A Directiva NIS2 é a norma europea de ciberseguridade que substitúe a NIS de 2016 e amplía de forma notable quen está obrigado e a que. España debía traspoñela antes do 17 de outubro de 2024 e, a 16 de setembro de 2026, a lei que a traspón segue sen publicarse no BOE. Iso non significa que aínda non afecte a quen traballa coa Administración: os pregos xa a citan, os responsables de seguridade xa a usan para esixirlles garantías aos seus provedores e a Comisión Europea aperta o Goberno para que a aprobe. Esta guía explica que é NIS2 en España hoxe, que obrigas lles trasladará aos provedores de software das administracións, en que se diferencia do Esquema Nacional de Seguridade e que convén facer agora.

Onde está a transposición a 16 de setembro de 2026

  • Directiva (UE) 2022/2555 (NIS2): en vigor desde xaneiro de 2023, con prazo de transposición ata o 17 de outubro de 2024.
  • Anteproxecto de lei de coordinación e gobernanza da ciberseguridade: aprobado polo Consello de Ministros o 14 de xaneiro de 2025. Crea o Centro Nacional de Ciberseguridade como autoridade nacional, reparte a supervisión entre Interior, Defensa (a través do Centro Criptolóxico Nacional) e Transformación Dixital, e mantén o ENS como marco de seguridade do sector público.
  • Procedemento de infracción: a Comisión envioulle a España un ditame motivado o 7 de maio de 2025 e, o 19 de maio de 2026, deu o seguinte paso esixindo a transposición con urxencia.
  • Transposición parcial: o Real decreto lei 7/2025 incorporou algunhas medidas de NIS2 no ámbito do sistema eléctrico. O resto segue pendente da lei.

Convén, por tanto, escribir «en tramitación» en calquera documento que cite NIS2 en España, e revisar o prego ou o contrato cando a lei se publique. O que si é seguro é o contido de fondo, porque a directiva é de mínimos e a lei española non poderá rebaixalo.

A quen obriga NIS2 e por que alcanza os provedores

A directiva aplícase a entidades esenciais e importantes dos sectores dos seus anexos: enerxía, transporte, banca, sanidade, auga, infraestruturas dixitais, xestión de servizos TIC, administración pública (a central obrigatoriamente, a rexional e a local segundo decida cada Estado), espazo, correos, residuos, químicos, alimentación, fabricación, provedores dixitais e investigación. O tamaño conta: como regra xeral, medianas e grandes empresas deses sectores, con excepcións para servizos críticos con independencia do tamaño.

Un provedor de software á medida non está, polo feito de selo, nos anexos. NIS2 alcánzao por dúas vías:

  1. Directamente, se presta servizos de xestión de TIC ou servizos xestionados de seguridade, se é provedor dixital dos tipos enumerados ou se supera o limiar de tamaño nun sector incluído.
  2. Indirectamente, a través dos seus clientes, que é o habitual. O artigo 21 obriga as entidades esenciais e importantes a xestionar os riscos da súa cadea de subministración, incluídos os provedores de software e de servizos TIC. Para unha administración obrigada, iso tradúcese en cláusulas contractuais: requisitos de seguridade, dereito de auditoría, notificación de incidentes ao cliente, desenvolvemento seguro, xestión de vulnerabilidades e continuidade.

Dito doutro xeito: aínda que a lei española tarde, cada organismo que xa se saiba entidade esencial trasladará estas esixencias aos seus pregos, e algúns xa o fan.

As obrigas de fondo que traslada a directiva

As medidas do artigo 21 que unha entidade obrigada debe aplicar, e que acabará por esixirlles aos seus provedores, son dez:

  1. Políticas de análise de riscos e de seguridade dos sistemas.
  2. Xestión de incidentes.
  3. Continuidade de negocio: copias de seguridade, recuperación e xestión de crises.
  4. Seguridade da cadea de subministración, coa relación con cada provedor.
  5. Seguridade na adquisición, o desenvolvemento e o mantemento de sistemas, incluída a xestión de vulnerabilidades e a súa divulgación.
  6. Avaliación da eficacia das medidas.
  7. Ciberhixiene básica e formación.
  8. Criptografía e cifrado.
  9. Seguridade dos recursos humanos, control de acceso e xestión de activos.
  10. Autenticación multifactor e comunicacións seguras.

A iso súmanse a notificación de incidentes significativos en tres tempos (alerta temperá en 24 horas, notificación en 72 horas e informe final nun mes), a responsabilidade dos órganos de dirección, que deben aprobar as medidas e formarse, e un réxime sancionador con multas de ata 10 millóns de euros ou o 2 % do volume de negocio mundial para as entidades esenciais e de ata 7 millóns ou o 1,4 % para as importantes.

NIS2 e ENS: distintos e complementarios

É a confusión máis frecuente nos pregos, así que convén separalos:

Esquema Nacional de SeguridadeNIS2
NaturezaReal decreto 311/2022, en vigor e esixible hoxeDirectiva europea, en España pendente da lei de transposición
A quen obrigaSector público e os seus provedores, polos sistemas que lle prestan servizo á AdministraciónEntidades esenciais e importantes dos sectores do anexo, públicas e privadas
Que fixaCatálogo de medidas concretas por categoría (básica, media, alta) e un sistema de certificación con distintivoObrigas de xestión do risco, notificación de incidentes, cadea de subministración e responsabilidade directiva; as medidas concretas remítense a normas e guías
Como se acreditaDeclaración ou certificación de conformidade por entidade acreditada, renovada cada dous anosSupervisión pola autoridade nacional; sen certificado propio, aínda que as normas nacionais poden apoiarse en esquemas existentes
RelaciónO anteproxecto español mantén o ENS como marco de seguridade do sector públicoNIS2 engade gobernanza, notificación e cadea de subministración por riba do ENS

Para un provedor da Administración a consecuencia práctica é clara: o ENS é a esixencia de hoxe e seguirá séndoo; NIS2 engadirá, a través dos contratos, obrigas de notificación de incidentes e de desenvolvemento seguro que un sistema de xestión ben construído xa cobre. Explicamos o ENS en que é o ENS e por que o teu provedor debe telo e como comprobar que un certificado é válido en certificado ENS caducado: como comprobar o do teu provedor.

Que debe facer xa un provedor da Administración

Sen agardar polo BOE, porque os pregos xa o piden:

  1. Ter o ENS en vigor na categoría que lles corresponda aos sistemas que presta, co distintivo publicado e comprobable.
  2. Un sistema de xestión da seguridade que cubra as dez medidas do artigo 21. A ISO 27001 é a vía natural e a maioría dos seus controis coinciden; explicámolo en como implantar a ISO 27001 paso a paso.
  3. Un procedemento de notificación de incidentes ao cliente cos prazos da directiva, malia que o contrato aínda non os esixa, e cun punto de contacto de seguridade.
  4. Desenvolvemento seguro documentado: revisión de código, xestión de dependencias, probas de seguridade, xestión de vulnerabilidades e política de divulgación coordinada.
  5. Cadea de subministración propia: inventario de provedores e compoñentes de terceiros, coas súas garantías.
  6. Implicación da dirección: aprobación das medidas, formación e responsabilidade asignada.
  7. Cláusulas preparadas para responder ao que pedirán os pregos: dereito de auditoría, notificación, continuidade, subcontratación e saída.

Estas esixencias non favorecen as grandes integradoras fronte ás medianas: favorecen a quen as teña documentadas e certificadas. Comparámolo en gran integradora ou empresa mediana.

Que debe facer unha administración obrigada

  • Determinar se é entidade esencial ou importante segundo a lei española cando se publique, e mentres tanto asumir que a central o é.
  • Inventariar os provedores de software e servizos TIC e clasificalos por criticidade.
  • Incorporar aos pregos as cláusulas de cadea de subministración: ENS vixente, notificación de incidentes, desenvolvemento seguro, auditoría, continuidade e saída. A guía de como preparar un prego técnico con ENS serve de base.
  • Preparar o procedemento interno de notificación en 24, 72 horas e un mes, e a formación do órgano de dirección.

Preguntas frecuentes sobre NIS2 en España

Está en vigor NIS2 en España?

A directiva está en vigor na Unión Europea, pero España non publicou a lei que a traspón. O anteproxecto de lei de coordinación e gobernanza da ciberseguridade aprobouse o 14 de xaneiro de 2025 e a 16 de setembro de 2026 non está no BOE, cun procedemento de infracción aberto pola Comisión Europea. Mentres tanto, as entidades xa trasladan as súas esixencias aos contratos.

NIS2 substitúe o ENS?

Non. O ENS, regulado polo Real decreto 311/2022, segue a ser obrigatorio para o sector público e os seus provedores, e o anteproxecto español manteno como marco de seguridade da Administración. NIS2 engade obrigas de gobernanza, notificación de incidentes, cadea de subministración e responsabilidade directiva que se superpoñen ao ENS.

Unha empresa de software á medida está obrigada por NIS2?

Directamente só se presta servizos de xestión de TIC ou de seguridade xestionada, é provedor dixital dos tipos enumerados ou supera o limiar de tamaño nun sector incluído. Indirectamente, case sempre: os seus clientes obrigados deben xestionar a seguridade da súa cadea de subministración e fano mediante cláusulas contractuais.

Que prazos de notificación de incidentes fixa NIS2?

Alerta temperá en 24 horas desde que se ten coñecemento do incidente significativo, notificación completa en 72 horas e informe final nun mes. As entidades obrigadas trasladaranlles prazos coherentes aos seus provedores para poderen cumprilos.

Que sancións prevé NIS2?

Multas de ata 10 millóns de euros ou o 2 % do volume de negocio anual mundial para as entidades esenciais, e de ata 7 millóns ou o 1,4 % para as importantes, ademais da responsabilidade dos órganos de dirección. As contías concretas en España fixaraas a lei de transposición.

Conclusión

NIS2 en España é unha lei pendente cun contido xa coñecido: xestión do risco, notificación de incidentes, seguridade da cadea de subministración e responsabilidade da dirección, por riba dun ENS que segue a ser a esixencia de hoxe. Para un provedor da Administración, prepararse consiste en ter o ENS vixente, un sistema de xestión certificado e procedementos de notificación e desenvolvemento seguro documentados antes de que o prego os pida. Se buscas un provedor que xa traballa así, escríbenos desde a nosa páxina de contacto.