Volver al Blog

    Corporativo

    Ciberseguridad empresarial: qué exigen CRA, NIS2, RGPD y AI Act

    Mapa práctico para distinguir el alcance, las fechas y las responsabilidades de CRA, NIS2, RGPD y AI Act sin aplicar las mismas obligaciones a toda empresa.

    Samuel Navarro/20 de julio de 2026/4 min

    Autor

    Samuel Navarro

    Socio

    Alcance

    Información general

    No sustituye asesoramiento individual

    Vigencia

    Comprueba la fecha y las fuentes

    Publicado: 20 de julio de 2026

    Ciberseguridad empresarial: qué exigen CRA, NIS2, RGPD y AI Act

    Revisión normativa: 26/08/2026. No existe una única fecha de «cumplimiento total en 2026» ni todas las normas alcanzan a todas las empresas. CRA, NIS2, RGPD y AI Act regulan sujetos, productos, sistemas y riesgos diferentes.

    Primero: identificar qué norma puede aplicar

    • Cyber Resilience Act (CRA): se centra en productos con elementos digitales y en las obligaciones de fabricantes, importadores, distribuidores y otros operadores definidos por el reglamento.
    • Directiva NIS2: se dirige a entidades esenciales o importantes de determinados sectores, atendiendo también a criterios de tamaño y a las reglas nacionales de transposición.
    • RGPD: protege datos personales y exige medidas de seguridad adecuadas al riesgo, además de un régimen propio de notificación de brechas de datos personales.
    • AI Act: impone obligaciones según el rol de proveedor, responsable del despliegue u otro operador y según la categoría y el uso del sistema de IA.

    Una empresa puede quedar sujeta a varias normas, a una sola o a ninguna de estas obligaciones específicas. El análisis debe partir de la actividad, el producto, el sector, el tamaño, el rol y los datos tratados.

    Calendario real del Cyber Resilience Act

    El Reglamento (UE) 2024/2847 se aplicará con carácter general desde el 11 de diciembre de 2027. Antes existen hitos parciales:

    • el capítulo relativo a la notificación de organismos de evaluación de la conformidad se aplica desde el 11 de junio de 2026;
    • las obligaciones del artículo 14 sobre notificación de vulnerabilidades explotadas activamente e incidentes graves se aplican desde el 11 de septiembre de 2026.

    Por tanto, 2026 no es la fecha de aplicación plena de los requisitos del producto. Sí es un año de preparación y del inicio de obligaciones concretas de notificación.

    NIS2: alcance sectorial y transposición española

    NIS2 no convierte automáticamente a cualquier pyme o proveedor digital en entidad obligada. Sus anexos identifican sectores y tipos de entidad, y la clasificación final depende de los criterios de la directiva y de la norma nacional.

    El 17 de marzo de 2026, el Gobierno de España describía la Ley de Coordinación y Gobernanza de la Ciberseguridad como una norma todavía en tramitación. Antes de asignar una obligación o una autoridad competente debe comprobarse el texto finalmente publicado en el BOE y la normativa sectorial aplicable.

    Qué corresponde al órgano de administración

    Para las entidades incluidas en NIS2, el artículo 20 exige que los órganos de dirección aprueben las medidas de gestión de riesgos de ciberseguridad, supervisen su aplicación y reciban formación. La responsabilidad por incumplimiento se articula conforme al derecho nacional.

    Esto no permite afirmar una responsabilidad financiera o personal automática de cualquier administrador de cualquier empresa. La exposición concreta depende del ámbito de la norma, de su transposición, de los deberes societarios aplicables, de la conducta y del daño.

    No mezclar los canales de notificación

    CRA y NIS2 contienen secuencias y destinatarios propios. El RGPD añade otro régimen cuando un incidente supone una brecha de datos personales. Un mismo hecho puede activar más de un análisis, pero no debe comunicarse de forma indistinta «a ENISA» ni asumirse que todos los plazos son de 24 horas.

    El plan de respuesta debe identificar por adelantado qué equipos califican el incidente, qué autoridad corresponde, qué información debe conservarse y cómo se coordinan las comunicaciones jurídicas, técnicas y contractuales.

    Checklist de gobierno de ciberseguridad

    1. Clasificar entidades, productos, servicios, sistemas de IA y tratamientos de datos.
    2. Asignar responsables de riesgo, respuesta, continuidad, privacidad y comunicación regulatoria.
    3. Documentar medidas proporcionales al riesgo y la supervisión del órgano competente.
    4. Incorporar la cadena de suministro a la evaluación sin asumir una responsabilidad ilimitada por cada proveedor.
    5. Preparar matrices de notificación separadas para CRA, NIS2, RGPD y obligaciones sectoriales.
    6. Revisar contratos, evidencias, formación y ejercicios de respuesta.

    Fuentes oficiales

    Consulta el Reglamento (UE) 2024/2847 — Cyber Resilience Act, la Directiva (UE) 2022/2555 — NIS2 y la referencia del Consejo de Ministros sobre la tramitación española.

    Siguiente paso práctico

    Aplica esta información a tu situación

    Consulta el servicio relacionado o cuéntanos los hechos antes de tomar una decisión fiscal, legal o empresarial.

    Tags

    CiberseguridadComplianceNIS2AdministradoresLegal TechSeguridad Digital

    5 fuentes

    Fuentes documentales

    Referencias registradas para esta publicación. Consulta la versión y la fecha vigentes antes de tomar una decisión.

    SN

    Escrito por

    Samuel Navarro

    Socio

    Samuel Navarro es socio de Navarro Tax & Legal. Participa en el asesoramiento a empresas y familias empresarias en operaciones mercantiles y de M&A, así como en decisiones con impacto contable, fiscal y corporativo. En los contenidos que firma, separa la información general del análisis que requiere cada caso.

    ¿Tienes dudas sobre este tema?

    Déjanos tu consulta y te responderemos a la mayor brevedad

    Responsables: las entidades del Grupo Empresarial Navarro identificadas en la política. Finalidad: atender tu consulta. Legitimación: tu consentimiento. Destinatarios: proveedores necesarios y autoridades cuando exista obligación legal. Puedes ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad.

    Seguir leyendo

    Artículos relacionados