NIS2 en Alemania
Alemania transpuso la Directiva NIS2 al Derecho nacional mediante la NIS2UmsuCG, reformando a fondo la Ley federal de ciberseguridad (BSIG). Todas las obligaciones se aplican desde el 6 de diciembre de 2025.
| Fecha | Evento |
|---|---|
| 27 dic 2022 | La Directiva NIS2 se publica en el Diario Oficial de la UE L 333 (adoptada el 14 dic 2022) |
| 16 ene 2023 | La NIS2 entra en vigor a nivel de la UE |
| 17 oct 2024 | Plazo de transposición de la UE (Alemania lo incumplió) |
| 13 nov 2025 | El Bundestag aprueba la NIS2UmsuCG |
| 21 nov 2025 | El Bundesrat da su conformidad |
| 5 dic 2025 | Publicada en el Bundesgesetzblatt |
| 6 dic 2025 | El nuevo BSIG entra en vigor, todas las obligaciones se aplican de inmediato |
| 6 ene 2026 | El portal de registro del BSI entra en funcionamiento |
| 6 mar 2026 | Plazo para el registro ante el BSI |
| ~2028 | Operadores KRITIS: primera prueba de cumplimiento exigible |
No hay periodo transitorio. Las medidas de gestión de riesgos, la notificación de incidentes y la responsabilidad de la dirección se aplican desde el mismo día en que la ley entró en vigor.
| Término de la UE | Término alemán | Abreviatura |
|---|---|---|
| Entidad esencial | Besonders wichtige Einrichtung | bwE |
| Entidad importante | Wichtige Einrichtung | wE |
| Operador de infraestructura crítica | Betreiber kritischer Anlagen | KRITIS |
La jerarquía: KRITIS ⊂ entidades esenciales ⊂ todas las entidades NIS2. Los operadores KRITIS se clasifican automáticamente como entidades esenciales.
Sanciones
| Categoría | Multa máxima | Alternativa basada en el volumen de negocios |
|---|---|---|
| Entidades esenciales | 10.000.000 EUR | 2 % del volumen de negocios anual mundial del grupo |
| Entidades importantes | 7.000.000 EUR | 1,4 % del volumen de negocios anual mundial del grupo |
| Infracción | Multa máxima |
|---|---|
| No implementar medidas de ciberseguridad (§30) | 10 M EUR / 7 M EUR |
| No notificar incidentes (§32) | 10 M EUR / 7 M EUR |
| Incumplimiento de las instrucciones del BSI | 10 M EUR / 7 M EUR |
| KRITIS: fallo en la notificación de componentes críticos | 5.000.000 EUR |
| KRITIS: fallo en los procedimientos de prueba de auditoría | 2.000.000 EUR |
| Infracciones de registro, no notificar al BSI | 500.000 EUR |
| Obstrucción de las inspecciones del BSI | 500.000 EUR |
| Fallos en la accesibilidad del punto de contacto | 100.000 EUR |
Tres deberes esenciales
Aprobación (Billigung)
La dirección debe aprobar formalmente las medidas de gestión de riesgos de ciberseguridad conforme al §30 BSIG.
Supervisión (Überwachung)
Seguimiento activo de la implementación, no conocimiento pasivo. La dirección debe verificar que las medidas se están implementando realmente.
Formación (Schulung)
Participación personal obligatoria en formación de ciberseguridad como mínimo cada 3 años. Este deber no puede delegarse.
Los directivos responden personalmente frente a su propia empresa cuando incumplen culpablemente estos deberes. Se permite la delegación de tareas operativas, pero la responsabilidad estratégica y la supervisión permanecen en la dirección. La dirección no puede alegar falta de conocimientos técnicos como defensa.
El §38 BSIG prohíbe expresamente las renuncias contractuales de responsabilidad por parte de los socios que sean desproporcionadas respecto de la incertidumbre existente sobre los derechos.
Plazo: 6 de marzo de 2026 (3 meses después de la entrada en vigor del BSIG).
El registro sigue un proceso de dos pasos: primero crear una cuenta a través de Mein Unternehmenskonto (MUK/ELSTER) y, después, registrarse a través del portal del BSI (en funcionamiento desde el 6 de enero de 2026).
El registro es una obligación de autoidentificación, sin notificación por parte del BSI. Las empresas deben determinar por sí mismas si están dentro del ámbito. El BSI también puede ordenar a una empresa que se registre si determina que entra en el ámbito de aplicación.
| Aspecto | Esencial | Importante |
|---|---|---|
| Supervisión | Proactiva (ex ante), el BSI puede auditar en cualquier momento | Reactiva (ex post), solo ante indicios de incumplimiento |
| Multa máxima | 10 M EUR o 2 % del volumen de negocios mundial | 7 M EUR o 1,4 % del volumen de negocios mundial |
| Requisitos de auditoría | Comprobaciones aleatorias basadas en el riesgo por el BSI | Solo ante sospecha justificada |
| Ciclo de auditoría KRITIS | Cada 3 años (si es operador KRITIS) | No aplicable |