Un plazo que nunca fue realmente un plazo
La ley alemana de transposición de NIS2, la Ley BSI (BSIG), entró en vigor el 6 de diciembre de 2025 y obligaba a unas 29.500 empresas y organismos públicos de energia, salud, transporte e infraestructura digital a registrarse ante la Oficina Federal de Seguridad de la Información antes del 6 de marzo de 2026. El portal de la BSI abrió en enero de 2026, pero al llegar el plazo legal solo una fracción se había registrado. Ante una tasa de cumplimiento que sus propios funcionarios calificaron de demasiado baja para exigirla, la BSI anunció que aceptaría registros tardíos y se abstendría de sanciones hasta el 31 de julio de 2026 - una ventana de tolerancia, no una nueva fecha legal.
La propia página de seguimiento de la BSI, 'NIS-2 in Zahlen', situaba el recuento en 17.729 entidades registradas a fecha del 30 de junio de 2026, divididas en 11.501 entidades 'importantes' y 6.215 'especialmente importantes', incluyendo 1.342 operadores designados de infraestructura crítica (KRITIS). Informes jurídicos y sectoriales independientes que citan las propias cifras de la BSI a finales de julio sitúan los registros entre 18.500 y 19.000 tras cerrarse la ventana de tolerancia - lo que deja entre 10.500 y 11.800 entidades esperadas, casi un tercio del total, aun fuera del sistema cuando expiró la tolerancia.
La paradoja de las empresas de servicios públicos
VKU, la asociación que representa a las empresas municipales de servicios públicos de Alemania (Stadtwerke), declaró a la prensa sectorial que la brecha de registro en su sector no es una historia de empresas que ignoran la ley. Su postura textual: 'el complejo análisis de afiliación, especialmente para empresas multisectoriales, es en nuestra opinión la razón principal de que los registros hayan sido tan limitados', añadiendo que la revisión de clasificación 'es tan complicada que resulta casi imposible sin asistencia jurídica profesional externa'. Muchas Stadtwerke operan simultáneamente en energia, agua, aguas residuales y a veces telecomunicaciones, y la prueba de afiliación sectorial de NIS2 obliga a cada una de esas líneas de negocio a pasar su propio análisis de calificación antes de poder presentar un solo registro.
Ese detalle pesa más que un simple porcentaje de cumplimiento. Las entidades que NIS2 debía proteger en primer lugar - operadores de red, empresas de agua, redes de calefacción urbana - son estructuralmente las más propensas a tropezar con la propia lógica de entrada de la ley, precisamente porque son multisectoriales por diseño. Una brecha concentrada en pequeñas empresas generalistas sería un problema de formación; una brecha concentrada en operadores municipales de infraestructura crítica es un fallo de diseño en la propia puerta de entrada de la ley.
El punto ciego de tres meses
Aquí esta lo que la cobertura del plazo paso por alto. La propia página de cifras de la BSI afirma que su próxima actualización 'no se espera antes del 31 de octubre de 2026' - lo que significa que el recuento público de registros del regulador permanecera sin actualizar precisamente durante el trimestre en que se levantó su tolerancia sancionadora. Toda entidad alemana 'importante' o 'especialmente importante' tiene ahora obligaciones legales de cadena de suministro frente a sus propios proveedores, y cualquier contraparte de la UE o el Reino Unido que realice diligencia debida relacionada con NIS2 sobre un proveedor alemán no tiene fuente actualizada donde verificarlo - solo una instantánea que ya tenía seis semanas de antigüedad el día en que expiró la tolerancia, y que tendrá casi cuatro meses cuando se actualice.
Como el registro en si no cambia nada en la postura de seguridad real de una organización - es una puerta burocrática, no un control técnico -, las empresas con más que perder por ser identificadas públicamente como rezagadas tienen todos los incentivos para registrarse ahora en silencio en lugar de anunciar la brecha. Cabe esperar que las cifras públicas de Alemania mejoren notablemente para finales de octubre, aunque los meses intermedios contengan una poblacion no contabilizada de entidades expuestas. La recomendación práctica para cualquier empresa que dependa de un proveedor alemán de infraestructura crítica o servicios digitales: pida ahora, por escrito, la confirmación de registro BSIG - no en noviembre, cuando la propia cifra de la BSI ya volverá a estar desactualizada.
Leer a continuación: Un fallo de Cisco de 18 años con plazo de 3 días | NIS2 hace a la dirección alemana personalmente responsable de la ciberseguridad



