Insights | Integrity360

NIS2 en un grupo multinacional: cinco leyes, cinco horarios y un plazo de registro que nadie vio que vencía

Escrito por Christophe Mazzola | 7 oct 2026, 5:00:00

Una filial alemana de uno de nuestros clientes llevaba seis meses incumpliendo la normativa NIS2. Nadie en el grupo lo sabía. El programa estaba en marcha, el comité directivo informaba de que todo iba bien y se había informado al consejo de administración en dos ocasiones.

El plazo de registro en Alemania había vencido el 6 de marzo de 2026. La entidad no se había registrado porque el plan del grupo aún no había llegado a Alemania, y el plan del grupo tenía un calendario distinto al de Alemania.

 

 

La pregunta que no tiene respuesta

Acudieron a nosotros preguntando si cumplían con la NIS2. Esa pregunta no tiene respuesta a nivel de grupo, y esta es la parte que desconcierta incluso a los equipos con experiencia.

La NIS2 es una directiva. No es vinculante para nadie. Cada entidad está sujeta a la ley de transposición del país en el que está establecida, y esas leyes difieren en cuanto a ámbito de aplicación, fechas, mecanismos y la documentación que exigen. Un grupo presente en cinco países debe responder a la pregunta sobre el ámbito de aplicación cinco veces.

Así es como se presentaba la situación para una cadena de propiedad, a fecha de septiembre de 2026.

Entidad

Sector

Situación actual

Autoridad

Fecha de vinculación

Servicios de TIC compartidos (IE)

Anexo I, gestión de servicios de TIC

Sin determinar, no hay ley en vigor

NCSC Irlanda, designado

Promulgación del proyecto de ley nacional de ciberseguridad

Producción alimentaria (BE)

Anexo II, alimentación

Entidad importante

CCB

Registrada desde marzo de 2025, sistema de seguimiento de pruebas CyFun en funcionamiento

Fabricación de maquinaria (DE)

Anexo II, fabricación

Entidad importante

BSI

Registro caducado el 6 de marzo de 2026

Servicios de mensajería y almacenamiento (IT)

Anexo II, servicios postales y de mensajería

Entidad importante

ACN

Medidas básicas de seguridad, 31 de octubre de 2026

Distribución alimentaria (FR)

Anexo II, alimentación

Sin determinar, no existe legislación vigente

ANSSI, designada

Promulgación de la «loi résilience»

 

Un grupo. Cinco autoridades. Cinco mecanismos de registro, de los cuales uno ha caducado, otro se lleva a cabo en un plazo anual comprendido entre el 1 de enero y el 28 de febrero, otro tenía como fecha límite marzo de 2025 y dos aún no existen.

¿Un único registro cubre a todo el grupo?

Esa fue su primera pregunta, y es la correcta. En la mayoría de los casos, no.

La norma por defecto es tajante: hay que registrarse en todos los países en los que se tenga una entidad jurídica. Un grupo establecido en cinco países debe registrarse cinco veces, y cada entidad que supere el umbral en un sector regulado obtiene su propio registro, su propio regulador y sus propias fechas. Industria manufacturera, alimentación, mensajería, energía, transporte, sanidad, agua… todo funciona así. Cuatro de las cinco entidades en este caso.

Hay una excepción y es más limitada de lo que la gente espera. Solo una breve lista de empresas digitales está sujeta a la normativa de un único país: proveedores de servicios en la nube y de centros de datos, redes de distribución de contenidos, empresas de DNS y nombres de dominio, proveedores de servicios gestionados y de seguridad gestionada, mercados en línea, motores de búsqueda y plataformas sociales. Esas empresas son supervisadas en el lugar donde se encuentra su establecimiento principal, independientemente de en qué otro lugar de la UE operen. Un único organismo regulador, un único registro, una única legislación nacional, incluso si prestan servicio a clientes en los veintisiete Estados miembros.

El establecimiento principal no es donde está el letrero en el edificio. Es donde se toman realmente las decisiones sobre la gestión del riesgo cibernético. Si eso no se puede determinar con exactitud, es donde se llevan a cabo las operaciones de seguridad y, en su defecto, donde se encuentra la mayor parte del personal de la UE. La ENISA lleva el registro de estas empresas.

Hay dos aspectos que afectan a los grupos en este contexto. Gestionar la TI por cuenta propia no se considera un servicio gestionado, pero una empresa de servicios que gestiona la TI para filiales jurídicamente independientes sí suele serlo, ya que las filiales son terceras partes. Y si la empresa matriz realiza esa labor por sí misma en lugar de a través de una filial, queda sujeta a la normativa toda la entidad matriz, no solo su departamento de TI. Algunos Estados miembros permiten una exención cuando la empresa de servicios es lo suficientemente independiente, por lo que conviene dejar por escrito y confirmar la situación a nivel local, en lugar de dar nada por sentado.

Una empresa del grupo, la empresa irlandesa de servicios informáticos compartidos, cumplía los requisitos para ser considerada un proveedor de servicios gestionados. Su único país de referencia es Irlanda, ya que es allí donde se toman las decisiones. Irlanda no cuenta con legislación, ni portal, ni vía de notificación. Así pues, la única entidad del grupo con derecho a un punto único de supervisión es aquella que nadie puede supervisar todavía, mientras que sus cuatro filiales reguladas le imponen requisitos de proveedor cada trimestre. Dejamos por escrito nuestra posición, basada en el marco que Irlanda ya ha señalado, y preparamos a la entidad para que se registre dentro del plazo de tres meses que prevé el Esquema General una vez que entre en vigor el proyecto de ley.

El punto único de contacto nacional tampoco es la solución. Se trata de una oficina de enlace entre autoridades, no de un lugar donde un grupo presente una única solicitud y dé por concluido el trámite.

Cuando la ley está en vigor, el calendario no te pertenece

Alemania es el caso que más duele. La BSIG reformada entró en vigor el 6 de diciembre de 2025 sin ningún período de transición, lo que elevó el número de entidades sometidas a la supervisión de la BSI de unas 4 500 a unas 29 500. Las obligaciones se aplicaron desde el primer día y el plazo de registro vencía en tres meses. Al vencimiento del plazo, solo unas 11 500 de esas 29 500 entidades se habían registrado, por lo que la BSI comunicó un plazo de regularización hasta el 31 de julio de 2026. Nuestro cliente no cumplió ninguno de los dos plazos. Un programa para el grupo secuenciado según el tamaño del país habría llegado a Alemania en el cuarto trimestre.

Italia, por su parte, sigue una lógica diferente. Los plazos no comienzan con la entrada en vigor de la ley, sino cuando la ACN notifica a la entidad su inclusión en la lista nacional: notificación de incidentes a los nueve meses, medidas básicas de seguridad a los dieciocho, siendo el 31 de octubre de 2026 la fecha límite efectiva. El registro en sí es un trámite anual, y la lista categorizada de actividades y servicios se presenta entre el 1 de mayo y el 30 de junio de cada año. Nuestro cliente se había registrado en 2025 y había cerrado el expediente.

Bélgica era la entidad mejor preparada, por una razón estructural más que cultural. La ley está en vigor desde el 18 de octubre de 2024, el plazo de registro vencía el 18 de marzo de 2025 y la CCB proporcionó a todos una vía viable para aportar pruebas en CyFun, con una presunción de conformidad asociada. Cuando el regulador te indica cuál es el camino a seguir, los equipos lo llevan a cabo.

Cuando la ley llega tarde, la obligación no

Francia e Irlanda están a la espera, y en ambos casos se las consideraba internamente fuera del ámbito de aplicación. Ninguna de las dos lo está.

En Francia, la «loi de resiliencia» se presentó en octubre de 2024, fue aprobada por el Senado en marzo de 2025, superó la comisión especial de la Asamblea Nacional en septiembre de 2025 y, a partir de ahí, se estancó. No se trató en la sesión extraordinaria de julio de 2026 y, en el momento de redactar este artículo, no se ha fijado ninguna fecha para su debate en la cámara. La Comisión remitió a Francia al Tribunal de Justicia en julio de 2026 y solicitó sanciones económicas. La ANSSI prevé que unas 15 000 entidades entren en el ámbito de aplicación, frente a las aproximadamente 500 de la NIS1. Pero el contenido no es desconocido. La ANSSI publicó el «Referentiel Cyber France» en marzo de 2026, una versión de trabajo que aún no es vinculante para nadie, y MonEspaceNIS2 ha estado funcionando como servicio preparatorio. Los sectores, los umbrales y la forma de las medidas son públicos. Lo que aún está pendiente es la fecha de promulgación y los decretos definitivos.

Irlanda se encuentra en la misma situación legislativa, habiéndose remitido su caso al Tribunal de Justicia en julio de 2026 junto con Francia y España, sin que exista aún ningún portal operativo de registro o notificación. No obstante, su NCSC ha publicado directrices dirigidas a los consejos de administración, y tanto dichas directrices como el Esquema General del proyecto de ley señalan a CyFun, el marco belga, como norma de referencia. Lo mismo ocurre con la exposición de la matriz irlandesa a través de sus filiales: presta servicios de TIC a cuatro entidades reguladas, y el artículo 21 extiende los requisitos de los proveedores a toda la cadena, independientemente de que Irlanda haya legislado al respecto o no.

Dos países sin ley. Dos países en los que el trabajo puede comenzar hoy mismo y en los que esperar no sirve de nada.

La agilidad es el pilar

Tres de estas cinco situaciones cambiaron en los doce meses previos al inicio del proyecto. Dos volverán a cambiar. Alemania pasó de no tener ninguna ley a tener obligaciones plenas de la noche a la mañana. En Italia, los plazos dependen de una carta. Francia e Irlanda dependen de un parlamento y de un tribunal.

En el marco de una directiva, el GRC no es una cuestión de exhaustividad ni de certeza. Es una cuestión de agilidad. Hay que partir de lo que ya se conoce, adaptarse a medida que se publican los textos y mantener la estructura lo suficientemente estable como para que un ajuste suponga unos días de trabajo en lugar de otro programa.

Un marco único, con matices locales

Esto solo es posible con un marco único para todo el grupo, con matices locales.

Hay que empezar por la matriz y sentar las bases que toda entidad necesita, independientemente del país: responsabilidad de la dirección, gestión de riesgos, inventario de activos y proveedores, detección y respuesta, continuidad, control de acceso y formación. Esa es la base común, y es donde se concentra la mayor parte del trabajo.

A continuación, amplíese hacia fuera solo cuando la legislación nacional aporte algo concreto: los mecanismos de registro, la vía de notificación y la definición local de «significativo», el formato de las pruebas que espera la autoridad y las fechas locales. Cuando dos requisitos difieran en cuanto a su nivel de exigencia, se adoptará el más estricto y se aplicará en todas partes. Una norma, ejecutada una sola vez, que satisfaga a todos los reguladores del perímetro.

Las propias pruebas del cliente lo dejan claro. Bélgica utiliza CyFun. El borrador del marco normativo de Irlanda apunta a CyFun. Son dos de los cinco países que comparten la misma referencia, antes incluso de que se haya redactado un solo control. La línea de base se extiende. Las fechas y el papeleo, no.

¿Qué ha cambiado?

Tres entidades clasificadas hoy como importantes, dos a la espera de una ley y que ya están trabajando en ello. Un registro alemán cerrado con un registro fechado de cuándo se detectó la deficiencia. Una línea de base, cuatro anexos por país, un nombre responsable por entidad para el registro, la notificación y la documentación local. Y un registro, una fila por entidad jurídica, revisado cada trimestre.

Por dónde empezar

A la mayoría de los grupos con los que nos reunimos no les faltan controles. Lo que les falta es claridad. No pueden decir cuántas entidades reguladas tienen, qué ley se aplica a cada una ni qué plazo ya ha comenzado a correr.

 

Si esto te suena familiar

Nuestro equipo ya ha hecho esto antes y sabe exactamente qué hacer. No se trata de añadir otro control a su marco. Se trata de saber en qué situación se encuentra, en cada país en el que opera, antes de que se lo indique un regulador.