Guía NIS2
Obligaciones y responsabilidad de la dirección
NIS2 convierte la ciberseguridad en una tarea de la dirección. Los administradores deben aprobar las medidas, supervisarlas y formarse. El anteproyecto español va más allá y prevé una responsabilidad solidaria de los miembros de los órganos de dirección, aunque todavía no es ley.
Actualizado: octubre de 2026 · Base: Directiva (UE) 2022/2555 (NIS2) y normativa española vigente (RDL 12/2018, RD 43/2021, ENS)
Qué exige el artículo 20 de la Directiva
El art. 20 de la Directiva NIS2 dirige dos obligaciones a los órganos de dirección de las entidades esenciales e importantes:
- Aprobar y supervisar (art. 20.1): deben aprobar las medidas de gestión de riesgos adoptadas conforme al art. 21, supervisar su puesta en práctica y responder por el incumplimiento de ese artículo por parte de la entidad.
- Formarse (art. 20.2): los miembros de los órganos de dirección deben asistir a formaciones que les permitan detectar riesgos y evaluar las prácticas de gestión de riesgos y su repercusión en los servicios. Los Estados miembros animarán a ofrecer formaciones similares a la plantilla con regularidad.
En una sociedad de capital española, el órgano de dirección es el órgano de administración: el administrador único, los administradores solidarios o mancomunados o el consejo de administración. Cómo encajará la ley de transposición estas obligaciones con la Ley de Sociedades de Capital no se puede afirmar hasta conocer el texto definitivo.
Qué prevé el anteproyecto español
El texto del anteproyecto de enero de 2025 no está accesible en la web del Ministerio del Interior en el momento de redactar esta página. Según la valoración que publicó la Cámara de Comercio de España en febrero de 2025, el anteproyecto prevé:
- que los órganos de dirección de las entidades esenciales e importantes apliquen las medidas, las supervisen y respondan de las infracciones (art. 14.1 del anteproyecto);
- que los miembros de los órganos de dirección respondan solidariamente de las infracciones cometidas por la entidad (art. 35.2 del anteproyecto);
- un deber de supervisión de las personas que representan a las entidades esenciales (art. 31.6 del anteproyecto).
Medidas contra personas en entidades esenciales
La Directiva también prevé consecuencias personales. Para las entidades esenciales, los Estados miembros deben garantizar que las personas físicas responsables o con poder de representación, decisión o control puedan velar por el cumplimiento y responder por el incumplimiento de ese deber (art. 32.6). Si los requerimientos de la autoridad no se atienden, esta puede solicitar que se prohíba temporalmente a quien ejerce funciones de dirección a nivel de director general o representante legal seguir ejerciéndolas, hasta que se corrijan las deficiencias (art. 32.5 b)). Estas medidas no se aplican a la administración pública.
Qué rige hoy
El Real Decreto-ley 12/2018 no contiene una regla específica de responsabilidad para los administradores. Sí hay exigencias organizativas que afectan a la dirección:
- Los operadores de servicios esenciales deben aprobar una política de seguridad (art. 6.2 RD 43/2021) y designar un responsable de la seguridad de la información con recursos suficientes y comunicación real y efectiva con la alta dirección (art. 7.4 RD 43/2021).
- En las empresas privadas que prestan servicios al sector público, la política de seguridad del ENS la aprueba el órgano con las máximas competencias ejecutivas (art. 2.3 RD 311/2022).
Con independencia de NIS2, los administradores deben actuar con la diligencia de un ordenado empresario (art. 225 de la Ley de Sociedades de Capital) y responden frente a la sociedad, los socios y los acreedores sociales del daño causado por actos u omisiones contrarios a la ley o incumpliendo sus deberes, si hay dolo o culpa (art. 236). Ignorar un riesgo cibernético conocido puede ser relevante en ese marco.
Cómo cumplir en la práctica
Acuerdo formal
El órgano de administración aprueba la política de seguridad y la lista de medidas mediante acuerdo con fecha, recogido en acta. Un correo de conformidad no es una evidencia sólida.
Informe periódico
Al menos trimestral: estado de las medidas, riesgos abiertos, incidentes y decisiones pendientes. La dirección deja constancia de que lo ha recibido y de lo que decide.
Formación de la dirección
Una formación sobre riesgos y gestión de riesgos para cada miembro, repetida periódicamente, con certificado de asistencia.
Responsable con mandato
Un responsable de la seguridad de la información con encargo escrito, presupuesto y acceso directo a la dirección. La responsabilidad final sigue en el órgano de administración.
Decisión de notificar
Quién decide notificar un incidente y cómo se localiza a la dirección fuera de horario. Lo explicamos en notificación de incidentes.
La evaluación NIS2-Scoring comprueba estos cuatro puntos en el ámbito «Órganos de dirección», que pondera más que otros porque su incumplimiento tiene consecuencias directas.
Preguntas frecuentes
¿Responden personalmente los administradores con NIS2?
La Directiva exige que los órganos de dirección respondan por el incumplimiento del art. 21 (art. 20.1). El anteproyecto español prevé además una responsabilidad solidaria de sus miembros (art. 35.2 del anteproyecto, según la Cámara de Comercio), pero aún no es ley.
¿Puede la dirección delegar la ciberseguridad?
Puede encargar la ejecución a un responsable de seguridad o a un proveedor, pero la Directiva le atribuye la aprobación, la supervisión y la responsabilidad (art. 20.1).
¿Es obligatoria la formación de la dirección?
Sí, según el art. 20.2 de la Directiva, que la ley española deberá recoger. Su contenido y frecuencia concretos están por fijar en España.
¿Qué ocurre hoy si no soy operador regulado?
No hay obligaciones específicas de ciberseguridad para la dirección, pero rige el deber general de diligencia de los administradores de la Ley de Sociedades de Capital.