Proyectos que caen en silencio cuando se disuelven las Cortes
En algún momento de noviembre, en una sala de reuniones de la que no se va a enterar nadie, alguien va a pedir dinero para el año que viene. Lleva semanas preparando esa petición. Tiene las partidas desglosadas, tiene un calendario y tiene una lista de cosas que quiere empezar en enero. En algún punto de la reunión, desde el otro lado de la mesa, le van a hacer la pregunta de siempre, «¿esto es obligatorio?».
Hasta el martes esa persona tenía media respuesta. Podía decir que había una ley en camino, que venía de Europa y que llegaría pronto. El martes el BOE, el Boletín Oficial del Estado, publicó la convocatoria de elecciones generales para el 29 de noviembre con la disolución de las Cortes, y la ley que venía en camino se quedó sin fecha.
Lo conté esa misma mañana en la newsletter, con el BOE todavía caliente y en formato de noticia. Aquí quiero contarlo despacio y desde el lado de quien va a pagar la cuenta, que no es el Estado.
El 9 de julio la Comisión Europea decidió llevar a España ante el TJUE, el Tribunal de Justicia de la Unión Europea, por no haber transpuesto la directiva (UE) 2022/2555. España no iba sola en aquella decisión, porque el mismo paquete de infracciones alcanzó a Irlanda, Francia y Países Bajos. Esa directiva se conoce como NIS2 por las iniciales inglesas de sistemas de redes y de información, network and information systems, y el 2 es porque sustituye a una primera de 2016. El plazo para incorporarla al derecho español venció el 17 de octubre de 2024, así que el 17 de este mes se cumplen dos años exactos.
Esta entrada habla sobre qué hace esa persona con su pregunta sin responder.
La factura de la última vez
Esto ya pasó, con el mismo guión y con un importe al final.
El 25 de febrero de 2021 el Tribunal de Justicia condenó a España, en el asunto C-658/19, a pagar quince millones de euros de golpe, más 89.548,20 euros por cada día que tardara en arreglarlo. El motivo era el de ahora: una directiva europea sin transponer, la 2016/680.
Conviene detenerse un segundo en qué era aquello, porque casi todo el mundo lo confunde con el RGPD, el reglamento general de protección de datos. Un reglamento europeo se aplica solo, sin que ningún país tenga que escribir nada. Una directiva obliga a cada Estado a redactar su propia ley, y si no la redactas, incumples. La 2016/680 regula el tratamiento de datos personales en investigaciones y procesos penales, y era de las que exigían ley española.
España tardó tres meses más en aprobar la ley orgánica que cerraba el asunto. La factura final rondó los veintitrés millones de euros.
El Estado alegó casi lo mismo de esta semana: Cortes disueltas, gobiernos en funciones y elecciones repetidas. El Tribunal rechazó expresamente los dos argumentos de fondo, el de que la norma pendiente tuviera que ser una ley orgánica y el del Gobierno en funciones prolongado. Merece la pena tenerlo a mano estos días, cuando alguien explique que no se podía hacer nada: ese argumento ya se presentó ante ese mismo tribunal y salió caro.
Con todo, la multa es lo de menos. Si el patrón de 2021 se repitiera, la sanción de NIS2 no llegaría antes de 2027 o 2028, y para entonces habrían pasado tres o cuatro años desde el plazo incumplido. Una multa que, de llegar, lo haría dentro de un par de años y que paga el Estado no le sirve de nada a quien tiene que defender un presupuesto en noviembre.
Nadie ha cerrado esa puerta
Antes de seguir tengo que corregir algo que conté mal el martes, y que además deja la historia peor de lo que la dejé.
Di por hecho que un Gobierno en funciones no podía mover esto. Lo primero que falla ahí es la fecha, porque un Gobierno entra en funciones cuando se celebran las elecciones, no cuando se disuelven las Cortes. Hasta el 29 de noviembre el Gobierno conserva sus atribuciones completas, incluida la de aprobar en Consejo de Ministros la segunda vuelta que al anteproyecto de transposición le falta desde enero de 2025.
Falla también dar por buena una vía única. Una directiva de ciberseguridad se puede transponer por real decreto-ley, y de eso hay precedente en casa: así se incorporó la primera NIS, con el Real Decreto-ley 12/2018, de 7 de septiembre, que el Congreso de los Diputados convalidó el 20 de septiembre de aquel año y que a día de hoy sigue siendo la norma vigente en España sobre esto. Esa herramienta tampoco desaparece cuando se disuelven las Cámaras. Lo que cambia entonces es quién convalida el decreto-ley, que pasa a ser la Diputación Permanente, el órgano que se queda cuidando la casa hasta que se constituyan las nuevas Cortes.
Mientras hubiera un impedimento, lo de estos dos años tenía su explicación triste de calendario institucional. Quitado el impedimento, lo que queda a la vista son veinte meses largos de normalidad, con la herramienta a mano y con Bruselas avisando por escrito. Eso da para bastante más que un anteproyecto parado en la primera vuelta.
Desde dentro todo esto parece un asunto de política española, así que conviene mirarlo un momento desde fuera. A 4 de octubre de 2026, veinticuatro de los veintisiete Estados miembros de la Unión Europea ya tenían su ley de NIS2 en vigor, y los tres que seguían sin ella eran Francia, Irlanda y España. De los cuatro que entraron juntos en el paquete de infracciones de julio, Países Bajos ya no estaba en esa lista tres meses después. Llegar tarde fue casi general, que conste: la Comisión abrió dictamen motivado contra diecinueve países. Lo que distingue a estos tres es que los demás acabaron llegando.
El proyecto de ley que transpone NIS2 en Francia llegó a la Asamblea Nacional el 7 de octubre de 2026, así que si sale adelante antes que el español, los tres que faltan se quedan en dos.
Bruselas, mientras tanto, ha ido dando sus pasos sin saltarse ninguno. El expediente tiene hasta número, INFR(2024)0270, que es como se identifica cada procedimiento de infracción: carta de emplazamiento el 28 de noviembre de 2024, dictamen motivado el 7 de mayo de 2025, segundo requerimiento formal el 19 de mayo de 2026 y remisión al Tribunal el 9 de julio de 2026. Del primer aviso a la puerta del Tribunal pasó año y medio largo, y en todo ese tiempo el texto español no se movió de donde estaba.
Del importe no hay nada cerrado hasta que resuelva el Tribunal, y cualquier cifra que leas estos días es una estimación. La única referencia que tiene una sentencia detrás sigue siendo la de 2021: quince millones de golpe y una multa diaria encima, por un retraso que después se arregló en tres meses. Esa es la escala de la que hablamos. Dónde cae exactamente la cuenta de NIS2 no lo sabe hoy nadie, y conviene decirlo así en lugar de poner un número.
La carpeta de al lado
NIS2 no viaja sola, y esa parte casi no se ha contado.
La otra pieza del paquete es la Ley PREC, de protección y resiliencia de entidades críticas, llamada a sustituir el marco de protección de infraestructuras críticas que arrastramos desde 2011. Esa sí salió del Gobierno. El Consejo de Ministros la aprobó el 17 de marzo de 2026 y entró en el Congreso al día siguiente, donde se quedó, en la Comisión de Interior, en fase de enmiendas. Mientras no se apruebe, lo que sigue mandando es la Ley 8/2011 y su reglamento, el Real Decreto 704/2011, que son de hace quince años y de un mundo en el que la palabra crítica significaba otra cosa.
Ahí es donde la disolución hace su trabajo. El artículo 207 del Reglamento del Congreso de los Diputados dice que, disuelta la Cámara o expirado su mandato, caducan todos los asuntos pendientes de examen y resolución, salvo los que constitucionalmente correspondan a la Diputación Permanente. Las únicas iniciativas que se salvan son las legislativas populares y las que llegan de los parlamentos autonómicos, que la Cámara siguiente puede decidir retomar. La PREC es un proyecto de ley del Gobierno parado en una comisión, así que no entra en esa excepción y caduca con todo lo demás. Los seis meses y medio que lleva andando vuelven a la casilla de salida: nuevo Consejo de Ministros, nueva entrada en el Congreso, nueva comisión, nuevas enmiendas.
De las dos patas que debían sostener el marco de resiliencia, una lleva veinte meses sin salir del Gobierno y la otra se ha quedado a mitad del Congreso. Para una empresa que esté en los dos perímetros a la vez, que las hay, eso son dos calendarios indefinidos en lugar de uno.
Donde esto sí duele
Vuelvo a la sala de noviembre, porque ahí es donde se decide todo lo demás.
La ley no está, la sanción europea no llegaría antes de 2027 o 2028 y además la paga el Estado. La pregunta honesta es qué mueve entonces a una empresa. Lo escribí hace unos días a cuenta de la fórmula del cambio: para que una organización se mueva hace falta insatisfacción, algo que incomode lo suficiente como para que moverse salga más barato que quedarse quieto. El problema de la seguridad es que cuando el trabajo sale bien no pasa nada, y lo que no pasa no incomoda a nadie.
Una ley que no existe no incomoda. Una multa europea que no llegaría antes de 2027 o 2028 y que pagaría otro, tampoco. Perder una licitación el mes que viene, porque un competidor acreditaba lo que tú no acreditas, incomoda de golpe a toda la empresa. Incomoda además en el despacho correcto, que no es el de seguridad.
Esa palanca no necesita NIS2 para funcionar. En la contratación pública española el ENS, el Esquema Nacional de Seguridad, es el marco que rige los sistemas del sector público y alcanza a quien le presta servicio. Leyendo pliegos lo que veo es que acreditarlo pesa cada vez más a la hora de entrar. Ahí no hay que esperar a ninguna ley nueva, porque esa exigencia ya está escrita y ya se evalúa.
La cadena de suministro tiene además su propio renglón dentro de NIS2. La directiva obliga a quien cae en su ámbito a gestionar los riesgos que le llegan por sus proveedores y por los servicios que contrata, y a llevarlo a los contratos que firma con cada uno de ellos. Eso viene escrito en la directiva y llegará con la ley española, con el alcance que ella defina. Mientras tanto, los contratos que se firman hoy son los que habrá que revisar entonces.
La fábrica no lee el BOE
Donde la discusión se vuelve directamente absurda es en una planta.
Ahí el riesgo no está en la hoja de cálculo de un despacho. Está en los sistemas que controlan el proceso, en equipos que llevan quince años funcionando sin tocarse porque pararlos cuesta dinero, conectados a la red corporativa por un camino que nadie documentó en su día. Quien ataca esos entornos no está esperando a que España publique su ley, y el crimen organizado lleva tiempo cambiando de forma mientras nosotros discutimos calendarios.
Las cuentas tampoco ayudan al argumento de esperar. Una multa europea, si llega, la paga el Estado y se discute lejos de tu cuenta de resultados. Una parada de producción se paga por horas, la pagas tú y se nota en el cierre del trimestre. Cualquiera que haya vivido una sabe además que lo caro llega después: los pedidos que se reorganizan, los clientes que preguntan y la confianza que tardas un año en recomponer.
El trabajo que no necesita permiso
Imagina por un momento que mañana aparece el real decreto-ley en el BOE y la ley existe. Todavía habría que saber qué autoridad supervisa a quién, cómo se registran las entidades afectadas, por qué canal se notifica un incidente y en qué plazos exactos, qué desarrollo reglamentario cuelga de ahí y qué margen de adaptación te dan. Entre que una norma de este tamaño se publica y empieza a aplicarse de verdad pasa tiempo, y ese tiempo no lo decides tú.
Eso suena a buena noticia y no lo es. Esa cola se la llevaría la Administración montando su parte, mientras tu obligación de estar listo correría ya en paralelo. Cuando la cola terminara, el reloj llevaría tiempo en marcha y lo que no tuvieras hecho se quedaría sin hacer.
Dicho de otro modo, el día que salga la ley tendrías menos tiempo del que tienes hoy. Hoy tienes por delante los meses que vienen sin nadie mirándote por encima del hombro. Eso es lo único bueno que deja este lío, y es muy fácil tirarlo a la basura sin hacer nada.
Esto es lo que yo haría con ese tiempo, y nada de ello necesita que exista una norma española.
Empezaría por la pregunta que casi nadie se ha hecho, que es si la cosa va contigo. NIS2 clasifica a las organizaciones afectadas en entidades esenciales y entidades importantes, dos categorías con obligaciones parecidas y supervisión distinta, y en qué cajón caes depende de tu sector, de tu tamaño y, cada vez más, de a quién le prestas servicio. Esa respuesta no la da el BOE: sale de leerse la directiva, mirar tu actividad y ser honesto con el resultado. Es además lo primero que te van a preguntar el día que haya ley.
Sabiendo ya que estás dentro, toca saber qué tienes dentro. No se defiende lo que no se ve, y lo conté entero aquí: qué servicios sostienen de verdad el negocio, qué sistemas los soportan, quién los opera, qué pasa si se caen y cuánto tiempo puedes vivir sin ellos. Suena a tarea aburrida de hoja de cálculo. Cuando un programa de cumplimiento se atasca, lo primero que conviene mirar es si esta parte quedó a medias.
De ese mapa sale casi sola la parte donde la directiva aprieta de verdad, que es la cadena de suministro: de qué proveedores depende cada servicio crítico, qué acceso tienen a tus sistemas, qué les exiges hoy por contrato y qué pasa el día que les toque a ellos. Eso es trabajo de meses, porque implica revisar contratos vivos y sentarse con compras, con legal y con quien firmó aquello hace cuatro años. Empezarlo cuando haya ley es llegar tarde garantizado.
Con el mapa encima de la mesa queda la parte que se ensaya. Una de las obligaciones que más aprieta es la notificación de incidentes, y los plazos los fija la propia directiva, que no espera a la ley española para contar: el formato europeo va de horas. Eso significa tener decidido quién detecta, quién decide que algo es notificable, quién redacta, quién firma y a quién se le manda, un domingo por la noche y en agosto. Nadie improvisa bien eso el día del incidente, y el ensayo cuesta una tarde.
El otro ensayo es el de continuidad. El plan escrito seguramente ya lo tienes. La pregunta es si lo has probado recuperando de verdad un servicio, desde la copia, con la gente que estaría ese día y con un cronómetro delante. La diferencia entre tener el plan y haberlo probado se descubre siempre en el peor momento posible.
Queda lo que no se resuelve dentro del departamento de seguridad. NIS2 pone la responsabilidad sobre los órganos de dirección, o sea sobre el consejo y el comité de dirección, que tienen que aprobar las medidas, supervisar que se cumplen y formarse para poder hacerlo. Parece el punto burocrático de todo esto y es el que más cambia las cosas por dentro, porque convierte una conversación técnica en una conversación de gobierno. Es además el que más tarda, porque depende de agendas que no controlas.
Nada de lo anterior existe si no hay dinero, y por ahí volvemos a la sala de noviembre. Si vas a pedir presupuesto para 2027, lo pides en la ronda que se está cerrando estas semanas. El argumento no puede ser la obligación legal, porque no está y quien decide al otro lado de la mesa lo sabe. El argumento es que un año de preparación ordenada cuesta una fracción de lo que cuesta el mismo trabajo hecho con prisa cuando el plazo ya corre, y eso un director financiero lo entiende sin que le expliques qué es una directiva.
Mirado en conjunto, en todo ese trabajo apenas hay cumplimiento en sentido estricto. Son las cosas que harías igual si NIS2 no existiera, porque son las que determinan si tu empresa sigue funcionando el día malo. La directiva está escrita a partir de lo que ya sabíamos que había que hacer.
Vuelta a la sala de noviembre
Debajo de todo esto hay un problema que no arregla ninguna ley.
Cuando alguien pregunta si esto es obligatorio, lo que está preguntando en realidad es si la seguridad es un gasto. Un gasto se aplaza, se recorta cuando el año viene flojo y se justifica preguntando por qué seguimos pagando esto si nunca pasa nada. Esa conversación se repite cada otoño en cualquier empresa que tenga una partida de seguridad, y la gana con facilidad quien tiene la ley de su lado.
Este año no hay ley. Lo que sí hay, y no se ha movido, es la pregunta de si la empresa puede seguir operando mañana. Una planta parada, una cadena de suministro rota, un servicio caído tres días. Mientras la discusión vaya de la multa, seguimos hablando de un recibo que no llegaría antes de 2027 o 2028 y que pagaría otro.
Si te interesa cómo se vive todo esto desde dentro de una organización, lo conté en forma de novela en «Las Celdas Vacías. El Sentido de la Seguridad». Está aquí: https://www.amazon.es/Las-celdas-vac%C3%ADas-sentido-seguridad/dp/8409841983?tag=elsentidodela-21&linkCode=ll2&linkId=dcc527b47907a5ab3319361054c84cac.
Ese enlace es de afiliado de Amazon: si compras por ahí me llega una comisión pequeña, sin que a ti te cueste un céntimo más. Lo digo porque hay que decirlo y porque me parece lo justo.
Si a mí me tocara esa reunión de noviembre, no iría con lo que la ley va a exigir, porque la ley no está. Iría con una sola cuenta hecha: cuánto tiempo puede aguantar la empresa sin su servicio principal y cuánto se tarda hoy en recuperarlo. Para esa conversación no hace falta que salga nada en el BOE.
¿Alguien en tu organización ha hecho ya esa cuenta?
Descubre más desde El sentido de la seguridad
Suscríbete y recibe las últimas entradas en tu correo electrónico.