Publicado el 4 agosto 2026 · Equipo mitza.es

La directiva europea NIS2 debía transponerse a la legislación española antes del 17 de octubre de 2024. A fecha de 2026, la ley española de coordinación y gobernanza de la ciberseguridad sigue en tramitación parlamentaria, aunque el Consejo de Ministros ya aprobó el anteproyecto en enero de 2025. Que la ley no esté publicada en el BOE no significa que las obligaciones de fondo no existan: nacen directamente de la directiva europea, vigente desde diciembre de 2022.
Un recordatorio reciente de por qué importa
En enero de 2026, Endesa confirmó un ciberataque a su plataforma comercial que expuso datos personales de clientes: nombres, DNI, información de contacto, datos contractuales y números de cuenta. La propia compañía comunicó a algunos clientes que unos 3 millones de usuarios podrían haberse visto afectados, principalmente en el mercado regulado, aunque fuentes del atacante elevaron la cifra hasta 20 millones de registros. INCIBE confirmó el aviso a la ciudadanía. Ninguna empresa, grande o pequeña, está exenta de este tipo de riesgo.
A quién afecta NIS2 en la práctica
La directiva se dirige principalmente a empresas de más de 50 empleados o más de 10 millones de euros de facturación en sectores considerados esenciales o importantes. Pero el alcance real es mayor de lo que parece: si eres proveedor de una de esas entidades, o si tu actividad se considera crítica para la cadena de suministro de un cliente que sí está obligado, puedes verte arrastrado igualmente.
Qué exige el artículo 21 en la práctica
- Análisis y gestión de riesgos de forma documentada.
- Plan de gestión de incidentes y protocolo de notificación.
- Medidas de continuidad de negocio y copias de seguridad.
- Seguridad en la cadena de suministro (proveedores y subcontratas).
- Cifrado y control de accesos.
- Autenticación multifactor donde proceda.
Por qué no conviene esperar a que se publique la ley
Las obligaciones de fondo llevan vigentes desde 2022 a nivel europeo. Esperar a la redacción final de la ley española antes de empezar a aplicar medidas básicas solo significa llegar tarde cuando la norma entre en vigor formalmente, además de dejar a la empresa expuesta mientras tanto a incidentes como el de Endesa.
Por dónde empezar si no sabes si te afecta
- Revisa si tu empresa o tus clientes principales entran en sectores esenciales o importantes según la directiva.
- Haz un inventario básico de dónde están tus datos y quién tiene acceso a ellos.
- Comprueba si tienes copias de seguridad probadas, no solo programadas.
- Revisa si el acceso a sistemas críticos tiene autenticación multifactor.
- Define un protocolo mínimo de respuesta ante incidentes, aunque sea sencillo.
De la teoría a medidas concretas
No hace falta un departamento de seguridad propio para empezar a cumplir lo esencial. Con una revisión inicial y un plan priorizado se puede reducir buena parte del riesgo real. Si quieres saber por dónde empezar, nuestro servicio de mantenimiento informático incluye revisión de seguridad básica, y para una evaluación más completa puedes pedir una auditoría a medida.