NIS2 y la administración pública: por qué el ámbito de su cliente público depende de su código postal

Un ayuntamiento neerlandés con 180 empleados y un Landkreis alemán con la misma plantilla pueden acabar en lados opuestos de NIS2. Mismo sector, mismos datos de ciudadanos, mismos proveedores: obligaciones distintas, porque la Directiva dejó la administración regional y local como opción de cada Estado miembro.
Esa única decisión de diseño convierte a la administración pública en el sector más difícil de delimitar en NIS2. El resto de sectores del Anexo I funciona con la misma lógica de umbrales de tamaño en los 27 Estados miembros. Este no.
Y pesa más este año que el anterior. El informe NIS360 2026 de ENISA sitúa a la administración pública en la zona de riesgo: uno de los ocho sectores cuya madurez en ciberseguridad queda por debajo de su criticidad, junto con salud, ferrocarril, marítimo, espacio, agua potable y aguas residuales. Las autoridades de supervisión leen ese informe, y orienta hacia dónde va la atención primero. Explicamos esa dinámica en cómo deciden los reguladores qué clientes se auditan primero.
Si asesora a organismos públicos, o los suministra, esto es lo que determina realmente la obligación.
La administración central entra en ámbito en todas partes, y la plantilla es irrelevante
El Anexo I recoge las entidades de la administración pública de la administración central como sector de alta criticidad. A diferencia de un operador logístico o un productor de alimentos, estas entidades no pueden salirse alegando su tamaño.
La regla de umbral -50 empleados o 10 millones EUR de facturación para mediana, 250 o 50 millones EUR para grande- es el filtro general del ámbito de NIS2. Las entidades de la administración central entran al margen de ese filtro. Una dirección ministerial de 30 personas soporta las mismas obligaciones del Article 21 que una agencia de 3.000.
Consecuencia práctica: no abra una conversación de delimitación con un organismo público preguntando por la plantilla. Haga dos preguntas distintas. Qué instrumento jurídico creó este organismo, y en qué nivel de administración se sitúa. Esas respuestas deciden.
Fíjese también en la definición que usa NIS2. Una entidad de la administración pública es un organismo creado para satisfacer necesidades de interés general, sin carácter industrial o mercantil, con personalidad jurídica, y financiado o supervisado por el Estado. Eso abarca muchas organizaciones independizadas que no se consideran "administración": registros públicos, fondos de seguridad social, institutos nacionales de estadística, organismos de autorización.
El nivel regional y local es una decisión nacional, no una regla europea
La Directiva alcanza a las entidades de la administración pública en los niveles NUTS 1 y 2: a grandes rasgos, administraciones nacionales y regionales grandes. Por debajo, el Article 2 da a los Estados miembros la opción de extender el ámbito a las entidades locales. Muchos lo hicieron. Varios no.
El resultado es un mapa de ámbito que no coincide con ningún otro sector NIS2. El departamento de TI de una ciudad en un Estado miembro es una entidad esencial regulada, con deber de registro, plazos de notificación y responsabilidad de la dirección. La ciudad equivalente al otro lado de la frontera queda totalmente fuera de ámbito y compra seguridad de forma puramente voluntaria.
Por eso el estado de transposición nacional pesa aquí más que en ningún otro sitio. Con 22 de los 27 Estados miembros transpuestos a mediados de 2026, y la Comisión habiendo remitido a Irlanda, España, Francia y los Países Bajos al Tribunal de Justicia de la Unión Europea, la cuestión local sigue jurídicamente abierta en algunos mercados. Nuestro seguimiento de implementación por país recoge la situación actual.
Estado de Implementación NIS2 por País (2025–2026)
Plenamente en vigor
BélgicaCroaciaHungríaLituaniaLetoniaItalia6 paísesAdoptada — finales 2025
AlemaniaRepública ChecaFinlandia3 paísesEn proceso — previsto 2026
Países BajosFranciaEspañaPoloniaAustriaSueciaIrlanda7 países
Nunca dé por buena una respuesta única de grupo para un cliente que opera a ambos lados de una frontera. Una organización de servicios compartidos que atiende a municipios de tres Estados miembros puede estar regulada en uno y no en los otros, con un único parque de TI debajo.
Cuatro exclusiones que los consultores leen mal de forma sistemática
NIS2 no se aplica a todo lo que lleve membrete oficial. Cuatro exclusiones importan, y las cuatro son más estrechas de lo que se supone.
Seguridad nacional, seguridad pública, defensa y aplicación de la ley. La exclusión se pega a la actividad, no a la organización. Un ministerio del interior no queda exento en bloque porque una parte se ocupe de labores policiales. Las partes con otras funciones pueden seguir dentro de ámbito.
El poder judicial. Los tribunales quedan excluidos. Los servicios de administración de justicia constituidos como personas jurídicas separadas no quedan excluidos automáticamente con ellos.
Los parlamentos. Los órganos legislativos quedan excluidos. Las estructuras informáticas parlamentarias constituidas por separado, quizá no.
Los bancos centrales. Excluidos bajo NIS2, pero muchas de esas mismas instituciones quedan capturadas por DORA. Si ha sacado a un cliente de NIS2 por esta vía, compruebe qué ocupó su lugar en NIS2 frente a DORA.
Dos puntos que conviene decir con claridad. Primero: una exclusión no es un paso cuya documentación pueda omitirse. Si más adelante se pregunta a la entidad por qué no está registrada, alguien tendrá que mostrar el razonamiento. Segundo: los Estados miembros pueden aplicar igualmente requisitos NIS2 a entidades excluidas, y varios lo han hecho exactamente así con partes del sector público.
Los organismos públicos en ámbito son entidades esenciales, y eso cambia el modelo de supervisión
Cuando una entidad de la administración pública está en ámbito, se trata como entidad esencial. No es un detalle de etiqueta. Determina cómo actúa el regulador.
Las entidades esenciales se someten a supervisión ex ante. La autoridad no necesita un incidente ni una denuncia para actuar: puede realizar inspecciones, exigir pruebas y ordenar auditorías de seguridad a costa de la entidad como asunto rutinario. Las entidades importantes se someten a supervisión ex post, es decir, el regulador suele moverse cuando algo ya ha salido mal.
Para un cliente público la auditoría es, por tanto, un evento programado, no una contingencia. Las pruebas tienen que existir de forma continua, no montarse tras una llamada. Lo que los supervisores piden realmente lo detallamos en la lista de comprobación de pruebas para auditorías NIS2.
También se aplican aquí las disposiciones de responsabilidad de la dirección. Directores, secretarios generales y equipos de gobierno municipales deben aprobar las medidas de gestión de riesgos y supervisar su implantación, y pueden responder personalmente. En varias transposiciones la persona responsable se nombra en la ley en lugar de dejarse a la delegación interna.
Los datos sectoriales dicen que la administración pública es el sector de alta criticidad menos preparado
La evaluación NIS360 2026 de ENISA es la referencia externa más útil cuando un cliente público discute la urgencia.
La administración pública está en la zona de riesgo: criticidad alta y una madurez que no ha llegado a alcanzarla. ENISA plantea la cuestión precisamente en torno a los sectores nuevos en la regulación y a si pueden generar capacidad más rápido de lo que sube su criticidad. La administración pública es el caso más claro de esa brecha.
Los motivos resultan familiares a cualquiera que haya trabajado una cuenta pública. Ciclos de compra medidos en trimestres. Parques heredados que nadie gobierna de extremo a extremo. Presupuestos de seguridad que compiten directamente con la prestación de servicios obligatorios. Responsabilidad fragmentada entre un departamento central de TI y decenas de servicios semiautónomos con sus propias aplicaciones.
Nada de eso es una excusa que acepte un supervisor. Sí es, en cambio, un argumento sólido para arrancar el análisis de brechas ahora y no tras la primera carta de inspección. Nuestra guía paso a paso del análisis de brechas sirve igual para un ayuntamiento que para un fabricante.
Suministrar a la administración le convierte en parte de una cadena regulada
Esta es la parte que se les escapa a la mayoría de consultores de TI y MSP. No hace falta que usted esté en ámbito para que NIS2 le alcance. Hace falta que lo esté su cliente.
El Article 21(2)(d) obliga a las entidades en ámbito a gestionar la seguridad de sus proveedores y prestadores directos, teniendo en cuenta las vulnerabilidades específicas de cada uno y sus prácticas generales de seguridad. Cuando un ministerio o una autoridad regional aplica eso a su base de proveedores, la obligación le llega a usted por contrato: en los pliegos, en los acuerdos marco, en anexos de seguridad que sobreviven al contrato.
La compra pública lo hace más severo que el mercado privado. Los requisitos se escriben en pliegos estandarizados y se reutilizan en cientos de contratos. En cuanto una central de compras nacional añade cláusulas NIS2 de proveedor a su plantilla, todos los licitadores las heredan de golpe.
Escalada de sanciones NIS2 — Más allá de la multa
!Desencadenante
Incumplimiento detectado o incidente ocurrido
Una autoridad supervisora identifica una brecha de cumplimiento o una organización no cumple los requisitos NIS2
Las autoridades pueden imponer▼Sanciones no financieras1Órdenes de cumplimiento con plazos vinculantes
2Auditorías de seguridad obligatorias a tu cargo
3Divulgación pública de infracciones
4Instrucciones vinculantes sobre medidas de seguridad específicas
Escala hacia▼Consecuencias operativas y personales1Suspensión de certificaciones o licencias de operación
2Prohibición temporal de funciones directivas para individuos
3Identificación pública de personas físicas responsables
DesencadenanteNo financieroOperativo / personal
Si ya tiene contratos públicos, lea las obligaciones contractuales de proveedor del Article 21 antes de su próxima renovación. Esas cláusulas van a entrar, las negocie o no.
Qué debe fijar primero una evaluación de preparación para un organismo público
Antes de cualquier trabajo sobre controles, cierre por escrito cuatro cuestiones:
- Nivel y base jurídica. Central, regional (NUTS 1 o 2) o local, y qué instrumento creó la entidad. Esto decide el ámbito, no la plantilla.
- Extensión nacional. ¿Ha extendido el Estado miembro NIS2 a las entidades locales, y en qué condiciones? Esto es derecho nacional, no la Directiva.
- Análisis de exclusiones. Qué actividades, si las hay, caen bajo las exclusiones de seguridad nacional, poder judicial, parlamento o banco central, y qué partes de la entidad siguen en ámbito pese a ello.
- Autoridad competente. Qué regulador supervisa a esta entidad y si publica guías sectoriales. La administración pública suele estar supervisada por una autoridad distinta a la de los sectores comerciales del mismo país. Véase qué regulador supervisa realmente a su cliente.
Solo entonces tiene sentido el trabajo de brechas contra el Article 21. Los errores de delimitación salen caros en ambos sentidos: o monta un programa de cumplimiento para una entidad que nunca lo necesitó, o deja a una entidad esencial sin registrar y sin preparar para una inspección ex ante.
Si quiere un punto de partida rápido y estructurado para un cliente público, o para su propia posición como proveedor, ejecute el quick scan de NIS2. Lleva minutos y da una línea base de preparación defendible sobre la que construir la evaluación.
La versión corta
La administración central está en ámbito en todos los Estados miembros, con independencia de su tamaño. Las administraciones regionales de NUTS 1 y 2 están en ámbito. El nivel local depende por completo del derecho nacional. Las exclusiones son por actividad y más estrechas de lo que parecen. Los organismos públicos en ámbito son entidades esenciales, lo que significa supervisión ex ante y responsabilidad directiva nominada.
Y si vende a alguno de ellos, sus obligaciones se convierten en las condiciones de su contrato.
¿Tienes otra pregunta?
Las respuestas se generan a partir de nuestros artículos y no constituyen asesoramiento jurídico. No introduzcas datos personales o confidenciales.
