NIS2 abarca 18 sectores: once sectores de alta criticidad en el anexo I (entre otros, energía, transporte, banca, infraestructuras de los mercados financieros, sanidad, agua potable y aguas residuales, infraestructura digital, gestión de servicios TIC en B2B, administración pública, espacio) y siete otros sectores críticos en el anexo II (entre otros, servicios postales y de mensajería, gestión de residuos, química, alimentación, industria manufacturera, proveedores digitales, investigación). Según la regla del size-cap, las empresas de estos sectores quedan en principio incluidas en el ámbito de aplicación a partir del tamaño mediano: desde 50 empleados o más de 10 millones de euros de volumen de negocios anual y de balance general anual, calculados conforme a la Recomendación 2003/361/CE. Las grandes empresas de los sectores del anexo I (a partir de 250 empleados o más de 50 millones de euros de volumen de negocios y más de 43 millones de euros de balance) se consideran por regla general entidades esenciales; las demás, entidades importantes. Determinados proveedores, como los prestadores cualificados de servicios de confianza, están incluidos con independencia de su tamaño.
NIS2: el marco jurídico de la UE para la ciberseguridad
Lo que la Directiva (UE) 2022/2555 exige a las entidades esenciales e importantes, y cómo Alemania la ha transpuesto en el BSIG mediante la NIS2UmsuCG.
Con la Directiva (UE) 2022/2555 (NIS2), la UE ha ampliado de forma sustancial su marco jurídico en materia de ciberseguridad: en lugar de un círculo reducido de operadores de infraestructuras críticas, abarca 18 sectores y convierte expresamente la ciberseguridad en una responsabilidad de la alta dirección. Sus pilares son un catálogo de diez medidas mínimas, obligaciones de notificación escalonadas para incidentes significativos y sanciones severas. Alemania ha transpuesto la directiva mediante la Ley de transposición de NIS2 y de refuerzo de la ciberseguridad (NIS2UmsuCG), en vigor desde el 6 de diciembre de 2025, que ancla las obligaciones en el BSIG reformado. Para las aproximadamente 30.000 entidades afectadas según las estimaciones, se plantean sobre todo tres preguntas: ¿estoy afectado?, ¿qué obligaciones se aplican? y ¿cómo demuestro su cumplimiento?
De la directiva al BSIG: los hitos clave
Toque un hito para ver los detalles.
Expira el plazo de transposición de la UE
El plazo de transposición de la Directiva (UE) 2022/2555 expira — la transposición alemana llega un año largo después.
El Bundestag aprueba la NIS2UmsuCG
El Bundestag aprueba la Ley de transposición de NIS2 y de refuerzo de la ciberseguridad; su pieza central es el BSIG reformado.
Entrada en vigor de la NIS2UmsuCG
Las obligaciones quedan ancladas en el BSIG reformado — el legislador estima unas 30.000 entidades afectadas.
Expira el plazo legal de registro
Para las entidades ya incluidas en el ámbito de aplicación al entrar en vigor la ley, expira el plazo de tres meses para registrarse por sí mismas ante el BSI (§ 33 BSIG).
Finaliza el plazo adicional del BSI
Finaliza un plazo adicional comunicado por el BSI; cada organización debe comprobar bajo su propia responsabilidad si está afectada, no está prevista ninguna notificación por parte de las autoridades.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
¿Estoy afectado? Sectores y umbrales
Anexo I, anexo II y la regla del size-cap de un vistazo.
- Once sectores de alta criticidad — de la energía al espacio, pasando por la sanidad.
- Las grandes empresas de estos sectores se consideran por regla general entidades esenciales.
- Siete otros sectores críticos — de los servicios postales y de mensajería a la investigación.
- También aquí rige la regla del size-cap: en principio afectadas a partir del tamaño mediano.
- En principio afectadas desde 50 empleados o más de 10 millones de euros de volumen de negocios anual y de balance general anual.
- Las grandes empresas del anexo I (a partir de 250 empleados o más de 50 millones de euros de volumen de negocios y más de 43 millones de euros de balance) se consideran por regla general entidades esenciales.
- Determinados proveedores, como los prestadores cualificados de servicios de confianza, están incluidos con independencia de su tamaño.
NIS2 Reality Check — Registro, cadena de suministro y responsabilidad
El primer año de NIS2 en un whitepaper para CISO: la brecha de registro, la cadena de suministro como obligación central y la responsabilidad personal de la dirección — una hoja de ruta accionable tras el plazo.
Registro tras el plazo
El portal del BSI, el plazo incumplido y por qué ponerse al día termina la infracción en curso pero no borra el pasado.
Seguridad de la cadena de suministro
Por qué el § 30 BSIG convierte la cadena en una obligación propia y por qué los certificados no bastan.
Responsabilidad de la dirección
La responsabilidad personal según el § 38 BSIG, la obligación de formación y el marco de sanciones.
Hoja de ruta de 12 pasos
Doce pasos concretos de la brecha a la conformidad — más el calendario NIS2.
Whitepaper en alemán · descarga directa tras una breve solicitud.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie)
Fuente primaria para el art. 20 (gobernanza y obligación de formación), el art. 21, apartado 2 (diez medidas mínimas), el art. 23 (plazos de notificación) y los anexos I y II con los 18 sectores.
Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG)
Transposición alemana: los §§ 28, 30, 32, 33 y 38 BSIG regulan las categorías de entidades, la gestión de riesgos, las obligaciones de notificación, el registro y las obligaciones de las direcciones.
NIS-2-regulierte Unternehmen (Themenseite)
Información oficial sobre el registro a través del portal del BSI, sobre la comprobación de afectación en línea y sobre las obligaciones de las entidades particularmente importantes e importantes.
NIS2-Umsetzungsgesetz (Themenseite)
Cronología de la transposición alemana, categorías de entidades según el § 28 BSIG y estimación de unas 30.000 empresas afectadas.
Servicios relacionados
¿Aclarar si NIS2 le afecta e implantar sus obligaciones de forma estructurada?
En una primera consulta sin compromiso clasificamos su organización y le mostramos cómo establecer de forma pragmática el registro, la gestión de riesgos y los procesos de notificación, integrados con ISO/IEC 27001.