Reservar cita

NIS2: el marco jurídico de la UE para la ciberseguridad

Lo que la Directiva (UE) 2022/2555 exige a las entidades esenciales e importantes, y cómo Alemania la ha transpuesto en el BSIG mediante la NIS2UmsuCG.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

18sectores en el ámbito de aplicación
10medidas mínimas según el art. 21, apartado 2
24horas, a más tardar, para la alerta temprana
~30.000entidades afectadas (según las estimaciones)

Con la Directiva (UE) 2022/2555 (NIS2), la UE ha ampliado de forma sustancial su marco jurídico en materia de ciberseguridad: en lugar de un círculo reducido de operadores de infraestructuras críticas, abarca 18 sectores y convierte expresamente la ciberseguridad en una responsabilidad de la alta dirección. Sus pilares son un catálogo de diez medidas mínimas, obligaciones de notificación escalonadas para incidentes significativos y sanciones severas. Alemania ha transpuesto la directiva mediante la Ley de transposición de NIS2 y de refuerzo de la ciberseguridad (NIS2UmsuCG), en vigor desde el 6 de diciembre de 2025, que ancla las obligaciones en el BSIG reformado. Para las aproximadamente 30.000 entidades afectadas según las estimaciones, se plantean sobre todo tres preguntas: ¿estoy afectado?, ¿qué obligaciones se aplican? y ¿cómo demuestro su cumplimiento?

De la directiva al BSIG: los hitos clave

Toque un hito para ver los detalles.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

¿Estoy afectado? Sectores y umbrales

Anexo I, anexo II y la regla del size-cap de un vistazo.

11 sectores
  • Once sectores de alta criticidad — de la energía al espacio, pasando por la sanidad.
  • Las grandes empresas de estos sectores se consideran por regla general entidades esenciales.
EnergíaTransporteBancaSanidadAgua potable y aguas residualesInfraestructura digitalAdministración públicaEspacio
Whitepaper de profundización

NIS2 Reality Check — Registro, cadena de suministro y responsabilidad

El primer año de NIS2 en un whitepaper para CISO: la brecha de registro, la cadena de suministro como obligación central y la responsabilidad personal de la dirección — una hoja de ruta accionable tras el plazo.

Registro tras el plazo

El portal del BSI, el plazo incumplido y por qué ponerse al día termina la infracción en curso pero no borra el pasado.

Seguridad de la cadena de suministro

Por qué el § 30 BSIG convierte la cadena en una obligación propia y por qué los certificados no bastan.

Responsabilidad de la dirección

La responsabilidad personal según el § 38 BSIG, la obligación de formación y el marco de sanciones.

Hoja de ruta de 12 pasos

Doce pasos concretos de la brecha a la conformidad — más el calendario NIS2.

Descargar el whitepaper (gratis)

Whitepaper en alemán · descarga directa tras una breve solicitud.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Amtsblatt der Europäischen Union / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie)

Fuente primaria para el art. 20 (gobernanza y obligación de formación), el art. 21, apartado 2 (diez medidas mínimas), el art. 23 (plazos de notificación) y los anexos I y II con los 18 sectores.

Bundesministerium der Justiz / gesetze-im-internet.de · 2025

Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG)

Transposición alemana: los §§ 28, 30, 32, 33 y 38 BSIG regulan las categorías de entidades, la gestión de riesgos, las obligaciones de notificación, el registro y las obligaciones de las direcciones.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

NIS-2-regulierte Unternehmen (Themenseite)

Información oficial sobre el registro a través del portal del BSI, sobre la comprobación de afectación en línea y sobre las obligaciones de las entidades particularmente importantes e importantes.

OpenKRITIS · 2026

NIS2-Umsetzungsgesetz (Themenseite)

Cronología de la transposición alemana, categorías de entidades según el § 28 BSIG y estimación de unas 30.000 empresas afectadas.

¿Aclarar si NIS2 le afecta e implantar sus obligaciones de forma estructurada?

En una primera consulta sin compromiso clasificamos su organización y le mostramos cómo establecer de forma pragmática el registro, la gestión de riesgos y los procesos de notificación, integrados con ISO/IEC 27001.