Todo despacho con práctica de ciberseguridad publica un rastreador de la transposición de NIS2, y no hay dos que coincidan, porque cada uno es la lectura de una persona de lo que han producido 27 parlamentos. Hay una lista que no es una lectura: el registro de medidas nacionales que los propios Estados miembros han comunicado a la Comisión en virtud del artículo 41 de la Directiva (UE) 2022/2555, que EUR-Lex muestra en la pestaña «transposición nacional» de la Directiva y que la Oficina de Publicaciones conserva como datos. Es la lista contra la que se comprueban las decisiones de infracción de la Comisión. Este artículo es ese registro, leído el 12 de septiembre de 2026, con la lista completa de cada medida comunicada, por Estado, en su propia página, y las dos conclusiones que el registro sostiene y que los rastreadores tienden a difuminar.
Qué es el registro
El artículo 41(1) obligaba a los Estados miembros a adoptar y publicar «las medidas necesarias para dar cumplimiento a lo establecido en la presente Directiva» a más tardar el 17 de octubre de 2024, a «informar de ello inmediatamente a la Comisión» y a aplicar esas medidas a partir del 18 de octubre de 2024. Cada medida que un Estado comunica se convierte en un registro: el título que el Estado le dio, en su propia lengua; el tipo de acto; su fecha; la fecha de comunicación; y, cuando el Estado los facilitó, la entrada en vigor y el boletín oficial nacional. El almacén CELLAR de la Oficina de Publicaciones vincula cada registro a la Directiva, que es lo que permite a una máquina leer el conjunto entero de una vez y lo que hace que la página y el conjunto de datos detrás de este artículo se regeneren en lugar de reteclearse.
Dos propiedades del registro importan más que cualquiera de sus filas. Contiene solo lo que se comunicó: un Estado cuyo parlamento aprobó una ley el mes pasado y aún no la ha notificado no muestra nada, y un Estado que comunicó su marco de 2018 de seguridad de las redes y sistemas de información como transposición parcial muestra ese marco, por mucho que un acto posterior lo sustituya. Y no dice cuál de las medidas de un Estado es «la ley NIS2». La tabla siguiente nombra una por Estado, elegida con una regla declarada: la medida comunicada de mayor rango cuyo título nombra la Directiva, la ciberseguridad o la seguridad de las redes y sistemas de información, la más reciente cuando hay varias. Es nuestra lectura, y la página la señala como tal.
Lo que muestra el 12 de septiembre de 2026
25 de los 27 Estados miembros han comunicado al menos una medida, 303 medidas entre todos. 24 han comunicado un acto que nombra la Directiva o la ciberseguridad en su título. España e Irlanda no han comunicado nada. Francia ha comunicado 15 textos, cada uno de ellos fechado entre 2005 y 2023: la ley, el decreto y la orden de 2018 que transpusieron la primera Directiva NIS, artículos del código de defensa e instrucciones interministeriales sobre la seguridad de los sistemas de información del Estado, y ningún acto que nombre NIS2.
Las fechas cuentan el resto. Seis de los 24 actos principales están fechados en el plazo del 17 de octubre de 2024 o antes: el de Croacia, el más temprano, de febrero de 2024; la ley belga de abril de 2024, en vigor desde el 18 de octubre de 2024, el día en que la Directiva empezó a aplicarse; los de Letonia, Lituania e Italia en el verano y el otoño de 2024; y el de Eslovaquia, que es la ley de 2018 en su versión modificada, en vigor desde el 1 de enero de 2025. Los otros 18 están fechados después del plazo, y seis de ellos entraron en vigor en 2026: Estonia y Suecia en enero, Bulgaria en febrero, Polonia en abril, Luxemburgo en mayo, y los Países Bajos, cuya Cyberbeveiligingswet de 8 de julio de 2026 se aplica desde el 15 de agosto de 2026 y es el acto más reciente del registro.
El número de medidas dice algo sobre cómo notifican los Estados, no sobre cuánta ley tienen. Los 83 registros de Chequia incluyen actos comunicados ya en 2004 y vinculados después a la Directiva; los 39 de Hungría y los 28 de Estonia siguen el mismo patrón de notificar el cuerpo legal circundante; los 20 de Alemania son en su mayoría las normas de aplicación propias de los Länder para sus administraciones, comunicadas una a una, junto a la ley federal de diciembre de 2025. Bulgaria, Chipre, Italia, Luxemburgo, Malta y Eslovenia han comunicado un acto cada uno.
El registro, una línea por Estado
| Estado miembro | La ley NIS2, tal como se comunicó | Fecha | En vigor | Medidas |
|---|---|---|---|---|
| Alemania | Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung | 5 de diciembre de 2025 | 6 de diciembre de 2025 | 20 |
| Austria | Bundesgesetz, mit dem das Bundesgesetz zur Gewährleistung eines hohen Cybersicherheitsniveaus von Netz- und Informationssystemen (Netz- und Informationssystemsicherheitsgesetz 2026 – NISG 2026) erlassen wird und das Telekommunikationsgesetz 2021 und das Gesundheitstelematikgesetz 2012 geändert werden | 23 de diciembre de 2025 | 8 | |
| Bélgica | Loi du 26 avril 2024 établissant un cadre pour la cybersécurité des réseaux et des systèmes d'information d’intérêt général pour la sécurité publique (loi NIS2) | 17 de mayo de 2024 | 18 de octubre de 2024 | 2 |
| Bulgaria | Закон за изменение и допълнение на Закона за киберсигурност | 13 de febrero de 2026 | 17 de febrero de 2026 | 1 |
| Chequia | Zákon č. 264/2025 Sb., o kybernetické bezpečnosti | 11 de junio de 2025 | 83 | |
| Chipre | Ο Περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών (Τροποποιητικός) Νόμος του 2025. | 25 de abril de 2025 | 25 de abril de 2025 | 1 |
| Croacia | Zakon o kibernetičkoj sigurnosti | 7 de febrero de 2024 | 2 | |
| Dinamarca | Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau (NIS 2-loven) | 6 de mayo de 2025 | 1 de julio de 2025 | 10 |
| Eslovaquia | Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov a ktorým sa menia a dopĺňajú niektoré zákony (consolidated version as amended by zákon č. 366/2024 Z. z., ktorým sa mení a dopĺňa zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov a ktorým sa menia a dopĺňajú niektoré zákony) | 9 de marzo de 2018 | 1 de enero de 2025 | 9 |
| Eslovenia | Zakon o informacijski varnosti (ZInfV-1) | 4 de junio de 2025 | 19 de junio de 2025 | 1 |
| España | nada comunicado | 0 | ||
| Estonia | Küberturvalisuse seaduse ja teiste seaduste muutmise seadus (küberturvalisuse 2. direktiivi ülevõtmine) | 30 de diciembre de 2025 | 1 de enero de 2026 | 28 |
| Finlandia | Kyberturvallisuuslaki / Cybersäkerhetslag (124/2025) 4.4.2025, viimeksi muutettuna / ändrad senast genom (369/2025) 27.6.2025 | 9 de julio de 2025 | 13 | |
| Francia | ningún acto que nombre la Directiva entre las medidas comunicadas | 15 | ||
| Grecia | Ενσωμάτωση της Οδηγίας (ΕΕ) 2022/2555 του Ευ- ρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, σχετικά με μέτρα για υψη- λό κοινό επίπεδο κυβερνοασφάλειας σε ολόκλη- ρη την Ένωση, την τροποποίηση του Κανονισμού (ΕΕ) 910/2014 και της Οδηγίας (ΕΕ) 2018/1972, και την κατάργηση της Οδηγίας (ΕΕ) 2016/1148 (Οδη- γία NIS 2) και άλλες διατάξεις. | 27 de noviembre de 2024 | 27 de noviembre de 2024 | 3 |
| Hungría | 2024. évi LXIX. törvény Magyarország kiberbiztonságáról | 27 de enero de 2025 | 39 | |
| Irlanda | nada comunicado | 0 | ||
| Italia | Decreto legislativo 4 settembre 2024, n. 138, di recepimento nell’ordinamento italiano della direttiva 2022/2555. Notifica provvediemento di attuazione. | 11 de octubre de 2024 | 1 | |
| Letonia | Nacionālās kiberdrošības likums | 4 de julio de 2024 | 1 de septiembre de 2024 | 2 |
| Lituania | Lietuvos Respublikos kibernetinio saugumo įstatymo Nr. XII-1428 pakeitimo įstatymas Nr. XIV-2902 | 24 de julio de 2024 | 18 de octubre de 2024 | 22 |
| Luxemburgo | Loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité et portant modification de : 1° la loi modifiée du 14 août 2000 relative au commerce électronique ; 2° la loi modifiée du 23 juillet 2016 portant création d’un Haut-Commissariat à la Protection nationale ; 3° la loi du 17 décembre 2021 sur les réseaux et les services de communications électroniques. | 6 de mayo de 2026 | 10 de mayo de 2026 | 1 |
| Malta | Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order, 2025 | 8 de abril de 2025 | 8 de abril de 2025 | 1 |
| Países Bajos | Wet van 8 juli 2026, houdende regels terimplementatie van Richtlijn (EU) 2022/2555 vanhet Europees Parlement en de Raad van14 december 2022 betreffende maatregelenvoor een hoog gezamenlijk niveau vancyberbeveiliging in de Unie, tot wijziging vanVerordening (EU) nr. 910/2014 en Richtlijn (EU)2018/1972 en tot intrekking van Richtlijn (EU)2016/1148 (PbEU 2022, L 333)(Cyberbeveiligingswet) | 10 de julio de 2026 | 15 de agosto de 2026 | 3 |
| Polonia | Ustawa z dnia 23 stycznia 2026 roku o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw | 2 de marzo de 2026 | 3 de abril de 2026 | 7 |
| Portugal | Decreto-Lei n.º 125/2025, de 4 de dezembro, Diário da República n.º 234/2025, Série I de 2025-12-04, Transpõe a Diretiva (UE) 2022/2555, relativa a medidas destinadas a garantir um elevado nível comum de cibersegurança na União | 4 de diciembre de 2025 | 2 | |
| Rumanía | Ordonanță de urgență privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil | 31 de diciembre de 2024 | 31 de diciembre de 2024 | 16 |
| Suecia | Cybersäkerhetslag (2025:1506) | 17 de diciembre de 2025 | 15 de enero de 2026 | 13 |
La lista completa detrás de cada línea, con tipos, fechas, boletines y enlaces nacionales, está en la página de la transposición, y los mismos registros están en los conjuntos de datos que StandardOS publica a partir de fuentes primarias.
Qué hace con ello una empresa de software
Cuál de estas leyes le alcanza lo decide el artículo 26, no dónde están sus clientes. Una entidad esencial o importante está bajo la jurisdicción del Estado miembro en que está establecida. Para los proveedores digitales del artículo 26(1)(b), entre ellos los servicios de computación en nube, los centros de datos, los proveedores de servicios gestionados y de servicios de seguridad gestionados, los mercados en línea, los motores de búsqueda y las redes sociales, la jurisdicción corresponde al Estado miembro del establecimiento principal en la Unión, definido en el artículo 26(2) como el Estado «en el que se tomen predominantemente las decisiones relacionadas con las medidas para la gestión de riesgos de ciberseguridad». La ley de un solo Estado, un solo supervisor, un solo registro, sea cual sea la dispersión de sus usuarios. Los mismos proveedores tenían que presentar su nombre, sector, direcciones, datos de contacto, Estados miembros atendidos y rangos de IP a la autoridad competente a más tardar el 17 de enero de 2025 en virtud del artículo 27(2), para el registro de la ENISA. Si la Directiva alcanza a su empresa, como entidad esencial o importante, y bajo la ley de qué Estado, se responde aquí por escrito.
Las partes que difieren por Estado son las que fija un acto nacional: quién supervisa, dónde y cuándo se registra usted, cómo se fijan las multas dentro de los topes de la Directiva, y la forma y el canal de la notificación de incidentes. Las partes que son iguales en todas partes son las de la propia Directiva: las medidas del artículo 21, sección por sección frente a ISO 27001; los relojes del artículo 23, que corren junto a los del CRA para una empresa que entrega un producto además de un servicio; y, para los proveedores de nube y otros proveedores digitales, los umbrales de incidente del Reglamento de Ejecución (UE) 2024/2690, de aplicación directa, que no necesita transposición alguna. Una empresa en uno de los dos Estados sin nada en el registro no está fuera de la Directiva: el Reglamento se le aplica hoy, y la pregunta de si NIS2 o el CRA es su ley tiene la misma respuesta que en cualquier otro sitio.
Fuentes
- Directiva (UE) 2022/2555 (NIS2), artículo 26(1) y (2), artículo 27(1) y (2), artículo 41(1).
- Las medidas nacionales de ejecución vinculadas al CELEX 32022L2555 en CELLAR, el almacén de la Oficina de Publicaciones detrás de EUR-Lex, leídas mediante SPARQL el 12 de septiembre de 2026; títulos, tipos y fechas tal como se comunicaron.
- Reglamento de Ejecución (UE) 2024/2690 de la Comisión, artículo 1.
Esto no es asesoramiento jurídico. El registro recoge lo que los Estados miembros han comunicado; si un Estado ha transpuesto la Directiva correcta o completamente es una cuestión para la Comisión y, en última instancia, para el Tribunal, y este artículo no la responde.