NIS2 Scoring
ESEspaña · Español
un servicio deSightadel
Estado en España (octubre de 2026): la ley que transpone NIS2 no está aprobada. El Consejo de Ministros aprobó en primera vuelta el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025; no consta que haya llegado a las Cortes. La Comisión Europea decidió el 8 de julio de 2026 llevar a España ante el Tribunal de Justicia de la UE por no comunicar la transposición. Mientras tanto siguen vigentes el Real Decreto-ley 12/2018, el Real Decreto 43/2021 y, para el sector público, el Esquema Nacional de Seguridad. Esta evaluación mide su preparación frente a la Directiva (UE) 2022/2555; plazos, registro, autoridades e importes de las multas los fijará la ley española.

Guía NIS2

Obligaciones y responsabilidad de la dirección

NIS2 convierte la ciberseguridad en una tarea de la dirección. Los administradores deben aprobar las medidas, supervisarlas y formarse. El anteproyecto español va más allá y prevé una responsabilidad solidaria de los miembros de los órganos de dirección, aunque todavía no es ley.

Actualizado: octubre de 2026 · Base: Directiva (UE) 2022/2555 (NIS2) y normativa española vigente (RDL 12/2018, RD 43/2021, ENS)

Qué exige el artículo 20 de la Directiva

El art. 20 de la Directiva NIS2 dirige dos obligaciones a los órganos de dirección de las entidades esenciales e importantes:

  • Aprobar y supervisar (art. 20.1): deben aprobar las medidas de gestión de riesgos adoptadas conforme al art. 21, supervisar su puesta en práctica y responder por el incumplimiento de ese artículo por parte de la entidad.
  • Formarse (art. 20.2): los miembros de los órganos de dirección deben asistir a formaciones que les permitan detectar riesgos y evaluar las prácticas de gestión de riesgos y su repercusión en los servicios. Los Estados miembros animarán a ofrecer formaciones similares a la plantilla con regularidad.

En una sociedad de capital española, el órgano de dirección es el órgano de administración: el administrador único, los administradores solidarios o mancomunados o el consejo de administración. Cómo encajará la ley de transposición estas obligaciones con la Ley de Sociedades de Capital no se puede afirmar hasta conocer el texto definitivo.

Qué prevé el anteproyecto español

El texto del anteproyecto de enero de 2025 no está accesible en la web del Ministerio del Interior en el momento de redactar esta página. Según la valoración que publicó la Cámara de Comercio de España en febrero de 2025, el anteproyecto prevé:

  • que los órganos de dirección de las entidades esenciales e importantes apliquen las medidas, las supervisen y respondan de las infracciones (art. 14.1 del anteproyecto);
  • que los miembros de los órganos de dirección respondan solidariamente de las infracciones cometidas por la entidad (art. 35.2 del anteproyecto);
  • un deber de supervisión de las personas que representan a las entidades esenciales (art. 31.6 del anteproyecto).
Importante: todo esto es un borrador. Puede cambiar en el dictamen del Consejo de Estado, en la segunda vuelta del Consejo de Ministros y en la tramitación parlamentaria. Si la responsabilidad solidaria se mantiene, sería una diferencia relevante frente a otros Estados miembros.

Medidas contra personas en entidades esenciales

La Directiva también prevé consecuencias personales. Para las entidades esenciales, los Estados miembros deben garantizar que las personas físicas responsables o con poder de representación, decisión o control puedan velar por el cumplimiento y responder por el incumplimiento de ese deber (art. 32.6). Si los requerimientos de la autoridad no se atienden, esta puede solicitar que se prohíba temporalmente a quien ejerce funciones de dirección a nivel de director general o representante legal seguir ejerciéndolas, hasta que se corrijan las deficiencias (art. 32.5 b)). Estas medidas no se aplican a la administración pública.

Qué rige hoy

El Real Decreto-ley 12/2018 no contiene una regla específica de responsabilidad para los administradores. Sí hay exigencias organizativas que afectan a la dirección:

  • Los operadores de servicios esenciales deben aprobar una política de seguridad (art. 6.2 RD 43/2021) y designar un responsable de la seguridad de la información con recursos suficientes y comunicación real y efectiva con la alta dirección (art. 7.4 RD 43/2021).
  • En las empresas privadas que prestan servicios al sector público, la política de seguridad del ENS la aprueba el órgano con las máximas competencias ejecutivas (art. 2.3 RD 311/2022).

Con independencia de NIS2, los administradores deben actuar con la diligencia de un ordenado empresario (art. 225 de la Ley de Sociedades de Capital) y responden frente a la sociedad, los socios y los acreedores sociales del daño causado por actos u omisiones contrarios a la ley o incumpliendo sus deberes, si hay dolo o culpa (art. 236). Ignorar un riesgo cibernético conocido puede ser relevante en ese marco.

Cómo cumplir en la práctica

1

Acuerdo formal

El órgano de administración aprueba la política de seguridad y la lista de medidas mediante acuerdo con fecha, recogido en acta. Un correo de conformidad no es una evidencia sólida.

2

Informe periódico

Al menos trimestral: estado de las medidas, riesgos abiertos, incidentes y decisiones pendientes. La dirección deja constancia de que lo ha recibido y de lo que decide.

3

Formación de la dirección

Una formación sobre riesgos y gestión de riesgos para cada miembro, repetida periódicamente, con certificado de asistencia.

4

Responsable con mandato

Un responsable de la seguridad de la información con encargo escrito, presupuesto y acceso directo a la dirección. La responsabilidad final sigue en el órgano de administración.

5

Decisión de notificar

Quién decide notificar un incidente y cómo se localiza a la dirección fuera de horario. Lo explicamos en notificación de incidentes.

La evaluación NIS2-Scoring comprueba estos cuatro puntos en el ámbito «Órganos de dirección», que pondera más que otros porque su incumplimiento tiene consecuencias directas.

Preguntas frecuentes

¿Responden personalmente los administradores con NIS2?

La Directiva exige que los órganos de dirección respondan por el incumplimiento del art. 21 (art. 20.1). El anteproyecto español prevé además una responsabilidad solidaria de sus miembros (art. 35.2 del anteproyecto, según la Cámara de Comercio), pero aún no es ley.

¿Puede la dirección delegar la ciberseguridad?

Puede encargar la ejecución a un responsable de seguridad o a un proveedor, pero la Directiva le atribuye la aprobación, la supervisión y la responsabilidad (art. 20.1).

¿Es obligatoria la formación de la dirección?

Sí, según el art. 20.2 de la Directiva, que la ley española deberá recoger. Su contenido y frecuencia concretos están por fijar en España.

¿Qué ocurre hoy si no soy operador regulado?

No hay obligaciones específicas de ciberseguridad para la dirección, pero rige el deber general de diligencia de los administradores de la Ley de Sociedades de Capital.