Qué empresas quedan dentro del perímetro, qué deben cumplir ya y por qué la transposición española sigue bloqueada en 2026La Directiva NIS2 (Directiva UE 2022/2555) lleva vigente en toda la Unión Europea desde enero de 2023, y su plazo de transposición para los Estados miembros venció el 17 de octubre de 2024. España incumplió ese plazo. A día de hoy, sigue incumpliéndolo: el anteproyecto de ley que debía trasladarla al ordenamiento español continúa en tramitación parlamentaria, sin haberse publicado en el Boletín Oficial del Estado y, según los análisis legislativos más recientes, sin la mayoría necesaria para avanzar con rapidez.
Conviene aclarar antes un error que circula en varias guías de cumplimiento dirigidas a empresas: no es cierto que España haya transpuesto NIS2, ni siquiera parcialmente, a través del Real Decreto-ley 7/2025. Esa norma, aprobada el 24 de junio de 2025, no tiene ninguna relación con la ciberseguridad. Regulaba medidas urgentes para reforzar el sistema eléctrico tras el cero de tensión del 28 de abril de 2025, y el Congreso de los Diputados ni siquiera llegó a convalidarla, por lo que quedó derogada el 22 de julio de ese mismo año. Quien base su plan de cumplimiento en esa referencia está partiendo de una norma que ya no existe y que, además, nunca trató sobre ciberseguridad.






