Ir al contenido principal
Volver al resumen

Registro NIS2: la obligación que 10.000 entidades alemanas aún no han cumplido

Por NIS2Certify
registro-nis2bsiplazos-de-cumplimientomspregistro-de-entidades
Registro NIS2: la obligación que 10.000 entidades alemanas aún no han cumplido

El BSI alemán esperaba unas 30.000 entidades en el registro conforme a la ley de transposición de NIS2. En el plazo legal del 6 de marzo de 2026 se habían registrado unas 11.500. A finales de mayo, unas 18.500. Quedan por tanto más de 10.000 organizaciones que están legalmente dentro del ámbito, obligadas a registrarse, y que no lo han hecho.

La respuesta del BSI no fue una multa. Fue una segunda fecha: 31 de julio de 2026. No un nuevo plazo legal — ese ya venció — sino una señal pública de que la indulgencia termina después de julio.

Si dirige un MSP o una consultora con clientes alemanes, esa fecha está a once días. Y el registro es la única obligación que no puede arreglar en un sprint a posteriori, porque el registro lleva marca de tiempo.

El registro es una obligación distinta del artículo 21, y llega primero

La mayoría de las conversaciones de cumplimiento empiezan por las medidas de seguridad. Análisis de riesgos, gestión de incidentes, copias de seguridad, MFA, cadena de suministro. Trabajo del artículo 21.

El registro está en otro lugar. Procede del artículo 3(4) de NIS2, que obliga a los Estados miembros a establecer una lista de entidades esenciales e importantes, y del artículo 27, que obliga a determinadas entidades de infraestructura digital a facilitar datos identificativos. Los Estados miembros lo materializan mediante un registro nacional de entidades.

La diferencia práctica importa: las obligaciones del artículo 21 se valoran a lo largo del tiempo, en una auditoría, con margen para demostrar avances. El registro es binario. En una fecha dada figura usted en el registro, o no.

Por eso una autoridad de supervisión mira ahí primero. Al regulador no le cuesta nada cruzar el registro con un listado sectorial del registro mercantil. Las entidades no registradas son el objetivo de supervisión más barato de toda la directiva.

Cada Estado miembro gestiona su propio registro, con su propio reloj

No existe un portal de registro NIS2 a escala de la UE. Cada transposición crea su registro, su portal y su plazo — y esos plazos se reparten ya a lo largo de dos años.

Alemania: el NIS2UmsuCG entró en vigor el 6 de diciembre de 2025, el portal del BSI abrió el 6 de enero de 2026, el plazo legal de registro fue el 6 de marzo de 2026, y el periodo de gracia se extiende hasta el 31 de julio de 2026.

Bélgica: el registro ante el Centre for Cybersecurity Belgium a través de Safeonweb@work cerró el 18 de marzo de 2025. Bélgica transpuso pronto, así que las entidades belgas que solo empezaron con NIS2 en 2026 llevan ya más de un año de retraso.

Países Bajos: el Senado aprobó la Cyberbeveiligingswet el 7 de julio de 2026. Entra en vigor el 15 de agosto de 2026, y el registro a través del registro de entidades del NCSC pasa a ser obligatorio desde esa fecha. Se espera que unas 8.000 organizaciones neerlandesas queden dentro del ámbito, supervisadas por la RDI en nueve sectores.

Italia: el registro conforme al Decreto Legislativo 138/2024 se tramita en el portal de la ACN en un ciclo anual, con una ventana definida cada año en lugar de un plazo único.

Para un MSP con clientes en cuatro países, eso son cuatro portales, cuatro bases jurídicas, cuatro conjuntos de campos obligatorios y cuatro fechas. No hay versión de esto en la que baste una única columna de hoja de cálculo con "NIS2: sí/no".

Estado de Implementación NIS2 por País (2025–2026)

Plenamente en vigor

Bélgica
Croacia
Hungría
Lituania
Letonia
Italia
6 países

Adoptada — finales 2025

Alemania
República Checa
Finlandia
3 países

En proceso — previsto 2026

Países Bajos
Francia
España
Polonia
Austria
Suecia
Irlanda
7 países

El estado de registro de su cliente es su problema antes que el de él

Este es el patrón que vemos una y otra vez. Un MSP hace un trabajo técnico sólido — segmentación, despliegue de EDR, pruebas de copias de seguridad, MFA en todo lo que lo admita. Doce meses de mejora real de seguridad.

Entonces la autoridad de supervisión contacta con el cliente, y la primera pregunta no es sobre MFA. Es: ¿por qué no figura en el registro?

La respuesta del cliente, casi siempre: "Daba por hecho que lo gestionaba nuestro proveedor de TI."

Jurídicamente se equivoca. El registro es obligación propia de la entidad y no se puede delegar — el órgano de dirección responde conforme al artículo 20. Pero tener razón jurídicamente no ayuda cuando el consejo de un cliente pregunta por qué nadie lo advirtió.

La solución es procedimental, no técnica. Para cada cliente necesita tres datos registrados: si está dentro del ámbito, en qué Estados miembros, y si el registro está confirmado con número de referencia y fecha. Si un cliente queda fuera del ámbito, esa determinación debe constar por escrito con su razonamiento — plantilla, facturación, sector conforme al anexo I o II — porque "consideramos que estaba fuera" no es defensa sin una evaluación demostrable.

¿Se aplica la NIS2 a su organización?

1

¿Opera su organización en un sector esencial o importante (energía, transporte, salud, infraestructura digital, etc.)?

No
2

¿Tiene su organización 50 o más empleados, o un volumen de negocio anual superior a 10 millones de euros?

No
3

¿Es su organización un operador de infraestructura crítica o un prestador cualificado de servicios de confianza?

No

La NIS2 no se aplica directamente a su organización.

La NIS2 se aplica a su organización como entidad esencial o importante.

!

La NIS2 podría aplicarse a su organización — solicite asesoramiento jurídico para confirmar su estatus.

Se aplica
Posiblemente aplica
No se aplica

Determinar el ámbito es más difícil de lo que parece, y por defecto cae en "dentro"

Dos cosas meten en el ámbito a más entidades de las que la mayoría de consultores espera.

Primero, el umbral de tamaño no es la única vía de entrada. Una entidad por debajo de 50 empleados y 10 millones de euros de facturación queda normalmente fuera — pero el artículo 2(2) incorpora determinadas entidades con independencia del tamaño, incluidos proveedores únicos de un servicio crítico en un Estado miembro, ciertas entidades de DNS y TLD, prestadores de servicios de confianza y entidades de la administración pública. La transposición alemana se ha interpretado de forma amplia, lo que explica en parte que la población esperada rondara las 30.000.

Segundo, las estructuras de grupo. Los umbrales de plantilla y facturación se valoran incluyendo empresas vinculadas y asociadas, conforme a la definición de pyme de la UE. Una filial neerlandesa de 30 personas dentro de un grupo de 900 no es una entidad pequeña a efectos de NIS2. Vemos esta lectura errónea constantemente, y es con diferencia el motivo más habitual de que una entidad que se creía fuera reciba una carta.

Si realiza esta determinación en toda una cartera de clientes, hágalo una vez, bien, y documéntelo. Un análisis de brechas estructurado hace defendible la determinación en lugar de dejarla en opinión. Puede empezarlo en unos diez minutos con nuestro quick scan gratuito y llevar el resultado a una evaluación completa.

Lo que ocurre tras el periodo de gracia no es solo una multa

El marco alemán permite multas administrativas de hasta 10 millones de euros o el 2 % de la facturación anual mundial para entidades esenciales, la cifra que sea mayor. Ese número acapara titulares. Rara vez es lo que de verdad duele.

No registrarse es una infracción administrativa que sitúa a la entidad en la lista de la autoridad como incumplidor conocido. Eso cambia la postura: la autoridad ya tiene motivo para mirar, y cuando mira, mira también el artículo 21. Un fallo de registro no es una sanción aislada — es una invitación a una inspección completa de medidas de seguridad que la entidad probablemente no ha terminado de implantar.

Después baja por la cadena. El estado de registro aparece cada vez más en los cuestionarios de diligencia debida de proveedores conforme al artículo 21(2)(d). Un proveedor no registrado es un riesgo documentado de cadena de suministro para cada entidad esencial a la que sirve, lo que significa que la consecuencia comercial llega antes que la regulatoria. Las renovaciones de contrato se complican. Se pierden licitaciones.

Escalada de sanciones NIS2 — Más allá de la multa

!

Desencadenante

Incumplimiento detectado o incidente ocurrido

Una autoridad supervisora identifica una brecha de cumplimiento o una organización no cumple los requisitos NIS2

Las autoridades pueden imponer
Sanciones no financieras
1

Órdenes de cumplimiento con plazos vinculantes

2

Auditorías de seguridad obligatorias a tu cargo

3

Divulgación pública de infracciones

4

Instrucciones vinculantes sobre medidas de seguridad específicas

Escala hacia
Consecuencias operativas y personales
1

Suspensión de certificaciones o licencias de operación

2

Prohibición temporal de funciones directivas para individuos

3

Identificación pública de personas físicas responsables

Desencadenante
No financiero
Operativo / personal

Qué hacer en los próximos once días

Para clientes alemanes en concreto, en este orden.

Confirme el ámbito. Sector conforme al anexo I o II, tamaño incluyendo entidades del grupo, y cualquier excepción del artículo 2(2). Deje constancia de la respuesta en cualquier caso.

Compruebe el registro. Si un cliente cree que se registró, verifique la confirmación y conserve la referencia. Se han devuelto registros presentados con datos incompletos, y algunos clientes nunca lo advirtieron.

Regístrese antes del 31 de julio. El portal del BSI lleva operativo desde enero. El envío en sí lleva menos de una hora una vez tenga preparados los datos de la entidad, los puntos de contacto y la clasificación sectorial. No hay razón para estar entre los 10.000.

Para clientes neerlandeses: el 15 de agosto es su fecha. El registro se activa con la ley. Reúna los datos de entidad ahora, porque registrarse en la primera semana es trivial y hacerlo en el cuarto mes es una conversación con la RDI.

Para el resto: incorpore el estado de registro de forma permanente en su seguimiento de clientes. El registro no es una tarea única. Los datos de la entidad cambian, los puntos de contacto cambian, y la mayoría de Estados miembros exige mantener el registro actualizado — de modo que la obligación reaparece cada vez que su cliente se reestructura, traslada su sede o cambia de contacto de seguridad.

Las organizaciones que caerán en la primera oleada de supervisión no serán las que tienen controles imperfectos del artículo 21. Casi nadie los tiene perfectos todavía. Serán aquellas que un regulador puede identificar con una sola consulta a una base de datos.

Lectura relacionada: la aplicación de NIS2 en Alemania, la Cyberbeveiligingswet neerlandesa explicada, y ¿me aplica NIS2?.

    Registro NIS2: la obligación que 10.000 entidades alemanas aún no han cumplido — NIS2Certify