NIS-2 ya está en vigor plena: lo que las empresas deben recuperar ahora

NIS-2 rige desde diciembre de 2025 y el periodo de cortesía del BSI expira. Lo que las empresas afectadas deben recuperar: registro, obligaciones, responsabilidad.

La ley alemana de transposición de NIS-2 (NIS2UmsuCG) está en vigor desde el 6 de diciembre de 2025. El plazo legal de registro ante el BSI expiró el 6 de marzo de 2026. Y el BSI había comunicado que esperaba dar por concluido el registro de las empresas afectadas hasta el 31 de julio de 2026, plazo que acaba de transcurrir.

Importante para situarlo bien: el 31 de julio no es un nuevo plazo legal, sino el final de un periodo de cortesía de facto en la aplicación. La obligación jurídica existe desde marzo. Quien todavía no esté registrado no llega «por los pelos», sino que ya está en mora, y debería recuperarlo ahora de forma ordenada en lugar de seguir esperando.

Quién está realmente afectado

NIS-2 no afecta indiscriminadamente a toda empresa a partir de 50 empleados. Las obligaciones solo aplican en los 18 sectores del anexo de la ley, entre ellos energía, transporte, sanidad, infraestructura digital, pero también la industria manufacturera y la química. Dentro de estos sectores rigen los umbrales del § 28 BSIG n.F.:

  • Entidades importantes: a partir de 50 empleados o más de 10 millones de euros de facturación y más de 10 millones de euros de balance total.
  • Entidades especialmente importantes: a partir de 250 empleados o más de 50 millones de euros de facturación y más de 43 millones de euros de balance total.

En total se trata de unas 29.500 a 30.000 entidades en Alemania: según la estimación de OpenKRITIS, unas 8.250 especialmente importantes y unas 21.600 importantes. A modo de comparación: bajo el antiguo régimen KRITIS eran unas 4.500. El círculo de empresas reguladas se ha multiplicado, por tanto, por más de seis. Precisamente por ello NIS-2 alcanza ahora a muchas medianas empresas que hasta ahora nunca habían tenido trato con el BSI.

La diferencia entre ambas categorías es relevante en la práctica: las entidades especialmente importantes están sujetas a una supervisión proactiva por parte del BSI, mientras que las entidades importantes se examinan según cada caso concreto.

La situación de plazos, y dónde se encuentran realmente las empresas

El portal de registro del BSI está habilitado desde el 6 de enero de 2026 y el plazo legal terminó el 6 de marzo de 2026. Hasta entonces solo se habían registrado unas 11.500 de las estimadas 29.500 entidades afectadas, alrededor del 39 por ciento. A principios de abril eran unas 15.500 y a finales de mayo casi 18.500.

Visto con sobriedad, esto significa: una parte considerable de las empresas afectadas sigue sin estar registrada a día de hoy. Quien se encuentre en esa situación debería saber qué está en juego:

  • Las infracciones de la obligación de registro pueden sancionarse con multas de hasta 500.000 euros.
  • Las infracciones de las obligaciones materiales pueden costar hasta 10 millones de euros o el 2 % de la facturación mundial (entidades especialmente importantes) o bien 7 millones de euros o el 1,4 % (entidades importantes), según cuál sea el importe superior.
  • La dirección está obligada, conforme al § 38 BSIG, a implementar las medidas de gestión de riesgos y a supervisar su implementación. Las tareas operativas pueden delegarse, la responsabilidad por ellas no.

Qué exige la ley en cuanto a contenido

El núcleo es el § 30 BSIG n.F.: un catálogo de medidas de gestión de riesgos que abarca, entre otras, el análisis de riesgos, la gestión de incidentes, el backup y la gestión de crisis, la seguridad de la cadena de suministro, el cifrado y el control de acceso. A ello se suman obligaciones de notificación escalonadas ante incidentes de seguridad relevantes:

  • Notificación inicial en un plazo de 24 horas,
  • notificación actualizada en un plazo de 72 horas,
  • informe final en un plazo de un mes.

Quien quiera cumplir estos plazos en caso de emergencia necesita procesos definidos de antemano; en pleno incidente nadie improvisa esto con limpieza.

Triaje para rezagados: tres pasos en este orden

1. Comprobar la afectación y documentar el resultado

El BSI pone a disposición en betroffenheitspruefung-nis-2.bsi.de una autoevaluación. Realice esta comprobación —hoy, no en el cuarto trimestre— y documente el resultado por escrito (la autoevaluación no es jurídicamente vinculante, pero es valiosa como prueba de haberse ocupado del asunto). También un resultado negativo es una prueba: acredita que la dirección se ha ocupado de la cuestión.

2. Registrarse, aunque sea con retraso

Un registro tardío es mejor que ninguno. La experiencia de proyectos regulatorios comparables indica que la notificación posterior proactiva se valora de forma distinta a la inacción que solo sale a la luz cuando ocurre un incidente.

3. Evaluación de brechas frente al § 30

Compare de forma estructurada el estado actual con el catálogo de medidas. En la práctica, las mayores brechas suelen estar en tres temas: una gestión de riesgos sólida con participación de la dirección, una gestión de incidentes practicada, incluido el proceso de notificación, y backups con restauración demostrable y plan de emergencia. De la evaluación surge un plan de medidas priorizado: no todo a la vez, pero todo con plazo y responsable.

Valoración: una obligación con beneficio colateral

En su núcleo, NIS-2 no exige nada exótico, sino una seguridad de TI sólida, implementada y documentada con rigor. Quien aborda las medidas en serio no solo cumple una obligación legal, sino que reduce de forma real el riesgo que los atacantes explotan a diario. A la inversa, vale lo siguiente: una carpeta de certificados sin procesos vividos no ayuda ni en la auditoría ni en el incidente. Nota al margen: las obligaciones de acreditación KRITIS con auditorías formales entran en juego, como muy pronto, a finales de 2028; la presión de actuación aguda está ahora en el registro y las medidas básicas.

Cómo apoya sector7

Como casa de gestión propia, acompañamos a las empresas de Renania del Norte-Westfalia (NRW) a través de la comprobación de afectación, el registro y la evaluación de brechas frente al § 30, con consultoría de compliance sobre NIS-2, ISO 27001, DORA y TISAX de una sola mano. La implementación técnica de las medidas, desde la ingeniería de seguridad de red hasta la supervisión 24/7 por nuestro NOC, la realizamos nosotros mismos en lugar de derivarla. Si así lo desea, con una tarifa plana mensual, para que la implementación de NIS-2 siga siendo presupuestable.

Este artículo es una valoración técnica y no sustituye el asesoramiento jurídico en el caso concreto.

Fuentes

Hablemos de su situación.