La Comisión Europea ha llevado a España ante el Tribunal de Justicia de la UE (TJUE) por no haber transpuesto la Directiva relativa a la resiliencia de las entidades críticas (Directiva REC), que afecta a infraestructuras como el Puerto de Ceuta. Esta iniciativa se concretó el pasado 29 de abril después de que España haya reiterado su incumplimiento a la hora de adaptarse a la Directiva REC, plazo que venció el 17 de octubre de 2024. Y cobra especial relevancia tras la polémica decisión del Gobierno de Pedro Sánchez de tomar el puerto de la ciudad autónoma para alojar a los inmigrantes que entraron ilegalmente los pasados 30 y 31 de julio, que juristas consultados por Artículo14 advierten de que es “muy discutible” y afecta a normas de seguridad europeas e internacionales.
En este sentido, José Manuel Sala Arquer, catedrático de Derecho Administrativo, recuerda que el artículo 72.3 de la Ley de Puertos prohíbe el uso residencial o habitacional de los puertos y esto no puede modificarse mediante un Decreto.
Entidades críticas y servicios esenciales
La Directiva REC garantiza la prestación continua de servicios que son de vital importancia para la sociedad y la economía de la Unión en sectores esenciales como la energía, el transporte, la salud, el agua, la banca y las infraestructuras digitales. Exige a los Estados miembros que lleven a cabo evaluaciones de riesgos periódicas para determinar las entidades críticas y garantizar que éstas apliquen las medidas adecuadas para proteger la prestación ininterrumpida de los servicios esenciales.
Esta norma comunitaria adopta un enfoque de “todos los riesgos posibles”, que abarca los riesgos naturales y de origen humano, como los atentados terroristas, las ciberamenazas, la infiltración delictiva y el sabotaje. Las entidades críticas deben llevar a cabo periódicamente evaluaciones de riesgos y adoptar medidas para garantizar su resiliencia. La Directiva también establece medidas para facilitar la detección y mitigación de los riesgos transfronterizos.
La Directiva REC forma parte de un esfuerzo más amplio por reforzar la capacidad de la UE para resistir a las perturbaciones sistémicas y garantizar la continuidad de los servicios esenciales. La rápida transposición de la Directiva es esencial para alcanzar este importante objetivo común, ha destacado la Comisión, que ha llevado al TJUE junto a España a Bulgaria, Francia, Luxemburgo, Países Bajos, Polonia y Suecia.
La Comisión envió cartas de emplazamiento a esos Estados miembros en noviembre de 2024 y posteriormente dictámenes motivados en julio de 2025. A falta de notificación de las medidas nacionales de transposición, la Comisión los lleva ante el TJUE y pide a éste que les imponga sanciones financieras.
Amenazas híbridas
Como se explica en la ProtectEU: una Estrategia Europea para la Seguridad Interior, la UE considera que debe mejorar su resiliencia frente a las amenazas híbridas mediante la protección de las infraestructuras críticas, el refuerzo de la ciberseguridad y la lucha contra las amenazas en línea. Esta Directiva forma parte de un paquete de medidas legislativas con este fin.
Directiva de ciberseguridad
Hay otro procedimiento en marcha por la falta de adaptación de España a la Directiva (UE) 2022/2555, relativa a las medidas destinadas a garantizar un elevado nivel común de ciberseguridad en toda la Unión, conocida como NIS2, que establece un marco normativo sin precedentes para la protección de infraestructuras críticas y servicios esenciales, advierte Mercedes Fuertes, catedrática de Derecho Administrativo en la Universidad de León.
Entre las entidades esenciales (alta criticidad), sitúa las de transporte aeroportuario, ferroviario, marítimo y por carretera, los organismos gubernamentales y las entidades públicas,
Con multas que podrán alcanzar los 10 millones de euros o el 2% de la facturación global, las sanciones por incumplimiento de NIS2 en España se prevé que representen uno de los riesgos regulatorios más significativos para las empresas de sectores estratégicos.
A pesar de que el plazo de transposición de esta Directiva también venció el 17 de octubre de 2024, España aún se encuentra en proceso de aprobación del Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, lo que ha generado incertidumbre jurídica y riesgo de sanciones por parte de la Comisión Europea.
El texto pasó por el Consejo de Ministros el 14 de enero de 2025 y no se ha vuelto a saber de él.

