NIS2 mercado en línea: ¿entra su cliente en el ámbito de aplicación?

Una empresa de Valencia con 70 empleados gestiona una plataforma donde aficionados se venden entre sí piezas de cámaras antiguas. Los compradores pagan en la web, los vendedores envían por su cuenta, y su MSP aloja la infraestructura. Pregunte al fundador si NIS2 le afecta y oirá: «Somos una tienda online pequeña. Eso es comercio, no infraestructura crítica.»
Esa respuesta puede ser errónea. Una plataforma en la que los compradores contratan con vendedores terceros es un mercado en línea NIS2. Los proveedores digitales de ese tipo figuran en el anexo II, con su propia regla de jurisdicción, su propia obligación de registro y sus propios umbrales de incidente. Así se comprueba en un cliente, y qué cambia el resultado.
NIS2 mercado en línea: qué cubre realmente la directiva
El anexo II de la directiva incluye a los «proveedores digitales» como sector. Aquí importan tres tipos: proveedores de mercados en línea, de motores de búsqueda en línea y de plataformas de servicios de redes sociales. Son entidades importantes, no esenciales, de modo que la supervisión es sobre todo posterior. Eso no los hace opcionales: las medidas del artículo 21 y la notificación de incidentes del artículo 23 se aplican íntegramente.
España todavía no ha transpuesto la directiva. El Consejo de Ministros aprobó el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025, pero a mediados de 2026 sigue en tramitación y no está publicado en el BOE. La Comisión Europea emitió un dictamen motivado el 7 de mayo de 2025 y, el 8 de julio de 2026, remitió a España al Tribunal de Justicia de la UE. Mientras tanto sigue vigente el Real Decreto-ley 12/2018 de la primera directiva NIS.
El Reglamento de Ejecución (UE) 2024/2690, en vigor desde el 7 de noviembre de 2024, desarrolla la parte técnica. Su artículo 1 incluye mercados en línea, buscadores y redes sociales entre los diez tipos de entidad que cubre. Detalla las medidas del artículo 21, apartado 2 y fija cuándo un incidente es significativo.
Quizá conozca nuestra guía sobre infraestructura digital y la regla de los 30 minutos. Los umbrales de tiempo estrictos de allí afectan a proveedores DNS, de nube y similares. Para mercados en línea, buscadores y redes sociales, los umbrales se basan en el número de usuarios.
Las tres definiciones que deciden el ámbito
El ámbito depende del artículo 6, no de cómo se describa el cliente.
Un mercado en línea se define por remisión al artículo 2, letra n), de la Directiva 2005/29/CE: un servicio, explotado por un comerciante o en su nombre, que permite a los consumidores celebrar contratos a distancia con otros comerciantes o consumidores. Una tienda que solo vende su propio stock no cumple. Una plataforma donde venden terceros, sí.
Un motor de búsqueda en línea se define por remisión al artículo 2, punto 5, del Reglamento (UE) 2019/1150. Un buscador interno del propio sitio no cuenta. Un servicio que busca entre sitios web, sí.
Una plataforma de servicios de redes sociales se define en el propio artículo 6: una plataforma que permite a los usuarios finales conectarse, compartir, descubrir y comunicarse entre sí a través de varios dispositivos, en particular mediante chats, publicaciones, vídeos y recomendaciones. Las funciones de comunidad añadidas a un producto suelen quedarse cortas. Un producto cuyo núcleo es esa interacción, no.
Los casos límite abundan: un foro de nicho con anuncios de pago, un portal B2B de pedidos donde los distribuidores revenden, una app con capa de mensajería. Documente el razonamiento por cliente. Un «fuera de ámbito porque X» documentado pesa más en una inspección que una suposición sin respaldo.
Tamaño y clasificación: la prueba que los clientes se saltan
La regla de tamaño sigue vigente. El proveedor debe ser al menos mediano: 50 o más empleados, o un volumen de negocios anual y un balance general ambos superiores a 10 millones de euros. La plataforma valenciana de 70 empleados lo cumple. Una startup de 12 personas con el mismo servicio, no.
Quien supera la prueba de tamaño es una entidad importante. El límite máximo de sanción previsto en la directiva es de 7 millones de euros o el 1,4 % del volumen de negocios mundial anual, el que sea mayor, y la dirección asume la responsabilidad. Para la lógica del ámbito, vea ¿Se aplica NIS2 a mi organización?.
¿Se aplica la NIS2 a su organización?
¿Opera su organización en un sector esencial o importante (energía, transporte, salud, infraestructura digital, etc.)?
¿Tiene su organización 50 o más empleados, o un volumen de negocio anual y un balance general anual superiores ambos a 10 millones de euros?
La NIS2 no se aplica directamente a su organización.
La NIS2 se aplica a su organización como entidad esencial o importante.
¿Es su organización un operador de infraestructura crítica o un prestador cualificado de servicios de confianza?
La NIS2 podría aplicarse a su organización — solicite asesoramiento jurídico para confirmar su estatus.
¿Opera su organización en un sector esencial o importante (energía, transporte, salud, infraestructura digital, etc.)?
¿Tiene su organización 50 o más empleados, o un volumen de negocio anual y un balance general anual superiores ambos a 10 millones de euros?
¿Es su organización un operador de infraestructura crítica o un prestador cualificado de servicios de confianza?
La NIS2 no se aplica directamente a su organización.
La NIS2 se aplica a su organización como entidad esencial o importante.
La NIS2 podría aplicarse a su organización — solicite asesoramiento jurídico para confirmar su estatus.
Un solo regulador para toda la UE: artículo 26
La mayoría de los sectores dependen del país donde operan. Mercados en línea, buscadores y redes sociales siguen otra regla. Según el artículo 26, apartado 1, letra b), dependen del Estado miembro donde tienen su establecimiento principal en la Unión.
El artículo 26, apartado 2 lo define como el Estado miembro donde se toman predominantemente las decisiones sobre las medidas de gestión de riesgos de ciberseguridad. Si no puede determinarse, es donde se realizan las operaciones de ciberseguridad. Si tampoco, el Estado miembro del establecimiento con más empleados.
Para sus clientes MSP esto significa que una plataforma dirigida desde Valencia pero que vende en Alemania, Francia y Polonia responde ante una sola autoridad nacional, no cuatro. Un proveedor establecido fuera de la UE que ofrece servicios en la Unión debe, conforme al artículo 26, apartado 3, designar un representante en un Estado miembro donde ofrezca servicios. Ese Estado miembro pasa a ser competente. Nuestro artículo sobre qué regulador supervisa a su cliente explica la cascada.
Registro: el artículo 27, independiente de las auditorías
El artículo 27 obliga a estos proveedores a facilitar datos de identificación para el registro que mantiene ENISA. La lista es concreta: nombre de la entidad, sector y tipo según el anexo II, dirección del establecimiento principal y de otros establecimientos en la Unión (o del representante), datos de contacto actualizados, Estados miembros donde se prestan los servicios y rangos de direcciones IP.
La primera comunicación debía hacerse antes del 17 de enero de 2025. Los cambios deben notificarse sin demora y, en todo caso, en el plazo de tres meses. Los rangos IP son lo que más se olvida. Cambian con cada modificación de CDN o de alojamiento, y nadie avisa al responsable de cumplimiento.
Los registros nacionales añaden sus propios portales y plazos. El retraso de registro en Alemania muestra lo que ocurre cuando nadie asume la tarea.
Umbrales de incidente: 5 % de usuarios o 1 millón
Para mercados en línea, buscadores y redes sociales, el Reglamento de Ejecución fija umbrales basados en usuarios en los artículos 11, 12 y 13. Un incidente es significativo si el servicio queda totalmente indisponible, o con disponibilidad limitada, para más del 5 % de sus usuarios en la Unión o más de 1 millón de usuarios, el que sea menor. Una vulneración de datos de esa magnitud también lo es.
Un presunto compromiso malicioso de la integridad, confidencialidad o autenticidad de los datos es significativo sea cual sea el número de usuarios. El artículo 3 añade criterios generales, entre ellos una pérdida financiera directa superior a 500.000 euros o al 5 % del volumen de negocios anual, la menor de ambas.
Tome un mercado con 400.000 usuarios en la UE. El cinco por ciento son 20.000. Una caída que afecte a 20.000 usuarios, o una fuga de 20.000 cuentas, es significativa. Muchos equipos creen que el listón es el millón. Para plataformas pequeñas y medianas, el listón es el porcentaje.
Cuando un incidente es significativo, se aplica la secuencia de tres pasos del artículo 23. Los plazos de notificación son 24 horas para la alerta temprana, 72 horas para la notificación del incidente y un mes para el informe final.
Cronología de Notificación de Incidentes NIS2
Alerta Temprana
Notifique a la autoridad competente (CSIRT/ANC) en las 24 horas siguientes a tener conocimiento de un incidente significativo.
Notificación de Incidente
Presente una notificación detallada en 72 horas con una evaluación inicial de la gravedad, el impacto y los indicadores de compromiso.
Informe Final
Entregue un informe final completo en el plazo de un mes que cubra la causa raíz, las medidas adoptadas y el impacto transfronterizo.
Alerta Temprana
Notifique a la autoridad competente (CSIRT/ANC) en las 24 horas siguientes a tener conocimiento de un incidente significativo.
Notificación de Incidente
Presente una notificación detallada en 72 horas con una evaluación inicial de la gravedad, el impacto y los indicadores de compromiso.
Informe Final
Entregue un informe final completo en el plazo de un mes que cubra la causa raíz, las medidas adoptadas y el impacto transfronterizo.
Dónde está la supervisión en octubre de 2026
Mientras no haya ley española, no existe una autoridad nacional NIS2 con base legal para sancionar. En la práctica, INCIBE-CERT gestiona los incidentes del sector privado y el CCN-CERT los del sector público. El anteproyecto prevé un Centro Nacional de Ciberseguridad como autoridad competente única. Que no haya ley no es una exención: si el establecimiento principal de su cliente está en otro Estado miembro ya transpuesto, rige la ley de ese Estado desde ahora. Vea el calendario de transposición para el estado país por país.
Transposición de NIS2 por país
- AustriaEn vigor
- En vigor desde el 1 de octubre de 2026
- Ley: NISG 2026 (BGBl. I Nr. 94/2025)
- Registro hasta el 31 de diciembre de 2026
Autoridad: Federal Office for Cybersecurity · Fuente
- Países BajosEn vigor
- En vigor desde el 15 de agosto de 2026
- Ley: Cyberbeveiligingswet (Stb. 2026, 187)
- Registro obligatorio, sin periodo transitorio
Autoridad: NCSC (MijnNCSC) · Fuente
- LuxemburgoEn vigor
- En vigor desde el 10 de mayo de 2026
- Ley: Law of 5 May 2026
- Registro hasta el 10 de julio de 2026
Autoridad: ILR (CSSF for finance) · Fuente
- PoloniaEn vigor
- En vigor desde el 3 de abril de 2026
- Ley: UKSC (Dz.U. 2026 poz. 252)
- Registro hasta el 3 de octubre de 2026
- Medidas hasta el 3 de abril de 2027
Autoridad: Minister Cyfryzacji (Wykaz KSC) · Fuente
- PortugalEn vigor
- En vigor desde el 3 de abril de 2026
- Ley: Decree-Law 125/2025 (RJC)
Autoridad: CNCS · Fuente
- BulgariaEn vigor
- En vigor desde el 13 de febrero de 2026
- Ley: Cybersecurity Act amendment (State Gazette No 17/2026)
Autoridad: Ministry of e-Government · Fuente
- MaltaEn vigor
- En vigor desde el 23 de enero de 2026
- Ley: S.L. 460.41
Autoridad: Critical Infrastructure Protection Department · Fuente
- SueciaEn vigor
- En vigor desde el 15 de enero de 2026
- Ley: SFS 2025:1506
Autoridad: NCSC-SE · Fuente
- EstoniaEn vigor
- En vigor desde el 1 de enero de 2026
- Ley: Cybersecurity Act (KüTS) amendment
- Registro en un plazo de 3 meses
Autoridad: RIA · Fuente
- AlemaniaEn vigor
- En vigor desde el 6 de diciembre de 2025
- Ley: NIS2UmsuCG
- Registro hasta el 6 de marzo de 2026
- 17.729 registros a 30 de junio de 2026
Autoridad: BSI · Fuente
- ChequiaEn vigor
- En vigor desde el 1 de noviembre de 2025
- Ley: Act No 264/2025 Coll.
- Registro en un plazo de 60 días
Autoridad: NÚKIB · Fuente
- DinamarcaEn vigor
- En vigor desde el 1 de julio de 2025
- Ley: NIS 2 Act No 434 of 6 May 2025
- Registro hasta el 1 de octubre de 2025
Autoridad: Danish Agency for Societal Security · Fuente
- EsloveniaEn vigor
- En vigor desde el 19 de junio de 2025
- Ley: ZInfV-1 (OG 40/25)
- Registro en un plazo de 30 días
Autoridad: URSIV · Fuente
- ChipreEn vigor
- En vigor desde el 25 de abril de 2025
- Ley: Law 60(I)/2025
Autoridad: Digital Security Authority · Fuente
- FinlandiaEn vigor
- En vigor desde el 8 de abril de 2025
- Ley: Cybersecurity Act 124/2025
- Registro hasta el 8 de mayo de 2025
- Medidas hasta el 8 de julio de 2025
Autoridad: Traficom (NCSC-FI) · Fuente
- HungríaEn vigor
- En vigor desde el 1 de enero de 2025
- Ley: Act LXIX of 2024
Autoridad: SZTFH · Fuente
- EslovaquiaEn vigor
- En vigor desde el 1 de enero de 2025
- Ley: Act No 366/2024 Coll.
- Registro en un plazo de 60 días
Autoridad: NBÚ · Fuente
- RumaníaEn vigor
- En vigor desde el 31 de diciembre de 2024
- Ley: GEO 155/2024 (Law 124/2025)
- Registro en un plazo de 30 días
Autoridad: DNSC · Fuente
- GreciaEn vigor
- En vigor desde el 27 de noviembre de 2024
- Ley: Law 5160/2024 (Gazette A' 195)
Autoridad: National Cybersecurity Authority · Fuente
- BélgicaEn vigor
- En vigor desde el 18 de octubre de 2024
- Registro hasta el 18 de marzo de 2025
Autoridad: CCB · Fuente
- LituaniaEn vigor
- En vigor desde el 18 de octubre de 2024
- Ley: Law No XIV-2902
Autoridad: NCSC (MoND) · Fuente
- ItaliaEn vigor
- En vigor desde el 16 de octubre de 2024
- Ley: D.Lgs. 138/2024
- Medidas básicas hasta octubre de 2026 (entidades designadas en 2025)
Autoridad: ACN · Fuente
- LetoniaEn vigor
- En vigor desde el 1 de septiembre de 2024
- Ley: National Cybersecurity Law
Autoridad: National Cybersecurity Centre · Fuente
- CroaciaEn vigor
- En vigor desde el 15 de febrero de 2024
- Ley: Cybersecurity Act (OG 14/2024)
Autoridad: NCSC (SOA) · Fuente
- FranciaAún no transpuesta
- El Senado aprobó la ley el 12 de marzo de 2025
- La autoridad publicó su marco de referencia el 17 de marzo de 2026
- Llevado ante el Tribunal de Justicia el 8 de julio de 2026
- Prerregistro abierto
Autoridad: ANSSI · Fuente
- EspañaAún no transpuesta
- Anteproyecto aprobado el 14 de enero de 2025
- Llevado ante el Tribunal de Justicia el 8 de julio de 2026
- Sigue aplicándose el régimen NIS1
Autoridad: CCN / INCIBE · Fuente
- IrlandaAún no transpuesta
- Llevado ante el Tribunal de Justicia el 8 de julio de 2026
- Proyecto de ley aún no aprobado
Autoridad: NCSC Ireland · Fuente
Situación a 28 de septiembre de 2026. Otros Estados miembros: consulte la cronología por país.
Qué comprobar este mes
Recorra cinco preguntas por cada cliente de plataforma. ¿El servicio encaja en alguna de las tres definiciones del artículo 6? ¿El cliente supera la prueba de tamaño? ¿Dónde se toman predominantemente las decisiones de ciberseguridad y, por tanto, qué regulador corresponde? ¿Están al día los datos del artículo 27, incluidos los rangos IP? ¿Y alguien ha contrastado el número de usuarios con los umbrales del 5 % y del millón?
Las dos primeras se resuelven normalmente en una tarde. Las tres últimas sacan a la luz las lagunas reales. Como punto de partida estructurado, haga el escaneo gratuito de preparación NIS2 y use el resultado como base para la conversación con el cliente.
¿Tienes otra pregunta?
Las respuestas se generan a partir de nuestros artículos y no constituyen asesoramiento jurídico. No introduzcas datos personales o confidenciales.
