Ley de resiliencia NIS2: ¿en qué punto se encuentra el texto en Francia?



A fecha de 21 de julio de 2026, la ley de resiliencia NIS2 no figura como aprobada definitivamente en el expediente oficial de la Asamblea Nacional. Sin embargo, sus efectos ya son tangibles: unas 15 000 entidades francesas podrían entrar en el ámbito de aplicación de la NIS2, con obligaciones en materia de ciberseguridad, gobernanza y notificación de incidentes. Para una pyme afectada, esperar a la votación final no sería una buena decisión desde el punto de vista económico.


Ley de resiliencia NIS2: ¿en qué punto se encuentra el texto en Francia?

Ley de resiliencia NIS2: ¿en qué punto se encuentra realmente el texto?

El proyecto de ley francés se titula «relativo a la resiliencia de las infraestructuras críticas y al refuerzo de la ciberseguridad». En particular, transpone la Directiva europea NIS2, adoptada a nivel de la Unión Europea para elevar el nivel de seguridad de las redes y los sistemas de información.

El texto se presentó en el Senado el 15 de octubre de 2024, mediante un procedimiento acelerado iniciado por el Gobierno. El Senado lo aprobó en primera lectura el 12 de marzo de 2025 y, posteriormente, lo remitió a la Asamblea Nacional el 13 de marzo de 2025 con el número 1112. La comisión especial de la Asamblea presentó su informe el 10 de septiembre de 2025.

Punto delicado: algunas publicaciones mencionan una «Ley de Resiliencia aprobada en julio de 2026». Las fuentes institucionales consultadas a fecha de 21 de julio de 2026 no lo confirman. El expediente oficial se encuentra actualmente en la fase de primera lectura en la Asamblea Nacional, tras los trabajos de la comisión de septiembre de 2025.

Otro hecho reciente: el 8 de julio de 2026, la Comisión Europea decidió presentar una demanda ante el Tribunal de Justicia de la Unión Europea contra Francia, Irlanda, España y los Países Bajos por no haber notificado de forma completa la transposición de la Directiva NIS2. Solicita sanciones económicas, forfarias y diarias hasta que se produzca la notificación completa. Por lo tanto, no se trata de un tema teorico: la presión normativa es una realidad.

¿Qué cambios supone la Ley de Resiliencia para una empresa?

La intención que subyace a la búsqueda de información sobre la ley de resiliencia NIS2 suele ser muy pragmática: «¿Me afecta esto y qué debo prever? ». La respuesta se articula en tres ejes: un mayor número de empresas incluidas en el ámbito de aplicación, requisitos de seguridad mejor definidos y sanciones administrativas más severas en caso de incumplimiento.

La NIS2 distingue dos grandes categorías: las entidades esenciales y las entidades importantes. La clasificación depende de la importancia crítica de la actividad, del sector, del servicio prestado y del tamaño de la organización. Por lo tanto, una empresa no solo debe tener en cuenta su volumen de negocio o su plantilla, sino también qué ofrece, a quién y en qué cadena de dependencia.

Según el dictamen del Consejo de Estado y los debates parlamentarios, el ámbito de aplicación en Francia pasaría de unas 500 a 600 entidades bajo el antiguo régimen a unas 15 000 entidades con la norma NIS2. Se trata de un cambio de escala. Las empresas que no estaban acostumbradas a las obligaciones en materia de ciberseguridad pueden verse afectadas por operar en los sectores digital, sanitario, energético, del transporte, del agua, industrial, de los servicios financieros o en determinadas cadenas de subcontratación.

Para un directivo, la pregunta correcta no es «¿me van a auditar mañana?», sino más bien «¿puedo demostrar que mis riesgos cibernéticos se identifican, se supervisan y se gestionan con seriedad? ». La diferencia es importante. La Directiva NIS2 no exige una ciberseguridad perfecta. Lo que promueve es una gobernanza verificable.

¿Afecta la NIS2 a mi empresa?

El primer criterio de selección sigue siendo el sector de actividad. NIS2 se centra en ámbitos considerados esenciales o importantes para la economía y la sociedad: energía, transporte, banca, infraestructuras de los mercados financieros, sanidad, agua potable, aguas residuales, infraestructuras digitales, gestión de servicios de TIC, administración pública, espacio, servicios postales, gestión de residuos, química, agroalimentación, fabricación de determinados productos críticos y proveedores digitales.

Leer también  Onboarding de ventas: errores que hay que evitar en 2026

El segundo criterio es el tamaño. Los umbrales europeos para las pymes, las empresas de tamaño intermedio y las grandes empresas suelen servir como punto de partida, pero no siempre son suficientes. Una estructura más pequeña puede quedar incluida si presta un servicio esencial o si así lo prevé una normativa sectorial.

El tercer filtro es la dependencia. Una empresa que aloja datos de clientes, mantiene una plataforma de comercio electrónico, gestiona una aplicación empresarial o desarrolla un software utilizado por una entidad esencial puede recibir requisitos contractuales inspirados en la NIS2, aunque no esté clasificada directamente. Es una trampa habitual: a veces el riesgo surge a través de los contratos, no de una carta de una autoridad.

En los proyectos que llevamos a cabo, a menudo vemos cómo las pymes se dan cuenta de su exposición en el momento de la renovación de un contrato, una licitación o una auditoría de proveedores. En esa fase, todo resulta más costoso, ya que hay que presentar pruebas rápidamente: política de copias de seguridad, registro de actividades, gestión de accesos, plan de recuperación, registro de incidencias y cláusulas de alojamiento.

En el caso de los sitios web de WordPress, las extranets o las plataformas comerciales, la cuestión también se plantea desde el punto de vista de las aplicaciones. Los directivos que deseen profundizar en este tema pueden leer nuestro análisis dedicado a El impacto de NIS2 en un sitio web de WordPress, ya que muchos riesgos provienen de elementos sencillos: extensiones sin mantenimiento, cuentas de administrador compartidas, copias de seguridad sin comprobar.

Sanciones, directivos, presupuesto: los aspectos que hay que seguir de cerca

Los límites máximos de las sanciones previstos en los trabajos parlamentarios son elevados. Para las entidades esenciales, el límite máximo de la multa administrativa es de 10 millones de euros o el 2 % de la cifra de negocios anual mundial hors impuestos del ejercicio anterior, aplicándose el importe más elevado. Para las entidades importantes, el límite máximo previsto es de 7 millones de euros o el 1,4 % de la cifra de negocios anual mundial, sin incluir impuestos.

Estas cuantías no implican que cada incidente vaya a acarrear la sanción máxima. Establecen un límite máximo. Lo realmente importante para una pyme es su capacidad para demostrar que ha adoptado las medidas adecuadas: análisis de riesgos, priorización, presupuesto, gestión, documentación y corrección de las deficiencias detectadas.

El proyecto de ley prevé también una comisión de sanciones por el incumplimiento de las obligaciones del título II «Ciberseguridad», que transpone la Directiva NIS2. El Senado examinó una enmienda del Gobierno relacionada con la prohibición temporal de que personas físicas ocupen cargos directivos en entidades esenciales, pero finalmente la rechazó. Por lo tanto, no debe darse por sentado que esta prohibición forma parte del texto en su estado actual, pero el debate muestra una tendencia clara: la ciberseguridad vuelve a situarse en el ámbito de la gobernanza.

En cuanto al presupuesto, los costes varían considerablemente en función del grado de madurez. Un primer análisis de riesgos y activos digitales puede costar entre 5 000 y 15 000 € para una pyme con un sistema informático sencillo, dependiendo de los proveedores y del alcance del proyecto. Una actualización más completa, que incluya el refuerzo de los controles de acceso, copias de seguridad, supervisión, procedimientos ante incidentes y pruebas, puede alcanzar varias decenas de miles de euros en un plazo de entre 6 y 12 meses.

Proyecto Objetivo concreto Orden de coste en Francia Plazo realista
Diagnóstico inicial de NIS2 Identificar el alcance, las discrepancias y las prioridades or Entre 5 000 y 15 000 € 2 a 5 semanas
Refuerzo de las medidas de acceso MFA, cuentas nominativas, derechos limitados Entre 3 000 y 20 000 € 1 a 3 meses
Copias de seguridad y recuperación Recuperación tras un ataque de ransomware o un error humano Entre 5 000 y 30 000 € De 1 a 4 meses
Supervisión y registro Detectar incidentes y conservar las pruebas Entre 10 000 y 60 000 € al año 2 a 6 meses
Plan de respuesta ante incidentes Saber quién decide, qué recortar y a quién notificarlo Entre 4 000 y 18 000 € De 3 a 8 semanas
Leer también  Los rituales secretos de los jugadores: cuando la superstición se convierte en estrategia

Con este presupuesto, es mejor destinar los fondos a medidas que realmente reduzcan el riesgo: autenticación multifactorial (verificación en dos pasos), copias de seguridad restaurables, actualizaciones, segregación de accesos y supervisión de los registros. Adquirir una herramienta sofisticada sin un procedimiento interno claro rara vez ofrece tranquilidad a largo plazo.

El Marco de Referencia «Cyber France» de la ANSSI: útil, pero no es una solución mágica

El 17 de marzo de 2026, la ANSSI publicó el «Référentiel Cyber France», también conocido como ReCyF. Se trata de un documento de trabajo en el que se enumeran las medidas recomendadas para alcanzar los objetivos de seguridad de la Directiva NIS2. La ANSSI aclara que, en esta fase, su aplicación no es obligatoria por defecto.

Sin embargo, este marco de referencia tiene un gran valor práctico. Ofrece una base para el diálogo entre la dirección general, el director de sistemas de información, el responsable de seguridad de los sistemas de información y los proveedores y juristas. En lugar de hablar vagamente de «seguridad», se puede vincular cada acción a un objetivo: gestionar los riesgos, proteger los accesos, detectar, responder y restaurar.

Sinceramente, buscar una conformidad documental perfecta desde el primer trimestre solo se justifica en el caso de las organizaciones que ya son muy maduras o están muy expuestas. Para muchas pymes, la mejor estrategia consiste en lograr desde el principio una trayectoria creíble: riesgos clasificados, responsables designados, acciones fechadas y pruebas conservadas.

Este trabajo se solapa con otros textos. Las empresas que producen o distribuyen software también deberán vigilar el La Ley de Ciberresiliencia y sus obligaciones en materia de software. Por su parte, los agentes financieros ya tienen que lidiar con DORA, aplicable a los servicios financieros a partir de enero de 2025. Los textos no son idénticos, pero coinciden en un mismo objetivo: demostrar el control del riesgo digital.

¿Por dónde empezar sin frenar tus proyectos digitales?

El primer impulso es pedir una lista de comprobación. Es útil, pero no sustituye a la definición del marco. Una plataforma web, una aplicación móvil, un alojamiento de OVH, la protección de Cloudflare, un back-office conectado a un ERP y las API (interfaces de intercambio entre programas) no conllevan los mismos riesgos.

Hay un método sencillo que funciona bien para empezar sin paralizar la actividad:

  1. Enumera los servicios digitales que interrumpirían tu actividad si dejaran de funcionar durante 48 horas.
  2. Identifica los datos sensibles: clientes, salud, pagos, secretos industriales, datos de identificación, contratos.
  3. Comprueba los permisos de administrador, las cuentas compartidas y la autenticación multifactorial.
  4. Comprueba que la restauración de la copia de seguridad funciona, no solo que la copia de seguridad existe.
  5. Indica quién toma las decisiones en caso de incidente: dirección, departamento técnico, departamento jurídico, departamento de comunicación y proveedores.
  6. Clasifica las medidas según su impacto, coste y plazo, y luego tómalo en decisión en el comité de dirección.

El caso en el que la solución obvia es errónea: rehacer por completo una página web o una aplicación para «empezar de cero». A veces es necesario, sobre todo si la base técnica está obsoleta. Pero, a menudo, los beneficios más inmediatos se obtienen con un refuerzo específico: actualizaciones, eliminación de cuentas dormantes, revisión de las extensiones, separación de entornos y copias de seguridad hors en línea.

Leer también  ¿Cómo crear un escaparate eficaz?

En aplicaciones móviles merecen una atención especial, ya que exponen API, tokens de acceso y, en ocasiones, datos locales. Antes de su publicación o rediseño, una Lista de comprobación de seguridad para aplicaciones móviles evita las correcciones tardías. Y si tu aplicación depende fortamente de las API, las vulnerabilidades invisibles en la API móvil suelen ser más importantes que la pantalla que ve el usuario.

Por parte de la agencia, lo habitual es vincular la conformidad con el ciclo de vida real del producto digital: diseño, desarrollo, alojamiento, mantenimiento y supervisión. Un requisito de la NIS2 añadido tras la entrega resulta más costoso que uno integrado desde el pliego de condiciones.

Qué implicaciones tiene la Ley de Resiliencia NIS2 para tus contratos

La ley de resiliencia NIS2 no solo afecta a tu organización interna or. Modifica la forma de redactar y gestionar los contratos con tus proveedores de servicios digitales: proveedores de alojamiento, agencia web, proveedor de servicios de gestión informática, desarrollador de software SaaS, encargado del mantenimiento, proveedor de servicios de pago, centro de soporte ort.

Las cláusulas que hay que tener en cuenta no son solo de carácter jurídico. Deben dar respuesta a cuestiones operativas: dónde se alojan los datos, en qué plazo se notifica un incidente, quién tiene acceso a los registros, cómo se comprueban las copias de seguridad, qué procedimiento se aplica en caso de vulneración de la seguridad y cómo se rescinde el contrato de forma adecuada.

Cuidado con las ofertas demasiado vagas. La expresión «alojamiento seguro» no dice nada si no sabes si se incluyen las actualizaciones, si hay un cortafuegos de aplicaciones activado, si las copias de seguridad están aisladas o si los registros se conservan el tiempo suficiente para poder investigar. En un proyecto de comercio electrónico, por ejemplo, la elección entre PrestaShop, WooCommerce o Shopware también debe tener en cuenta el mantenimiento y la exposición de las extensiones; este tema se detalla en nuestra comparación de las Plataforma de comercio electrónico en 2026.

Definir bien este tipo de proyecto desde el principio evita la mayoría de las sorpresas desagradables: alcance poco claro, presupuesto subestimado, responsabilidades dispersas, pruebas imposibles de encontrar. Una perspectiva externa ayuda, sobre todo, a convertir una obligación normativa en un plan de acción realista, compatible con sus plazos y sus recursos.

Preguntas frecuentes sobre la Ley de Resiliencia NIS2

¿Se ha aprobado en Francia la ley de resiliencia NIS2?

A fecha de 21 de julio de 2026, el expediente oficial de la Asamblea Nacional consultado no confirma que se haya celebrado una votación final ni que se haya promulgado la ley. El texto fue aprobado por el Senado en marzo de 2025 y seguía en primera lectura en la Asamblea tras los trabajos de la comisión.

¿A cuántas empresas francesas les afectará la NIS2?

Las fuentes institucionales hablan de unas 15 000 entidades francesas, frente a las aproximadamente 500 o 600 que había anteriormente. La cifra exacta dependerá del ámbito de aplicación definitivo y de los textos de aplicación.

¿Cuáles son las sanciones previstas en la NIS2?

Los límites máximos previstos son de 10 millones de euros o 2,1 TP6T de la facturación mundial sin IVA para las entidades esenciales, y de 7 millones de euros o 1,4 % para las entidades importantes. Se aplicaría el importe más elevado.

¿Hay que esperar a que se promulgue la ley para prepararse?

No, sobre todo si su actividad depende totalmente del ámbito digital o de contratos con entidades reguladas. La ANSSI ya insta a las futuras entidades esenciales e importantes a que pongan en marcha un proceso de seguridad coherente con la Directiva NIS2.

¿Es obligatorio el ReCyF de la ANSSI?

La ANSSI señala que el Marco de Referencia «Cyber France», publicado en marzo de 2026, no es obligatorio por defecto en este momento. No obstante, sigue siendo útil como base de trabajo para estructurar una estrategia de cumplimiento.

Español