La Directiva NIS2 és la norma europea de ciberseguretat que substitueix la NIS de 2016 i amplia de manera notable qui hi està obligat i a què. Espanya l’havia de transposar abans del 17 d’octubre de 2024 i, a 16 de setembre de 2026, la llei que la transposa continua sense publicar-se al BOE. Això no vol dir que encara no afecti qui treballa amb l’Administració: els plecs ja la citen, els responsables de seguretat ja la fan servir per exigir garanties als seus proveïdors i la Comissió Europea pressiona el Govern espanyol perquè l’aprovi. Aquesta guia explica què és NIS2 a Espanya avui, quines obligacions traslladarà als proveïdors de programari de les administracions, en què es diferencia de l’Esquema Nacional de Seguretat i què convé fer ara.
En quin punt es troba la transposició a 16 de setembre de 2026
- Directiva (UE) 2022/2555 (NIS2): en vigor des del gener de 2023, amb termini de transposició fins al 17 d’octubre de 2024.
- Avantprojecte de llei de coordinació i governança de la ciberseguretat: aprovat pel Consell de Ministres el 14 de gener de 2025. Crea el Centre Nacional de Ciberseguretat com a autoritat nacional, reparteix la supervisió entre Interior, Defensa (a través del Centre Criptològic Nacional) i Transformació Digital, i manté l’ENS com a marc de seguretat del sector públic.
- Procediment d’infracció: la Comissió va enviar a Espanya un dictamen motivat el 7 de maig de 2025 i, el 19 de maig de 2026, va fer el pas següent i va exigir la transposició amb urgència.
- Transposició parcial: el Reial decret llei 7/2025 va incorporar algunes mesures de NIS2 en l’àmbit del sistema elèctric. La resta continua pendent de la llei.
Convé, per tant, escriure «en tramitació» en qualsevol document que citi NIS2 a Espanya, i revisar el plec o el contracte quan es publiqui la llei. El que sí que és segur és el contingut de fons, perquè la directiva és de mínims i la llei espanyola no el podrà rebaixar.
A qui obliga NIS2 i per què arriba als proveïdors
La directiva s’aplica a entitats essencials i importants dels sectors dels seus annexos: energia, transport, banca, sanitat, aigua, infraestructures digitals, gestió de serveis TIC, administració pública (la central obligatòriament; la regional i la local, segons decideixi cada estat), espai, serveis postals, residus, productes químics, alimentació, fabricació, proveïdors digitals i recerca. La mida hi compta: com a regla general, empreses mitjanes i grans d’aquests sectors, amb excepcions per a serveis crítics independentment de la mida.
Un proveïdor de programari a mida no figura, pel sol fet de ser-ho, als annexos. NIS2 li arriba per dues vies:
- Directament, si presta serveis de gestió de TIC o serveis gestionats de seguretat, si és proveïdor digital dels tipus enumerats o si supera el llindar de mida en un sector inclòs.
- Indirectament, a través dels seus clients, que és el cas habitual. L’article 21 obliga les entitats essencials i importants a gestionar els riscos de la seva cadena de subministrament, inclosos els proveïdors de programari i de serveis TIC. Per a una administració obligada, això es tradueix en clàusules contractuals: requisits de seguretat, dret d’auditoria, notificació d’incidents al client, desenvolupament segur, gestió de vulnerabilitats i continuïtat.
Dit d’una altra manera: encara que la llei espanyola trigui, cada organisme que ja se sàpiga entitat essencial traslladarà aquestes exigències als seus plecs, i alguns ja ho fan.
Les obligacions de fons que trasllada la directiva
Les mesures de l’article 21 que una entitat obligada ha d’aplicar, i que acabarà exigint als seus proveïdors, són deu:
- Polítiques d’anàlisi de riscos i de seguretat dels sistemes.
- Gestió d’incidents.
- Continuïtat de negoci: còpies de seguretat, recuperació i gestió de crisis.
- Seguretat de la cadena de subministrament, inclosa la relació amb cada proveïdor.
- Seguretat en l’adquisició, el desenvolupament i el manteniment de sistemes, inclosa la gestió i la divulgació de vulnerabilitats.
- Avaluació de l’eficàcia de les mesures.
- Ciberhigiene bàsica i formació.
- Criptografia i xifratge.
- Seguretat dels recursos humans, control d’accés i gestió d’actius.
- Autenticació multifactor i comunicacions segures.
A això s’afegeixen la notificació d’incidents significatius en tres temps (alerta primerenca en 24 hores, notificació en 72 hores i informe final en un mes), la responsabilitat dels òrgans de direcció, que han d’aprovar les mesures i formar-se, i un règim sancionador amb multes de fins a 10 milions d’euros o el 2 % del volum de negoci mundial per a les entitats essencials i de fins a 7 milions o l’1,4 % per a les importants.
NIS2 i ENS: diferents i complementaris
És la confusió més freqüent als plecs, de manera que convé separar-los:
| Esquema Nacional de Seguretat | NIS2 | |
|---|---|---|
| Naturalesa | Reial decret 311/2022, en vigor i exigible avui | Directiva europea, a Espanya pendent de la llei de transposició |
| A qui obliga | Sector públic i els seus proveïdors, pels sistemes que presten servei a l’Administració | Entitats essencials i importants dels sectors de l’annex, públiques i privades |
| Què fixa | Catàleg de mesures concretes per categoria (bàsica, mitjana, alta) i un sistema de certificació amb distintiu | Obligacions de gestió del risc, notificació d’incidents, cadena de subministrament i responsabilitat directiva; les mesures concretes es remeten a normes i guies |
| Com s’acredita | Declaració o certificació de conformitat d’una entitat acreditada, renovada cada dos anys | Supervisió a càrrec de l’autoritat nacional; sense certificat propi, tot i que les normes nacionals es poden basar en esquemes existents |
| Relació | L’avantprojecte espanyol manté l’ENS com a marc de seguretat del sector públic | NIS2 afegeix governança, notificació i cadena de subministrament per damunt de l’ENS |
Per a un proveïdor de l’Administració la conseqüència pràctica és clara: l’ENS és l’exigència d’avui i ho continuarà sent; NIS2 hi afegirà, a través dels contractes, obligacions de notificació d’incidents i de desenvolupament segur que un sistema de gestió ben construït ja cobreix. Expliquem l’ENS a què és l’ENS i per què el teu proveïdor l’ha de tenir i com comprovar que un certificat és vàlid a certificat ENS caducat: com comprovar el del teu proveïdor.
Què ha de fer ja un proveïdor de l’Administració
Sense esperar el BOE, perquè els plecs ja ho demanen:
- Tenir l’ENS en vigor en la categoria que correspongui als sistemes que presta, amb el distintiu publicat i comprovable.
- Un sistema de gestió de la seguretat que cobreixi les deu mesures de l’article 21. L’ISO 27001 n’és la via natural i la majoria dels seus controls hi coincideixen; ho expliquem a com implantar l’ISO 27001 pas a pas.
- Un procediment de notificació d’incidents al client amb els terminis de la directiva, tot i que el contracte encara no els exigeixi, i amb un punt de contacte de seguretat.
- Desenvolupament segur documentat: revisió de codi, gestió de dependències, proves de seguretat, gestió de vulnerabilitats i política de divulgació coordinada.
- Cadena de subministrament pròpia: inventari de proveïdors i de components de tercers, amb les seves garanties.
- Implicació de la direcció: aprovació de les mesures, formació i responsabilitat assignada.
- Clàusules a punt per respondre al que demanaran els plecs: dret d’auditoria, notificació, continuïtat, subcontractació i sortida.
Aquestes exigències no afavoreixen les grans integradores enfront de les mitjanes: afavoreixen qui les tingui documentades i certificades. Ho comparem a gran integradora o empresa mitjana.
Què ha de fer una administració obligada
- Determinar si és entitat essencial o important segons la llei espanyola quan es publiqui, i mentrestant assumir que la central ho és.
- Inventariar els proveïdors de programari i de serveis TIC i classificar-los per criticitat.
- Incorporar als plecs les clàusules de cadena de subministrament: ENS vigent, notificació d’incidents, desenvolupament segur, auditoria, continuïtat i sortida. La guia de com preparar un plec tècnic amb ENS serveix de base.
- Preparar el procediment intern de notificació en 24 hores, 72 hores i un mes, i la formació de l’òrgan de direcció.
Preguntes freqüents sobre NIS2 a Espanya
NIS2 està en vigor a Espanya?
La directiva està en vigor a la Unió Europea, però Espanya no ha publicat la llei que la transposa. L’Avantprojecte de llei de coordinació i governança de la ciberseguretat es va aprovar el 14 de gener de 2025 i a 16 de setembre de 2026 no és al BOE, amb un procediment d’infracció obert per la Comissió Europea. Mentrestant, les entitats ja en traslladen les exigències als contractes.
NIS2 substitueix l’ENS?
No. L’ENS, regulat pel Reial decret 311/2022, continua sent obligatori per al sector públic i els seus proveïdors, i l’avantprojecte espanyol el manté com a marc de seguretat de l’Administració. NIS2 afegeix obligacions de governança, notificació d’incidents, cadena de subministrament i responsabilitat directiva que se superposen a l’ENS.
Una empresa de programari a mida està obligada per NIS2?
Directament, només si presta serveis de gestió de TIC o de seguretat gestionada, és proveïdor digital dels tipus enumerats o supera el llindar de mida en un sector inclòs. Indirectament, gairebé sempre: els seus clients obligats han de gestionar la seguretat de la seva cadena de subministrament i ho fan mitjançant clàusules contractuals.
Quins terminis de notificació d’incidents fixa NIS2?
Alerta primerenca en 24 hores des que es té coneixement de l’incident significatiu, notificació completa en 72 hores i informe final en un mes. Les entitats obligades traslladaran terminis coherents als seus proveïdors per poder-los complir.
Quines sancions preveu NIS2?
Multes de fins a 10 milions d’euros o el 2 % del volum de negoci anual mundial per a les entitats essencials, i de fins a 7 milions o l’1,4 % per a les importants, a més de la responsabilitat dels òrgans de direcció. Les quanties concretes a Espanya les fixarà la llei de transposició.
Conclusió
NIS2 a Espanya és una llei pendent amb un contingut ja conegut: gestió del risc, notificació d’incidents, seguretat de la cadena de subministrament i responsabilitat de la direcció, per damunt d’un ENS que continua sent l’exigència d’avui. Per a un proveïdor de l’Administració, preparar-se vol dir tenir l’ENS vigent, un sistema de gestió certificat i procediments de notificació i de desenvolupament segur documentats abans que el plec els demani. Si busques un proveïdor que ja treballa així, escriu-nos des de la nostra pàgina de contacte.