Ir al contenido principal
Volver al resumen

El Plazo NIS2 de Alemania Ya Venció — Y Miles de Entidades Siguen Sin Registrarse

Por NIS2Certify
NIS2AlemaniaBSIaplicacióncumplimientoplazociberseguridad

Una carta llega del BSI — la autoridad federal de ciberseguridad alemana. Su empresa debía registrarse antes del 6 de marzo de 2026. No lo hizo. El BSI tiene ahora la autoridad legal para auditar su organización, emitir órdenes vinculantes e imponer multas: hasta 500.000 euros solo por el registro omitido, y hasta 10 millones de euros si no ha adoptado las medidas de seguridad exigidas. Y en virtud del § 38 de la nueva BSIG, los directivos que desatiendan sus obligaciones responden ante la empresa de los daños causados.

Este no es un escenario hipotético. Está ocurriendo ahora mismo en Alemania, y es un anticipo de lo que se avecina en el resto de la Unión Europea.

Qué Ocurrió el 6 de Marzo de 2026

La ley alemana de implementación de NIS2 — la NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) — entró en vigor el 6 de diciembre de 2025. Otorgó a las organizaciones en su ámbito de aplicación exactamente tres meses para registrarse ante el BSI a través de su portal dedicado.

Ese plazo fue el 6 de marzo de 2026.

El BSI estima que unas 29.500 empresas están sujetas a la ley. A 30 de junio de 2026, cuatro meses después del plazo, 17.729 se habían registrado en el portal del BSI, según las propias cifras del BSI. Frente a esa estimación, faltan cerca de 12.000 organizaciones, que incumplen una obligación legal antes incluso de haber comenzado a trabajar en sus medidas reales de ciberseguridad.

Transposición de NIS2 por país

  • AustriaEn vigor
    • En vigor desde el 1 de octubre de 2026
    • Ley: NISG 2026 (BGBl. I Nr. 94/2025)
    • Registro hasta el 31 de diciembre de 2026

    Autoridad: Federal Office for Cybersecurity · Fuente

  • Países BajosEn vigor
    • En vigor desde el 15 de agosto de 2026
    • Ley: Cyberbeveiligingswet (Stb. 2026, 187)
    • Registro obligatorio, sin periodo transitorio

    Autoridad: NCSC (MijnNCSC) · Fuente

  • LuxemburgoEn vigor
    • En vigor desde el 10 de mayo de 2026
    • Ley: Law of 5 May 2026
    • Registro hasta el 10 de julio de 2026

    Autoridad: ILR (CSSF for finance) · Fuente

  • PoloniaEn vigor
    • En vigor desde el 3 de abril de 2026
    • Ley: UKSC (Dz.U. 2026 poz. 252)
    • Registro hasta el 3 de octubre de 2026
    • Medidas hasta el 3 de abril de 2027

    Autoridad: Minister Cyfryzacji (Wykaz KSC) · Fuente

  • PortugalEn vigor
    • En vigor desde el 3 de abril de 2026
    • Ley: Decree-Law 125/2025 (RJC)

    Autoridad: CNCS · Fuente

  • BulgariaEn vigor
    • En vigor desde el 13 de febrero de 2026
    • Ley: Cybersecurity Act amendment (State Gazette No 17/2026)

    Autoridad: Ministry of e-Government · Fuente

  • MaltaEn vigor
    • En vigor desde el 23 de enero de 2026
    • Ley: S.L. 460.41

    Autoridad: Critical Infrastructure Protection Department · Fuente

  • SueciaEn vigor
    • En vigor desde el 15 de enero de 2026
    • Ley: SFS 2025:1506

    Autoridad: NCSC-SE · Fuente

  • EstoniaEn vigor
    • En vigor desde el 1 de enero de 2026
    • Ley: Cybersecurity Act (KüTS) amendment
    • Registro en un plazo de 3 meses

    Autoridad: RIA · Fuente

  • AlemaniaEn vigor
    • En vigor desde el 6 de diciembre de 2025
    • Ley: NIS2UmsuCG
    • Registro hasta el 6 de marzo de 2026
    • 17.729 registros a 30 de junio de 2026

    Autoridad: BSI · Fuente

  • ChequiaEn vigor
    • En vigor desde el 1 de noviembre de 2025
    • Ley: Act No 264/2025 Coll.
    • Registro en un plazo de 60 días

    Autoridad: NÚKIB · Fuente

  • DinamarcaEn vigor
    • En vigor desde el 1 de julio de 2025
    • Ley: NIS 2 Act No 434 of 6 May 2025
    • Registro hasta el 1 de octubre de 2025

    Autoridad: Danish Agency for Societal Security · Fuente

  • EsloveniaEn vigor
    • En vigor desde el 19 de junio de 2025
    • Ley: ZInfV-1 (OG 40/25)
    • Registro en un plazo de 30 días

    Autoridad: URSIV · Fuente

  • ChipreEn vigor
    • En vigor desde el 25 de abril de 2025
    • Ley: Law 60(I)/2025

    Autoridad: Digital Security Authority · Fuente

  • FinlandiaEn vigor
    • En vigor desde el 8 de abril de 2025
    • Ley: Cybersecurity Act 124/2025
    • Registro hasta el 8 de mayo de 2025
    • Medidas hasta el 8 de julio de 2025

    Autoridad: Traficom (NCSC-FI) · Fuente

  • HungríaEn vigor
    • En vigor desde el 1 de enero de 2025
    • Ley: Act LXIX of 2024

    Autoridad: SZTFH · Fuente

  • EslovaquiaEn vigor
    • En vigor desde el 1 de enero de 2025
    • Ley: Act No 366/2024 Coll.
    • Registro en un plazo de 60 días

    Autoridad: NBÚ · Fuente

  • RumaníaEn vigor
    • En vigor desde el 31 de diciembre de 2024
    • Ley: GEO 155/2024 (Law 124/2025)
    • Registro en un plazo de 30 días

    Autoridad: DNSC · Fuente

  • GreciaEn vigor
    • En vigor desde el 27 de noviembre de 2024
    • Ley: Law 5160/2024 (Gazette A' 195)

    Autoridad: National Cybersecurity Authority · Fuente

  • BélgicaEn vigor
    • En vigor desde el 18 de octubre de 2024
    • Registro hasta el 18 de marzo de 2025

    Autoridad: CCB · Fuente

  • LituaniaEn vigor
    • En vigor desde el 18 de octubre de 2024
    • Ley: Law No XIV-2902

    Autoridad: NCSC (MoND) · Fuente

  • ItaliaEn vigor
    • En vigor desde el 16 de octubre de 2024
    • Ley: D.Lgs. 138/2024
    • Medidas básicas hasta octubre de 2026 (entidades designadas en 2025)

    Autoridad: ACN · Fuente

  • LetoniaEn vigor
    • En vigor desde el 1 de septiembre de 2024
    • Ley: National Cybersecurity Law

    Autoridad: National Cybersecurity Centre · Fuente

  • CroaciaEn vigor
    • En vigor desde el 15 de febrero de 2024
    • Ley: Cybersecurity Act (OG 14/2024)

    Autoridad: NCSC (SOA) · Fuente

  • FranciaAún no transpuesta
    • El Senado aprobó la ley el 12 de marzo de 2025
    • La autoridad publicó su marco de referencia el 17 de marzo de 2026
    • Llevado ante el Tribunal de Justicia el 8 de julio de 2026
    • Prerregistro abierto

    Autoridad: ANSSI · Fuente

  • EspañaAún no transpuesta
    • Anteproyecto aprobado el 14 de enero de 2025
    • Llevado ante el Tribunal de Justicia el 8 de julio de 2026
    • Sigue aplicándose el régimen NIS1

    Autoridad: CCN / INCIBE · Fuente

  • IrlandaAún no transpuesta
    • Llevado ante el Tribunal de Justicia el 8 de julio de 2026
    • Proyecto de ley aún no aprobado

    Autoridad: NCSC Ireland · Fuente

Situación a 28 de septiembre de 2026. Otros Estados miembros: consulte la cronología por país.

El mensaje del BSI a quienes aún no se han registrado es claro: el plazo ha vencido, así que deben registrarse de inmediato en el portal del BSI. Alemania es el primer gran Estado miembro de la UE en alcanzar este hito de aplicación — y las cifras son llamativas.

Por Qué Tantas Empresas No Cumplieron el Plazo

Tres patrones explican la brecha.

Muchas organizaciones aún no saben que están en el ámbito de aplicación. La Directiva NIS2 se aplica a empresas con 50 o más empleados, o menos de 50 con facturación y balance ambos superiores a 10 millones de euros, que operen en 18 sectores designados. El Mittelstand alemán — la columna vertebral de su economía industrial — incluye miles de fabricantes medianos, proveedores logísticos y empresas de servicios informáticos que nunca antes habían tenido que hacer frente a la regulación de ciberseguridad.

El calendario fue comprimido. Tres meses desde la ley hasta el plazo de registro dejaron poco margen a las empresas que aún estaban evaluando si NIS2 les era aplicable. Muchas esperaban una clarificación definitiva sobre las clasificaciones sectoriales y los umbrales.

Las empresas de la cadena de suministro fueron sorprendidas. En virtud del Artículo 21(2)(d), las entidades NIS2 deben gestionar los riesgos de ciberseguridad en sus cadenas de suministro. Esto significa que los proveedores que no están directamente en el ámbito de aplicación están recibiendo exigencias de cumplimiento de sus clientes — pero la obligación de registro recae sobre la entidad NIS2, no sobre el proveedor. La confusión entre obligaciones directas y presión indirecta de la cadena de suministro ralentizó la toma de decisiones.

Qué Puede Hacer el BSI Ahora

Las competencias de ejecución del BSI bajo la nueva BSIG son sustanciales:

Auditorías proactivas. Para las entidades esenciales — energía, transporte, sanidad, infraestructura digital, banca — el BSI puede realizar auditorías sin esperar a que se produzca un incidente. Puede solicitar documentación, inspeccionar medidas de seguridad y exigir pruebas del cumplimiento del Artículo 21.

Órdenes vinculantes. Si el BSI identifica deficiencias, puede emitir instrucciones legalmente vinculantes para subsanarlas en un plazo determinado. El incumplimiento de una orden vinculante aumenta la gravedad de las medidas de ejecución.

Multas. En Alemania, las entidades especialmente importantes se enfrentan a multas de hasta 10 millones de euros y las entidades importantes a hasta 7 millones de euros (§ 65 BSIG). Para una empresa con una facturación total superior a 500 millones de euros, el límite pasa a ser el 2% o el 1,4% de la facturación mundial. Solo el registro omitido puede costar hasta 500.000 euros. No son máximos teóricos — son el marco que las autoridades nacionales de toda la UE están ahora facultadas para aplicar.

Responsabilidad de los directivos. El § 38 de la BSIG obliga a los directivos a implementar las medidas de gestión del riesgo de ciberseguridad y a supervisar su aplicación. Los directivos que incumplan estas obligaciones responden ante su empresa de los daños causados. Esto refleja el Artículo 20 de la Directiva NIS2, que establece la responsabilidad de los órganos de dirección en todos los Estados miembros.

Escalada de sanciones NIS2 — Más allá de la multa

!

Desencadenante

Incumplimiento detectado o incidente ocurrido

Una autoridad supervisora identifica una brecha de cumplimiento o una organización no cumple los requisitos NIS2

Las autoridades pueden imponer
▼
Sanciones no financieras
1

Órdenes de cumplimiento con plazos vinculantes

2

Auditorías de seguridad obligatorias a tu cargo

3

Divulgación pública de infracciones

4

Instrucciones vinculantes sobre medidas de seguridad específicas

Escala hacia
▼
Consecuencias operativas y personales
1

Suspensión de certificaciones o licencias de operación

2

Prohibición temporal de funciones directivas para individuos

3

Identificación pública de personas físicas responsables

Desencadenante
No financiero
Operativo / personal

Prohibiciones temporales de gestión. En casos graves de incumplimiento continuado, el BSI puede solicitar la suspensión temporal de los directivos en sus funciones. Esta es la herramienta de ejecución más contundente del arsenal NIS2, y Alemania la ha implementado expresamente.

Qué Significa Esto para el Resto de Europa

Alemania no es un caso aislado. Es el indicador anticipado.

Bélgica lleva aplicando su transposición NIS2 desde finales de 2024 — el primer país de la UE en hacerlo. Italia (ACN) y Croacia tienen sus marcos regulatorios en marcha. Francia (ANSSI) lanzó su marco de referencia ReCyF en marzo de 2026 y está construyendo su infraestructura de aplicación. Los Países Bajos esperan su Cyberbeveiligingswet (Cbw) en el segundo trimestre de 2026, con la RDI como supervisora.

El patrón es claro: cada Estado miembro de la UE está pasando de la legislación a la ejecución. El calendario de implementación varía según el país, pero la dirección es uniforme.

En España, el CCN-CERT y el INCIBE coordinan la respuesta nacional a NIS2. España cuenta con el Esquema Nacional de Seguridad (ENS) como marco de referencia existente, que comparte elementos con los requisitos del Artículo 21 — pero el ENS por sí solo no satisface todas las obligaciones de NIS2. Las empresas españolas que ya cumplen con el ENS tienen una base sólida, pero deben verificar los requisitos adicionales de la directiva.

Si la experiencia de Alemania enseña algo, es lo siguiente: la brecha entre "la ley existe" y "las empresas están preparadas" es enorme. Y los reguladores no esperan a que esa brecha se cierre antes de comenzar a aplicar la normativa.

¿Se aplica la NIS2 a su organización?

1

¿Opera su organización en un sector esencial o importante (energía, transporte, salud, infraestructura digital, etc.)?

Sí ↓No →
2

¿Tiene su organización 50 o más empleados, o un volumen de negocio anual y un balance general anual superiores ambos a 10 millones de euros?

Sí ↓No →
3

¿Es su organización un operador de infraestructura crítica o un prestador cualificado de servicios de confianza?

Sí ↓No →
✗

La NIS2 no se aplica directamente a su organización.

✓

La NIS2 se aplica a su organización como entidad esencial o importante.

!

La NIS2 podría aplicarse a su organización — solicite asesoramiento jurídico para confirmar su estatus.

Se aplica
Posiblemente aplica
No se aplica

Qué Debe Hacer Esta Semana

Independientemente de si su organización está en Alemania o en otro Estado miembro de la UE, el plazo del BSI es una señal para actuar.

1. Determine si NIS2 le es aplicable. Compruebe el número de empleados, la facturación y la clasificación sectorial de su empresa. Los criterios son coherentes en toda la UE — si tiene 50 o más empleados (o menos de 50 con facturación y balance ambos superiores a 10 millones de euros) y opera en un sector cubierto, casi con toda certeza está en el ámbito de aplicación.

2. Regístrese ante su autoridad nacional. El plazo de Alemania ha vencido, pero otros países aún están abriendo sus portales de registro. En España, el CCN-CERT y el INCIBE coordinan el proceso de notificación para las entidades obligadas.

3. Inicie con el Artículo 21. El registro es solo el punto de entrada. La obligación real es implementar las diez medidas de ciberseguridad prescritas por el Artículo 21: análisis de riesgos, gestión de incidentes, continuidad de negocio, seguridad de la cadena de suministro, seguridad de redes, gestión de vulnerabilidades y más.

4. Informe a su consejo de administración. NIS2 es una obligación de gobernanza, no un proyecto de TI. El Artículo 20 exige que los órganos de dirección aprueben las medidas de ciberseguridad y reciban formación. Si su consejo no ha debatido sobre NIS2, esa conversación está pendiente desde hace tiempo.

5. Evalúe su situación actual. No necesita un consultor para empezar. Un análisis de preparación estructurado puede indicarle en minutos dónde se encuentra respecto a los requisitos de NIS2 — y mostrarle exactamente dónde están las brechas. Inicie el análisis de preparación NIS2 gratuito para saber hoy mismo en qué punto se encuentra su organización.

La Ventana Se Está Cerrando

Las empresas alemanas no registradas están aprendiendo ahora en qué consiste la aplicación de la normativa en la práctica. Todos los demás Estados miembros de la UE están siguiendo el mismo camino — la única variable es el momento.

Las organizaciones que actúen ahora, antes de que llegue su plazo nacional, tendrán la ventaja de la preparación en lugar de la presión de la ejecución. Las que esperen se encontrarán en la misma situación que el Mittelstand alemán hoy: un regulador con la autoridad para auditar, multar y responsabilizar personalmente a los directivos — y un programa de cumplimiento que debería haber comenzado meses atrás.

¿Tienes otra pregunta?

Las respuestas se generan a partir de nuestros artículos y no constituyen asesoramiento jurídico. No introduzcas datos personales o confidenciales.