La NIS2 sigue evolucionando

El 20 de enero de 2026, la Comisión Europea presentó una propuesta de modificaciones específicas para clarificar y simplificar la aplicación de NIS2 y alinearla con el paquete legislativo que también revisa el Cybersecurity Act.


¿Qué persigue esta propuesta, en la práctica?

Más claridad sobre el alcance
 Menos incertidumbre sobre qué entidades quedan dentro (y bajo qué condiciones), reduciendo zonas grises que han generado interpretaciones distintas entre Estados miembros.

Reglas de supervisión más sencillas para organizaciones transfronterizas
 Se busca reducir fricción administrativa y mejorar la coordinación cuando una entidad opera en varios países de la UE.

Un enfoque más unificado para la gestión de incidentes
 Estandarizar qué información se reporta y cómo, para que la gestión y el análisis no dependan de criterios país a país.

Certificación como vía para demostrar cumplimiento
 La propuesta refuerza la idea de facilitar evidencias “reutilizables” a nivel UE, especialmente relevante para programas centralizados de ciberseguridad.

Y un punto especialmente relevante: cambios en el perímetro NIS2
 La propuesta plantea ampliar el alcance incorporando nuevas categorías de entidades:
 -Proveedores de carteras de Identidad Digital Europea (EUDI Wallet) y carteras empresariales: se contemplan como entidades esenciales, independientemente de su tamaño.
 -Operadores de infraestructura de transmisión de datos submarinos: se introduce una categoría específica como entidades esenciales.
 -Nueva categoría “small mid-caps”: se crea una clasificación dedicada para mejorar proporcionalidad; en sectores cubiertos por NIS2, se prevé su consideración como entidades importantes.

Aunque el texto todavía debe pasar su recorrido legislativo, la dirección es clara: más armonización, menos duplicidades y más exigencia operativa en incidentes como ransomware.

En Applicalia ayudamos a organizaciones a aterrizar NIS2 de forma práctica: gobernanza, medidas, evidencias y preparación operativa, con enfoque realista y alineado con la evolución regulatoria.

Olga Martínez
Olga Mª Martínez es Consultora y Abogada colegiada en ICAM. Cuenta con un perfil multidisciplinar con experiencia en Ciberseguridad, Protección de Datos, Compliance y Derecho Digital. Profesora de la Universidad Europea de Madrid en el Master de Derecho Digital y Tecnológico y en el Máster de Protección de Datos. Socia y Fundadora de Applicalia.