📌 El Cambio de la Semana
NIS2: Bruselas presiona y septiembre es el límite
La Comisión Europea ha enviado una segunda advertencia formal a España por no transponer NIS2 (Directiva (UE) 2022/2555). El plazo expiró el 17 de octubre de 2024.
El expediente abierto es el INFR(2024)0270. Si no hay transposición antes de septiembre de 2026, el caso irá al Tribunal de Justicia de la Unión Europea (TJUE) con multas diarias acumulativas. Esto no es un aviso rutinario: es el penúltimo paso antes del litigio.
Por qué te importa: NIS2 afecta a sectores que van desde energía y sanidad hasta infraestructura digital, TIC y administración electrónica. Si tu pyme opera en cualquiera de los sectores de los Anexos I o II, las obligaciones de ciberseguridad serán exigibles desde el momento en que la ley nacional entre en vigor. No habrá período de gracia extenso.
Qué significa: España lleva 20 meses de retraso. La primera advertencia llegó en noviembre de 2024; esta segunda cierra la vía administrativa. Mientras tanto, el CCN ya ha actualizado la guía CCN-STIC 890 con un Perfil de Cumplimiento Específico que permite certificar cumplimiento NIS2 de forma simplificada. La guía aumentó las medidas de 35 a 38, incorporando MFA obligatoria, copias de respaldo offline, control de cadena de suministro, plan de continuidad de negocio, bloqueo de estación de trabajo y control de acceso a áreas separadas.
La paradoja es clara: España no ha transpuesto la ley, pero las herramientas para cumplir ya existen. Las pymes que esperen al BOE tendrán semanas, no meses. Las que empiecen ahora pueden usar el Perfil de Cumplimiento como hoja de ruta.
📄 Fuente: La Moncloa →
|
📰 Lo Que Ha Pasado
|
Código de Derecho de la Ciberseguridad actualizado — El BOE publica la actualización a 9 de junio de 2026. Recopila ENS (RD 311/2022), Estrategia Nacional de Ciberseguridad 2019 y normativa europea. Referencia consolidada para consultas rápidas. →
|
|
Verifactu: plazo ampliado a 2027 — RD-ley 15/2025 prorrogó la obligatoriedad: sociedades antes del 1 enero 2027, autónomos antes del 1 julio 2027. Sanciones por incumplimiento: 50.000€. →
|
|
Reglamento DORA cumple un año: fase más exigente — Las entidades financieras pasan del inventario a la gestión dinámica del riesgo de proveedores TIC. El régimen sancionador alcanza directamente a miembros de órganos de dirección. →
|
|
INCIBE + CEOE: 2ª edición de +Ciberseguridad — Programa gratuito de formación para pymes y autónomos. La 1ª edición alcanzó a 1.600 empresas en 8 comunidades. Inscripción abierta. →
|
|
EUDI Wallet: deadline 24 de diciembre de 2026 — El Reglamento eIDAS2 exige que España ofrezca la cartera de identidad digital europea antes de esa fecha. Las pymes que prestan servicios a administraciones públicas deberán aceptarla. →
|
|
✅ La Decisión de Esta Semana
Esta semana: comprueba si tu empresa está en el alcance de NIS2 y descarga la guía CCN-STIC 890.
Por qué ahora: Bruselas ha escalado al penúltimo nivel del procedimiento de infracción. Si la transposición se publica en septiembre, las obligaciones son exigibles de inmediato. Las pymes que empiecen ahora tendrán margen; las que esperen al BOE, no. El CCN ya ha publicado la herramienta: el Perfil de Cumplimiento Específico de la guía CCN-STIC 890. No necesitas una consultoría para empezar el autodiagnóstico.
Cómo hacerlo:
- Consulta los Anexos I y II de la Directiva (UE) 2022/2555 y verifica si tu sector está listado (energía, transporte, salud, agua, infraestructura digital, TIC, gestión de residuos, fabricación, administración electrónica, etc.)
- Si estás dentro, descarga la guía CCN-STIC 890 desde la web del CCN-CERT
- Revisa las 38 medidas del Perfil de Cumplimiento y marca cuáles ya tienes implementadas
- Identifica las 3 medidas más críticas que te faltan (típicamente: MFA, copias offline, plan de continuidad)
- Si no estás seguro del alcance, usa el buscador de INCIBE o solicita asesoramiento gratuito a través del programa +Ciberseguridad
Tiempo estimado: 30 minutos
|
📡 El Radar
En el radar: Transposición de NIS2 en el BOE — Septiembre 2026 es la ventana crítica. Si Bruselas no ve avances reales, el caso pasa al TJUE con multas diarias. Las pymes en sectores afectados deben prepararse aunque la ley nacional no esté publicada.
Fecha clave: 2 de agosto de 2026 — AI Act en aplicación plena. Obligaciones de transparencia para todos los sistemas de IA, incluidos los que usan pymes en atención al cliente o procesos de RRHH. La AEPD ya está sancionando bajo el RGPD vigente (147 expedientes, 340% más que en 2024).
Fecha clave: 24 de diciembre de 2026 — EUDI Wallet debe estar operativa en España. Administraciones públicas y proveedores de servicios obligados a identificar clientes deberán aceptarla.
|
|
💭 ¿Sabes si tu sector está en el alcance de NIS2? Responde con "sí", "no" o "no estoy seguro".
|
|