones a NIS2 para facilitar su cumplimiento. Bruselas ya está reformando una directiva que España todavía no ha convertido en ley.

Lo que ya está en vigor mientras la ley no llega

Que no exista la ley española no significa que exista un vacío. Significa que el mapa normativo es más incómodo de leer. Esto es lo que aplica en septiembre de 2026:

NormaEstadoA quién obliga yaQué exige en la práctica
Directiva (UE) 2022/2555 (NIS2)En vigor desde enero de 2023, sin transponer en EspañaA los Estados; efecto indirecto sobre empresasEl estándar que auditores y clientes usan ya como referencia
RDL 12/2018 (NIS1)Plenamente vigenteOperadores de servicios esenciales y proveedores digitalesMedidas de seguridad y notificación de incidentes
Reglamento de Ejecución (UE) 2024/2690Aplicación directa, sin transposiciónInfraestructura digital: DNS, cloud, CDN, centros de datosRequisitos técnicos NIS2 detallados, exigibles hoy
DORA (Reglamento (UE) 2022/2554)Aplicable desde el 17 de enero de 2025Sector financiero y sus proveedores TICGestión del riesgo de terceros, registro de proveedores
ENS (RD 311/2022)VigenteSector público y quien le presta serviciosCertificación con evidencias auditables, no con intenciones

La conclusión operativa: si vendes tecnología a banca, a la Administración o a infraestructura digital, buena parte de NIS2 ya te alcanza por vías que no dependen del Congreso.

Tu regulador, de momento, es el CISO de tu cliente

El artículo 21.2.d de la directiva obliga a las entidades esenciales e importantes a gestionar la seguridad de su cadena de suministro. Esas entidades no van a esperar al BOE, porque su riesgo no espera. Lo que están haciendo, y cualquiera que firme contratos B2B con energía, banca o sanidad lo ha visto ya, es trasladar la directiva cláusula a cláusula: cuestionarios de seguridad de cuarenta páginas, derecho de auditoría sobre tu infraestructura, obligación de notificar incidentes en plazos de horas y evidencias concretas sobre cifrado, control de accesos y continuidad.

El resultado es un régimen sancionador de facto que funciona antes que el oficial. La multa por incumplir no la pone una autoridad: es el contrato que no se firma o el que no se renueva. Y ese régimen tiene una particularidad incómoda: no publica resoluciones, así que ni siquiera llegas a saber por qué perdiste.

La sanción formal llegará después, y no será tu mayor problema

Cuando la ley se apruebe, el marco sancionador ya viene escrito en la directiva: hasta 10 millones de euros o el 2 % de la facturación mundial para entidades esenciales, hasta 7 millones o el 1,4 % para las importantes, con responsabilidad personal de los órganos de dirección e incluso inhabilitación de directivos. El régimen de notificación también está fijado: alerta temprana en 24 horas, notificación en 72, informe final en un mes.

Ese calendario es un buen test de madurez, porque no se cumple con voluntad sino con procedimiento. Si hoy no eres capaz de detectar, clasificar y documentar un incidente en 24 horas, la fecha de publicación en el BOE es irrelevante: el problema ya lo tienes.

Qué construir sin esperar al BOE

Lo razonable no es un programa faraónico. Es una lista corta con criterios medibles:

  • Inventario de dependencias externas: qué proveedor toca qué sistema, con qué privilegios y desde qué jurisdicción. Si la respuesta vive en la cabeza de alguien, no existe.
  • Simulacro de notificación con reloj: medir cuánto tardas de verdad en producir una alerta temprana útil. El objetivo son 24 horas; el primer intento suele salir en días.
  • Evidencias de gobernanza (artículo 20): actas donde la dirección aprueba las medidas de gestión de riesgos y registro de su formación. La directiva elimina la excusa de la ignorancia tecnológica en el consejo.
  • Revisión contractual de la cadena de suministro (artículo 21.2.d): qué has firmado ya con tus clientes y qué exiges a tus propios proveedores. La asimetría entre ambas cosas es tu exposición real.

El Imperativo Estratégico

Cada pieza externa de tu arquitectura es un párrafo más que tendrás que defender ante el auditor de tu cliente: otra jurisdicción, otro subencargado, otro anexo de seguridad que no controlas. Reducir esa superficie no es una postura ideológica. Es la forma más directa de recortar a la vez riesgo operativo y carga de evidencias, y es la parte del cumplimiento que sí depende de ti mientras el Congreso decide. En Pumpún diseñamos y desplegamos infraestructura local y aislada, con hardening y trazabilidad pensados para generar por defecto las evidencias que esos contratos ya exigen. Si tu próxima renovación incluye un anexo de ciberseguridad que no sabes cómo responder, hablemos antes de que lo redacte la otra parte.