ISMS Copilot
Compliance Strategy

La NIS2 no vincula a tu empresa. Tu ley nacional sí.

La Directiva (UE) 2022/2555 se dirige a los Estados miembros, no a las empresas. Las multas, los plazos de notificación y la autoridad a la que debes responder están escritos en la ley nacional, y esas leyes llegaron en veintisiete calendarios distintos.

por ISMS Copilot··8 min read
La NIS2 no vincula a tu empresa. Tu ley nacional sí.

Casi cualquier análisis de brechas de la NIS2 que circula actualmente incluye una columna de obligaciones que menciona algo como: NIS2, Artículo 21(2). Esa cita aparece en cuestionarios, planes de auditoría interna, informes para el consejo de administración y calendarios de seguridad de proveedores en toda la Unión. Es la referencia más común en el cumplimiento normativo de ciberseguridad europeo, y como declaración de lo que vincula a una empresa, es incorrecta.

La Directiva (UE) 2022/2555 no se dirige a las empresas. Según el Artículo 288 TFUE, una directiva vincula a cada Estado miembro en cuanto al resultado que debe alcanzarse (Versión consolidada del Tratado de Funcionamiento de la Unión Europea, DO C 326, 26.10.2012). El Tribunal de Justicia de la Unión Europea estableció el corolario hace décadas: las directivas no pueden, por sí mismas, imponer obligaciones a particulares. En el caso Van Duyn contra Home Office (Asunto 41/74, sentencia de 4 de diciembre de 1974), se determinó que una directiva puede invocarse contra un Estado, pero no entre particulares, y en el caso Faccini Dori (Asunto C-91/92, sentencia de 14 de julio de 1994) se confirmó esta regla en sentido horizontal: una empresa privada no puede ser demandada en virtud del texto de una directiva no transpuesta, y los particulares no pueden invocar directivas entre sí. Existe una excepción estrecha que importa en la práctica: tras la fecha límite de transposición, una parte puede invocar la directiva contra organismos estatales y emanaciones del Estado (Faccini Dori, siguiendo a Becker). Los Estados tampoco pueden basarse en su propia falta de transposición. Nada de esto convierte al Artículo 21 de la directiva en una norma que tu empresa deba seguir. Lo que hace es convertirla en una norma que tu gobierno debe implementar.

Por lo tanto, el instrumento que vincula a una empresa es la ley nacional de transposición en cada Estado miembro donde opera. Esto puede parecer una distinción académica hasta que observas lo que realmente ocurrió entre octubre de 2024 y hoy.

Veintisiete calendarios, un mismo plazo

El Artículo 41(1) de la directiva exigía a los Estados miembros adoptar y publicar sus medidas de transposición antes del 17 de octubre de 2024, y el Artículo 41(3) requería que aplicaran esas medidas a partir del 18 de octubre de 2024 (Directiva (UE) 2022/2555, DO L 333, 27.12.2022). Solo unos pocos Estados tenían una ley vigente en esa fecha.

La respuesta de la Comisión es ahora una secuencia documentada. El 28 de noviembre de 2024, envió cartas de emplazamiento formal a 23 Estados miembros por no notificar la transposición completa. El 7 de mayo de 2025, envió dictámenes motivados a 19 de ellos. El 8 de julio de 2026, derivó a Irlanda, España, Francia y los Países Bajos ante el Tribunal de Justicia y solicitó al Tribunal que impusiera sanciones financieras a esos Estados por el incumplimiento (paquetes de infracción de la Comisión Europea INF/24/5988 e INF/25/982; comunicado de prensa IP/26/1499). Lee esa última línea dos veces, porque es el argumento en miniatura: cuando la Unión quiere que se aplique la NIS2, demanda a los gobiernos. Las empresas no son partes en ese caso y nunca lo fueron. La aplicación de esta directiva depende de la maquinaria nacional, o no se aplica en absoluto.

Para los países derivados en julio de 2026, la situación práctica fue más extraña de lo que cualquier marco de cumplimiento anticipa: Francia, España, Irlanda y los Países Bajos pasaron casi dos años sin una ley nacional vinculante de NIS2. Los Países Bajos cerraron la brecha finalmente cuando su Cyberbeveiligingswet entró en vigor el 15 de agosto de 2026 (Staatsblad 2026, 187). La "posición de cumplimiento de NIS2" de una entidad neerlandesa en el ámbito de aplicación fue, durante la mayor parte de ese período, una cita a una ley que no existía.

La armonización mínima es la cláusula que todos omiten

La siguiente razón por la que el registro basado únicamente en la directiva falla es estructural. La NIS2 es un instrumento de armonización mínima. El Artículo 5 establece que los Estados miembros pueden, de conformidad con el Derecho de la Unión, mantener o establecer medidas más estrictas (Directiva (UE) 2022/2555, Artículo 5; véase el Considerando 9). La directiva es un suelo. Garantiza que prepararse contra el Artículo 21 no es un trabajo perdido. No garantiza que tu preparación sea completa en un Estado determinado.

Lo que varía en la práctica no es exótico. Es la columna vertebral operativa del programa:

  • La autoridad competente a la que debes responder, y el CSIRT que recibe tus notificaciones, son designados por la ley nacional. El Artículo 23 establece la cadena de notificación y sus plazos (alerta temprana dentro de las 24 horas desde que se toma conciencia, notificación de incidente dentro de las 72 horas, informe final dentro de un mes), pero el destinatario final es un nombramiento nacional (Directiva (UE) 2022/2555, Artículo 23).
  • Las obligaciones de registro y sus plazos son nacionales. Varias leyes de transposición otorgaron a las entidades en el ámbito de aplicación solo unos meses para registrarse una vez que la ley entró en vigor; nuestro rastreador de transposición documenta el rango con una fuente fechada por país (rastreador de transposición de NIS2).
  • Los regímenes sancionadores son nacionales. El Artículo 34(4) exige a los Estados miembros establecer multas de al menos 10.000.000 EUR o el 2% del volumen de negocios anual mundial total para entidades esenciales, y el Artículo 34(5) exige al menos 7.000.000 EUR o el 1,4% para entidades importantes, lo que sea mayor en cada caso. Estos son los mínimos que la ley nacional debe hacer posibles. La multa real que un supervisor puede imponer, y el procedimiento que lleva a ella, existen únicamente en el texto nacional (Directiva (UE) 2022/2555, Artículo 34).
  • La designación de entidades esenciales e importantes, y el régimen de supervisión adjunto a cada una, se administran a nivel nacional, con variaciones en el grado de proactividad del supervisor.

Por lo tanto, dos programas pueden implementar las mismas medidas del Artículo 21 en el mismo sector y, aún así, enfrentarse a autoridades distintas, plazos de registro distintos y exposición a multas distintas, porque las obligaciones que importan operativamente residen en el nivel nacional.

La objeción, y por qué no se sostiene

La réplica estándar es: la directiva es el conjunto supremo, por lo que un programa construido contra el Artículo 21 cubre todo lo que cada Estado añade. Incluso concediendo esto, falla en la propia cita. Un registro que dice "NIS2, Artículo 21(2)" no puede responder a la primera pregunta que un supervisor competente, un auditor o un revisor de seguridad de adquisiciones realmente hace: ¿qué ley nacional, qué autoridad, qué canal de notificación, qué techo de multa? Un registro de obligaciones es un documento legal, no un mapa temático. Si cita un texto que no impone obligación alguna a la empresa, cita el texto equivocado.

El modo de fallo no es teórico. Los programas que se definieron en función de la directiva a finales de 2024, en los Estados que aún no habían transpuesto, produjeron trabajos sin objeto legal en sus propias jurisdicciones durante hasta dos años. Los programas en Estados que transpusieron con disposiciones más estrictas están ahora vinculados por requisitos que la directiva nunca menciona, y un registro a nivel de directiva los pasa por alto por construcción. Y dado que el Artículo 5 permite que cada ley nacional supere el suelo, la brecha entre "cumplimiento de la directiva" y "cumplimiento legal" no es un caso marginal. Es el diseño mismo del instrumento.

La regla que vale la pena conservar

Trata la directiva como entrada de alcance y la ley nacional como línea base de obligaciones. La directiva te indica qué categorías de entidades están en el ámbito de aplicación, proporciona el conjunto mínimo de medidas del Artículo 21 y fija la arquitectura de notificación. La ley nacional te indica quién te supervisa, en qué plazo debes registrarte, qué debes presentar realmente y qué cuesta si no lo haces. Un registro defendible cita ambas, con el texto nacional haciendo la vinculación.

Para los operadores multinacionales, esto es una disciplina por Estado, no una nota al pie a nivel de programa: un registro por Estado miembro de operación, cada fila con una fuente primaria fechada, actualizada a medida que la ley de transposición evoluciona. El archivo de infracción de la Comisión es el calendario que hay que vigilar; los boletines oficiales son los textos que hay que leer.

Si la tarea inmediata es convertir esa estructura en un registro de obligaciones con citas por Estado, ese trabajo de referencias cruzadas es el tipo de tarea para el que está diseñado ISMS Copilot para acelerar: el conocimiento del marco está en el asistente, y la disciplina del registro es responsabilidad del profesional.

Este es un análisis práctico de cumplimiento, no asesoramiento legal. Confirma el estado de transposición y la ley nacional operativa para cada Estado miembro donde operes, y recurre a asesoramiento cualificado cuando las apuestas lo requieran.

Artículos relacionados