BRIEFING DE SEGURIDAD · 13.08.2026 DEENFRES

Estrategia y Gobernanza

NIS2: Cuatro países demandados ante el Tribunal de la UE

Por Benedikt Langer · 17 de julio de 2026 · 7 min de lectura

A principios de julio de 2026, la Comisión Europea ha llevado a Irlanda, España, Francia y Países Bajos ante el Tribunal de Justicia de la UE (TJUE) por no haber implementado completamente la directiva NIS2. Para los responsables de seguridad de la información (CISO) alemanes, este no es un tema de mera observación: quienes tengan filiales o proveedores críticos en estos países deberán seguir planificando en un escenario en constante movimiento.

Lo más importante en resumen

  • La infracción se materializa. Tras cartas de emplazamiento y la presentación de observaciones motivadas, ahora se han interpuesto demandas ante el TJUE, incluyendo solicitudes de sanciones.
  • Alemania no es el Estado demandado. Lo relevante a nivel operativo sigue siendo la situación alemana en cuanto a implementación y registro, además de las filiales y proveedores en los cuatro países mencionados.
  • El marco de gobernanza corporativa cambia. En entornos multinacionales, el argumento de «esperamos a que se apruebe la ley» ya no es válido para gestionar riesgos.

Contenido relacionado:¿Qué es KRITIS? Operadores, obligaciones y umbrales  /  NIS2 se cruza con la CLOUD Act: la brecha de terceros países

Acciones concretas de la Comisión

¿En qué consiste la demanda de la NIS2 ante el TJUE? La Comisión Europea ha demandado a Irlanda, España, Francia y los Países Bajos ante el Tribunal de Justicia de la Unión Europea por no haber notificado la plena transposición de la Directiva NIS2 antes de la fecha límite del 17 de octubre de 2024. Se solicitan una sanción global y multas coercitivas contra estos Estados. La demanda no modifica directamente las obligaciones nacionales para las empresas.

En el paquete de infracciones de julio de 2026, la Comisión remite a Irlanda (INFR(2024)0279), España (INFR(2024)0270), Francia (INFR(2024)0274) y los Países Bajos (INFR(2024)0288) al Tribunal de Justicia de la Unión Europea. La acusación: falta de notificación completa de las medidas nacionales para transponer la Directiva NIS2 (UE) 2022/2555.

El procedimiento era previsible: carta de emplazamiento en noviembre de 2024, dictámenes motivados en mayo de 2025, y ahora el último paso con la solicitud de sanciones financieras (multa global y multas coercitivas). Los destinatarios son los Estados miembros. Las sanciones por incumplimiento de la NIS2 para los operadores no se ven afectadas. La directiva establece altos requisitos para los operadores en 18 sectores críticos, desde energía y transporte hasta salud y administración pública.

Para los responsables de seguridad, lo más relevante es el efecto disuasorio: Bruselas ya no tolera retrasos en la transposición. Quienes operan en varios Estados miembros se enfrentan nuevamente a un mosaico de requisitos de cumplimiento en lugar de una normativa única y uniforme en toda la UE.

4

Estados miembros ante el TJUE por incumplimiento de la NIS2

Fuente: Comisión Europea, IP/26/1499, julio de 2026

Qué significa esto para las empresas alemanas

Alemania no forma parte de los cuatro Estados demandados. Esto alivia parcialmente la narrativa sobre gobernanza, pero muchas empresas del área DACH tienen filiales esenciales, servicios compartidos o proveedores críticos en Francia, España, Países Bajos o Irlanda. Allí, la situación legal sigue siendo confusa por el momento. Los Países Bajos aprobaron su Ley de Ciberseguridad (Cyberbeveiligingswet) el 7 de julio de 2026, entrando en vigor el 15 de agosto de 2026. Irlanda prevé notificar su normativa a finales de año.

En segundo lugar, la lógica alemana de registro y notificación sigue siendo el mecanismo operativo clave: evaluación de afectación, registro, cadenas de notificación y responsabilidad de la dirección. Quienes aún planifiquen internamente con un enfoque de «NIS2 llegará en algún momento» chocarán con los departamentos de compras, seguros y la diligencia debida de los clientes, que ya reflejan la presión de la UE en sus cuestionarios y cláusulas contractuales.

En tercer lugar: las entidades multinacionales necesitan una matriz de ubicación en lugar de un manual exclusivo para Alemania. El alcance, los plazos, las autoridades competentes y los procedimientos de notificación varían, aunque la directiva establezca el mismo marco.

Comunicación en el consejo de administración sin teatro

Para la dirección general, una diapositiva con «la ciberseguridad es importante» no basta. Se necesitan tres declaraciones claras: (1) ¿Qué entidades están en el ámbito de aplicación según la implementación nacional correspondiente? (2) ¿Qué evidencias (gobierno, respuesta a incidentes, control de proveedores) son auditables? (3) ¿Qué lagunas tienen un plazo y un responsable?

La derivación al Tribunal de Justicia de la UE (EuGH-Referral) cambia el tono: la demora a nivel estatal no es una licencia en blanco para las empresas. Los organismos de supervisión, las aseguradoras y los grandes clientes interpretan esta señal como «la implementación se impondrá». La respuesta sensata es priorizar el trabajo en las lagunas en lugar de realizar compras máximas de herramientas.

Próximos 30 días

  • Matriz de ámbito de aplicación DE más filiales en FR/ES/NL/IE y proveedores críticos
  • Estado de registro y notificación por entidad con responsable y fecha
  • Manual de incidentes: probar la lógica de 24h/72h frente a vías reales de escalada
  • Resumen ejecutivo para el consejo: top 3 riesgos residuales con presupuesto y plazo necesarios

Qué prioriza ahora la seguridad

En términos técnicos, la lista es sobria: claridad sobre los activos y sus dependencias, accesos privilegiados, pruebas de backup y restauración, registros hasta la capacidad de notificación, y proveedores con acceso remoto. A nivel organizativo, importan los roles, la representación y las decisiones documentadas de la dirección -justamente lo que más tarde preguntarán los organismos de supervisión y los auditores.

Quienes ya aplican un SGSI (Sistema de Gestión de la Seguridad de la Información) o el marco ISO 27001 pueden mapear los requisitos de la NIS2 sobre su sistema actual, en lugar de crear un universo paralelo. Quienes parten sin un sistema establecido deben comenzar definiendo el alcance y la cadena de notificación, y no comparando herramientas.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Está Alemania afectada por la demanda ante el Tribunal de Justicia de la Unión Europea (TJUE)?

No como Estado miembro demandado. Siguen siendo relevantes la normativa alemana de implementación y registro, así como las sociedades del grupo y los proveedores en los cuatro Estados demandados.

¿Qué se les imputó a los cuatro Estados?

Notificación incompleta de las medidas nacionales para la transposición de la Directiva NIS2. La Comisión solicita sanciones financieras ante el Tribunal de Justicia de la UE.

¿La demanda modifica mis obligaciones en materia de protección de datos (DE: Datenschutz) de la noche a la mañana?

No automáticamente. Aumenta la presión política y regulatoria y endurece las expectativas de diligencia debida en configuraciones multinacionales y cadenas de suministro.

¿Qué debería ver el consejo de administración a continuación?

Una matriz de entidades con ámbito, plazos, evidencias pendientes y propietarios designados, además de tres riesgos priorizados con tiempo y presupuesto asignados.

¿Basta con una actualización exclusiva de herramientas como respuesta?

No. La Directiva NIS2 exige gobernanza controlable, capacidad de notificación y gestión de proveedores. Las herramientas por sí solas no demuestran nada. La prueba la aporta la gobernanza.

Selección de la redacción

RecomendadoCursor ejecuta git.exe desde la raíz del repositorioRecomendadoLegacyHive PoC afecta parches recientes de WindowsRecomendadoDos vulnerabilidades de Joomla en la lista KEV de CISA

Más de la red MBF Media

cloudmagazinCuando los agentes de inteligencia artificial viajan: la residencia de datos como desafío operativoMyBusinessFutureMás quiebras, casos más pequeños: ¿qué se considera?

Lectura adicional

Estrategia y Gobernanza · 15 de julio de 2026

Cursor ejecuta git.exe desde la raíz del repositorio

Mindgard: Cursor en Windows ejecuta git.exe local del repositorio sin aviso. Reportado desde diciembre 2025, sin parche en julio 2026. Mitigación con políticas y …

Una revista de Evernine Media GmbH