Saltar al contenido
Zyberum Cyber Security Firm
Menú
NIS2Cumplimiento

NIS2 en Alemania: a quién afecta y qué hacer ahora

La ley alemana de NIS2 se aplica desde el 6 de diciembre de 2025. Checklist práctica: alcance, registro, las diez medidas, plazos de notificación y primeros pasos.

Zyberum Security Team · Publicado · 7 min de lectura

Alemania llegó tarde a la NIS2, y después llegó todo de golpe: la ley alemana de transposición de la NIS2 se aplica desde el 6 de diciembre de 2025, sin período transitorio. Unas 29.000 empresas entran en el alcance, la mayoría por primera vez.

Si no tiene claro cuál es su situación, esta es la versión corta.

Paso 1: ¿entra en el alcance?

Lo deciden dos preguntas.

Sector. La NIS2 enumera 18 sectores. Además de las infraestructuras críticas clásicas (energía, transporte, sanidad, agua, banca, infraestructura digital), incluye muchos que no lo esperaban: fabricación de maquinaria, vehículos, electrónica y productos sanitarios, química, alimentación, gestión de residuos, servicios postales y de mensajería, y gestión de servicios de TI.

Tamaño.

Categoría Umbral
Entidad importante A partir de 50 empleados, o más de 10 millones de euros tanto de volumen de negocios como de balance total
Entidad especialmente importante A partir de 250 empleados, o más de 50 millones de euros de volumen de negocios y más de 43 millones de euros de balance total

Algunas entidades están cubiertas con independencia de su tamaño. Y nadie se lo va a comunicar: las empresas tienen que evaluarlo por sí mismas.

Paso 2: regístrese

Las empresas afectadas tenían que registrarse ante la Oficina Federal de Seguridad de la Información (BSI) antes del 6 de marzo de 2026. Si entra en el alcance y no se ha registrado, hágalo ahora.

Paso 3: las diez medidas

La ley exige gestión de riesgos en diez ámbitos. En lenguaje llano:

  1. Análisis de riesgos y políticas de seguridad. Saber qué tiene y qué puede salir mal.
  2. Gestión de incidentes. Detectar, contener y recuperarse.
  3. Continuidad de negocio. Copias de seguridad que funcionan y un plan para una crisis.
  4. Seguridad de la cadena de suministro. Saber qué nivel de seguridad tienen sus proveedores y prestadores de servicios.
  5. Adquisición, desarrollo y mantenimiento seguros. Incluida la forma de gestionar las vulnerabilidades.
  6. Comprobaciones de eficacia. Probar si sus medidas funcionan de verdad.
  7. Ciberhigiene y formación. Para todos, incluida la dirección.
  8. Criptografía. Cifrar donde importa.
  9. Control de acceso y gestión de activos. Quién puede hacer qué y en qué sistemas.
  10. Autenticación multifactor y comunicación segura. También para emergencias.

Las medidas tienen que ser adecuadas a su riesgo y a su tamaño. Un fabricante de 60 personas no necesita el programa de un banco. Sí necesita poder explicar sus decisiones.

Paso 4: poder notificar en 24 horas

En los incidentes significativos, el plazo es ajustado:

  • 24 horas: alerta temprana al BSI
  • 72 horas: notificación del incidente con una primera evaluación
  • Un mes: informe final

Solo puede cumplirlo si alguien detecta el incidente. Eso implica monitorización, una vía de escalado interna clara y personas que sepan qué hacer a las tres de la madrugada.

Paso 5: la dirección

La dirección tiene que aprobar las medidas, supervisarlas y participar en la formación. No puede delegar la responsabilidad y puede responder personalmente.

Lo que cuesta ignorarla

Las multas llegan hasta 10 millones de euros o el 2 % del volumen de negocios mundial para las entidades especialmente importantes, y hasta 7 millones de euros o el 1,4 % para las entidades importantes.

Por dónde empezar en la práctica

Nuestro consejo tras los primeros proyectos:

  • No empiece por los documentos. Empiece por lo que detiene ataques reales: autenticación multifactor, copias de seguridad probadas, parcheo, monitorización.
  • Póngalo a prueba. Una prueba de penetración muestra rápidamente dónde están las brechas y le da la evidencia de eficacia que pide la ley.
  • Deje por escrito lo que hace. Corto y verdadero es mejor que largo y copiado.

Ayudamos con la comprobación del alcance, el análisis de brechas, la implantación y las pruebas. Consulte cumplimiento NIS2 o reserve una comprobación NIS2 gratuita.

FAQ

Preguntas frecuentes

¿Hay un período transitorio para la NIS2 en Alemania?

No. La ley alemana de transposición de la NIS2 se aplica desde el 6 de diciembre de 2025 sin período transitorio. El único plazo que fijaba la ley era el del registro ante el BSI, que debía hacerse en un máximo de tres meses.

¿Quién comprueba si una empresa está afectada?

La propia empresa. Las autoridades no envían ningún aviso. Tiene que evaluar su sector y su tamaño y registrarse ante el BSI si entra en el alcance.

¿Qué deberíamos hacer primero?

Aclare si entra en el alcance, regístrese si es así y, a continuación, haga un análisis de brechas frente a las diez medidas exigidas. Empiece por la detección y notificación de incidentes, las copias de seguridad y el control de acceso, porque ahí es donde se evita el daño real.

LlámenosReservar llamada

Elija la hora que mejor le convenga

Abrir en una pestaña nueva