La ley de implementación NIS2 de Alemania, la NIS2UmsuCG, está en vigor desde diciembre de 2025, sin período de transición. Las entidades afectadas tuvieron que registrarse ante la BSI, la autoridad federal de seguridad cibernética de Alemania, en un plazo de tres meses; ese plazo expiró el 6 de marzo de 2026. El resultado fue aleccionador: de unas 29.500 empresas afectadas en Alemania, sólo unas 11.500 se habían registrado antes de la fecha límite.
Desde entonces, la BSI ha dejado claro que espera registros pendientes antes del 31 de julio de 2026. Este período de gracia es una oportunidad, no un pase gratuito: la obligación de registrarse existe desde marzo, y su mera infracción puede ser multada con hasta 500.000 euros.
NIS2 distingue entidades particularmente importantes e importantes en 18 sectores, desde energía, transporte y salud hasta infraestructura digital y manufactura. Como regla general, las empresas de estos sectores con 50 o más empleados o más de 10 millones de euros en facturación anual y balance total pueden estar dentro del alcance; algunas entidades están cubiertas independientemente de su tamaño. Para los grupos internacionales, tenga en cuenta que una filial alemana puede estar dentro del alcance incluso si la matriz está regulada en otro lugar.
No confíe en reglas generales. La BSI proporciona un funcionario Verificación del alcance de NIS-2 que le permite determinar y documentar su clasificación de forma estructurada. Esta evaluación es responsabilidad de la dirección; incluso una conclusión documentada de "no afectado" debe conservarse junto con su razonamiento.
El registro se realiza a través del portal de informes de BSI, el Portal MUK. La autenticación requiere un certificado de organización ELSTER, la credencial de la administración tributaria alemana. Si su organización no tiene uno, solicítelo de inmediato: la emisión suele demorar varios días y se convierte en un cuello de botella justo antes de las fechas límite.
Para el registro en sí, tenga listos los datos maestros: entidad y sector, datos de contacto de un punto de contacto accesible, rangos de direcciones IP y los estados miembros donde se prestan los servicios. Bien preparado, el proceso se realiza rápidamente.
La ley exige que las entidades afectadas mantengan un paquete sólido de medidas de gestión de riesgos: desde análisis de riesgos y manejo de incidentes hasta respaldo y gestión de crisis y seguridad de la cadena de suministro. A esto se suman las obligaciones de notificación escalonada de incidentes significativos -un informe inicial en 24 horas, un seguimiento en 72 horas y un informe final al mes-, así como deberes personales de la dirección, que debe aprobar y supervisar las medidas y recibir formación.
En caso de incumplimiento de estas obligaciones, los rangos de multa van mucho más allá de la multa por registro: hasta 10 millones de euros o el 2 por ciento del volumen de negocios anual global para entidades particularmente importantes, y hasta 7 millones de euros o el 1,4 por ciento para entidades importantes.
El corte de julio es una buena ocasión para tratar a NIS2 no como un formulario que hay que rellenar sino como una tarea estructural: los requisitos, las medidas, los propietarios y la evidencia deben estar permanentemente vinculados, no en hojas de cálculo dispersas que se reordenan antes de cada auditoría.
Eso es exactamente para lo que estamos construyendo Secani: un espacio de trabajo donde los requisitos de marcos como NIS2 o IT-Grundschutz++ están disponibles en forma estructurada y la implementación y las pruebas están documentadas de forma rastreable. Si desea utilizar el período de gracia durante más tiempo que el registro en sí, habla con nosotros.
Secani conecta Scopes, evidencias, tareas y agentes de IA en un espacio de trabajo compartido.
La fase 2 está suspendida, pero CMMC y las obligaciones de seguridad subyacentes de DFARS no han desaparecido. Los contratistas deben verificar las solicitudes actuales, las designaciones de evaluación, los registros SPRS y los flujos de datos.
Con Stand-der-Technik-Bibliothek, IT-Grundschutz deja atrás el PDF: IT-Grundschutz++ se envía como un catálogo OSCAL, cambiando la forma en que se organiza el trabajo de ISMS.
Convierta IT-Grundschutz de un proyecto de documentación a un modelo de trabajo rastreable para propietarios de seguridad, equipos comerciales y auditores.