El 8 de julio de 2026, la Comisión Europea tomó una decisión que no debería pasar desapercibida en ningún departamento de cumplimiento: llevó a España, Irlanda, Francia y Países Bajos ante el Tribunal de Justicia de la Unión Europea por no haber completado la transposición de la Directiva NIS2. No es una advertencia formal ni un expediente preliminar. La Comisión pide al Tribunal que imponga una suma a tanto alzado más sanciones económicas diarias por cada día que siga sin publicarse la ley nacional.
El plazo original venció el 17 de octubre de 2024. Llevamos más de veinte meses de retraso y sin fecha confirmada de aprobación.
El error de razonamiento más caro
La conclusión fácil es que sin ley publicada en el BOE no hay obligación que cumplir. Es un razonamiento comprensible y bastante caro, porque las obligaciones de NIS2 ya están llegando a las empresas españolas por dos vías distintas a la inspectora.
La primera es contractual. Las empresas establecidas en países que sí han transpuesto —Alemania lleva operativa desde diciembre de 2025; Países Bajos aprobó su ley el 7 de julio de 2026— están exigiendo cuestionarios de seguridad a sus proveedores con los requisitos del artículo 21 de la Directiva. Si tu cliente es alemán, neerlandés o de cualquier otro Estado que ya tiene ley, el hecho de que España siga en tramitación parlamentaria no te exime de responder ese cuestionario. NIS2 ya está decidiendo contratos.
La segunda vía es regulatoria sectorial. El Esquema Nacional de Seguridad, DORA en el sector financiero y la normativa de infraestructuras críticas vigente ya cubren obligaciones sustancialmente equivalentes al artículo 21. Los organismos supervisores de esos sectores no esperan al BOE.
Dónde está el anteproyecto español
España aprobó el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad en enero de 2025. Desde entonces sigue en tramitación parlamentaria sin mayoría suficiente para avanzar. La estimación más optimista lo sitúa en el último trimestre de 2026, pero no hay fecha confirmada. Mientras tanto, la Comisión acumula un caso con petición expresa de penalizaciones económicas diarias.
Qué puedes construir hoy sin esperar al legislador
Los controles técnicos del artículo 21 de NIS2 no dependen de que el Parlamento español los traslade a una norma nacional. Se pueden implementar ahora:
- Gestión de riesgos documentada: inventario de activos, análisis de amenazas y plan de tratamiento actualizado.
- Procedimiento de notificación de incidentes con los tres plazos: alerta en 24 horas, notificación formal en 72 horas e informe completo en un mes.
- Seguridad en la cadena de suministro: revisión de contratos con proveedores TIC críticos.
- Formación básica del personal, incluida la dirección: la responsabilidad de los órganos de gobierno es uno de los puntos más novedosos de NIS2.
Lo que más falla cuando finalmente llega la ley no son los controles técnicos —esos se pueden levantar en semanas—, sino el reloj de notificación de incidentes. Un procedimiento no entrenado que tiene que responder en 24 horas por primera vez bajo presión real es el escenario que más expedientes abre.
Qué significa el caso ante el TJUE para el calendario
Los procedimientos ante el Tribunal de Justicia de la UE no suspenden las obligaciones subyacentes: las refuerzan con presión económica sobre el Gobierno. La historia de las transposiciones tardías en España muestra que la publicación de la ley normalmente se acelera una vez que el Tribunal fija las sanciones. Con ese precedente, la ventana de preparación se estrecha.
Si tu organización necesita revisar su posición frente a NIS2, el primer paso es determinar si cae bajo el perímetro de entidad esencial o entidad importante según los sectores del Anexo I y II de la Directiva y los umbrales de tamaño. Desde ahí, el plan de adaptación tiene una secuencia clara.
Fuentes: Decisión de la Comisión Europea de 8 de julio de 2026; Directiva (UE) 2022/2555 (NIS2), artículos 21, 23 y 41; anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad (España, enero 2025).







