NIS2 y nombre de dominio: por qué revender dominios te mete en el ámbito

Una consultora informática de doce personas en Valencia registra unos 400 dominios al año para sus clientes. Nunca quiso ser registrador. Los dominios son una comodidad junto al hosting, revendidos a través de un socio mayorista y facturados con unos pocos euros de margen. Por plantilla y facturación está muy lejos de los umbrales de NIS2, y su gerente ha dicho a sus clientes — con razón — que las obligaciones de gestión de riesgos no recaen sobre su propia empresa.
En materia de NIS2 y nombre de dominio se equivoca igualmente. El artículo 28 de la directiva no pasa por la clasificación como entidad esencial o importante. Señala una actividad: vender registros de nombres de dominio.
Es la trampa de ámbito más silenciosa del régimen, y atrapa justo a los MSP y consultores que dedican su tiempo a resolver el artículo 21 para todos menos para sí mismos.
La obligación depende de la actividad, no del tipo de entidad
La mayor parte de NIS2 funciona con un filtro en dos pasos. ¿Está la entidad en un sector listado y alcanza los criterios de tamaño del artículo 2? Quien pasa ese filtro se convierte en entidad esencial o importante, con las medidas del artículo 21 y las notificaciones del artículo 23.
El artículo 2(2) reserva una lista corta que se salta la prueba de tamaño: proveedores de servicios DNS, registros de nombres de dominio de primer nivel, prestadores de servicios de confianza y proveedores de redes públicas de comunicaciones electrónicas. Los registradores no están en esa lista. Los revendedores tampoco.
El artículo 28 queda fuera de esa maquinaria. Impone obligaciones a los registros de nombres de dominio de primer nivel y a las entidades que prestan servicios de registro de nombres de dominio — y punto. Sin plantilla. Sin facturación. Sin etiqueta.
La consecuencia práctica: una empresa puede quedar fuera de ámbito a todos los demás efectos y estar de lleno en el artículo 28.
«Entidades que prestan servicios de registro» va más allá de los registradores
La directiva define el término en el artículo 6 como un registrador o un agente que actúa en nombre de un registrador — incluidos los servicios de registro por representación o privacidad y los revendedores.
Vuelve a leerlo si gestionas un negocio de hosting o servicios gestionados. El revendedor aparece expresamente. El servicio de privacidad o proxy también. Si el dominio de tu cliente está a nombre de tu sociedad, o pasa por tu cuenta en un registrador mayorista, eres un agente que actúa en nombre de un registrador.
Eso cubre un montaje completamente corriente: la agencia web con 300 dominios de cliente en un único panel, el MSP que incluye gestión de DNS en un paquete de puesto de trabajo, el consultor que registra dominios defensivos con erratas para una marca.
Cuatro datos, y una palabra difícil
El artículo 28(2) es inusualmente concreto sobre lo que debe contener la base de datos:
- el nombre de dominio
- la fecha de registro
- el nombre, la dirección de correo electrónico de contacto y el teléfono del titular
- la dirección de correo electrónico de contacto y el teléfono del punto de contacto que administra el dominio, si difieren de los del titular
Nada exótico. La dificultad está en exigir que esos datos sean «exactos y completos», recogidos y mantenidos con la diligencia debida y conforme al derecho de protección de datos.
Exacto no es lo mismo que facilitado. Un titular que en 2019 escribió en un formulario una dirección de correo con apariencia válida y que desde entonces dejó la empresa te ha dado un dato completo y falso. Bajo el artículo 28 ese es tu problema, no el suyo.
La capa del RGPD también cuenta. Tratas datos personales por una obligación legal, lo que cambia tu base jurídica, tu plazo de conservación y tu deber de información. Arrastrar la política de privacidad antigua no es una respuesta defendible. Si primero quieres ubicar qué autoridad te supervisa, consulta qué regulador supervisa realmente a tu cliente.
Los procedimientos de verificación deben existir, funcionar y publicarse
El artículo 28(3) es la frase que cambia la operativa. Registros y servicios de registro deben contar con políticas y procedimientos, incluidos procedimientos de verificación, que garanticen datos exactos y completos — y esas políticas y procedimientos deben hacerse públicos.
La verificación no se define. El considerando 111 da la forma: los procedimientos deben reflejar las mejores prácticas del sector y, en la medida de lo posible, los avances en identificación electrónica. Menciona controles ex ante en el momento del registro y controles ex post posteriores, y exige verificar al menos un medio de contacto del titular.
De ahí se siguen dos cosas que la mayoría de los programas pasa por alto.
Primero, un procedimiento de verificación que aplicas pero nunca has escrito no cumple el artículo 28(3), porque no hay nada que publicar. Segundo, publicar significa que un regulador, un competidor o un titular de marca puede leer tu procedimiento y compararlo con lo que realmente haces. Muy pocos revendedores tienen una página pública que describa cómo comprueban los datos de contacto de los titulares.
El Grupo de Cooperación NIS — el órgano de la Comisión que coordina a los Estados miembros — publicó el 18 de septiembre de 2024 recomendaciones sobre el artículo 28: enfoque basado en riesgo, con controles sintácticos y operativos básicos para todos los registros, verificación de identidad más profunda para registros sospechosos y suspensión o cancelación si la verificación falla.
Los solicitantes de acceso legítimos reciben respuesta en 72 horas
Los datos de registro que no son personales deben publicarse sin demora indebida tras el registro. Más operativo: el acceso a datos de registro concretos, incluidos datos personales, debe concederse ante solicitudes lícitas y debidamente motivadas de solicitantes de acceso legítimos — y la respuesta debe darse «sin demora indebida y, en cualquier caso, en un plazo de 72 horas».
El considerando 110 define al solicitante legítimo en sentido amplio: cualquier persona física o jurídica que presente una solicitud al amparo del derecho de la Unión o nacional. En la práctica: fuerzas y cuerpos de seguridad, CERT, equipos de protección de marca e investigadores antiabuso.
Setenta y dos horas es un nivel de servicio, no un objetivo. El plazo corre desde la recepción, fines de semana incluidos. Si las solicitudes llegan a un buzón info@ sin vigilancia, no tienes un proceso: tienes una exposición. Y, como con la verificación, la propia política de divulgación debe ser pública.
En España la ley aún no está — la obligación avanza igual
El proyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, vehículo principal de la transposición, sigue en tramitación parlamentaria. España incumplió el plazo del 17 de octubre de 2024, recibió dictamen motivado de la Comisión y ha sido llevada ante el Tribunal de Justicia. INCIBE-CERT sigue siendo el canal para entidades privadas y CCN-CERT para el sector público.
Que no haya ley española no protege tanto como suponen muchos directivos, por tres motivos.
Primero, el artículo 26(3) permite a cada Estado miembro actuar contra una entidad que presta servicios de registro a titulares en su territorio, esté establecida allí o no. Un revendedor español con clientes en Países Bajos o Bélgica ya está bajo esas leyes.
Segundo, la cadena contractual empuja en la misma dirección: los registradores mayoristas y los registros — Red.es para el .es, los registros de las demás extensiones — trasladan sus propias obligaciones por contrato mucho antes del voto español.
Tercero, cuando la ley se publique en el BOE el periodo transitorio será corto. Quien descubra el artículo 28 el día del reglamento de desarrollo no tendrá tiempo de redactar y publicar un procedimiento de verificación.
Varios Estados miembros ya han ido más lejos que el texto
Bélgica transpuso pronto y fue más allá: permite bloquear un dominio e impedir su transferencia cuando los datos de registro son inexactos o incompletos, y añade una ventana de 24 horas para solicitudes urgentes sobre las 72 horas.
Croacia permite denegar el registro y eliminar el dominio. Chequia adjuntó sanciones propias, de hasta 50 millones de CZK por infracción. Polonia incorporó desde el 3 de abril de 2026 a proveedores DNS, registradores y revendedores con independencia del tamaño. Países Bajos lo recogió en el artículo 49 de su Cyberbeveiligingswet, en vigor desde el 15 de agosto de 2026. Alemania exige vía DENIC datos de titular verificados para todos los .de desde el 14 de abril de 2026.
Francia, como España, tampoco ha aprobado su ley.
Estado de Implementación NIS2 por País (2025–2026)
Plenamente en vigor
BélgicaCroaciaHungríaLituaniaLetoniaItalia6 paísesAdoptada — finales 2025
AlemaniaRepública ChecaFinlandia3 paísesEn proceso — previsto 2026
Países BajosFranciaEspañaPoloniaAustriaSueciaIrlanda7 países
Las sanciones no salen del artículo 34
Este es el punto que casi todos los resúmenes fallan. El artículo 34 exige multas administrativas por infracciones de los artículos 21 y 23 — gestión de riesgos y notificación. El artículo 28 no está en esa lista.
Eso no lo hace inaplicable. Significa que las consecuencias son las que el derecho nacional le anudó, y varían mucho: multas administrativas en unos Estados, tipos penales en Chequia y, en Bélgica y Croacia, algo más afilado que una multa — la potestad de bloquear, denegar o eliminar el propio dominio.
Para un revendedor, la suspensión del dominio es el riesgo real. Una multa se sobrevive. Cuatrocientos dominios de cliente cayendo porque los datos de registro no pasaron la verificación termina con un negocio, y el cliente no aceptará «fue el registro» como explicación.
Escalada de sanciones NIS2 — Más allá de la multa
!Desencadenante
Incumplimiento detectado o incidente ocurrido
Una autoridad supervisora identifica una brecha de cumplimiento o una organización no cumple los requisitos NIS2
Las autoridades pueden imponer▼Sanciones no financieras1Órdenes de cumplimiento con plazos vinculantes
2Auditorías de seguridad obligatorias a tu cargo
3Divulgación pública de infracciones
4Instrucciones vinculantes sobre medidas de seguridad específicas
Escala hacia▼Consecuencias operativas y personales1Suspensión de certificaciones o licencias de operación
2Prohibición temporal de funciones directivas para individuos
3Identificación pública de personas físicas responsables
DesencadenanteNo financieroOperativo / personal
Estar fuera de la UE no te deja fuera del artículo 28
El artículo 26(3) permite a los Estados miembros actuar contra registros y entidades de servicios de registro que atienden a titulares en su territorio, con independencia de dónde estén establecidos. Los proveedores de fuera de la UE afectados deben designar un representante en la Unión.
Un registrador estadounidense con revendedores europeos, o un revendedor español que opera a través de un actor no comunitario, no lo resuelve señalando la jurisdicción del otro. El artículo 28(6) les pide cooperar para evitar la duplicación de la recogida — no traslada la obligación.
Qué revisar este trimestre
Si tú o tu cliente vendéis registros de dominio en cualquier forma, cuatro preguntas cubren la mayor parte de la exposición:
- ¿Existe una base de datos dedicada con los cuatro campos por cada dominio gestionado, separada de la facturación?
- ¿Existe un procedimiento de verificación escrito y publicado, y coincide con lo que soporte hace realmente en el registro?
- ¿Quién responde una solicitud de acceso, desde qué buzón, frente a qué política publicada, y puede demostrar una respuesta dentro de 72 horas?
- ¿Qué derecho nacional aplica según la jurisdicción del titular, y la versión más estricta — la potestad de bloqueo belga, la obligación de registro polaca — alcanza tu cartera?
La mayoría de las empresas que hacen esta revisión encuentran el mismo hueco: los datos existen y nunca se ha escrito cómo se mantienen exactos. Es antes un problema de documentación que de tecnología — barato de arreglar ahora, caro bajo un requerimiento de supervisión.
Si quieres un punto de partida estructurado, nuestra evaluación de preparación NIS2 contrasta tu posición actual con las obligaciones de la directiva, incluidas las que te alcanzan por actividad y no por tamaño.
El artículo 28 son unos cientos de palabras que regulan en silencio a todos los revendedores de Europa. Léelo antes de que un registro te lo lea a ti.
¿Tienes otra pregunta?
Las respuestas se generan a partir de nuestros artículos y no constituyen asesoramiento jurídico. No introduzcas datos personales o confidenciales.
