Corporativo
Ciberseguridad empresarial: qué exigen CRA, NIS2, RGPD y AI Act
Mapa práctico para distinguir el alcance, las fechas y las responsabilidades de CRA, NIS2, RGPD y AI Act sin aplicar las mismas obligaciones a toda empresa.
Alcance
Información general
No sustituye asesoramiento individual
Vigencia
Comprueba la fecha y las fuentes
Publicado: 20 de julio de 2026
Revisión normativa: 26/08/2026. No existe una única fecha de «cumplimiento total en 2026» ni todas las normas alcanzan a todas las empresas. CRA, NIS2, RGPD y AI Act regulan sujetos, productos, sistemas y riesgos diferentes.
Primero: identificar qué norma puede aplicar
- Cyber Resilience Act (CRA): se centra en productos con elementos digitales y en las obligaciones de fabricantes, importadores, distribuidores y otros operadores definidos por el reglamento.
- Directiva NIS2: se dirige a entidades esenciales o importantes de determinados sectores, atendiendo también a criterios de tamaño y a las reglas nacionales de transposición.
- RGPD: protege datos personales y exige medidas de seguridad adecuadas al riesgo, además de un régimen propio de notificación de brechas de datos personales.
- AI Act: impone obligaciones según el rol de proveedor, responsable del despliegue u otro operador y según la categoría y el uso del sistema de IA.
Una empresa puede quedar sujeta a varias normas, a una sola o a ninguna de estas obligaciones específicas. El análisis debe partir de la actividad, el producto, el sector, el tamaño, el rol y los datos tratados.
Calendario real del Cyber Resilience Act
El Reglamento (UE) 2024/2847 se aplicará con carácter general desde el 11 de diciembre de 2027. Antes existen hitos parciales:
- el capítulo relativo a la notificación de organismos de evaluación de la conformidad se aplica desde el 11 de junio de 2026;
- las obligaciones del artículo 14 sobre notificación de vulnerabilidades explotadas activamente e incidentes graves se aplican desde el 11 de septiembre de 2026.
Por tanto, 2026 no es la fecha de aplicación plena de los requisitos del producto. Sí es un año de preparación y del inicio de obligaciones concretas de notificación.
NIS2: alcance sectorial y transposición española
NIS2 no convierte automáticamente a cualquier pyme o proveedor digital en entidad obligada. Sus anexos identifican sectores y tipos de entidad, y la clasificación final depende de los criterios de la directiva y de la norma nacional.
El 17 de marzo de 2026, el Gobierno de España describía la Ley de Coordinación y Gobernanza de la Ciberseguridad como una norma todavía en tramitación. Antes de asignar una obligación o una autoridad competente debe comprobarse el texto finalmente publicado en el BOE y la normativa sectorial aplicable.
Qué corresponde al órgano de administración
Para las entidades incluidas en NIS2, el artículo 20 exige que los órganos de dirección aprueben las medidas de gestión de riesgos de ciberseguridad, supervisen su aplicación y reciban formación. La responsabilidad por incumplimiento se articula conforme al derecho nacional.
Esto no permite afirmar una responsabilidad financiera o personal automática de cualquier administrador de cualquier empresa. La exposición concreta depende del ámbito de la norma, de su transposición, de los deberes societarios aplicables, de la conducta y del daño.
No mezclar los canales de notificación
CRA y NIS2 contienen secuencias y destinatarios propios. El RGPD añade otro régimen cuando un incidente supone una brecha de datos personales. Un mismo hecho puede activar más de un análisis, pero no debe comunicarse de forma indistinta «a ENISA» ni asumirse que todos los plazos son de 24 horas.
El plan de respuesta debe identificar por adelantado qué equipos califican el incidente, qué autoridad corresponde, qué información debe conservarse y cómo se coordinan las comunicaciones jurídicas, técnicas y contractuales.
Checklist de gobierno de ciberseguridad
- Clasificar entidades, productos, servicios, sistemas de IA y tratamientos de datos.
- Asignar responsables de riesgo, respuesta, continuidad, privacidad y comunicación regulatoria.
- Documentar medidas proporcionales al riesgo y la supervisión del órgano competente.
- Incorporar la cadena de suministro a la evaluación sin asumir una responsabilidad ilimitada por cada proveedor.
- Preparar matrices de notificación separadas para CRA, NIS2, RGPD y obligaciones sectoriales.
- Revisar contratos, evidencias, formación y ejercicios de respuesta.
Fuentes oficiales
Consulta el Reglamento (UE) 2024/2847 — Cyber Resilience Act, la Directiva (UE) 2022/2555 — NIS2 y la referencia del Consejo de Ministros sobre la tramitación española.
Siguiente paso práctico
Aplica esta información a tu situación
Consulta el servicio relacionado o cuéntanos los hechos antes de tomar una decisión fiscal, legal o empresarial.
Tags
5 fuentes
Fuentes documentales
Referencias registradas para esta publicación. Consulta la versión y la fecha vigentes antes de tomar una decisión.
Escrito por
Samuel Navarro
Socio
Samuel Navarro es socio de Navarro Tax & Legal. Participa en el asesoramiento a empresas y familias empresarias en operaciones mercantiles y de M&A, así como en decisiones con impacto contable, fiscal y corporativo. En los contenidos que firma, separa la información general del análisis que requiere cada caso.
¿Tienes dudas sobre este tema?
Déjanos tu consulta y te responderemos a la mayor brevedad