Cumplimiento
NIS2 en 2026: el retraso de Francia en la transposición no cambia nada su exposición
La directiva está en vigor en toda la UE. Francia va con retraso en su transposición nacional, y la Comisión Europea ha remitido al país ante el Tribunal de Justicia. Esto es lo que ese vacío legal cambia, y no cambia, para las organizaciones afectadas.
La directiva (UE) 2022/2555, conocida como NIS2, está en vigor desde el 16 de enero de 2023. Los Estados miembros tenían hasta el 17 de octubre de 2024 para transponerla a su derecho nacional. A mediados de septiembre de 2026, Francia todavía no ha completado esa transposición.
El vehículo legislativo francés, una ley sobre la resiliencia de las infraestructuras críticas y el refuerzo de la ciberseguridad, agrupa tres instrumentos europeos en un solo texto: NIS2, la directiva CER sobre la resiliencia de las entidades críticas, y disposiciones vinculadas a DORA para el sector financiero. El Senado la aprobó en marzo de 2025. Está bloqueada desde una votación en comisión en septiembre de 2025, aplazada repetidamente, y ahora se espera que vuelva a la Asamblea Nacional este otoño.
El 8 de julio de 2026, la Comisión Europea llevó a Francia ante el Tribunal de Justicia de la UE, junto con España, Irlanda y los Países Bajos, por incumplimiento de la transposición de la directiva. La Comisión solicita sanciones económicas.
Este retraso no cambia casi nada para las organizaciones afectadas. Esto es por qué.
Las obligaciones ya son operativas a nivel europeo
NIS2 es una directiva, lo que significa que requiere una transposición nacional para ser directamente vinculante para las empresas ante los tribunales franceses. Pero tres cosas ya son ciertas, independientemente del calendario legislativo francés.
- Si su organización opera en otro Estado miembro de la UE, y veinte de los veintisiete ya la han transpuesto, ya está obligada allí.
- La ANSSI publica el marco de referencia Cyber France (ReCyF) desde marzo de 2026, y se espera que toda organización seria afectada se alinee con él ahora, no cuando un decreto lo formalice.
- Compradores, aseguradoras, inversores y grandes clientes no están esperando la ley francesa. Las cláusulas de ciberseguridad y los cuestionarios de seguridad ya circulan en las cadenas de suministro, en la automoción, la logística y la industria, mucho antes de cualquier plazo legal.
El alcance es amplio, e incluye empresas que no se creen afectadas
Energía, transporte, banca, infraestructuras de los mercados financieros, sanidad, infraestructura digital, gestión de servicios TIC, administración pública y espacio, más todo proveedor digital que preste servicios a estos sectores. La ANSSI estima que entre 15 000 y 18 000 entidades se verán afectadas en Francia, frente a unas 500 bajo el antiguo régimen NIS1. El verdadero asunto es este cambio de escala. NIS2 ya no se dirige solo a los grandes operadores críticos. Penetra profundamente en el ecosistema de pymes y medianas empresas, solo con la obligación relativa a la cadena de suministro.
15 000-18 000
entidades estimadas afectadas en Francia, frente a ~500 bajo NIS1
24h
para enviar una alerta temprana tras detectar un incidente significativo
72h
para presentar el informe completo a la autoridad
10 M€ / 2 %
multa máxima, o el 2 % de la facturación mundial, lo que sea mayor
Qué se exigirá una vez que la ley esté plenamente en vigor
- Gestión de riesgos documentada: políticas de ciberseguridad escritas, procedimientos de gestión de incidentes y planes de continuidad del negocio, revisados y aprobados por la alta dirección. Es una obligación de gobernanza a nivel del consejo, no una tarea delegada a TI.
- Notificación de incidentes: alerta temprana a la autoridad nacional competente en las 24 horas siguientes a la detección de un incidente significativo, y un informe completo en 72 horas. Casi ninguna organización ha ensayado esta secuencia en condiciones reales.
- Seguridad de la cadena de suministro: obligación de evaluar y documentar la postura de ciberseguridad de proveedores y subcontratistas. Una brecha de seguridad de un proveedor se convierte en su exposición de cumplimiento, no en teoría, sino en el propio texto de la directiva.
- Responsabilidad de los directivos: los altos ejecutivos pueden ser considerados personalmente responsables por incumplimiento. Las multas alcanzan los 10 millones de euros o el 2 % de la facturación mundial. No es una hipótesis para el segundo semestre de 2026. Es el mecanismo alrededor del cual se construyó la directiva.
Qué significa realmente en la práctica la incertidumbre jurídica francesa
La ausencia de una ley francesa promulgada no significa ausencia de exposición. Significa tres cosas concretas, desde ahora.
- El calendario de aplicación en Francia es incierto. La fecha exacta a partir de la cual las multas serán jurídicamente exigibles ante los tribunales franceses no está fijada.
- La sustancia de las obligaciones no es incierta. El contenido de la directiva es estable desde diciembre de 2022, y la ley francesa no lo debilitará.
- El mercado no espera a la ley. Las cláusulas, cuestionarios y requisitos de diligencia debida vinculados a la preparación para NIS2 ya son práctica habitual entre compradores, aseguradoras y grandes contrapartes.
Esperar a que se promulgue la ley francesa antes de iniciar el trabajo de cumplimiento no es una estrategia. Es una apuesta a que la aplicación llegará más lento que su próxima transacción, su próximo contrato con un gran cliente o su próxima auditoría. Para la mayoría de las organizaciones afectadas, esa apuesta no se sostiene.
Por qué esto importa en un contexto de transacción
Cualquier organización dentro del alcance de NIS2 se verá pedida, en algún momento de una ronda de financiación, una adquisición o una desinversión, que demuestre su cumplimiento. No que lo describa. Que lo demuestre, con documentación, con pruebas de gobernanza, con evidencia de que el marco de gestión de riesgos es algo más que una política guardada en un cajón.
Un comprador que no obtenga una respuesta clara sobre la preparación NIS2 no necesariamente se retirará. Incorporará la incertidumbre en la oferta, condicionará la operación a una remediación, o simplemente pasará al siguiente objetivo cuya respuesta ya esté documentada.
“Es precisamente esta brecha la que la dimensión Seguridad y Soberanía del protocolo de certificación CIFSO está diseñada para cerrar.”
— Aegryn
No pregunta si su organización tiene una política de ciberseguridad. Verifica si esa política refleja la realidad operativa: preparación para la respuesta a incidentes, mapeo de riesgos de la cadena de suministro, gestión de identidades y accesos, gobernanza trazable hasta la aprobación de la alta dirección.
El retraso de la transposición en Francia es un hecho legislativo. No es un periodo de gracia de cumplimiento. Las organizaciones que lo traten como tal lo descubrirán en el peor momento posible, durante la due diligence, cuando la respuesta se necesita en días, no en meses.
Aegryn Advisory acompaña a las organizaciones dentro del alcance de NIS2 en la documentación de la gestión de riesgos, la preparación para la respuesta a incidentes y la evaluación de la seguridad de la cadena de suministro, y certifica el resultado bajo la dimensión Seguridad y Soberanía del CIFSO, antes del momento en que un comprador, asegurador o regulador pida pruebas.
Este artículo fue redactado con la asistencia de la inteligencia artificial y revisado bajo la responsabilidad editorial de Aegryn. De conformidad con el artículo 50 del Reglamento europeo de IA, asumimos la responsabilidad editorial de este contenido.
Insights Aegryn
Recevez chaque semaine les analyses Aegryn — M&A, valorisation, tech, CIFSO.
¿Listo para enviar su activo o acceder al catálogo?
