Inici · Radar · NIS2 a Espanya

Normativa · NIS2 a Espanya

Espanya arriba tard a la NIS2 (i per què no hauries d'esperar la llei)

La directiva europea de ciberseguretat havia de ser llei a Espanya l'octubre de 2024. A mitjan 2026 encara no ho és. Això és el que hi ha — i per què les empreses que van al davant no esperen el BOE.

14 de juliol de 2026 · 4 min de lectura · Fonts al peu

Abans del detall, el terra del qual partim: protegir les dades de la teva empresa no és opcional. L'RGPD ja obliga tota empresa que tracti dades a tenir mesures de seguretat (art. 32). Això ja és ciberseguretat. La NIS2 és una capa que s'afegeix a sobre segons el teu sector, la teva mida i els teus clients.

1.El termini europeu va vèncer l'octubre de 2024 — i Espanya no hi va arribar

La directiva NIS2 fixava el 17 d'octubre de 2024 com a data límit perquè cada país la convertís en llei nacional. Espanya no ho va fer, i arrossega més d'any i mig de retard.

En clar: La directiva ja és vigent a nivell europeu. El que falta és la llei espanyola que l'aterra — no l'obligació de fons, que ja existeix.

2.La llei existeix en esborrany des del gener de 2025 — però segueix en tramitació

El Consell de Ministres va aprovar el gener de 2025 l'avantprojecte de la Llei de Coordinació i Governança de la Ciberseguretat, la norma amb què Espanya transposa la NIS2. Crea el Centre Nacional de Ciberseguretat com a autoritat i conviurà amb l'ENS. A mitjan 2026 encara no s'ha publicat al BOE.

En clar: La previsió és que, quan es publiqui, entri en vigor gairebé de seguida i sense un període de gràcia llarg. Començar el dia que surti és començar tard.

3.Brussel·les ja pressiona

Davant la manca d'avanç, la Comissió Europea ha fet passos formals contra Espanya per no transposar a temps. El següent esglaó és el Tribunal de Justícia de la UE, amb possibles multes a l'Estat.

En clar: La pressió política accelera els terminis. Quan la llei surti, sortirà amb pressa i amb soroll a la premsa — just quan tothom vulgui posar-se al dia alhora.

4.Les grans ja l'apliquen — i te la traslladen

Moltes grans empreses i multinacionals ja compleixen la NIS2 per la directiva europea, sense esperar la llei espanyola. I per l'efecte cascada, l'exigeixen als seus proveïdors per contracte.

En clar: Encara que a tu la llei no t'obligui directament, els teus clients obligats ja t'ho poden demanar. Aquí és on el retard deixa de protegir-te: t'afecta primer per la via comercial, no per la legal.

El que de debò canvia

El retard legal no canvia el fons: els atacs pugen, els clients ja auditen i la norma arribarà. Esperar el BOE per començar és la manera més cara de fer-ho — hauràs de córrer, i amb tothom corrent alhora.

T'aplica la NIS2 (o te l'exigiran)?

Fes el xequeig gratuït —2 minuts, sense registre, no et demanem ni el correu— i sabràs quina normativa t'afecta i per on començar.

Fer el xequeig gratuït

Fonts: Directiva (UE) 2022/2555 (NIS2); avantprojecte de Llei de Coordinació i Governança de la Ciberseguretat (Consell de Ministres, gener de 2025); seguiment de la transposició de la Comissió Europea. Estat i dates a juliol de 2026; la tramitació pot canviar. No incloem imports de sanció concrets perquè depenen del text final de la llei.