Directiva UE · transposición nacional Regulaciones / NIS2

NIS2 y NISG 2026: ciberseguridad para entidades esenciales e importantes

La segunda directiva europea sobre seguridad de redes y de la información obliga a miles de empresas de la región DACH a gestionar riesgos, notificar incidentes y asumir responsabilidad personal de la dirección. Solo surte efecto a través de la transposición nacional — en Austria como NISG 2026, en Alemania como NIS2UmsuCG.

Qué es NIS2

Una directiva europea, dos leyes nacionales.

La Directiva (UE) 2022/2555 («NIS2») sustituye a la primera Directiva NIS de 2016 y amplía considerablemente el círculo de sectores afectados: energía, transporte, banca, infraestructura de mercados financieros, sanidad, agua potable, infraestructura digital, administración pública y otros. Las organizaciones afectadas se clasifican como entidades «esenciales» o «importantes» — según el sector y el tamaño.

Como directiva, NIS2 no despliega por sí misma un efecto directo frente a las empresas; solo se vuelve vinculante mediante la transposición nacional. En Austria se realiza mediante la Ley de Seguridad de Sistemas de Red e Información 2026 (NISG 2026), en Alemania mediante la Ley de Transposición de NIS-2 y de Refuerzo de la Ciberseguridad (NIS2UmsuCG). Ambas leyes recogen el núcleo de la directiva, pero difieren en cuestiones de detalle, plazos y la autoridad de supervisión competente.

Núcleo de las obligaciones: medidas técnicas y organizativas de gestión de riesgos, una cascada escalonada de notificación en caso de incidentes de seguridad, obligación de registro ante la autoridad nacional y — muy citada — la responsabilidad personal de la dirección por la implementación.

Calendario

Plazos importantes

16.01.2023En vigor (UE)

La Directiva NIS2 entra en vigor en toda la UE

La Directiva (UE) 2022/2555 entra en vigor veinte días después de su publicación en el Diario Oficial; plazo de transposición para los Estados miembros: 17.10.2024.

06.12.2025DE en vigor

El NIS2UmsuCG entra en vigor sin período transitorio

Aprobación del Bundestag 13.11.2025, conformidad del Bundesrat 20.11.2025, publicación en el Boletín Oficial Federal 05.12.2025, entrada en vigor al día siguiente.

01.10.2026AT en vigor

El NISG 2026 entra en vigor

Publicado como BGBl. I n.º 94/2025; las disposiciones centrales entran en vigor el 01.10.2026.

31.12.2026Plazo AT

Plazo de registro ante la autoridad

Las entidades esenciales e importantes deben registrarse ante la autoridad competente conforme al NISG 2026.

~30.09.2027Plazo AT

Autodeclaración / prueba de eficacia obligatoria

Las entidades afectadas declaran por sí mismas la eficacia de sus medidas de gestión de riesgos. Fecha sujeta a interpretación de las disposiciones transitorias — antes de plazos vinculantes, verifique el texto legal.

Obligaciones clave

Qué exige NIS2 / NISG en concreto.

Medidas de gestión de riesgos

Diez medidas mínimas conforme al Art. 21(2) de NIS2 — § 30 BSIG en Alemania, § 32 NISG 2026 en Austria — desde criptografía y control de acceso hasta seguridad de la cadena de suministro y planificación de continuidad del negocio.

Cascada de notificación

Alerta temprana en un plazo de 24 horas, notificación completa del incidente en un plazo de 72 horas, informe final en el plazo de un mes tras tener conocimiento de un incidente de seguridad significativo.

Obligación de registro

Las entidades esenciales e importantes deben registrarse ante la autoridad nacional y comunicar datos de contacto, sector y ubicaciones.

Responsabilidad personal de la dirección

La dirección y el consejo deben implantar las medidas conforme al Art. 20 de NIS2, supervisar su implantación y recibir formación periódica — § 38 BSIG en Alemania, § 31 NISG 2026 en Austria. La NISG 2026 austriaca no contiene una norma propia de responsabilidad; el § 38(2) BSIG remite al derecho societario general.

Cumplimiento de la cadena de suministro · Art. 21 NIS2

Seguridad de la cadena de suministro que se puede demostrar.

Cumplimiento y seguridad de su cadena de suministro — sellados criptográficamente, verificables de forma independiente. El art. 21(2), letra d) de NIS2 hace obligatoria la seguridad de la cadena de suministro — y el art. 21(3) exige tener en cuenta las vulnerabilidades de cada proveedor directo y la calidad de sus prácticas de ciberseguridad.

Qué exige la ley

En Alemania, el § 30 Abs. 2 Nr. 4 BSIG exige «Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern» (la seguridad de la cadena de suministro, incluidos los aspectos relacionados con la seguridad de las relaciones con proveedores o prestadores de servicios directos). En Austria, el § 32 Abs. 4 lit. d NISG 2026 regula lo mismo — la ley entra en vigor el 1 de octubre de 2026. Para los proveedores de infraestructura digital (DNS, nube, centros de datos, CDN, MSP/MSSP y similares), el Reglamento de Ejecución (UE) 2024/2690 concreta además esta obligación: un directorio actualizado de los proveedores y prestadores de servicios directos, incluidos los puntos de contacto y los productos y servicios de TIC contratados.

Cómo lo cumple ReportAct

El registro de proveedores recoge la criticidad, los contratos, el país de origen y el indicador de concentración por proveedor; los cuestionarios de seguridad se envían y se responden por proveedor; el control «seguridad de la cadena de suministro» se evalúa de forma continua a partir de la exhaustividad de la diligencia debida sobre proveedores — y cada estado queda sellado criptográficamente.

Demostrar una vez — contabilizar en varios regímenes

El mismo registro sirve la seguridad de la cadena de suministro según NIS2, el riesgo de terceros de TIC según DORA e ISO 27001 A.5.19 — una prueba, tres regímenes.

Ver el caso de uso: NIS2 Preparación y Evidencia →

Cómo lo resuelve ReportAct

Un Framework Pack para NIS2 — con puente a ISO.

El Framework Pack NIS2 de ReportAct plasma las diez medidas de gestión de riesgos del Art. 21(2) NIS2 como controles estructurados, rastrea automáticamente la cascada de notificación 24/72/30 con alertas de plazo y mantiene un registro de activos para entidades esenciales e importantes (Anexo I/II).

Para el deber de la dirección de implantar y supervisar, ReportAct ofrece una evidencia de gestión sellada: quién aprobó qué medida y cuándo queda documentado criptográficamente y es verificable de forma independiente — sin acceso a ReportAct.

Dado que ISO/IEC 27001 cubre en contenido cerca del 70 % de los requisitos de NIS2, ReportAct imputa automáticamente los controles ISO a los requisitos de NIS2 — un control, utilizado dos veces, en lugar de un doble registro.

Declaración de producto/posicionamiento, no constituye asesoramiento jurídico.

Fuentes primarias

Consulte directamente

NISG 2026, BGBl. I n.º 94/2025 (RIS, Austria) https://ris.bka.gv.at/eli/bgbl/i/2025/94/P0/NOR40273913
NIS2UmsuCG — resumen del Gobierno Federal (Alemania) https://www.bundesregierung.de/breg-de/aktuelles/nis-2-richtlinie-deutschland-2373174
Rastreador de transposición de NIS2, Comisión Europea https://digital-strategy.ec.europa.eu/en/policies/nis-transposition

ReportAct no es una empresa de consultoría. Esta página no sustituye el asesoramiento jurídico. Nota sobre la transposición en otros países de la UE: Italia transpuso NIS2 dentro de plazo (octubre de 2024); Francia y España se encontraban, en la fecha de esta publicación, aún en proceso legislativo — la Comisión Europea ha iniciado procedimientos de infracción contra varios Estados miembros. Verifique el estado actual de la transposición para su país a través del rastreador enlazado arriba. Se aplican nuestras Condiciones Generales.

Próximo paso

Evidencia NIS2 que cumple lo que demuestra.

Empiece de inmediato en su régimen NISG/NIS2 — incluyendo rastreador de cascada de notificación y evidencia de responsabilidad directiva.