Plazos NIS2 2026: el calendario de obligaciones de enero a octubre

Lectura 11 min · AstraLoop Studio

Si tu empresa entra dentro de los sujetos NIS2, 2026 no es un año cualquiera. Es el año en que las obligaciones dejan de ser "cosas que hacer en algún momento" y se convierten en plazos con fechas concretas y sanciones asociadas. El decreto italiano de transposición (D.lgs. 138/2024) y las sucesivas determinaciones de la ACN (la Agencia italiana de Ciberseguridad Nacional) han repartido las obligaciones en un calendario escalonado. Quien se registró en la plataforma de la ACN dentro de los plazos de 2025 debe ahora cumplir los términos operativos que vencen precisamente este año.

Aquí tienes el calendario en orden cronológico, explicado sin jerga: qué entra en vigor en enero, qué en octubre, a quién afecta y qué pasa de verdad si te retrasas. Sin pánico, pero tampoco sin aplazamientos. Algunos de estos plazos exigen semanas de trabajo previo, así que la fecha que realmente importa no es cuándo la obligación se vuelve exigible, sino cuándo empiezas a prepararte.

Ilustración de un calendario con fechas clave marcadas y unidas por una línea temporal con iconos de escudo y candado

Cómo funciona la aplicación escalonada de la NIS2

La NIS2 no entró en vigor de golpe con un único interruptor. El legislador optó por un enfoque por fases para dar tiempo a las empresas a adaptarse. El mecanismo es lineal: primero te registras y te dan de alta, después se activan progresivamente las obligaciones sustantivas. Las fechas de 2026 son las primeras que muerden de verdad, porque afectan a comportamientos concretos (notificar un ataque, tener implantadas unas medidas mínimas) y ya no solo a trámites formales.

Un punto que muchos empresarios subestiman: la responsabilidad NIS2 recae en los órganos de administración, no en el departamento de IT. El CEO y el Consejo de Administración deben aprobar las medidas y pueden responder personalmente. Ya no es una delegación técnica que se descarga en el consultor informático. Si aún no tienes claro si estás dentro o fuera del perímetro, antes de mirar el calendario te conviene leer nuestra guía sobre cuándo se aplica la NIS2 a tu empresa. El calendario solo tiene sentido si de verdad eres un sujeto obligado.

Los plazos que describo son válidos para los sujetos esenciales e importantes ya identificados y registrados ante la ACN. Si tu registro se produjo con retraso o sigue en curso, los términos pueden contar de forma ligeramente distinta, porque la ACN calcula a partir de la fecha de inclusión en el listado. Comprueba siempre tu situación concreta en la plataforma de la ACN, porque una adecuación seria parte de una auditoría de ciberseguridad completa que retrata tu estado real frente a las obligaciones.

1 de enero de 2026: arranca la obligación de notificar incidentes

Es el primer plazo que cuenta en 2026, y también el más insidioso, porque te obliga a reaccionar en plazos muy ajustados justo cuando ocurre algo. Desde el inicio de la obligación, si sufres un incidente significativo debes comunicarlo a la ACN a través del CSIRT Italia siguiendo una cronología precisa y en varias fases.

Las tres ventanas de notificación

FasePlazoQué debes comunicar
PrenotificaciónEn un plazo de 24 horas desde que se tiene conocimiento del incidenteComunicación inicial: hay un incidente significativo en curso, con la primera información disponible
NotificaciónEn un plazo de 72 horasValoración más completa: gravedad, impacto y eventuales indicadores de compromiso
Informe finalEn el plazo de 1 mes desde la notificaciónDescripción detallada, causa, medidas adoptadas e impacto transfronterizo, si lo hay

Lo crítico no es la burocracia en sí, sino que las 24 horas pasan volando cuando estás en medio de un ataque. Si descubres un ransomware el viernes a las 18h, la prenotificación vence el sábado por la tarde. Hace falta un procedimiento interno ya redactado, con roles claros sobre quién decide, quién rellena el formulario y quién contacta con el CSIRT. Muchas empresas llegan sin preparar precisamente aquí: tienen las medidas técnicas, pero no la cadena de mando para gestionar las primeras horas. Si quieres entender la mecánica de los tiempos de reacción, hemos profundizado en qué hacer en las 72 horas posteriores a una brecha de datos, que se entrelaza con las obligaciones de notificación ante la Agencia de Protección de Datos cuando el incidente también afecta a datos personales.

Cuidado con un detalle que genera bastante confusión: la notificación NIS2 a la ACN y la notificación de brecha de datos a la autoridad de protección de datos (art. 33 RGPD) son dos obligaciones distintas que pueden activarse a la vez por el mismo evento. Un ataque que bloquea los sistemas y expone los datos de los clientes te obliga a ambas comunicaciones, con destinatarios y formularios diferentes. No es una duplicación formal: son dos autoridades con competencias separadas.

Ilustración de un reloj con las manecillas en movimiento rápido, círculos concéntricos y un documento enviado a un organismo central que representa las ventanas de notificación

Octubre de 2026: las medidas de seguridad básicas se vuelven exigibles

El segundo gran plazo del año afecta a las medidas de seguridad propiamente dichas. Con la determinación de la ACN que fija el plazo base para la implementación, antes de octubre de 2026 los sujetos NIS2 deben tener implantado el paquete mínimo de medidas técnicas y organizativas previstas en el art. 21 de la directiva y en el decreto italiano. Ya no es "recomendable": es obligatorio y verificable.

Qué incluye el paquete básico

  • Análisis de riesgos y políticas de ciberseguridad: evaluación documentada de los riesgos y políticas aprobadas por los órganos de administración.
  • Gestión de incidentes: el procedimiento de detección y respuesta que también alimenta la obligación de notificación vista más arriba.
  • Continuidad operativa: copias de seguridad, recuperación ante desastres y gestión de crisis. Una copia de seguridad que nunca has probado a restaurar no cuenta.
  • Seguridad de la cadena de suministro: evaluación de los riesgos ligados a los proveedores directos y a sus servicios. Es una obligación nueva y pesada para muchos.
  • Seguridad en la adquisición y el mantenimiento de redes y sistemas, incluida la gestión de parches de vulnerabilidades.
  • Política sobre el uso de la criptografía y, cuando proceda, del cifrado.
  • Seguridad de los recursos humanos, control de accesos y gestión de activos.
  • Autenticación multifactor, comunicaciones seguras (voz, vídeo, texto) y sistemas de comunicación de emergencia.

Dos puntos merecen especial atención, porque las empresas italianas van de media rezagadas. El primero es la seguridad de la cadena de suministro: la NIS2 te obliga a evaluar a los proveedores, y los datos de mercado indican que cerca del 30% de las brechas pasa por terceros, con compromisos de la cadena de suministro que se han cuadruplicado en cinco años. No basta con que tú estés seguro: tienes que mapear quién toca tus sistemas y tus datos. El segundo es la gestión de parches: en 2025 la explotación de vulnerabilidades conocidas creció más de un 65% respecto al año anterior, y la mayoría de los ataques se cuelan por fallos para los que la corrección ya existía.

Para saber si tu paquete cumple la norma o está lleno de agujeros, el camino es medir en vez de confiar. La diferencia entre análisis de vulnerabilidades y test de penetración importa precisamente aquí: el primero mapea dónde estás expuesto, el segundo comprueba si un atacante conseguiría entrar de verdad. Muchas medidas NIS2 solo se demuestran con evidencias de este tipo.

El panorama completo de los plazos de 2026

Recomponemos la línea temporal de un vistazo, teniendo en cuenta que algunas fechas derivan de determinaciones de la ACN que pueden sufrir ajustes de aplicación. Comprueba siempre tu ventana concreta en la plataforma oficial.

PeriodoObligaciónA quién afecta
1 de enero de 2026Arranca la obligación de notificar incidentes significativos (24h / 72h / 1 mes)Sujetos esenciales e importantes registrados
Primeros meses de 2026Actualización y confirmación de los datos en la plataforma de la ACNTodos los sujetos censados
Octubre de 2026Medidas de seguridad básicas plenamente implementadas y documentadasSujetos esenciales e importantes
En paralelo (desde el 2 de agosto de 2026)Fase operativa de la AI Act para sistemas de alto riesgo, con supervisión de la ACN desde el 3 de agostoEmpresas que usan o proporcionan sistemas de IA de alto riesgo

La última fila no es NIS2 en sentido estricto, pero la menciono porque para muchas pymes las dos normativas llegan juntas y conviene gestionarlas como un único proyecto. Si usas o desarrollas sistemas de inteligencia artificial, la fase operativa de la AI Act (Reglamento UE 2024/1689) trae obligaciones de ciberseguridad que se solapan con las de la NIS2. Hemos mapeado los detalles en las obligaciones de la AI Act 2026 para pymes. Tratar NIS2, AI Act y RGPD como tres proyectos separados es un desperdicio de tiempo y presupuesto.

¿No sabes si estás al día con las medidas de octubre o si tu procedimiento de notificación aguantaría un ataque real? Solicita un análisis de tu situación NIS2: te decimos dónde estás expuesto y qué hacer, por orden de prioridad.

Qué te juegas de verdad si incumples los plazos

Aquí llegamos a la parte que interesa a quien firma. La NIS2 no bromea con las sanciones, y el decreto italiano las ha transpuesto con importes elevados, diferenciados entre sujetos esenciales e importantes.

  • Sujetos esenciales: sanciones de hasta un máximo que puede llegar a 10 millones de euros o al 2% de la facturación anual mundial total, la cifra que sea más alta.
  • Sujetos importantes: sanciones de hasta 7 millones de euros o el 1,4% de la facturación anual mundial total.

Pero la sanción económica es solo una cara de la moneda. El aspecto que debería hacer reflexionar a los administradores es la responsabilidad personal de los órganos de gestión. En los casos más graves y para los sujetos esenciales, la ACN puede disponer la suspensión temporal de directivos en sus funciones directivas hasta que se produzca la adecuación. Ya no es solo un problema de balance: es un problema que afecta directamente a quien dirige la empresa. Para el panorama completo de importes y criterios hemos dedicado un artículo a las sanciones NIS2 para la empresa.

Existe además un riesgo menos visible pero igual de concreto: la asegurabilidad. Las pólizas cyber son cada vez más exigentes, y una empresa no conforme con la NIS2 corre el riesgo de que le nieguen la cobertura, o de descubrir, en el momento del siniestro, que el incumplimiento normativo es una causa de exclusión. Una auditoría documentada que demuestre las medidas implantadas no solo sirve para la ACN: también sirve para poder asegurarte en condiciones razonables.

El contexto lo hace todo más urgente

No son plazos abstractos puestos ahí por burocracia. El Informe Clusit 2026 sitúa a Italia en torno al 10% de los incidentes mundiales, con un +23% de ataques graves en el primer trimestre y las pymes como objetivo en el 72% de los casos. El ransomware en Italia está evolucionando hacia la corrupción de datos y la doble o triple extorsión, con costes medios para una pyme que oscilan entre 35.000 y 250.000 euros por evento. En este escenario, las medidas NIS2 no son un trámite que se agota en sí mismo: son más o menos el mínimo indispensable para no acabar en ese 72%. Si quieres dimensionar el riesgo económico global, nuestro artículo sobre el ransomware en las pymes italianas y cómo protegerse ordena cifras y contramedidas.

Cómo organizar el trabajo dentro de los plazos

La regla práctica es sencilla: trabaja hacia atrás desde las fechas. La medida más lenta de implementar de forma creíble es el paquete de octubre, porque exige análisis de riesgos, políticas aprobadas por el Consejo de Administración y verificaciones técnicas. Un recorrido realista se articula así.

  1. Fotografía del estado actual (análisis de brechas): dónde estás respecto a cada medida del art. 21. Sin esto, cualquier plan es una hipótesis.
  2. Procedimiento de notificación de incidentes: hay que tenerlo listo ya, porque la obligación está activa desde enero. Es lo primero que necesitas en caso de ataque.
  3. Plan de corrección de las carencias técnicas: MFA, gestión de parches, copias de seguridad probadas, control de accesos. Prioridad a las vulnerabilidades explotables.
  4. Evaluación de los proveedores: mapea quién toca datos y sistemas y pídeles evidencias de seguridad. Esta parte lleva tiempo, porque depende de terceros.
  5. Documentación y aprobación del Consejo de Administración: la NIS2 exige que los órganos de gestión aprueben formalmente. Pon la sesión en el calendario.

El paso que a menudo se salta es el primero. Muchas empresas compran soluciones técnicas antes de saber dónde están los agujeros reales, y acaban gastando en problemas que no tienen mientras dejan otros sin cubrir. Una auditoría hecha por personas, no solo un escaneo automático, es lo que te da el mapa correcto. Si estás valorando los costes, nuestro análisis sobre el coste de una auditoría de ciberseguridad te da rangos realistas antes de pedir presupuestos.

Una última nota de método, válida para cualquier pyme: no trates la NIS2 como un proyecto puntual. Las medidas hay que mantenerlas en el tiempo, los proveedores cambian, cada semana aparecen vulnerabilidades nuevas (solo en WordPress se contaron 11.334 fallos nuevos en 2025). El cumplimiento es un estado que se mantiene, no una meta que cruzas una vez y ya está. Para el panorama general sobre las amenazas y las prioridades del año, parte de la guía de ciberseguridad para pymes 2026.

Resumiendo las dos fechas que debes anotar: obligación de notificación activa desde el 1 de enero de 2026 (procedimiento listo hoy) y medidas básicas en octubre de 2026 (trabajo que hay que iniciar ahora). Entre las dos, la primera es la que te puede pillar sin preparar mañana mismo, la segunda es la que exige más meses de preparación. En ambos casos, el mejor momento para empezar era ayer. El segundo mejor momento es ahora.

Preguntas frecuentes

¿Cuándo entra en vigor la obligación de notificar incidentes NIS2?

La obligación de notificación está operativa desde el 1 de enero de 2026 para los sujetos esenciales e importantes registrados ante la ACN. En caso de incidente significativo debes enviar una prenotificación en un plazo de 24 horas, la notificación en 72 horas y el informe final en un mes, a través del CSIRT Italia.

¿Para cuándo debo tener implantadas las medidas de seguridad NIS2?

Las medidas de seguridad básicas previstas en el art. 21 (análisis de riesgos, gestión de incidentes, continuidad operativa, seguridad de la cadena de suministro, MFA, gestión de parches y otras) deben estar plenamente implementadas y documentadas antes de octubre de 2026, según la determinación de la ACN. Comprueba siempre la ventana concreta para tu situación.

¿Qué riesgo corro si no cumplo los plazos NIS2?

Las sanciones llegan hasta 10 millones de euros o el 2% de la facturación mundial para los sujetos esenciales, y hasta 7 millones o el 1,4% para los importantes. En los casos graves, la ACN puede suspender temporalmente a los directivos de sus funciones. También existe el riesgo de perder la cobertura del seguro cyber.

¿La notificación NIS2 sustituye a la notificación ante la autoridad de protección de datos?

No, son dos obligaciones distintas. La notificación NIS2 se dirige a la ACN a través del CSIRT Italia, mientras que la brecha de datos que afecta a datos personales debe notificarse a la autoridad de protección de datos en un plazo de 72 horas según el art. 33 del RGPD. Un ataque que bloquea los sistemas y expone datos de clientes activa ambas comunicaciones.

¿Quién es responsable del cumplimiento de la NIS2 en la empresa?

La responsabilidad recae en los órganos de administración, es decir, el CEO y el Consejo de Administración, que deben aprobar formalmente las medidas. No es una delegación que se descargue en el departamento de IT: en los casos graves los administradores responden personalmente y pueden ser suspendidos de sus funciones directivas.

¿Por dónde conviene empezar para adaptarse antes de los plazos?

Por el análisis de brechas, es decir, una fotografía del estado actual respecto a cada medida exigida. Justo después hay que preparar el procedimiento de notificación de incidentes (ya obligatorio desde enero) y el plan de corrección técnica. La evaluación de los proveedores lleva tiempo porque depende de terceros, así que conviene iniciarla pronto.

Los plazos NIS2 de 2026 exigen meses de preparación, no días. Habla con nosotros y construyamos juntos un plan de adecuación realista, con auditoría y documentación listos para la ACN.