NIS2 Scoring
ESEspaña · Español
un servicio deSightadel
Estado en España (octubre de 2026): la ley que transpone NIS2 no está aprobada. El Consejo de Ministros aprobó en primera vuelta el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025; no consta que haya llegado a las Cortes. La Comisión Europea decidió el 8 de julio de 2026 llevar a España ante el Tribunal de Justicia de la UE por no comunicar la transposición. Mientras tanto siguen vigentes el Real Decreto-ley 12/2018, el Real Decreto 43/2021 y, para el sector público, el Esquema Nacional de Seguridad. Esta evaluación mide su preparación frente a la Directiva (UE) 2022/2555; plazos, registro, autoridades e importes de las multas los fijará la ley española.

Guía NIS2

El registro NIS2: qué preparar antes de que exista

La Directiva NIS2 obliga a los Estados miembros a llevar una lista de entidades esenciales e importantes con datos que aportan las propias empresas. En España ese registro aún no existe porque falta la ley. Los datos que pedirá, en cambio, ya se conocen.

Actualizado: octubre de 2026 · Base: Directiva (UE) 2022/2555 (NIS2) y normativa española vigente (RDL 12/2018, RD 43/2021, ENS)

Estado actual: sin registro nacional

Hoy no hay en España un portal para que las empresas se registren como entidades NIS2. La ley de transposición no está aprobada, y con ella faltan la autoridad que llevará el registro, el portal y el plazo. El anteproyecto de enero de 2025 prevé un registro nacional de entidades esenciales e importantes, pero ni su plazo ni su forma constan en ninguna fuente oficial accesible. Cualquier fecha que lea en otros sitios es una estimación.

Según la nota del Consejo de Ministros del 14 de enero de 2025, el anteproyecto crea además un Centro Nacional de Ciberseguridad, encargado de dirigir y coordinar el sistema y de gestionar las crisis de ciberseguridad. Ese centro todavía no existe.

Importante: no se registre en ningún portal que no esté anunciado en el BOE o en la web de una autoridad pública. Cuando la ley se publique, el registro tendrá un plazo concreto que conviene cumplir desde el primer día.

Qué exige la Directiva

El art. 3.3 de la Directiva obligaba a los Estados miembros a elaborar, a más tardar el 17 de abril de 2025, una lista de entidades esenciales e importantes y de entidades que prestan servicios de registro de nombres de dominio, y a revisarla al menos cada dos años. Para ello las entidades deben aportar al menos (art. 3.4):

  • el nombre de la entidad;
  • la dirección y los datos de contacto actualizados, incluidos correos electrónicos, rangos de IP y números de teléfono;
  • cuando proceda, el sector y el subsector de los anexos I o II;
  • cuando proceda, la lista de Estados miembros en los que prestan servicios incluidos en la Directiva.

Cualquier cambio en esos datos se comunica sin demora y, como máximo, en dos semanas desde que se produce.

Para determinados proveedores digitales hay un registro adicional (art. 27): proveedores de DNS, registros de dominios de primer nivel, registradores, nube, centros de datos, redes de distribución de contenidos, servicios gestionados y de seguridad gestionada, mercados en línea, motores de búsqueda y redes sociales. Aportan además la dirección de su establecimiento principal y otras sedes en la UE, y comunican los cambios en un plazo máximo de tres meses (art. 27.3). Puede consultarse el texto en EUR-Lex.

Qué obligaciones de comunicación rigen hoy

Con la normativa vigente no hay autorregistro, pero sí comunicaciones obligatorias para quien ya está regulado:

QuiénQué comunicaPlazo
Operadores de servicios esencialesSon identificados por las autoridades conforme a la Ley 8/2011 (art. 6 RDL 12/2018). Designan un responsable de la seguridad de la información y lo comunican a la autoridad competente (art. 7 RD 43/2021).Tres meses desde su designación como operador; cambios en el plazo de un mes
Proveedores de servicios digitales (mercados en línea, motores de búsqueda, nube)Comunican su actividad a la autoridad competente (art. 7 RDL 12/2018).Tres meses desde el inicio de la actividad
Entidades del sector público y sus proveedoresPublican sus declaraciones o certificaciones de conformidad con el ENS (art. 38.2 RD 311/2022).Según la categoría del sistema

Si su empresa ya figura en alguna de estas filas, la autoridad competente le conoce. Es probable que la nueva ley se apoye en esos datos, aunque tendrá que confirmarlo el texto final.

Qué datos conviene tener listos

La parte laboriosa del registro no es rellenar el formulario, sino reunir datos fiables. Esto puede hacerlo ya:

1

Clasificación documentada

Análisis por escrito de sus actividades, del encaje en los anexos I o II y de las cifras de tamaño, incluidas las empresas vinculadas. Explicado en quién estará afectado.

2

Contactos permanentes

Un buzón funcional y un teléfono que no dependan de una sola persona. Las autoridades y el CSIRT tienen que localizarle también durante un incidente o en vacaciones.

3

Rangos de IP y dominios

Lista actualizada de los rangos de IP públicos y dominios propios, con el proveedor que los gestiona. La Directiva los pide de forma expresa y muchas empresas no los tienen reunidos.

4

Estados miembros

En qué otros países de la UE presta servicios incluidos en la Directiva y desde qué sociedad del grupo.

5

Responsable de los datos

Una persona encargada de mantener los datos al día. Con un plazo de dos semanas para comunicar cambios, el mantenimiento no puede depender de la memoria.

Grupos de empresas

La Directiva habla de entidades, no de grupos. Cada sociedad que preste servicios incluidos en los anexos tendrá previsiblemente que figurar con sus propios datos. Si su grupo tiene varias sociedades en España, prepare la clasificación de cada una por separado y anote cuáles comparten sistemas, contactos o proveedores. Cómo resolverá esto la ley española no se puede afirmar todavía.

La evaluación NIS2-Scoring le pregunta en el ámbito de registro y notificación si tiene esta información preparada y le indica qué falta.

Preguntas frecuentes

¿Tengo que registrarme ya como entidad NIS2 en España?

No hay todavía un registro nacional ni un plazo, porque la ley de transposición no está aprobada. Sí deben cumplir hoy sus comunicaciones los operadores de servicios esenciales (art. 7 RD 43/2021) y los proveedores de servicios digitales (art. 7 RDL 12/2018).

¿Qué datos pide la Directiva para el registro?

Como mínimo nombre, dirección, datos de contacto con correos, teléfonos y rangos de IP, sector y subsector, y los Estados miembros en los que presta servicios (art. 3.4 de la Directiva).

¿En qué plazo hay que comunicar cambios?

Según la Directiva, sin demora y en un máximo de dos semanas (art. 3.4). Los proveedores digitales del art. 27 tienen un máximo de tres meses (art. 27.3). El plazo español lo fijará la ley.

¿Quién llevará el registro en España?

No está decidido por ley. El anteproyecto de enero de 2025 prevé un Centro Nacional de Ciberseguridad para dirigir y coordinar el sistema y varias autoridades de control; nada de ello está aprobado.