EU-27

Implementación de NIS2 en toda Europa

El plazo de transposición era el 17 de octubre de 2024. A principios de 2026, la mayoría de los Estados miembros de la UE lo habían incumplido, lo que dio lugar a procedimientos de infracción y a un panorama de cumplimiento fragmentado en toda Europa.

Última actualización: 17. Juni 2026

Simon OrzelSimon Orzel·Laufend geprüft

20

Operativo

1

Registro previo

4

Previsto

2

Aún no disponible

Portales de registro operativos
Estos países tienen plataformas de registro activas donde las entidades pueden registrarse ahora.
PaísAutoridad competentePortal de registroPlazo de registroLegislación nacional
AlemaniaBSI (Bundesamt für Sicherheit in der Informationstechnik)BSI NIS-2 Portal2026-03-06NIS2UmsuCG / BSIG
BélgicaCCB (Centre for Cybersecurity Belgium)Safeonweb@Work2025-03-18NIS2 Law (Loi NIS2)
ItaliaACN (Agenzia per la Cybersicurezza Nazionale)ACN NIS Portal2026-02-28D.Lgs. 138/2024
República ChecaNÚKIB (Národní úřad pro kybernetickou a informační bezpečnost)Portál NUKIB2025-12-31Zákon č. 264/2025 Sb. o kybernetické bezpečnosti
DinamarcaSAMSIK (Styrelsen for Samfundssikkerhed)Virk2025-10-01LOV nr 434 af 06/05/2025 (NIS 2-loven)
PoloniaMinistry of Digital Affairs / CSIRTsSystem S462026-10-03Amended KSC Act (ustawa o KSC)
SueciaMCF (Myndigheten foer civilt foersvar, vormals MSB) + CERT-SEAún no disponiblePor determinarCybersaekerhetslagen (SFS 2025:1506)
CroaciaNHCSC-HR (National Cybersecurity Center)Aún no disponiblePor determinarZakon o kibernetičkoj sigurnosti
LituaniaNKSC (National Cybersecurity Center)Aún no disponiblePor determinarKibernetinio saugumo įstatymas
LetoniaCERT.LV / NCSCAún no disponible2025-04-01Kiberdrošības likums
GreciaNCSA (National Cyber Security Authority)Aún no disponible2025-09-30Law No. 5160/2024
EslovaquiaNBÚ (Národný bezpečnostný úrad)Aún no disponiblePor determinarZákon o kybernetickej bezpečnosti
RumaníaDNSC (Directoratul Național de Securitate Cibernetică)Aún no disponible2025-09-19Emergency Ordinance No. 155/2024; Laws No. 52/2025 & No. 124/2025
FinlandiaTraficom + sector authorities (NCSC-FI as national CSIRT)Aún no disponible2025-05-08Kyberturvallisuuslaki (124/2025)
EstoniaRIA (Riigi Infosüsteemi Amet)Aún no disponiblePor determinarKüberturvalisuse seadus
PortugalCNCS (Centro Nacional de Cibersegurança) + CERT.PTMyCiberPor determinarDecreto-Lei n.º 125/2025
HungríaSZTFH (Szabályozott Tevékenységek Felügyeleti Hatósága)Aún no disponiblePor determinarAct XXIII of 2024
ChipreDSA (Digital Security Authority)NIS2 Self-Assessment ToolPor determinarLaw on Security of Networks and Information Systems (Amendment) 2025
LuxemburgoILR (Institut Luxembourgeois de Régulation)ILR Guichet (NISS_EE231)2026-07-10Loi du 5 mai 2026 relative à des mesures visant à assurer un niveau élevé de cybersécurité
EsloveniaURSIV (Information Security Agency)Aún no disponible2025-12-19ZInfV-1 (Information Security Act)
Registro previo disponible
Estos países ofrecen registro previo o notificación temprana. El registro completo vendrá después.
PaísAutoridad competentePortal de registroPlazo de registroLegislación nacional
FranciaANSSI (Agence nationale de la sécurité des systèmes d'information)MonEspaceNIS2Por determinarLoi Résilience (bundles NIS2 + DORA + CER)
Registro previsto
Legislación nacional promulgada, pero el portal de registro aún no se ha lanzado.
PaísAutoridad competentePortal de registroPlazo de registroLegislación nacional
AustriaBundesamt für CybersicherheitUnternehmensserviceportal (USP)2026-12-31NISG 2026
Países BajosNCSC-NL (since 1 Jan 2026 merged with DTC and CSIRT-DSP into "versterkt NCSC", SPOC + national CSIRT) + RDI (Rijksinspectie Digitale Infrastructuur, horizontal supervisor)MijnNCSC / EntiteitenregisterPor determinarCyberbeveiligingswet (Cbw, wetsvoorstel 36.764)
BulgariaState e-Governance Agency / Ministry of e-GovernmentAún no disponiblePor determinarCybersecurity Act (amended)
MaltaCIPD (Critical Infrastructure Protection Department)Aún no disponiblePor determinarLegal Notice 71/2025, amended by Legal Notice 89/2026 (S.L. 460.41)
Aún no disponible
La transposición nacional sigue en curso. Los detalles del registro vendrán después.
PaísAutoridad competentePortal de registroPlazo de registroLegislación nacional
EspañaCCN-CERT / INCIBEAún no disponiblePor determinarAún no promulgada
IrlandaNCSC (National Cyber Security Centre)Aún no disponiblePor determinarNational Cyber Security Bill (draft)

Vender en un país no es lo mismo que operar en un país

Muchas empresas venden sus productos o servicios por toda la UE a través de una única entidad jurídica registrada en un país. En ese caso, el registro ante la autoridad de tu país de origen es suficiente, no estás "establecido" en cada país en el que vendes.

Sin embargo, si tu empresa es plenamente operativa en un país, es decir, tienes una presencia jurídica registrada, empleados sobre el terreno y pagas el impuesto de sociedades allí, entonces la legislación NIS2 de ese país te aplica como entidad establecida en esa jurisdicción.

Excepción: los proveedores de servicios digitales utilizan una ventanilla única

El Artículo 26 de NIS2 crea una excepción importante para tipos específicos de servicios digitales: proveedores de computación en la nube, proveedores de servicios gestionados, proveedores de servicios gestionados de seguridad, proveedores de centros de datos, redes de distribución de contenidos, proveedores de servicios DNS, mercados en línea, motores de búsqueda en línea y plataformas de redes sociales. Estas entidades se registran en un único Estado miembro de la UE, aquel en el que se toman predominantemente las decisiones de gestión de riesgos de ciberseguridad. Si operas uno de estos servicios, no necesitas registrarte en cada país en el que estás establecido. Todos los demás tipos de entidades (fabricantes, empresas de alimentación, proveedores de energía, operadores de transporte, hospitales, etc.) entran bajo la regla estándar y deben registrarse en cada país en el que tengan un establecimiento jurídico.

Preguntas frecuentes

Tengo una oficina de ventas en Alemania pero mi sede está en Francia, ¿me registro ante el BSI?

Depende de cómo esté estructurada la oficina de ventas alemana. Si es una GmbH o Zweigniederlassung (sucursal) registrada que presenta su propia declaración fiscal en Alemania, probablemente necesites registrarte ante el BSI además de ante la ANSSI en Francia. Si es simplemente un centro de coste de la matriz francesa sin entidad jurídica separada en Alemania, el registro francés por sí solo puede bastar. Consulta a un abogado familiarizado con NIS2 en ambas jurisdicciones.

¿Necesito cumplir con requisitos de seguridad diferentes en cada país?

NIS2 establece una línea base armonizada, pero la transposición de cada país puede añadir requisitos sectoriales más estrictos. En la práctica, implementar la línea base de NIS2 (gestión de riesgos, notificación de incidentes, control de acceso, seguridad de la cadena de suministro) satisfará los requisitos en la mayoría de los países de la UE. Comprueba la legislación nacional de cada país por si hubiera obligaciones adicionales.

¿Qué pasa si un país aún no ha terminado de transponer NIS2?

Algunos países de la UE se retrasaron en la transposición de la directiva (el plazo era octubre de 2024). Hasta que la legislación nacional no esté en vigor, puede que el registro aún no sea posible. Vigila el sitio web de la autoridad nacional pertinente y regístrate en cuanto se abra el proceso. La transposición tardía por parte del gobierno no reduce tu eventual obligación legal.

¿Puedo registrarme una sola vez a nivel de la UE y cubrir todos los países?

No. No existe un registro NIS2 único a nivel de la UE. Cada país opera su propio sistema de registro. Esta es una de las complejidades conocidas de la implementación descentralizada de la directiva y genera una carga de cumplimiento significativa para las empresas paneuropeas.

Fuentes
  • Directiva (UE) 2022/2555: Directiva NIS2, Diario Oficial de la Unión Europea (27 de diciembre de 2022)
  • Comisión Europea: rastreador de transposición de NIS2 y actualizaciones de los procedimientos de infracción (2024-2025)
  • Wavestone: Radar de transposición de NIS2, estado de implementación país por país (2025)
  • NIS2UmsuCG: Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Stärkung der Cybersicherheit (Alemania)
  • Loi NIS2: ley belga de transposición de NIS2 (abril de 2024)
  • D.Lgs. 138/2024: decreto italiano de transposición de NIS2
  • ENISA: panorama de implementación de NIS2 y orientación sobre coordinación transfronteriza (2025)
  • BMI/BSI: documentación parlamentaria y orientación sobre la implementación de la NIS2UmsuCG
Cumpla donde importa: empezando por Alemania
La plataforma implementa el conjunto completo de requisitos de la BSIG (la transposición de NIS2 en Alemania) con requisitos estructurados, gestión de evidencias y preparación para auditorías. Diseñada para el Derecho alemán, aplicable en toda la UE.