Empresas

Empresas

Empresas

NIS2 en España: la ley que responsabiliza al administrador

Antonio Martínez Serrano agente de seguro de Allianz en Murcia en AMB Seguros

Antonio Martínez Serrano

Director de Agencia | Especialista en Protección Patrimonial y Expats

Mazo de juez sobre una mesa, símbolo de la responsabilidad legal personal del administrador ante la ley NIS2 y el seguro de RC de administradores
Responsable de seguridad de la información analizando datos y alertas en pantallas para cumplir con la futura ley NIS2
Mazo de juez sobre una mesa, símbolo de la responsabilidad legal personal del administrador ante la ley NIS2 y el seguro de RC de administradores

NIS2 en España: la ley de ciberseguridad que hará responsables en persona a los administradores (y que en septiembre de 2026 aún no ha entrado en vigor)

Si diriges una pyme en la Región de Murcia y has oído hablar de "la ley NIS2" solo de pasada, conviene que le dediques cinco minutos a este artículo. A septiembre de 2026, la ley que debe transponerla a España sigue sin publicarse en el BOE, aunque el plazo europeo venció en octubre de 2024 y Bruselas ya ha llevado a España ante el Tribunal de Justicia de la UE por el retraso. Y cuando por fin se apruebe, todo apunta a que lo hará con muy poco margen de adaptación — con una novedad que casi nadie está explicando todavía: la responsabilidad ya no recaerá solo sobre la empresa, sino sobre la persona que la dirige.

¿Qué es la Ley de Coordinación y Gobernanza de la Ciberseguridad?

Es el nombre que recibirá en España la transposición de la Directiva (UE) 2022/2555, conocida como NIS2, en vigor a nivel europeo desde enero de 2023. Su objetivo es elevar el nivel mínimo de ciberseguridad de miles de empresas que hasta ahora nunca habían estado en el radar de ningún regulador — no solo bancos o eléctricas, sino también proveedores digitales, empresas de transporte, fabricantes o gestoras de residuos.

España debía tener la ley en vigor antes del 17 de octubre de 2024. No llegó a tiempo. El Consejo de Ministros aprobó el anteproyecto el 14 de enero de 2025, la Comisión Europea envió a España un dictamen motivado en mayo de ese mismo año y, ante la falta de avances, la Comisión llevó a España ante el Tribunal de Justicia de la UE en julio de 2026. A día de hoy, el texto sigue sin completar su tramitación parlamentaria ni publicarse en el BOE. Mientras tanto, sigue en vigor el Real Decreto-ley 12/2018, de alcance mucho más limitado.

No es un problema exclusivo de España: varios países del entorno arrastran el mismo retraso. Pero eso no cambia lo que se avecina para las empresas que operan aquí, incluidas bastantes pymes de Murcia que aún no se han planteado si la ley les afecta, mientras ya conviven con otros ciberataques que sufrieron comercios y pymes de la Región este mismo verano.

¿Tu empresa podría ser una entidad "esencial" o "importante"?

La ley distingue dos categorías, y de cuál te toque depende tanto la exigencia como la sanción:

Tipo de entidad

Quién entra (orientativo)

Sanción máxima

Esencial

250 empleados o más, o facturación superior a 50M€ y balance superior a 43M€, en sectores de alta criticidad (energía, transporte, banca, salud, agua, infraestructura digital, espacio, administración pública...). También cualquier proveedor único de un servicio crítico, sea cual sea su tamaño.

Hasta 10 millones de euros o el 2% de la facturación mundial, lo que resulte mayor, más la posibilidad de suspender temporalmente al directivo responsable.

Importante

Entre 50 y 249 empleados, o facturación entre 10M€ y 50M€, en esos mismos sectores o en otros como servicios postales, gestión de residuos, industria química o alimentaria, fabricación o investigación.

Hasta 7 millones de euros o el 1,4% de la facturación mundial, lo que resulte mayor.

En total son 18 sectores repartidos en dos anexos. El criterio de tamaño más citado — y el que más pymes va a pillar por sorpresa — es sencillo: 50 empleados o más, o más de 10 millones de euros de facturación, si tu actividad entra en alguno de esos sectores.

El ángulo que casi nadie explica: la responsabilidad ya no es solo de la empresa

Aquí está lo que de verdad cambia las cosas para quien dirige la empresa, no solo para el departamento de sistemas.

El anteproyecto obliga a designar en cada entidad afectada un responsable de la seguridad de la información (lo que en la práctica funciona como un CISO): la persona encargada de diseñar la estrategia de ciberseguridad, supervisar su cumplimiento y hacer de interlocutor con las autoridades. En las entidades esenciales, esta persona —y su suplente— deberá estar acreditada por el Ministerio del Interior.

Pero la norma va un paso más allá: los órganos de dirección son responsables de aprobar y supervisar estas medidas, y pueden asumir responsabilidad personal si no lo hacen, en los casos más graves con inhabilitación temporal para ejercer funciones directivas.

Este es exactamente el punto en el que hoy conviven dos seguros que casi nunca se piensan juntos: el ciberseguro, que responde ante el incidente técnico y sus consecuencias económicas (rescate, reclamaciones de terceros, sanciones de la AEPD, como ya hemos contado con casos reales), y la Responsabilidad Civil de Administradores y Directivos (D&O), que responde cuando a quien se reclama es a la persona física que dirige la empresa, algo que ya vimos con los costes de defensa jurídica penal de un directivo o con el embargo del patrimonio personal de un administrador. Con NIS2, un mismo incidente de ciberseguridad puede activar los dos a la vez, y conviene comprobar, antes de que ocurra, si tus pólizas actuales están pensadas para eso o si hay que ajustarlas.

Por qué conviene prepararse ya, aunque la ley todavía no esté en vigor

Que el texto no esté en el BOE no significa que haya tiempo de sobra. Algunas fuentes especializadas apuntan a que, en cuanto se publique, la ley entrará en vigor al día siguiente, con un plazo de solo doce meses para tener implantadas todas las medidas exigidas. Es un patrón habitual en pymes españolas: la normativa se acumula (protección de datos, ENS, ahora ciberseguridad) y siempre llega con poco margen real para adaptarse, como ya vimos al hablar de la sobrecarga regulatoria que arrastran pymes y autónomos en Murcia.

Lo razonable, si tu empresa entra en alguno de los sectores afectados, es empezar ya con lo que no depende de que la ley se publique: un primer análisis de riesgos, decidir quién sería tu responsable de seguridad de la información, y hablar con tu asesor sobre si tu ciberseguro y tu RC de administradores están alineados con este escenario.

Checklist rápido: ¿mi empresa podría estar afectada?

Si respondes que sí a dos o más de estas preguntas, merece la pena que revises tu situación con más detalle:

  • ¿Tienes 50 empleados o más, o facturas más de 10 millones de euros al año?

  • ¿Tu actividad está en un sector como energía, transporte, salud, banca, agua, alimentación, gestión de residuos, fabricación o servicios digitales?

  • ¿Eres proveedor o subcontratista habitual de una empresa grande de esos sectores?

  • ¿Gestionas o almacenas datos críticos de clientes, pacientes o usuarios de servicios esenciales?

  • ¿Ya te exigen certificaciones de seguridad (ENS, ISO 27001) para trabajar con administraciones públicas o grandes clientes?

Preguntas frecuentes sobre NIS2 para pymes

¿Aplica a autónomos? Con carácter general, no: el umbral pensado para la mayoría de sectores es de 50 empleados o 10 millones de euros de facturación, muy por encima de un autónomo medio. La excepción son los autónomos que sean proveedor único de un servicio crítico (por ejemplo, ciertos registros o servicios de confianza digital), que sí pueden quedar obligados sea cual sea su tamaño.

¿Y si soy proveedor de una empresa "esencial" (cadena de suministro)? Aunque tu empresa no supere los umbrales de tamaño, es habitual que acabes afectado de forma indirecta: la ley obliga a las entidades esenciales e importantes a evaluar la seguridad de los proveedores con acceso a sus sistemas o datos críticos. En la práctica, eso significa que tu cliente grande puede empezar a pedirte requisitos de ciberseguridad como condición contractual, aunque a ti la ley no te obligue directamente.

¿Desde cuándo hay que empezar a cumplir? Técnicamente, desde que la ley se publique y entre en vigor, algo que a septiembre de 2026 todavía no ha ocurrido. Pero dado el escaso margen que se espera una vez se apruebe, empezar a prepararte ahora (análisis de riesgos, responsable de seguridad, revisión de seguros) es la opción más razonable si tu empresa entra en alguno de los criterios anteriores.

Cómo podemos ayudarte

En AMB Seguros llevamos tiempo viendo cómo el ciberseguro y la RC de Administradores y Directivos (D&O) se contratan por separado, casi como si no tuvieran nada que ver. NIS2 es la prueba de que, para muchas pymes, sí lo tienen: un mismo incidente puede activar responsabilidad de la empresa y responsabilidad personal del directivo a la vez. Si eres autónomo y quieres entender primero qué cobertura básica te corresponde a ti, también puedes revisar nuestra sección para autónomos.

Puedes venir a nuestra oficina del centro de Murcia y repasar juntos, sobre el papel, si tus pólizas actuales cubren este nuevo escenario, o resolverlo entero por videollamada o WhatsApp, sin moverte de tu empresa.

Revisa hoy tu ciberseguro y tu RC de administradores

No hace falta esperar a que NIS2 llegue al BOE para saber si tu empresa está protegida frente a lo que ya se puede prever. Pide tu revisión gratuita y te decimos, con tus datos reales sobre la mesa, si tu situación actual está a la altura de lo que se viene.

Antonio Martínez Serrano agente de seguro de Allianz en Murcia en AMB Seguros

Antonio Martínez Serrano

La segunda generación que lidera la innovación y expansión nacional e internacional de la agencia. Experto en estructurar estrategias de blindaje corporativo B2B e Inversiones, y responsable directo del asesoramiento integral de la comunidad de clientes expatriados en España.

Asesor Financiero MiFID II