IA 2040
022028 – 2030

La factura de la normativa

El coste llega antes que el ahorro, y llega por contrato antes que por ley. Para cuando el regulador llame a tu puerta, tu cliente grande ya te habrá pasado la factura.

Apoyado en fuentes

La distribuidora de material de Merche tiene catorce empleados, dos furgonetas y un almacén en el polígono. Su mayor cliente le compra el 40 % de lo que vende. En marzo le llegó un correo del departamento de compras de ese cliente: un cuestionario de seguridad de la información, treinta y dos páginas, a devolver en veinte días hábiles.

Merche no es una entidad esencial. No es una entidad importante. No aparece en ningún anexo de ninguna directiva. El regulador no la ha llamado, y probablemente no la llame nunca.

Da igual. Ese cuestionario es vinculante para ella de una forma en que la ley todavía no lo es, porque la alternativa a contestarlo no es una multa: es perder el 40 % de la facturación.

Esa es la tesis de este capítulo, y explica casi todo lo que le ocurre a una empresa pequeña entre 2028 y 2030: la normativa no te alcanza por el BOE. Te alcanza por el contrato. Y cuando llega por esa vía, llega sin periodo transitorio, sin guía del regulador y sin nadie a quien recurrir.

NIS2: la ley que aún no existe y ya te obliga

El estado de la Directiva NIS2 en España es, a día de hoy, una anomalía difícil de explicar a un empresario.

El plazo de transposición venció el 17 de octubre de 2024. El Consejo de Ministros aprobó el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025. La Comisión Europea envió a España un dictamen motivado el 7 de mayo de 2025 y, al ver que la cosa no se movía, un segundo requerimiento el 19 de mayo de 2026 exigiendo transponer con urgencia. A fecha de hoy el proyecto sigue en tramitación y en el BOE no hay nada: lo que se aplica formalmente es todavía el Real Decreto-ley 12/2018, la transposición de la NIS original.

La lectura cómoda de todo esto es “entonces aún no me toca”. Es exactamente la lectura equivocada, y conviene entender por qué.

El artículo 21.2.d de la directiva obliga a las entidades esenciales e importantes a gestionar los riesgos de su cadena de suministro, incluidas las relaciones con sus proveedores directos. Esas entidades —hospitales, energía, transporte, banca, administraciones, fabricantes grandes— no están esperando a la ley española. Sus matrices europeas ya están sujetas en países que sí transpusieron a tiempo, sus auditores ya se lo exigen y sus seguros ya se lo preguntan.

Así que el requisito baja por la cadena. Y cuando baja, no baja como la directiva, que distingue entre entidades esenciales e importantes y gradúa las obligaciones. Baja como una cláusula de contrato redactada por el departamento legal del cliente, que no gradúa nada.

El efecto práctico para Merche, en 2028, es que va a estar cumpliendo requisitos de NIS2 sin estar sujeta a NIS2, sin haber recibido nunca una comunicación de ninguna autoridad, y sin poder acogerse a los plazos que la propia directiva concede a quienes sí están dentro.

La segunda mudanza de la facturación

Mientras eso ocurre por un lado, por el otro llega la segunda reforma de la facturación en pocos años. Y esta es distinta de Verifactu.

El Real Decreto 238/2026, de 25 de marzo (BOE del 31 de marzo) desarrolla el sistema de facturación electrónica obligatoria entre empresarios y profesionales, el mandato que la Ley Crea y Crece introdujo en la Ley 56/2007. Define los formatos estructurados admitidos, las plataformas de intercambio públicas y privadas, y algo que va a doler más de lo que parece: la obligación de comunicar el estado de cada factura —aceptada, rechazada, pagada— en un plazo corto.

Conviene ser preciso con las fechas, porque aquí hay una trampa. El Real Decreto está publicado y en vigor, pero su aplicación efectiva está diferida: el reloj de los plazos no arranca hasta que se publique la orden ministerial que desarrolla la solución pública. El escalonado previsto empieza por los empresarios con volumen de operaciones superior a ocho millones de euros, y el resto —es decir, prácticamente todo el tejido del que hablamos— dispone de un año más.

Traducido a lo que importa: ni la gestoría de Nieves ni la distribuidora de Merche están obligadas todavía, pero la fecha en que lo estarán no depende de ellas ni de su proveedor de software, sino de una orden ministerial. Cuando salga, el reloj corre.

Y esto no sustituye a Verifactu, se suma. Verifactu regula cómo tu programa genera y conserva el registro de la factura. La facturación electrónica B2B regula cómo esa factura viaja hasta tu cliente y qué le cuentas después a la Administración sobre su estado. Son dos obligaciones distintas, con dos calendarios distintos, sobre el mismo papel.

El proveedor de software ahora responde, y te lo va a cobrar

La tercera pieza es la que menos se ha contado, y es la que más va a subir la cuota mensual.

El Reglamento (UE) 2024/2847, el Reglamento de Ciberresiliencia, impone por primera vez requisitos obligatorios de ciberseguridad a los productos con elementos digitales —hardware y software— durante todo su ciclo de vida. Sus obligaciones de notificación están en vigor desde el 11 de septiembre de 2026, hace once días: las vulnerabilidades explotadas activamente y los incidentes graves se notifican en 24 horas. El grueso de las obligaciones —seguridad desde el diseño, gestión de vulnerabilidades, documentación técnica, marcado CE— aplica desde el 11 de diciembre de 2027.

Eso recae sobre los fabricantes, no sobre ti. Pero los fabricantes son tus proveedores, y el coste de cumplir no se lo comen ellos: aparece en la renovación de tu licencia, en el fin del soporte de la versión que usabas y en la retirada del producto barato que llevabas años usando porque su fabricante ha decidido que cumplir no le compensa.

Hay además un matiz que debería preocupar a Merche más que a Nieves. Si una empresa comercializa en la UE un producto con elementos digitales bajo su propia marca —y “su propia marca” incluye revender algo importado poniéndole tu etiqueta—, puede estar asumiendo obligaciones de fabricante sin haberlo pensado nunca. Cualquier distribuidora que haya coqueteado con una marca blanca de material conectado tiene ahí una conversación pendiente con un abogado.

Por qué todo esto cae junto

El problema de 2028 no es ninguna de estas normas por separado. Cada una, aislada, es asumible.

El problema es que el calendario las apila. El grueso del Reglamento de Ciberresiliencia y las obligaciones de alto riesgo del Reglamento de IA caen ambos en diciembre de 2027. La facturación electrónica B2B escalona su entrada a lo largo de 2027 y 2028. Verifactu lleva pleno desde 2027. Y la transposición de NIS2, cuando por fin llegue, llegará con prisa y con plazos cortos, porque España lleva años de retraso y la Comisión ya ha requerido dos veces.

Todo eso cae sobre una empresa de catorce personas que no tiene departamento de cumplimiento, ni departamento de sistemas, ni margen para contratarlos. Y cae a la vez que la IA empieza a prometerle ahorros que todavía no se han materializado en su cuenta de resultados.

De ahí el título. Entre 2028 y 2030, para la mayoría de las pymes españolas, la IA todavía es un gasto y la normativa ya es una factura.

Qué haces este trimestre

  1. Consigue el cuestionario de seguridad de tu cliente más grande antes de que te lo mande. Pídeselo. Los departamentos de compras suelen tenerlo ya redactado. Verlo con seis meses de margen es un trámite; verlo con veinte días hábiles es una urgencia que se contesta mal.
  2. Haz la lista de tus cinco proveedores de software críticos y averigua, por cada uno, hasta cuándo da soporte a la versión que tienes. El fin de soporte es la fecha que te va a obligar a gastar, y casi nadie la tiene apuntada.
  3. Pregunta a tu gestoría o a tu proveedor de facturación qué plan tiene para la factura electrónica B2B, y pide la respuesta por escrito. No para tenerla ya resuelta, sino para saber si te van a acompañar o te van a dejar solo cuando salga la orden ministerial.
  4. Si vendes algo con electrónica dentro bajo tu marca, consúltalo. Es la única de estas cuatro cosas que puede convertirte en responsable de un producto, y la única donde equivocarse sale caro de verdad.

Ninguna de las cuatro te pone al día con nada. Las cuatro sirven para lo mismo: que las fechas te pillen sabiéndolas.


Fuentes

  • Directiva (UE) 2022/2555 (NIS2), artículos 21.2.d y 41. Estado de la transposición española: Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad (Consejo de Ministros, 14 de enero de 2025); dictamen motivado de la Comisión Europea de 7 de mayo de 2025 y requerimiento de 19 de mayo de 2026.
  • Real Decreto 238/2026, de 25 de marzo, por el que se desarrolla el sistema de facturación electrónica obligatoria entre empresarios y profesionales (BOE de 31 de marzo de 2026), y Ley 18/2022, de 28 de septiembre (Crea y Crece).
  • Reglamento (UE) 2024/2847 (Reglamento de Ciberresiliencia): en vigor desde el 10 de diciembre de 2024, obligaciones de notificación desde el 11 de septiembre de 2026 y obligaciones generales desde el 11 de diciembre de 2027.
  • Real Decreto-ley 12/2018, de seguridad de las redes y sistemas de información, vigente mientras no se apruebe la nueva ley.