La directiva de ciberseguridad más ambiciosa de la historia de la UE ya está en vigor. Las multas ya se están cobrando. Y España es el peor alumno de la clase.

NIS2 es la directiva europea que obliga a más de 160.000 empresas en la UE a demostrar que tienen su ciberseguridad en orden. No es una recomendación. Es ley. Afecta a 18 sectores, desde energía y transporte hasta fabricación, servicios digitales y administración pública. Y aplica a cualquier empresa con más de 50 empleados o más de 10 millones de euros de facturación que opere en esos sectores. El cambio de escala es brutal: la anterior directiva (NIS1) cubría 7 sectores y unas 15.000 entidades. NIS2 multiplica esa cifra por diez.

En Europa, las primeras sanciones ya se han impuesto: €450.000 a un proveedor cloud en Italia (marzo 2025) por no tener programa de gestión de riesgos, €185.000 a un centro sanitario en Bélgica (enero 2025) por no enviar la alerta temprana en 24 horas, €120.000 a un proveedor DNS en Francia (febrero 2026) por notificación tardía, y €78.000 a una empresa de agua en Hungría por respuesta a incidentes inadecuada. Ninguna de estas empresas sufrió una brecha catastrófica. Les multaron por lo que no pudieron demostrar.

Los datos de enforcement real en Alemania, Países Bajos y Francia son aún más reveladores: la multa mediana para pymes clasificadas como entidad importante fue de €340.000. Para entidades esenciales, €890.000. En el 73% de los casos, el hallazgo principal fue falta de documentación, no un incidente de seguridad. Un proveedor de servicios gestionados de 90 empleados en Países Bajos recibió una multa preliminar de €280.000. Facturaba €4,2 millones al año. Le faltaban tres cosas: procedimiento de respuesta a incidentes, evaluación de seguridad de proveedores y autenticación de email. Nada más. Los techos legales llegan hasta €10 millones o el 2% de la facturación global para entidades esenciales. En Alemania, hasta €20 millones, más multas personales de €500.000 a directivos individuales.

Una encuesta de CyberSmart a 670 líderes empresariales europeos en sectores afectados reveló que solo el 16% se siente preparado para NIS2. El 11% ni siquiera sabe qué es. El 63% de las pymes europeas no ha hecho ninguna evaluación de seguridad en los últimos 12 meses. Más de la mitad tarda más de 3 meses en parchear vulnerabilidades críticas.

La situación de España es especialmente grave. El plazo de transposición era octubre de 2024. España aprobó un anteproyecto en enero de 2025. A septiembre de 2026, esa ley sigue atascada en el Congreso sin mayoría parlamentaria. España tiene la transposición más lenta de NIS2 entre las grandes economías de la UE. El 8 de julio de 2026, la Comisión Europea llevó a España ante el Tribunal de Justicia de la UE, pidiendo multas al Estado de hasta €100.000 diarios hasta que se complete la transposición. Los ciberataques en España, mientras tanto, crecieron un 26% en 2025.

Muchas pymes creen que, como la ley española no ha salido, no les afecta. Es un error. NIS2 tiene efecto directo parcial desde octubre de 2024, y los reguladores sectoriales (CNMC para telecos y energía, Banco de España y CNMV para financiero) ya están exigiendo estándares NIS2 a las entidades bajo su supervisión, con o sin BOE. Pero hay un regulador invisible que ya está auditando a las empresas: sus propios clientes y aseguradoras. Las compañías de seguros de ciberriesgo y los departamentos de compras de grandes empresas ya incorporan requisitos NIS2 en cuestionarios y pólizas. Si eres proveedor de un hospital, una eléctrica o una administración pública, ya estás recibiendo exigencias calcadas de la directiva. No cumplirlas no trae una multa (todavía). Te cuesta contratos. Y cuando la ley se publique en el BOE, el plazo de adaptación previsto es de solo 9 meses. Un sistema de gobernanza, notificación de incidentes y gestión de riesgos de cadena de suministro no se construye en semanas.

NIS2 exige en su Artículo 21 diez medidas mínimas: análisis de riesgos y políticas de seguridad, gestión de incidentes (alerta en 24h, notificación en 72h, informe final en 1 mes), continuidad operativa y gestión de crisis, seguridad de la cadena de suministro, seguridad en adquisición, desarrollo y mantenimiento de sistemas, evaluación de la eficacia de las medidas, prácticas de ciberhigiene y formación, políticas de cifrado, seguridad de recursos humanos y control de acceso, y autenticación multifactor y comunicaciones seguras. El Artículo 20 añade algo que debería quitar el sueño a cualquier CEO: la dirección es personalmente responsable. Los directivos deben formarse en ciberseguridad, aprobar las medidas y pueden ser inhabilitados si se demuestra negligencia grave.

IBM publicó en julio de 2026 que el coste medio global de una brecha alcanzó los $4,99 millones, un récord histórico (+12% vs 2025). Una de cada cuatro brechas ya es impulsada por IA, y esas cuestan $6 millones de media. Las empresas que usan IA y automatización en seguridad ahorran $1,93 millones por brecha. Las que no, pagan casi $6 millones. El gasto europeo en ciberseguridad creció un 34% entre 2025 y 2026 según ENISA. Las entidades esenciales ya destinan el 9,8% de su presupuesto IT a seguridad, frente al 6,7% pre-NIS2. La ciberseguridad ya no es un gasto técnico. Es un criterio de elegibilidad comercial.

Mientras muchas empresas esperan al BOE, su competencia está haciendo su gap analysis contra las 10 medidas del Artículo 21, documentando procedimientos de respuesta a incidentes con los plazos NIS2, revisando contratos con proveedores para incluir cláusulas de seguridad, formando a sus órganos de dirección y dejando constancia documental, y generando trazabilidad de todas las medidas implementadas. Cuando la ley entre en vigor, esas empresas ajustarán detalles. Las que no hayan empezado, tendrán que construir todo desde cero en 9 meses.

En Hinforcom ofrecemos un diagnóstico NIS2 diseñado para pymes y empresas medianas que incluye: clasificación de tu empresa (entidad esencial o importante), evaluación contra las 10 medidas del Artículo 21, identificación de brechas documentales y técnicas, roadmap priorizado de cumplimiento por fases, e implementación con tecnología y consultoría integradas: SOC 24/7, EDR, protección de identidad, firewall perimetral, backups verificables y acompañamiento de cumplimiento.

La recomendación de INCIBE, CCN-CERT y todas las consultoras especializadas es unánime: no esperes al BOE. Cada mes que pases sin prepararte es un mes que tu competencia te saca de ventaja.