Spain
← All Member States
Spain
🔴 NIS2 still in the national legislative procedure.
NIS2 transposition
- National law: Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad
- Status / entry into force: Council of Ministers approved the draft 2025-01-14; pending parliamentary debate in the Cortes Generales as of mid-2026 ⚠️ VERIFY
Competent authority & CSIRT
- Competent authority: New Centro Nacional de Ciberseguridad (CNC) (per draft); existing CCN-CERT, INCIBE-CERT, ESPDEF-CERT continue sectoral roles
- CSIRT / incident response: CCN-CERT / INCIBE-CERT
- Registration: Per draft (pending); INCIBE-CERT system
Incident reporting
Follows the NIS2 cascade: early warning within 24h, notification within 72h, final report within one month, submitted to the national CSIRT / competent authority. Assume national-language submission unless the authority states otherwise.
Penalties & board liability
- Essential entities: up to €10M or 2% of worldwide turnover (directive minimum, adopted here).
- Important entities: up to €7M or 1.4% of worldwide turnover.
- Management-body accountability applies per NIS2 Art. 20; national enforcement mechanisms vary.
CER Directive
Critical-entities resilience is transposed in parallel (often via the same or a connected authority). Member States had to identify critical entities by 2026-07-17. ⚠️ VERIFY national CER instrument.
Notes
Subject of a Commission reasoned opinion (2025-05-07); infringement opened Nov 2024; referred to the CJEU for late transposition.
Sources
- https://www.ccn.cni.es/es/normativa/directiva-nis2
- https://www.incibe.es/incibe-cert/sectores-estrategicos/FAQNIS2
- NIS2 Directive (EU) 2022/2555: https://eur-lex.europa.eu/eli/dir/2022/2555/oj
- Commission transposition tracker: https://digital-strategy.ec.europa.eu/en/policies/nis-transposition