El 8 de juliol, la Comissió Europea va decidir portar Espanya davant el Tribunal de Justícia de la UE per no haver transposat NIS2, i demanar de passada una multa a tant alçat i una altra de diària. Convé dir en veu alta què vol dir això: a dia d'avui, 29 de juliol del 2026, la llei espanyola que transposa NIS2 no està publicada al BOE. I tot i així, NIS2 ja està decidint contractes. Per a la majoria d'empreses mitjanes d'aquest país, aquesta normativa no arribarà en forma d'inspector: arribarà en forma de qüestionari de seguretat enviat pel departament de compres del teu client més gran, amb una data de retorn curta.
On és la llei, exactament
La Directiva (UE) 2022/2555, que tothom anomena NIS2, va fixar al seu article 41 el 17 d'octubre del 2024 com a data límit perquè els Estats la incorporessin al seu dret nacional. Espanya no hi va arribar. L'instrument escollit és la Llei de Coordinació i Governança de la Ciberseguretat, l'avantprojecte de la qual va aprovar el Consell de Ministres en primera volta el 14 de gener del 2025 — i allà continua: a dia d'avui no ha arribat a les Corts com a projecte de llei. L'expedient europeu, mentrestant, ha recorregut les seves tres etapes: carta d'emplaçament el 28 de novembre del 2024, dictamen motivat el 7 de maig del 2025 i, aquest mes, la remissió al Tribunal de Justícia juntament amb Irlanda, França i els Països Baixos, amb petició de suma a tant alçat i multa coercitiva diària fins que es notifiqui la transposició completa.
Mentrestant, el que és vigent a Espanya continua sent el Reial Decret llei 12/2018, la transposició de la NIS original, amb la supervisió repartida entre INCIBE-CERT i el CCN. Ningú no sap quan sortirà la nova. El que sí que convé assumir és el que anticipen els anàlisis del tràmit: que no hi haurà un període transitori llarg i que entrarà en vigor pràcticament amb la publicació. Traduït a calendari de feina: el dia que aparegui al BOE no comença el teu projecte d'adequació, comença la teva obligació.
Circulen calendaris contradictoris sobre tot això, amb dates i terminis d'adaptació que no hem pogut verificar en cap font oficial. Nosaltres només afirmem el que es pot comprovar, i el comprovable és això: al BOE, la llei no hi és. Si algú et posa una data límit sobre la taula, demana-li el número de la disposició. És una pregunta educada i ordena molt la conversa.
El que sí que és aplicable avui, sense esperar ningú
Hi ha una peça d'aquesta normativa que no necessita transposició perquè és un reglament i no pas una directiva: el Reglament d'Execució (UE) 2024/2690, de 17 d'octubre del 2024, publicat al Diari Oficial l'endemà. Desenvolupa els requisits tècnics i metodològics de les mesures de l'article 21.2 de NIS2 i detalla quan un incident es considera significatiu. I ho fa per a una llista molt concreta de destinataris: proveïdors de serveis de DNS, registres de noms de domini de primer nivell, proveïdors de computació al núvol, proveïdors de serveis de centre de dades, xarxes de distribució de continguts, proveïdors de serveis gestionats i de serveis de seguretat gestionats, mercats en línia, motors de cerca, plataformes de xarxes socials i prestadors de serveis de confiança.
Traduït: si vius d'administrar la infraestructura d'altri —o de vigilar-la—, allà hi ha un annex amb el teu nom. Nosaltres som exactament un dels tipus de proveïdor que aquest reglament anomena, i no ens sembla malament: és de les poques coses de tot aquest afer que es pot baixar a una taula de controls concrets en comptes d'a una declaració d'intencions. Que un text europeu digui amb nom i cognoms què ha de documentar un proveïdor de serveis gestionats és més útil que vint articles de principis.
Per què t'arriba igualment encara que no siguis «entitat essencial»
L'àmbit directe de NIS2 se sol resumir en dos traços: operar en un dels sectors dels seus annexos —energia, transport, banca, sanitat, aigua, infraestructura digital, administració, i una llista de sectors «importants» que inclou fabricació, alimentació, correus o serveis digitals— i superar el llindar de 50 empleats o 10 milions d'euros de volum de negoci o balanç. Hi ha un tercer traç que s'explica menys: l'article 2 hi fica una llista d'entitats sigui quina sigui la seva mida, entre elles els operadors de comunicacions electròniques, els prestadors de serveis de confiança, els registres de dominis i qui sigui proveïdor únic d'un servei crític en un Estat. Tot i així, molta empresa mitjana fa el càlcul, veu que no encaixa en cap annex i tanca el tema. És exactament aquí on s'equivoca.
Perquè l'article 21 obliga les entitats que sí que hi són a gestionar els riscos de la seva cadena de subministrament, inclosa la seguretat dels seus proveïdors directes. Una obligació així no es queda quieta: es trasllada per contracte. El client que és dins de l'àmbit no pot auditar la llei per tu, però sí que pot posar al plec que li acreditis controls, que li notifiquis incidents en un termini i que el deixis auditar. Així que la pregunta útil no és «sóc entitat essencial?», sinó «quins dels meus clients ho són?». Aquesta sí que té data, i la posa el seu departament de compres, no el BOE.
És el mateix mecanisme, vist del dret, que quan l'incident d'un proveïdor de programari acaba amb el nom dels seus clients. Ho escrivíem fa dos dies a propòsit d'una extorsió que no va xifrar res: el risc entra per on entra la confiança. NIS2 no inventa aquest problema; el posa per escrit i li posa signatura.
El qüestionari, pregunta a pregunta
Els qüestionaris de proveïdor s'assemblen molt entre ells, i la majoria es responen amb un «sí» que no vol dir res. El que segueix és com els llegim nosaltres: què es pregunta, i què s'està mesurant de veritat darrere la pregunta.
- «Feu servir MFA?» — La resposta correcta no és sí, és quin. Un SMS i una passkey no defensen del mateix, i Microsoft ja ha posat data a la retirada de l'SMS com a mètode d'autenticació. Ho vam explicar a el post sobre Entra i el final de l'SMS. Si respons «sí» i el teu MFA és un codi per missatge, has signat una cosa que no és del tot certa.
- «Apliqueu pedaços de seguretat?» — Tothom diu que sí. El que s'està mesurant és en quant temps i amb quin criteri de prioritat. Prioritzar per nota CVSS és còmode i és un error: el que ordena la cua és l'exposició real del sistema i si hi ha explotació activa documentada.
- «Feu còpies de seguretat?» — La pregunta que separa els que estan preparats dels que no és una altra: quan va ser l'última restauració completa que vau fer i quant va trigar? I si aquestes còpies són immutables, perquè un atacant amb credencials d'administració esborra còpies abans de xifrar res. És la lliçó del registre de la propietat que es va esborrar sencer.
- «Teniu inventari d'actius?» — Aquí hi cau molta gent, i és la base de tota la resta: no pots protegir, pedaçar ni notificar sobre una cosa que no saps que tens. Nosaltres fem servir
NetBoxcom a font de veritat de la xarxa per aquest motiu exacte, no per afició a la documentació. - «Monitoritzeu la seguretat 24/7?» — El que es mesura és si hi ha algú a l'altra banda i què passa un dissabte a les tres de la matinada. Tenir registres no és detectar; una alerta sense responsable no és una defensa, és un apunt. Va d'això el que vam publicar aquest mateix matí sobre fatiga d'alertes.
- «Com gestioneu altes i baixes de personal?» — L'indicador real és quant triga a morir un compte quan algú marxa, inclosos els accessos de tercers i els comptes de servei que ningú no reclama. És la part menys vistosa i la que més apareix als informes d'incidents.
- «Ens notificareu els incidents en X hores?» — Compte amb aquesta, perquè és la que més sovint acaba convertida en clàusula amb termini. Si el teu client té 24 hores davant del regulador, et demanarà 12 o menys. Abans de signar aquest termini, comprova que hi ha algú de guàrdia que el pugui complir.
- «Teniu pla de continuïtat?» — Un PDF no és un pla. Un pla té data de l'últim exercici, un mode degradat decidit per endavant i una llista de dependències externes. Ho vam desenvolupar arran de la caiguda de Microsoft 365 d'aquest mes.
Cap d'aquestes preguntes no és nova ni específicament europea: són les de qualsevol revisió de seguretat seriosa. El que canvia amb NIS2 és que ara la resposta se signa, i qui la signa en respon.
Els tres rellotges: 24 hores, 72 hores, un mes
La part de NIS2 que més canvia el dia a dia són els terminis de notificació d'un incident significatiu: alerta primerenca en 24 hores, notificació amb l'avaluació inicial en 72 hores i informe final en un mes comptat des d'aquella notificació (i un informe intermedi si el CSIRT el demana pel camí). Sobre el paper sembla un assumpte de formularis. A la pràctica és un problema de decisió.
Perquè a les dues de la matinada, amb una alerta estranya i mig context, algú ha de dir «això és notificable». Aquest algú ha d'existir, ha de ser localitzable i ha de tenir escrit per endavant què compta i què no. Si no, les primeres hores —les úniques que valen— se'n van a trobar a qui trucar. Nosaltres ho veiem així: el rellotge de 24 hores no mesura la teva capacitat de redactar, mesura si tens una guàrdia real i un criteri escrit. Tota la resta són plantilles, i les plantilles s'omplen ràpid quan la decisió ja està presa.
Les multes, sense vendre por
Les xifres que veuràs a tot arreu són certes: fins a 10 milions d'euros o el 2% de la facturació mundial —la quantitat que sigui més gran— per a entitats essencials i 7 milions o l'1,4% per a les importants, amb responsabilitat dels òrgans de direcció, que han d'aprovar i supervisar les mesures. Ara els dos matisos que gairebé mai no es posen al costat. El primer: això no són tarifes, són els màxims que la directiva obliga cada Estat a preveure com a mínim a la seva llei, i s'apliquen per via sancionadora, amb un procediment al darrere. El segon: per a una empresa mitjana espanyola que no és a cap annex, el risc realista a dotze mesos no és una multa milionària. És quedar-se fora d'una licitació o de la renovació d'un contracte per no saber respondre mitja dotzena de preguntes de les d'aquella llista.
I un advertiment pràctic: no existeix cap carnet d'«empresa certificada NIS2». La directiva preveu que els Estats es puguin recolzar en esquemes europeus de certificació, però ningú no emet avui un segell que t'eximeixi de res. Si te n'ofereixen un, el que compres és un PDF. Un informe d'auditoria amb evidències, en canvi, sí que serveix per respondre un qüestionari, i acostuma a costar menys.
Què faríem amb noranta dies per endavant
Sense llei publicada, sense segell per comprar i amb un qüestionari damunt la taula, aquest és l'ordre en què nosaltres gastaríem el pressupost. Ordenat per impacte real, no pel que queda millor en un comitè.
- Setmanes 1-2: inventari i responsables. Quins sistemes hi ha, qui respon de cadascun i què està publicat a Internet. Sense això, la resta són opinions.
- Setmanes 2-4: identitat. MFA resistent al phishing en el que de debò importa —administradors, VPN, correu— abans que en tota la resta. I els comptes de servei, que mai no són al projecte i sempre són a l'incident.
- Setmanes 4-6: còpies i immutabilitat, amb una restauració cronometrada. Data al calendari, un sistema real, i el nombre de minuts apuntat. Aquest número és la resposta a mitja dotzena de preguntes del qüestionari.
- Setmanes 6-10: detecció amb responsable. Menys alertes i millors: què desperta algú de nit, qui és aquest algú i què fa els primers deu minuts.
- Setmanes 10-12: el procediment de notificació d'una pàgina. Qui decideix que un incident és notificable, a qui s'avisa, què s'envia les primeres 24 hores i amb quin canal alternatiu si el correu corporatiu és justament el que ha caigut.
- I el punt que ningú no posa a la llista: llegir les clàusules de seguretat dels contractes que ja has signat. És fàcil que el termini de notificació al qual et vas comprometre sigui més exigent que el de la mateixa directiva.
Cap d'aquestes sis coses no depèn que la llei surti al setembre, al gener o l'any que ve. Totes milloren la teva operació encara que NIS2 no existís, i totes es poden ensenyar. Aquesta és, per a nosaltres, la prova de foc d'una mesura de compliment: si només serveix per aprovar una auditoria, sobra.
Esperar la llei és una estratègia. Depèn de per a què
Si el teu únic objectiu és no ser sancionat, esperar que es publiqui el text i veure què diu exactament és defensable. És el que fa molta gent assenyada. Si el teu objectiu és no perdre contractes, ja vas amb retard: els qüestionaris no esperen el BOE, i el primer cop que n'arriba un amb data de retorn de set dies no dona temps a muntar res, només a contestar amb el que ja tens.
Fonts (revisades el 29-07-2026): remissió d'Espanya, Irlanda, França i els Països Baixos al Tribunal de Justícia de la UE amb petició de suma a tant alçat i multa coercitiva diària, i cronologia de l'expedient (carta d'emplaçament del 28-11-2024 i dictamen motivat del 07-05-2025): paquet d'infraccions del juliol del 2026, Representació de la Comissió Europea a Espanya (09-07-2026) i Red Seguridad. Termini de transposició del 17-10-2024 (art. 41), àmbit i excepcions de mida (art. 2), obligacions de gestió de riscos i seguretat de la cadena de subministrament (art. 21), terminis de notificació de 24 h / 72 h / 1 mes (art. 23) i límits sancionadors de 10 M€ o 2% i 7 M€ o 1,4% (art. 34): Directiva (UE) 2022/2555, EUR-Lex. Estat de la norma espanyola —avantprojecte aprovat en Consell de Ministres el 14-01-2025 en primera volta, sense arribar a les Corts com a projecte de llei ni publicar-se al BOE, i vigència del Reial Decret llei 12/2018—: seguiment de l'estat de NIS2 a Espanya (nisd2.eu, revisat el juny del 2026) i anàlisi del tràmit de la Llei de Coordinació i Governança de la Ciberseguretat (actualitzat el 10-07-2026). Títol complet, categories d'entitats destinatàries i publicació al DOUE del 18-10-2024 del Reglament d'Execució (UE) 2024/2690. El criteri de priorització, la lectura dels qüestionaris de proveïdor i les opinions són nostres.
T'ha arribat el qüestionari?
A everyWAN treballem el compliment i la continuïtat des de l'operació, no des de la plantilla: inventari, identitat, còpies que es restauren de veritat i un procediment de notificació que algú pugui executar de matinada. La nostra consultoria és agnòstica no som resellers de cap plataforma concreta i no venem segells de compliment, així que si la teva resposta al qüestionari s'arregla ordenant el que ja tens, t'ho direm tal qual.
Parlar amb everyWAN