El 8 de julio de 2026, la Comisión Europea llevó a España, Irlanda, Francia y los Países Bajos ante el Tribunal de Justicia de la UE (TJUE) por no haber transpuesto por completo la Directiva NIS2, y pidió sanciones económicas. Para las marcas, el retraso importa por el artículo 28 de NIS2 sobre los datos de registro de dominios, que obliga a registros y registradores a mantener datos exactos y a contestar en 72 horas a quien tenga un acceso legítimo. Donde NIS2 no se ha transpuesto, esa obligación aún no tiene ley nacional que la respalde.
En resumen
- La Comisión pide al Tribunal una suma a tanto alzado y multas diarias hasta que cada país notifique la transposición completa; el plazo venció el 17 de octubre de 2024.
- El artículo 28 exige datos de registro exactos y verificados, y responder a las solicitudes de acceso legítimas en 72 horas.
- Registros y registradores quedan sometidos a la ley del Estado miembro de su establecimiento principal en la UE: decide la ubicación del registrador.
- NIS2 no menciona a los titulares de marcas como solicitantes de acceso legítimos; depende de la ley nacional.
¿Qué decidió la Comisión el 8 de julio?
Según el anuncio de la Comisión, los cuatro Estados no habían notificado la transposición completa de la Directiva (UE) 2022/2555 (NIS2), que fija normas de ciberseguridad para 18 sectores críticos. La Law Society Gazette informó ese mismo día de que el proyecto de ley irlandés, publicado en 2024, sigue pendiente.
| Paso | Fecha |
|---|---|
| Fin del plazo de transposición (artículo 41) | 17 de octubre de 2024 |
| Cartas de emplazamiento | 28 de noviembre de 2024 |
| Dictámenes motivados | 7 de mayo de 2025 |
| Recurso ante el Tribunal de Justicia, con petición de sanciones económicas | 8 de julio de 2026 |
¿Qué exige el artículo 28 de NIS2 sobre los datos de registro de dominios?
El artículo 28 de la Directiva se aplica a los registros de dominios de primer nivel y a los prestadores de servicios de registro (registradores y quienes actúan en su nombre, como revendedores o servicios de privacidad), sea cual sea su tamaño (artículo 2.4). Los Estados deben exigirles:
- Mantener datos de registro precisos y completos, conforme al Derecho de la Unión en materia de protección de datos.
- Incluir al menos el dominio, la fecha de registro, el nombre, correo y teléfono del titular y, si es otro, el punto de contacto.
- Contar con políticas y procedimientos públicos, incluida la verificación.
- Publicar sin demora indebida tras el registro los datos que no sean personales.
- Dar acceso a datos específicos a los solicitantes de acceso legítimos, previa solicitud lícita y debidamente justificada, y responder en 72 horas como máximo.
- Evitar duplicar la recogida de datos, cooperando entre sí.
El considerando 110 define al solicitante de acceso legítimo como toda persona que presente una solicitud en virtud del Derecho de la Unión o nacional; el considerando 112 añade que, si el titular es una persona jurídica, al menos su nombre y teléfono deben ser públicos, y que el acceso debe ser gratuito.
Por qué el artículo 28 importa a los titulares de marcas
Una demanda UDRP no exige saber quién es el titular: el proveedor obtiene sus datos del registrador. Pero una demanda judicial, un requerimiento o vincular varios nombres al mismo ciberocupa sí, y el artículo 28 es la primera norma de la UE que fija un plazo para responder.
Hay dos límites. NIS2 no dice que los titulares de marcas sean solicitantes legítimos: lo decide la ley nacional. Y, según el artículo 26, el registrador queda sometido a la ley del Estado de su establecimiento principal en la UE; si está fuera de la UE y presta servicios en ella, debe designar un representante.
España e Irlanda: en qué punto está la transposición de NIS2
| País | Situación al recurso | Efecto sobre el artículo 28 |
|---|---|---|
| España | El anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad se notificó a la Comisión el 21 de febrero de 2025 (TRIS 2025/0104/ES); aún no está en vigor | No hay deber nacional de respuesta en 72 horas para registradores establecidos en España |
| Irlanda | Proyecto de ley publicado en 2024; considerado prioritario, sigue pendiente | No hay deber nacional de respuesta en 72 horas para registradores establecidos en Irlanda |
En la práctica, las solicitudes a registradores de estos países dependen de la política de cada uno. Para los dominios genéricos, el servicio de solicitud de datos de registro de la ICANN (RDRS) canaliza peticiones de profesionales de la propiedad intelectual, entre otros, pero la participación de los registradores es voluntaria.
Qué significa para su empresa
- Compruebe dónde tiene su establecimiento principal en la UE el registrador del dominio infractor: eso le dice qué ley se aplica.
- Redacte cada petición como solicitud lícita y justificada: sus derechos, el dominio, los datos que necesita y para qué.
- Guarde las fechas. Si el registrador está en un Estado que ya ha transpuesto, el plazo de 72 horas es un argumento útil.
- No espere a la divulgación para actuar: una demanda UDRP puede presentarse contra un titular no identificado.
Nuestro equipo de disputas de dominios e identificación de titulares puede preparar y seguir estas solicitudes ante distintos registradores. Dentro del mismo grupo, META Channel asesora además sobre el cumplimiento de NIS2.
Dónde se suelen equivocar las empresas
- Dar por hecho que NIS2 ya se aplica en todas partes. Una directiva obliga a través de la ley nacional, y cuatro Estados no la habían completado.
- Enviar peticiones genéricas. Sin base jurídica y finalidad claras, el registrador puede negarse.
- Mirar el país equivocado. Cuenta el establecimiento principal del registrador, no la extensión ni la dirección del titular.
- Retrasar la UDRP mientras se persiguen los datos, lo que da tiempo al titular para mover el nombre.
Preguntas frecuentes
¿Qué exige el artículo 28 de NIS2 a los registradores de dominios?
Obliga a los Estados a exigir a registros y registradores que recojan datos de registro precisos y completos, los verifiquen, publiquen los no personales y den acceso a datos específicos ante solicitudes lícitas y justificadas de solicitantes legítimos, con respuesta en 72 horas como máximo.
¿Puede el titular de una marca usar el artículo 28 para identificar a un ciberocupa?
Posiblemente. NIS2 define al solicitante de acceso legítimo como quien presenta una solicitud en virtud del Derecho de la Unión o nacional, sin mencionar a los titulares de marcas: depende de la ley de transposición del Estado del registrador. La solicitud debe ser lícita, justificada y limitada a los datos necesarios.
¿Por qué se ha llevado a España e Irlanda ante el TJUE?
Porque no habían notificado la transposición completa de NIS2, que vencía el 17 de octubre de 2024. Tras las cartas de emplazamiento de noviembre de 2024 y los dictámenes motivados de mayo de 2025, la Comisión los llevó al Tribunal, junto a Francia y los Países Bajos, el 8 de julio de 2026 y pidió sanciones económicas.
¿Puede IP Global Guard ayudarnos a identificar y actuar contra el titular de un dominio?
Sí. Preparamos y seguimos las solicitudes de divulgación, presentamos demandas UDRP y de ccTLD sin esperar a la divulgación cuando es más rápido, y coordinamos acciones judiciales con corresponsales locales cualificados en Europa, Latinoamérica y África, desde un único interlocutor.
Cómo actuar contra dominios infractores con IP Global Guard
Identificar a quien está detrás de un dominio sigue siendo desigual en la UE. IP Global Guard, línea de propiedad industrial e intelectual de META Channel Corporation Limited, combina solicitudes de divulgación, demandas UDRP y de ccTLD y acciones de defensa de la PI en una sola estrategia en más de 25 jurisdicciones de Europa, Latinoamérica y África.
Envíenos los dominios que le preocupan y sus registradores. Le diremos qué normas se aplican, qué datos puede obtener y cómo actuar en paralelo. Hable con nuestro equipo de dominios.
Este artículo es información general y no constituye asesoramiento jurídico; refleja la situación en la fecha de su publicación.
Fuentes
- Comisión Europea, recurso contra Irlanda, España, Francia y los Países Bajos ante el Tribunal de Justicia (8 de julio de 2026)
- Law Society Gazette Ireland, Ireland referred to CJEU over cyber bill (8 de julio de 2026)
- BOE (DOUE), Directiva (UE) 2022/2555 (NIS2), de 14 de diciembre de 2022
- EUR-Lex, Directiva (UE) 2022/2555 (NIS2)
- Comisión Europea, notificación TRIS 2025/0104/ES, anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad (21 de febrero de 2025)
- ICANN, Registration Data Request Service (RDRS)







