Registro NIS2: la obligación que miles de entidades alemanas aún no han cumplido

El BSI alemán estima que unas 29.500 entidades están sujetas a la ley de transposición de NIS2. El plazo legal de registro venció el 6 de marzo de 2026. A 30 de junio de 2026, según el BSI, se habían registrado 17.729 empresas. Frente a la propia estimación del BSI, quedan cerca de 12.000 organizaciones que probablemente están dentro del ámbito, obligadas a registrarse, y que no lo han hecho.
Hasta ahora, la respuesta del BSI no ha sido una multa. Ha sido una instrucción clara en su página sobre NIS-2: el plazo legal ha vencido, y quien esté dentro del ámbito y no se haya registrado debe hacerlo de inmediato.
Si dirige un MSP o una consultora con clientes alemanes, cada cliente sin registrar ya va con retraso. Y el registro es la única obligación que no puede arreglar en un sprint a posteriori, porque el registro lleva marca de tiempo.
El registro es una obligación distinta del artículo 21, y llega primero
La mayoría de las conversaciones de cumplimiento empiezan por las medidas de seguridad. Análisis de riesgos, gestión de incidentes, copias de seguridad, MFA, cadena de suministro. Trabajo del artículo 21.
El registro está en otro lugar. Procede del artículo 3(4) de NIS2, que obliga a los Estados miembros a establecer una lista de entidades esenciales e importantes, y del artículo 27, que obliga a determinadas entidades de infraestructura digital a facilitar datos identificativos. Los Estados miembros lo materializan mediante un registro nacional de entidades.
La diferencia práctica importa: las obligaciones del artículo 21 se valoran a lo largo del tiempo, en una auditoría, con margen para demostrar avances. El registro es binario. En una fecha dada figura usted en el registro, o no.
Por eso una autoridad de supervisión mira ahí primero. Al regulador no le cuesta nada cruzar el registro con un listado sectorial del registro mercantil. Las entidades no registradas son el objetivo de supervisión más barato de toda la directiva.
Cada Estado miembro gestiona su propio registro, con su propio reloj
No existe un portal de registro NIS2 a escala de la UE. Cada transposición crea su registro, su portal y su plazo — y esos plazos se reparten ya a lo largo de dos años.
Alemania: el NIS2UmsuCG entró en vigor el 6 de diciembre de 2025, el portal del BSI abrió el 6 de enero de 2026, el plazo legal de registro fue el 6 de marzo de 2026, tres meses después de la entrada en vigor (§ 33 BSIG). El registro ya está vencido para cualquier entidad dentro del ámbito que no lo haya hecho.
Bélgica: el registro ante el Centre for Cybersecurity Belgium a través de Safeonweb@work cerró el 18 de marzo de 2025. Bélgica transpuso pronto, así que las entidades belgas que solo empezaron con NIS2 en 2026 llevan ya más de un año de retraso.
Países Bajos: el Senado aprobó la Cyberbeveiligingswet el 7 de julio de 2026. Entra en vigor el 15 de agosto de 2026, y el registro a través del registro de entidades del NCSC pasa a ser obligatorio desde esa fecha. Se espera que unas 8.000 organizaciones neerlandesas queden dentro del ámbito, supervisadas por la RDI en nueve sectores.
Italia: el registro conforme al Decreto Legislativo 138/2024 se tramita en el portal de la ACN en un ciclo anual, con una ventana definida cada año en lugar de un plazo único.
Para un MSP con clientes en cuatro países, eso son cuatro portales, cuatro bases jurídicas, cuatro conjuntos de campos obligatorios y cuatro fechas. No hay versión de esto en la que baste una única columna de hoja de cálculo con "NIS2: sí/no".
Transposición de NIS2 por país
- AustriaEn vigor
- En vigor desde el 1 de octubre de 2026
- Ley: NISG 2026 (BGBl. I Nr. 94/2025)
- Registro hasta el 31 de diciembre de 2026
Autoridad: Federal Office for Cybersecurity · Fuente
- Países BajosEn vigor
- En vigor desde el 15 de agosto de 2026
- Ley: Cyberbeveiligingswet (Stb. 2026, 187)
- Registro obligatorio, sin periodo transitorio
Autoridad: NCSC (MijnNCSC) · Fuente
- LuxemburgoEn vigor
- En vigor desde el 10 de mayo de 2026
- Ley: Law of 5 May 2026
- Registro hasta el 10 de julio de 2026
Autoridad: ILR (CSSF for finance) · Fuente
- PoloniaEn vigor
- En vigor desde el 3 de abril de 2026
- Ley: UKSC (Dz.U. 2026 poz. 252)
- Registro hasta el 3 de octubre de 2026
- Medidas hasta el 3 de abril de 2027
Autoridad: Minister Cyfryzacji (Wykaz KSC) · Fuente
- PortugalEn vigor
- En vigor desde el 3 de abril de 2026
- Ley: Decree-Law 125/2025 (RJC)
Autoridad: CNCS · Fuente
- BulgariaEn vigor
- En vigor desde el 13 de febrero de 2026
- Ley: Cybersecurity Act amendment (State Gazette No 17/2026)
Autoridad: Ministry of e-Government · Fuente
- MaltaEn vigor
- En vigor desde el 23 de enero de 2026
- Ley: S.L. 460.41
Autoridad: Critical Infrastructure Protection Department · Fuente
- SueciaEn vigor
- En vigor desde el 15 de enero de 2026
- Ley: SFS 2025:1506
Autoridad: NCSC-SE · Fuente
- EstoniaEn vigor
- En vigor desde el 1 de enero de 2026
- Ley: Cybersecurity Act (KüTS) amendment
- Registro en un plazo de 3 meses
Autoridad: RIA · Fuente
- AlemaniaEn vigor
- En vigor desde el 6 de diciembre de 2025
- Ley: NIS2UmsuCG
- Registro hasta el 6 de marzo de 2026
- 17.729 registros a 30 de junio de 2026
Autoridad: BSI · Fuente
- ChequiaEn vigor
- En vigor desde el 1 de noviembre de 2025
- Ley: Act No 264/2025 Coll.
- Registro en un plazo de 60 días
Autoridad: NÚKIB · Fuente
- DinamarcaEn vigor
- En vigor desde el 1 de julio de 2025
- Ley: NIS 2 Act No 434 of 6 May 2025
- Registro hasta el 1 de octubre de 2025
Autoridad: Danish Agency for Societal Security · Fuente
- EsloveniaEn vigor
- En vigor desde el 19 de junio de 2025
- Ley: ZInfV-1 (OG 40/25)
- Registro en un plazo de 30 días
Autoridad: URSIV · Fuente
- ChipreEn vigor
- En vigor desde el 25 de abril de 2025
- Ley: Law 60(I)/2025
Autoridad: Digital Security Authority · Fuente
- FinlandiaEn vigor
- En vigor desde el 8 de abril de 2025
- Ley: Cybersecurity Act 124/2025
- Registro hasta el 8 de mayo de 2025
- Medidas hasta el 8 de julio de 2025
Autoridad: Traficom (NCSC-FI) · Fuente
- HungríaEn vigor
- En vigor desde el 1 de enero de 2025
- Ley: Act LXIX of 2024
Autoridad: SZTFH · Fuente
- EslovaquiaEn vigor
- En vigor desde el 1 de enero de 2025
- Ley: Act No 366/2024 Coll.
- Registro en un plazo de 60 días
Autoridad: NBÚ · Fuente
- RumaníaEn vigor
- En vigor desde el 31 de diciembre de 2024
- Ley: GEO 155/2024 (Law 124/2025)
- Registro en un plazo de 30 días
Autoridad: DNSC · Fuente
- GreciaEn vigor
- En vigor desde el 27 de noviembre de 2024
- Ley: Law 5160/2024 (Gazette A' 195)
Autoridad: National Cybersecurity Authority · Fuente
- BélgicaEn vigor
- En vigor desde el 18 de octubre de 2024
- Registro hasta el 18 de marzo de 2025
Autoridad: CCB · Fuente
- LituaniaEn vigor
- En vigor desde el 18 de octubre de 2024
- Ley: Law No XIV-2902
Autoridad: NCSC (MoND) · Fuente
- ItaliaEn vigor
- En vigor desde el 16 de octubre de 2024
- Ley: D.Lgs. 138/2024
- Medidas básicas hasta octubre de 2026 (entidades designadas en 2025)
Autoridad: ACN · Fuente
- LetoniaEn vigor
- En vigor desde el 1 de septiembre de 2024
- Ley: National Cybersecurity Law
Autoridad: National Cybersecurity Centre · Fuente
- CroaciaEn vigor
- En vigor desde el 15 de febrero de 2024
- Ley: Cybersecurity Act (OG 14/2024)
Autoridad: NCSC (SOA) · Fuente
- FranciaAún no transpuesta
- El Senado aprobó la ley el 12 de marzo de 2025
- La autoridad publicó su marco de referencia el 17 de marzo de 2026
- Llevado ante el Tribunal de Justicia el 8 de julio de 2026
- Prerregistro abierto
Autoridad: ANSSI · Fuente
- EspañaAún no transpuesta
- Anteproyecto aprobado el 14 de enero de 2025
- Llevado ante el Tribunal de Justicia el 8 de julio de 2026
- Sigue aplicándose el régimen NIS1
Autoridad: CCN / INCIBE · Fuente
- IrlandaAún no transpuesta
- Llevado ante el Tribunal de Justicia el 8 de julio de 2026
- Proyecto de ley aún no aprobado
Autoridad: NCSC Ireland · Fuente
Situación a 28 de septiembre de 2026. Otros Estados miembros: consulte la cronología por país.
El estado de registro de su cliente es su problema antes que el de él
Este es el patrón que vemos una y otra vez. Un MSP hace un trabajo técnico sólido — segmentación, despliegue de EDR, pruebas de copias de seguridad, MFA en todo lo que lo admita. Doce meses de mejora real de seguridad.
Entonces la autoridad de supervisión contacta con el cliente, y la primera pregunta no es sobre MFA. Es: ¿por qué no figura en el registro?
La respuesta del cliente, casi siempre: "Daba por hecho que lo gestionaba nuestro proveedor de TI."
Jurídicamente se equivoca. El registro es obligación propia de la entidad y no se puede delegar — el órgano de dirección responde conforme al artículo 20. Pero tener razón jurídicamente no ayuda cuando el consejo de un cliente pregunta por qué nadie lo advirtió.
La solución es procedimental, no técnica. Para cada cliente necesita tres datos registrados: si está dentro del ámbito, en qué Estados miembros, y si el registro está confirmado con número de referencia y fecha. Si un cliente queda fuera del ámbito, esa determinación debe constar por escrito con su razonamiento — plantilla, facturación, sector conforme al anexo I o II — porque "consideramos que estaba fuera" no es defensa sin una evaluación demostrable.
¿Se aplica la NIS2 a su organización?
¿Opera su organización en un sector esencial o importante (energía, transporte, salud, infraestructura digital, etc.)?
¿Tiene su organización 50 o más empleados, o un volumen de negocio anual y un balance general anual superiores ambos a 10 millones de euros?
La NIS2 no se aplica directamente a su organización.
La NIS2 se aplica a su organización como entidad esencial o importante.
¿Es su organización un operador de infraestructura crítica o un prestador cualificado de servicios de confianza?
La NIS2 podría aplicarse a su organización — solicite asesoramiento jurídico para confirmar su estatus.
¿Opera su organización en un sector esencial o importante (energía, transporte, salud, infraestructura digital, etc.)?
¿Tiene su organización 50 o más empleados, o un volumen de negocio anual y un balance general anual superiores ambos a 10 millones de euros?
¿Es su organización un operador de infraestructura crítica o un prestador cualificado de servicios de confianza?
La NIS2 no se aplica directamente a su organización.
La NIS2 se aplica a su organización como entidad esencial o importante.
La NIS2 podría aplicarse a su organización — solicite asesoramiento jurídico para confirmar su estatus.
Determinar el ámbito es más difícil de lo que parece, y por defecto cae en "dentro"
Dos cosas meten en el ámbito a más entidades de las que la mayoría de consultores espera.
Primero, el umbral de tamaño no es la única vía de entrada. Una entidad queda normalmente fuera salvo que tenga 50 o más empleados, o menos de 50 con facturación y balance ambos superiores a 10 millones de euros — pero el artículo 2(2) incorpora determinadas entidades con independencia del tamaño, incluidos proveedores únicos de un servicio crítico en un Estado miembro, ciertas entidades de DNS y TLD, prestadores de servicios de confianza y entidades de la administración pública. La transposición alemana se ha interpretado de forma amplia, lo que explica en parte que la población esperada rondara las 30.000.
Segundo, las estructuras de grupo. Los umbrales de plantilla y facturación se valoran incluyendo empresas vinculadas y asociadas, conforme a la definición de pyme de la UE. Una filial neerlandesa de 30 personas dentro de un grupo de 900 no es una entidad pequeña a efectos de NIS2. Vemos esta lectura errónea constantemente, y es con diferencia el motivo más habitual de que una entidad que se creía fuera reciba una carta.
Si realiza esta determinación en toda una cartera de clientes, hágalo una vez, bien, y documéntelo. Un análisis de brechas estructurado hace defendible la determinación en lugar de dejarla en opinión. Puede empezarlo en unos diez minutos con nuestro quick scan gratuito y llevar el resultado a una evaluación completa.
Lo que ocurre tras el plazo no es solo una multa
El marco alemán permite multas de hasta 10 millones de euros para entidades especialmente importantes que no adopten las medidas de seguridad exigidas, o de hasta el 2 % de la facturación mundial para una empresa con una facturación total superior a 500 millones de euros (§ 65 BSIG). Solo el registro omitido puede costar hasta 500.000 euros. Las cifras grandes acaparan titulares. Rara vez son lo que de verdad duele.
No registrarse es una infracción administrativa que sitúa a la entidad en la lista de la autoridad como incumplidor conocido. Eso cambia la postura: la autoridad ya tiene motivo para mirar, y cuando mira, mira también el artículo 21. Un fallo de registro no es una sanción aislada — es una invitación a una inspección completa de medidas de seguridad que la entidad probablemente no ha terminado de implantar.
Después baja por la cadena. El estado de registro aparece cada vez más en los cuestionarios de diligencia debida de proveedores conforme al artículo 21(2)(d). Un proveedor no registrado es un riesgo documentado de cadena de suministro para cada entidad esencial a la que sirve, lo que significa que la consecuencia comercial llega antes que la regulatoria. Las renovaciones de contrato se complican. Se pierden licitaciones.
Escalada de sanciones NIS2 — Más allá de la multa
Desencadenante
Incumplimiento detectado o incidente ocurrido
Una autoridad supervisora identifica una brecha de cumplimiento o una organización no cumple los requisitos NIS2
Órdenes de cumplimiento con plazos vinculantes
Auditorías de seguridad obligatorias a tu cargo
Divulgación pública de infracciones
Instrucciones vinculantes sobre medidas de seguridad específicas
Suspensión de certificaciones o licencias de operación
Prohibición temporal de funciones directivas para individuos
Identificación pública de personas físicas responsables
Qué hacer ahora
Para clientes alemanes en concreto, en este orden.
Confirme el ámbito. Sector conforme al anexo I o II, tamaño incluyendo entidades del grupo, y cualquier excepción del artículo 2(2). Deje constancia de la respuesta en cualquier caso.
Compruebe el registro. Si un cliente cree que se registró, verifique la confirmación y conserve la referencia. Se han devuelto registros presentados con datos incompletos, y algunos clientes nunca lo advirtieron.
Regístrese ahora. El portal del BSI lleva operativo desde el 6 de enero de 2026. El envío en sí lleva menos de una hora una vez tenga preparados los datos de la entidad, los puntos de contacto y la clasificación sectorial. No hay razón para seguir entre los no registrados.
Para clientes neerlandeses: el 15 de agosto es su fecha. El registro se activa con la ley. Reúna los datos de entidad ahora, porque registrarse en la primera semana es trivial y hacerlo en el cuarto mes es una conversación con la RDI.
Para el resto: incorpore el estado de registro de forma permanente en su seguimiento de clientes. El registro no es una tarea única. Los datos de la entidad cambian, los puntos de contacto cambian, y la mayoría de Estados miembros exige mantener el registro actualizado — de modo que la obligación reaparece cada vez que su cliente se reestructura, traslada su sede o cambia de contacto de seguridad.
Las organizaciones que caerán en la primera oleada de supervisión no serán las que tienen controles imperfectos del artículo 21. Casi nadie los tiene perfectos todavía. Serán aquellas que un regulador puede identificar con una sola consulta a una base de datos.
Lectura relacionada: la aplicación de NIS2 en Alemania, la Cyberbeveiligingswet neerlandesa explicada, y ¿me aplica NIS2?.
¿Tienes otra pregunta?
Las respuestas se generan a partir de nuestros artículos y no constituyen asesoramiento jurídico. No introduzcas datos personales o confidenciales.
