puede la junta directiva ser personalmente responsable por incumplimiento de la NIS2
Sí, en el caso de entidades esenciales, la dirección puede ser responsabilizada personalmente
Para las entidades esenciales, el artículo 21, apartado 2, de la Directiva NIS2 prevé la posibilidad de que los dirigentes sean personalmente responsables de la aprobación y supervisión de las medidas de ciberseguridad de su organización. No se trata de un asunto secundario en la Directiva: la dirección debe conocer las medidas de gestión del riesgo, aprobarlas y supervisar activamente su cumplimiento, no solo firmar un documento de política. La forma exacta en que esto se aplica — qué dirigentes, bajo qué condiciones y con qué consecuencias — se concreta en la transposición nacional, en los Países Bajos a través de la Ley de Ciberseguridad.
Esto toca directamente la pregunta qué ocurre si una organización no cumple las obligaciones de NIS2: además de medidas que pueden aplicarse a la organización en su conjunto, la Directiva se dirige con esta disposición específicamente al dirigente como persona física. Esto supone un cambio respecto a muchas otras obligaciones de cumplimiento normativo, donde la persona jurídica suele ser el punto de contacto y la dirección se mantiene al margen. Para que esa responsabilidad sea concreta, es útil saber cuáles son las diez medidas que deben adoptarse según NIS2 — porque la aprobación y la supervisión presuponen que la dirección sabe de qué se trata, no solo que algo ha sido aprobado.
La base de esto: artículo 21 y la ley nacional
El fundamento se encuentra en el artículo 21, apartado 2, de la Directiva (UE) 2022/2555, que permite a los Estados miembros responsabilizar a los miembros de la dirección de las entidades esenciales e importantes por incumplimientos de la obligación de diligencia. La concreción exacta — a quién se aplica esto, bajo qué circunstancias y con qué consecuencias — corresponde al legislador nacional; en los Países Bajos, es la Ley de Ciberseguridad, y el NCSC proporciona orientación sobre cómo se aplican en la práctica la obligación de diligencia y la obligación de notificación. Para la formulación exacta de la disposición y el estado de la transposición holandesa, el texto oficial es el punto de partida.
En lo que se basa esto
- Directiva (UE) 2022/2555 (NIS2), artículo 21 apartado 2 —las diez medidas
- Ley de Ciberseguridad — la transposición holandesa de NIS2
- ISO/IEC 27001 — Anexo A, las medidas de control
- NCSC — orientación sobre la obligación de diligencia debida y la obligación de notificación
La propia directiva está disponible en EUR-Lex. Nos referimos a cada afirmación; usted no tiene que creer simplemente en nosotros.
Lo que debe hacer concretamente
La implementación de cada obligación, con los plazos asociados y las plantillas para documentarlo, está incluida en la suscripción.
Ver la suscripción Primero la comprobación gratuita de NIS2Esto no es asesoramiento legal. Esta página proporciona información general sobre ciberseguridad para las pequeñas y medianas empresas. No conocemos su operación empresarial y no proporcionamos asesoramiento sobre sostenibilidad, certificación ni garantía. Si tiene dudas sobre su propia situación, consulte a un asesor o a su contador.
Escrito con IA basándose en las fuentes anteriores, revisado por una persona el 2026-09-05. ¿Hay algo que no sea correcto? Déjenos saberlo — las correcciones tienen prioridad.