Spain NIS2 Transposition (Ley de Coordinación y Gobernanza de la Ciberseguridad)
Spanish draft law transposing NIS2 and creating a National Cybersecurity Centre; still in legislative procedure as of August 2026.
| Jurisdiction | Spain |
|---|---|
| Category | Cybersecurity |
| Status | Proposed |
| Latest development |
Recent developments
- — Guía de obligaciones de ciberseguridad para empresas en 2026 que explica que la Ley de Coordinación y Gobernanza de la Ciberseguridad sigue en tramitación a 11 de agosto de 2026 y detalla el régimen NIS2 previsto (sectores afectados, obligaciones de gestión de riesgos, notificación y sanciones), subrayando el impacto esperado para entidades esenciales e importantes.[7] (source)
- — Análisis actualizado que señala que, a 4 de agosto de 2026, la Ley de Coordinación y Gobernanza de la Ciberseguridad aún no se ha publicado en el BOE y que España ha sido remitida al Tribunal de Justicia por el retraso en la transposición, describiendo además que siguen vigentes el régimen NIS1 (RDL 12/2018 y RD 43/2021) y las implicaciones prácticas para las organizaciones.[5] (source)
- — Resumen de la situación de la transposición NIS2 en España a 6 de agosto de 2026, indicando que la Ley de Coordinación y Gobernanza de la Ciberseguridad, aprobada como proyecto por el Consejo de Ministros el 14 de enero de 2025, continúa su tramitación parlamentaria sin haber sido aún promulgada, y describiendo su papel como norma principal de implementación de la Directiva (UE) 2022/2555.[4] (source)
- — Artículo sobre el impacto de NIS2 en la empresa valenciana que destaca que el anteproyecto de la Ley de Coordinación y Gobernanza de la Ciberseguridad, concebido para transponer NIS2, sigue pendiente de aprobación parlamentaria en julio de 2026 y analiza cómo las futuras obligaciones de ciberseguridad obligatoria afectarán a empresas de distintos tamaños y sectores.[2] (source)
- — Artículo actualizado a 20 de julio de 2026 que explica que el plazo de transposición venció el 17 de octubre de 2024 y que España aún no ha adaptado la norma, describe el estado del anteproyecto de la Ley de Coordinación y Gobernanza de la Ciberseguridad y recoge que el 8 de julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia por no transponer las normas de ciberseguridad, ofreciendo además recomendaciones prácticas para las empresas mientras llega la ley.[1] (source)
- — Actualización de cumplimiento NIS2 junio–julio 2026 que menciona que se espera que la transposición española, mediante la Ley de Coordinación y Gobernanza de la Ciberseguridad, se complete a finales de 2026, y comenta la necesidad de que las organizaciones aceleren la preparación de sus controles y procesos de seguridad ante el previsible cierre del calendario regulatorio.[10] (source)
- — Informe sobre las obligaciones NIS2 que llegan en 2026 en España, resaltando la presión de la Comisión Europea que evaluará en septiembre de 2026 los progresos de la transposición y detallando las nuevas exigencias para entidades esenciales e importantes, incluida responsabilidad del órgano de dirección, gestión de riesgos y requisitos de reporte de incidentes.[3] (source)
- — Guía práctica de adaptación a NIS2 para pymes que indica que España ha realizado una transposición parcial mediante el Real Decreto-ley 7/2025 mientras la Ley de Coordinación y Gobernanza de la Ciberseguridad se tramita, y expone medidas de cumplimiento recomendadas y el impacto específico para pequeñas y medianas empresas.[12] (source)
- — Artículo dirigido a pymes que señala que, a marzo de 2026, la Ley de Coordinación y Gobernanza de la Ciberseguridad todavía no se ha publicado en el BOE y que su aprobación definitiva se prevé a lo largo de 2026, analizando las futuras obligaciones NIS2 y el impacto operativo y de inversión para pequeñas empresas.[9] (source)
- — Entrada de blog que revisa “qué está pasando en España con la Directiva NIS2”, incluyendo estimaciones de fechas más optimistas para la aprobación de la Ley de Coordinación y Gobernanza de la Ciberseguridad (mayo o junio de 2026) y comentando las tensiones entre plazos europeos, fondos comunitarios y preparación del tejido empresarial.[14] (source)
Related regulations
- NYDFS Cybersecurity Regulation — New York, Active, effective 2025-11-01
- Law on Cybersecurity of Vietnam — Vietnam, Active
- Austria NIS2 Act — Austria, Upcoming
- Luxembourg NIS2 Transposition — Luxembourg, Active
- EU Cyber Resilience Act (CRA) — European Union, Phased, effective 2027-12-11
- EU Cyber Resilience Act - Vulnerability and Incident Reporting (11 Sep 2026) — European Union, Active, effective 2026-09-11
- Netherlands NIS2 Transposition (Cyberbeveiligingswet) — Netherlands, Active, effective 2026-08-15
- Belgium NIS2 Transposition — Belgium, Active, effective 2024-10-18
Put it into practice
- Generate the policy: NIS2 policy generator (generatepolicy.com)
- Buy the policy pack: NIS2 Compliance Policy (cyberpolicy.shop)
- Build it yourself: DORA + NIS2 EU Compliance Workbook (ciso.diy)
Browse all regulations · Compliance deadlines · Latest updates