España se expone a sanciones económicas por no haber adaptado todavía su legislación nacional a la directiva NIS2, la norma europea destinada a reforzar la ciberseguridad de los sectores críticos y esenciales. La Comisión Europea ha decidido llevar el caso ante el Tribunal de Justicia de la Unión Europea al considerar que el país no ha cumplido con los plazos previstos para incorporar esta directiva al ordenamiento jurídico.

La NIS2 debía estar transpuesta antes del 17 de octubre de 2024. Sin embargo, España, junto a Irlanda, Francia y Países Bajos, no ha comunicado aún la transposición completa de la normativa. Con este paso, Bruselas solicita que se impongan sanciones financieras, que pueden incluir una cantidad a tanto alzado y multas diarias hasta que el incumplimiento quede corregido.

La directiva NIS2 es una de las piezas centrales de la estrategia europea para elevar el nivel común de ciberseguridad. Su objetivo es que los Estados miembros cuenten con capacidades más sólidas de prevención, detección, respuesta y recuperación ante incidentes digitales.

Ad

Una norma clave para proteger sectores críticos

La directiva obliga a los países de la Unión Europea a reforzar sus marcos nacionales de ciberseguridad e introducir obligaciones más estrictas para entidades que operan en sectores esenciales o importantes. Entre ellos se encuentran la energía, el transporte, la sanidad, la banca, el agua, la administración pública, las infraestructuras digitales, los servicios TIC, la industria, la alimentación o los proveedores digitales.

Estas organizaciones deberán aplicar medidas de gestión de riesgos, mejorar sus mecanismos de protección y notificar los incidentes relevantes en plazos determinados. La norma también refuerza la supervisión por parte de las autoridades competentes y prevé responsabilidades para los órganos de dirección de las entidades afectadas.

El retraso en la transposición implica que España todavía no ha incorporado plenamente estas obligaciones a su legislación nacional. Para Bruselas, esta situación puede debilitar la capacidad de respuesta del país ante ciberataques y generar diferencias con otros Estados miembros que ya han avanzado en la aplicación de la norma.

La Comisión Europea defiende que la plena aplicación de NIS2 es esencial para mejorar la resiliencia de la Unión y reforzar la coordinación en caso de incidentes. En un escenario marcado por ataques de ransomware, robo de credenciales, espionaje digital, sabotaje contra infraestructuras y amenazas a la cadena de suministro, contar con un marco homogéneo se ha convertido en una prioridad.

España, bajo presión ante el TJUE

El envío del expediente al Tribunal de Justicia de la Unión Europea eleva la presión sobre España para completar cuanto antes la transposición de la directiva. Si el tribunal confirma el incumplimiento, el país podría afrontar sanciones económicas hasta que notifique la adaptación completa de la normativa.

Este procedimiento no se limita a una cuestión formal. La ausencia de una transposición completa puede retrasar la implantación de medidas concretas en empresas y administraciones que gestionan servicios esenciales para la ciudadanía y la economía.

NIS2 exige que las entidades afectadas evalúen sus riesgos, refuercen la seguridad de redes y sistemas, establezcan planes de continuidad, protejan sus cadenas de suministro y notifiquen incidentes de forma temprana. También pretende mejorar la cooperación entre Estados miembros para que los ataques con impacto transfronterizo puedan gestionarse de forma más eficaz.

La decisión de Bruselas llega en un momento en el que los ciberataques contra organismos públicos, hospitales, universidades, empresas tecnológicas y operadores estratégicos se han intensificado. La dependencia de servicios digitales y la interconexión de infraestructuras hacen que cualquier retraso normativo pueda tener consecuencias operativas.

España deberá ahora acelerar la adaptación de su marco legal para evitar sanciones y alinearse con las exigencias europeas. Hasta que la transposición no se complete, el país seguirá bajo la vigilancia de Bruselas y expuesto a multas por incumplir una norma considerada fundamental para la ciberseguridad de la Unión Europea.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre