Todos los países

NIS2 por país

NIS2 — Alemania

Ley nacional en vigorEstado revisado: 2026-06

En Alemania, NIS2 está supervisada por BSI; los incidentes significativos se notifican a CERT-Bund. La ley nacional NIS2-Umsetzungsgesetz (NIS2UmsuCG) se aplica desde 2025-12. A continuación: a quién aplica, los plazos de notificación y las sanciones.

CSIRT nacional: notificación de incidentes

CERT-Bund (BSI)

Ley nacional

NIS2-Umsetzungsgesetz (NIS2UmsuCG)

La transposición nacional evoluciona. Confirme siempre el estado actual con la autoridad indicada abajo y en el tracker de transposición de la Comisión Europea. Tracker de transposición de la UE

Fechas clave

  • 2025-12En vigor desde

Las fechas anteriores son hitos de transposición y registro. Las obligaciones de gestión de riesgos (art. 21) y de formación de la dirección (art. 20) se aplican desde la entrada en vigor; no existe un plazo posterior separado salvo que la ley nacional prevea un período transitorio.

A quién aplica aquí

El ámbito de NIS2 se fija a nivel de la UE y aplica en cada Estado miembro. Por lo general está cubierto si opera en un sector del Anexo I de alta criticidad (energía, transporte, banca, salud, agua potable/residual, infraestructura digital, gestión TIC, administración pública, espacio) o un sector del Anexo II (postal, residuos, químicos, alimentación, fabricación, proveedores digitales, investigación) y alcanza el umbral de tamaño: al menos 50 empleados, o volumen de negocios o balance superior a 10 millones €. Algunas entidades (DNS/TLD, servicios de confianza, comunicaciones electrónicas públicas, proveedor único de un servicio esencial) están cubiertas con independencia del tamaño, y aunque no esté designado, sus clientes cubiertos le trasladan las obligaciones por contrato.

Guía nacional oficial sobre NIS2

Notificar un incidente y registrarse

Si un incidente significativo afecta a sus servicios, NIS2 exige una alerta temprana en 24 horas, una notificación en 72 horas y un informe final en un mes (art. 23), y el incidente de un proveedor también puede iniciar su reloj. La mayoría de las entidades cubiertas también deben registrarse ante la autoridad nacional. Use la autoridad y el CSIRT de arriba para el canal nacional de notificación y registro.

Notificación de incidentes NIS2: los plazos de 24/72 horas

Sanciones

NIS2 fija multas máximas a escala de la UE (hasta 10 millones € o el 2 % del volumen de negocios anual mundial (el importe mayor) para entidades esenciales, y hasta 7 millones € o el 1,4 % para entidades importantes (art. 34). El órgano de dirección debe aprobar y supervisar las medidas y puede ser considerado responsable (art. 20). La transposición nacional puede añadir especificidades) confirme con la autoridad.

Profundizar

Cómo ayuda norppa.io aquí

norppa.io monitoriza de forma continua el ciberriesgo de sus proveedores y asigna cada hallazgo a los artículos NIS2: en el idioma de este país y en otros siete. La misma evidencia respalda su expediente de proveedores y las preguntas de una autoridad de control, opere donde opere en la UE.

Esta página es informativa, no asesoramiento jurídico. Confirme los requisitos vinculantes con la autoridad nacional y su asesor legal.

Vea monitorización de proveedores de nivel NIS2

Un informe de proveedor de ejemplo (hallazgos, asignación NIS2 y evidencias) en dos minutos.

Ver informe de ejemplo