Qué empresas entran en el ámbito y qué debe hacer la dirección
YARD Law Co. · Situación jurídica verificada a 21 de septiembre de 2026
Bulgaria ya ha transpuesto la Directiva NIS2. Las nuevas reglas no afectan a todas las empresas, pero para las de determinados sectores convierten la ciberseguridad de una cuestión informática en un deber directo de la dirección, respaldado por plazos de notificación, supervisión y sanciones sustanciales.
Las modificaciones de la Ley de ciberseguridad se promulgaron en el Boletín Oficial n.º 17 de 13 de febrero de 2026 y están en vigor. En junio de 2026 la Ley volvió a modificarse en el marco de una reestructuración institucional, y las funciones centrales corresponden ahora al Ministro de Innovación y Transformación Digital. La cuestión práctica para una empresa no es si utiliza ordenadores, sino si su actividad concreta, su tamaño y su importancia la convierten en entidad esencial o importante conforme a la Ley.
El ámbito se determina en varios pasos sucesivos. Primero, si la sociedad pertenece a un tipo enumerado en el anexo I o II de la Ley. Después, el tamaño de la empresa y si concurre alguna de las excepciones en las que el tamaño es irrelevante. Por último, si la entidad es esencial o importante.
| Grupo | Sectores | Ejemplos de entidades incluidas |
|---|---|---|
| Anexo I | Sectores de alta criticidad | Energía, transporte, banca, infraestructuras de los mercados financieros, sanidad, agua potable y aguas residuales, infraestructura digital, gestión B2B de servicios TIC, administración pública y espacio. |
| Anexo II | Otros sectores críticos | Servicios postales y de mensajería, gestión de residuos, productos químicos, alimentos, determinadas fabricaciones, mercados en línea, motores de búsqueda en línea, redes sociales y organizaciones de investigación. |
Como regla general, la Ley cubre a las entidades públicas y privadas de los tipos enumerados que alcanzan o superan los criterios de mediana empresa y operan o prestan servicios en la UE. Esto significa que las microempresas y las pequeñas empresas no entran, en principio, automáticamente en el ámbito por el mero hecho de operar en un sector afectado.
La valoración no debe reducirse a la plantilla de la sociedad búlgara. Deben aplicarse las reglas pertinentes de determinación del tamaño de la Ley de pequeñas y medianas empresas, incluidas las reglas sobre empresas vinculadas y asociadas, junto con el ajuste específico del artículo 4, punto 2 de la Ley de ciberseguridad. En grupos de sociedades se requiere un análisis jurídico y fáctico separado, no una comparación mecánica con un único indicador financiero.
Algunas entidades entran en el ámbito con independencia de su tamaño. Entre ellas, determinados proveedores de redes o servicios públicos de comunicaciones electrónicas, prestadores de servicios de confianza, registros de nombres de dominio de primer nivel y proveedores de servicios DNS. También es posible una designación individual, por ejemplo cuando la entidad es el único proveedor de un servicio esencial o cuando la interrupción del servicio generaría un riesgo significativo para la seguridad pública, la salud u otros sectores.
En términos generales, las entidades grandes del anexo I son esenciales, y el resto de entidades cubiertas que no cumplen los criterios de esenciales son importantes. La Ley añade categorías especiales de entidades esenciales, incluidas autoridades administrativas, determinadas entidades críticas, prestadores cualificados de servicios de confianza, registros de nombres de dominio de primer nivel y proveedores de servicios DNS. La clasificación determina el modelo de supervisión y el nivel de las sanciones.
Trabajar con un banco, un hospital, un operador energético u otra entidad NIS2 no incluye automáticamente al proveedor en el ámbito de la Ley.
El efecto real es distinto: el cliente regulado debe gestionar el riesgo de la cadena de suministro y probablemente trasladará parte de los requisitos mediante contratos, cuestionarios, auditorías, derechos de notificación y reglas sobre subcontratistas. Un proveedor pequeño puede por tanto soportar obligaciones contractuales exigentes sin ser él mismo entidad esencial o importante conforme a la Ley.
La Ley no exige la compra de un producto o certificado concreto. Exige medidas técnicas, operativas y organizativas adecuadas y proporcionadas, calibradas al riesgo, al tamaño de la entidad, a la probabilidad de incidentes y a su posible impacto social y económico.
La documentación forma parte del cumplimiento, pero no basta por sí sola. En una inspección la autoridad puede exigir políticas, datos, resultados de auditoría y pruebas de que las medidas se aplican realmente. Una política sin implantación técnica, formación y rastro de control no es cumplimiento real.
El artículo 21 de la Ley de ciberseguridad obliga a los órganos de dirección a aprobar las medidas de gestión del riesgo cibernético y a supervisar su aplicación. Los miembros de los órganos de dirección deben recibir formación cada dos años y ofrecer y organizar formación también para el personal.
No se trata de una responsabilidad personal ilimitada y automática por cada incidente cibernético. La sanción personal del artículo 29, apartado 4 se vincula a un incumplimiento de los deberes de dirección del artículo 21 y va de 500 a 5.000 EUR.
Por separado, ante el incumplimiento de determinadas medidas de supervisión respecto de una entidad esencial, la autoridad competente puede solicitar una prohibición temporal de que una persona física con funciones directivas o un representante legal ejerza tales funciones en la misma entidad. El riesgo para un administrador es por tanto real, pero debe describirse con precisión y no como una responsabilidad objetiva general por cualquier ataque.
Las entidades esenciales e importantes notifican al equipo sectorial de respuesta a incidentes de seguridad informática competente. Los plazos corren desde que se tiene conocimiento del incidente significativo, no desde la conclusión de la investigación interna.
| Plazo | Actuación |
|---|---|
| En 24 horas | Alerta temprana con la información disponible, incluida cualquier sospecha de acto malicioso y el posible impacto transfronterizo. |
| En 72 horas | Notificación del incidente con una evaluación inicial de la gravedad y el impacto. Para los prestadores de servicios de confianza el plazo es de 24 horas. |
| A requerimiento | Informe intermedio con información actualizada. |
| En un mes | Informe final. Si el incidente sigue en curso, se presenta un informe intermedio y el informe final vence en el plazo de un mes desde su resolución. |
En paralelo pueden activarse otros regímenes. Si el incidente constituye una violación de datos personales, deben analizarse por separado el plazo y las obligaciones del RGPD. Pueden ser necesarias otras notificaciones conforme a legislación sectorial, contratos, pólizas de seguro y a los clientes. Un procedimiento de incidentes debe repartir de antemano quién decide, quién conserva las pruebas y quién envía cada notificación.
La Ley prevé un registro central no público. Las autoridades nacionales competentes designan a las entidades esenciales e importantes conforme a una metodología adoptada por el Consejo de Ministros y aportan los datos del registro. Para algunos proveedores digitales existen además obligaciones concretas de aportar y actualizar datos sobre su establecimiento en la UE.
No es seguro que una sociedad espere solo una carta oficial. Las obligaciones de la Ley están en vigor, mientras el marco secundario y la designación administrativa se despliegan conforme a los plazos transitorios durante 2026. Una organización que probablemente entre en el ámbito debería documentar su propia evaluación e iniciar el trabajo de gestión de riesgos, en lugar de tratar la ausencia de notificación como una exención.
| Destinatario | Incumplimiento | Sanción |
|---|---|---|
| Entidad esencial | No aplicación de las medidas del artículo 22 o de la notificación del artículo 23 | Hasta 10 millones de EUR o hasta el 2 % del volumen de negocios anual mundial total, la cuantía que sea mayor; mínimo 25.000 EUR. |
| Entidad importante | No aplicación de las medidas del artículo 22 o de la notificación del artículo 23 | Hasta 7 millones de EUR o hasta el 1,4 % del volumen de negocios anual mundial total, la cuantía que sea mayor; mínimo 12.500 EUR. |
| Administrador o miembro de un órgano de dirección | Incumplimiento del artículo 21 | Multa de 500 a 5.000 EUR. |
La multa es solo una parte del riesgo. Las autoridades de supervisión pueden realizar inspecciones y auditorías, exigir documentos y pruebas, dictar instrucciones vinculantes y ordenar la notificación a las personas afectadas o la divulgación pública de un incumplimiento. Para una entidad esencial y bajo determinadas condiciones, también son posibles la suspensión temporal de una licencia, registro, certificado o autorización y una restricción temporal de las funciones directivas.
NIS2 no debe analizarse de forma aislada. Cuando la legislación sectorial impone medidas de gestión del riesgo cibernético o de notificación de efecto al menos equivalente, la Ley de ciberseguridad permite inaplicar sus reglas correspondientes sobre medidas, notificación, supervisión y ejecución. Esto importa especialmente para el sector financiero y DORA. Los proveedores digitales deben comprobar además los requisitos directamente aplicables del Reglamento de Ejecución (UE) 2024/2690. Cuando un incidente afecta a datos personales, el RGPD sigue siendo relevante. El objetivo es un único mapa coherente de obligaciones, no procedimientos duplicados y contradictorios.
Véanse también nuestras notas sobre el Reglamento de IA en agosto de 2026 y sobre la grabación de llamadas con IA y el RGPD, y nuestra práctica de protección de datos.
El nuevo régimen no convierte a toda empresa búlgara en entidad NIS2. Sí coloca, sin embargo, a una parte sustancial de las medianas y grandes empresas de sectores críticos, junto con algunos proveedores especializados menores, bajo supervisión regulatoria directa. El mayor riesgo práctico es que una organización asuma que la ciberseguridad es asunto exclusivo del departamento de informática, o que la ausencia de notificación oficial equivale a ausencia de obligaciones. El enfoque correcto empieza por una evaluación precisa del ámbito, una decisión de la dirección, medidas demostrables y un proceso de notificación preparado de antemano.
Este artículo se ofrece en español con fines informativos. La comunicación con clientes y el asesoramiento jurídico de YARD Law se prestan en inglés y búlgaro. La versión en inglés es la versión de origen de este artículo.
Este artículo es información general a 21 de septiembre de 2026 y no sustituye una evaluación individual de la actividad, el tamaño, la estructura de grupo y la legislación sectorial aplicable. Elaborado por el equipo jurídico de YARD Law Co., despacho de abogados con sede en Sofía, Bulgaria.
¿Entra su empresa en el ámbito de NIS2?
Evaluación del ámbito, clasificación, medidas del artículo 22, procedimiento de incidentes y contratos con proveedores TIC.