España se queda atrás: el retraso en la aplicación de la ley europea de ciberseguridad
La Unión Europea endurece la ciberseguridad ante el alza de ataques digitales, pero España se muestra rezagada. Más de 122.000 incidentes en 2025 evidencian una urgencia que el país no está abordando a tiempo.

La directiva nis2, un cambio de hoja para la protección de datos
La directiva NIS2, actualización del marco europeo de seguridad de redes e información, amplía el alcance de las obligaciones a un abanico mayor de sectores económicos. Empresas de energía, transporte, banca y sanidad, entre otras, deberán reforzar sus defensas y notificar incidentes graves con una rapidez sin precedentes.
El aumento de los ciberataques, con la banca liderando las víctimas (34% de los incidentes en 2025), impulsa este cambio. Phishing, malware y ransomware son las amenazas más comunes, y la directiva exige una mayor responsabilidad a la cúpula de las compañías.
Pero España arrastra retraso. La fecha límite para transponer la directiva a la legislación nacional era el 17 de octubre de 2024, y el Gobierno aún tramita un anteproyecto de ley que, pese a su urgencia, no ha sido aprobado. Esta demora genera incertidumbre jurídica y podría acarrear sanciones de Bruselas.
El Instituto Nacional de Ciberseguridad (INCIBE) gestionó más de 122.000 incidentes en 2025, un 26% más que en 2024. 401 de ellos afectaron a entidades esenciales, lo que subraya la vulnerabilidad del tejido productivo.
El retraso español no es una simple cuestión burocrática. La falta de adaptación implica que las empresas no saben con claridad qué medidas deben implementar y cuándo entrarán en vigor. Bruselas no tardará en iniciar procedimientos de infracción contra los países que no cumplan con los plazos.
El problema de la escasez de personal cualificado en ciberseguridad agrava la situación. Muchas empresas, especialmente las medianas y pequeñas, carecen de los recursos necesarios para cumplir con las nuevas exigencias de la directiva NIS2. La alta dirección deberá asumir un papel más activo en la supervisión de las medidas de protección, o enfrentarse a sanciones económicas significativas.
La directiva establece sanciones que pueden llegar hasta los 10 millones de euros o el 2% de la facturación global para las empresas consideradas