Entre 2024 y 2027, las empresas españolas van a enfrentarse a una de las oleadas regulatorias más intensas de las últimas décadas. Ciberseguridad, resiliencia digital, sostenibilidad, trazabilidad de productos y reporting fiscal convergen en un calendario apretado de nuevas normativas europeas y nacionales que van a obligar a miles de compañías a digitalizar procesos que hoy todavía se gestionan con hojas de cálculo, correos electrónicos y controles manuales.

Para cualquier empresa de tecnología, esta convergencia normativa no es solo un problema de compliance: es un mapa de oportunidades de producto. Cada nueva obligación de reporting, trazabilidad o gestión de riesgos es, en potencia, un módulo de un SaaS que alguien tendrá que construir. En este artículo repasamos las normativas clave que entran en vigor en los próximos años, qué exigen exactamente a nivel técnico y operativo, y dónde están los huecos de mercado que todavía no cubren las soluciones existentes.
Por qué este momento regulatorio es distinto
España y la Unión Europea llevan años legislando sobre sostenibilidad, ciberseguridad y transparencia corporativa, pero lo que hace especial al periodo 2024-2027 es la simultaneidad: varias normativas de gran calado entran en vigor casi a la vez, afectando a menudo a las mismas empresas desde ángulos distintos (una entidad financiera grande, por ejemplo, puede verse afectada al mismo tiempo por NIS2, DORA, CSRD y CSDDD). Esto genera una necesidad urgente de plataformas que integren varios frentes de cumplimiento en lugar de herramientas aisladas para cada norma.
Ciberseguridad y resiliencia digital: NIS2 y DORA
Directiva NIS2 (UE 2022/2555)
La Directiva NIS2 amplía de forma notable el número de sectores considerados críticos: energía, transporte, sanidad, finanzas, agua, sector digital, gestión de residuos, industria alimentaria y química, entre otros. Las empresas afectadas —clasificadas como «entidades esenciales» o «entidades importantes»— deberán implementar un Sistema de Gestión de Seguridad de la Información (SGSI), con medidas concretas como cifrado, autenticación multifactor, copias de seguridad, control de accesos y planes de continuidad operativa.
El punto más exigente desde el punto de vista operativo es la notificación de incidentes: una primera alerta en 24 horas tras detectar un incidente significativo, seguida de un informe detallado en 72 horas. Las sanciones son severas: hasta 10 millones de euros o el 2% de la facturación anual para entidades esenciales.
Reglamento DORA (UE 2022/2554)
DORA entra en vigor el 17 de enero de 2025 y afecta a todo el sector financiero —bancos, aseguradoras, gestoras de fondos, fintech, proveedores de servicios de pago y criptoactivos— así como a sus proveedores tecnológicos críticos (nube, software, centros de datos). Exige un marco formal de gestión de riesgos TIC, planes de continuidad y recuperación, pruebas periódicas de resiliencia (incluyendo pruebas de penetración avanzadas para entidades sistémicas) y, de cara a 2026, un registro único de contratos TIC donde se debe documentar electrónicamente cada proveedor tecnológico con el que trabaja la entidad.
Las sanciones bajo DORA pueden alcanzar el 10% del volumen de negocio de la entidad, además de consecuencias directas para los responsables (inhabilitación, cese).
Oportunidad SaaS: la oferta actual de plataformas GRC (Governance, Risk & Compliance) enfocadas específicamente en NIS2 y DORA para el mercado español sigue siendo escasa. Hay margen real para una plataforma que combine gestión de riesgos TIC, seguimiento de incidentes con temporizadores automáticos para los plazos de 24h/72h, generación de informes listos para enviar a las autoridades competentes, y un registro centralizado de contratos con proveedores tecnológicos.
Sostenibilidad corporativa: CSRD y CSDDD
Directiva CSRD (UE 2022/2464)
La CSRD amplía sustancialmente la obligación de reportar información de sostenibilidad, sustituyendo a la antigua normativa de información no financiera. Afecta gradualmente a grandes empresas y cotizadas (en general, con más de 250 empleados, 40 millones de euros de activo o 80 millones de facturación), que deberán publicar un informe anual siguiendo los nuevos estándares ESRS (European Sustainability Reporting Standards), aplicando el principio de doble materialidad e incorporando datos alineados con la taxonomía verde europea. El informe, además, requiere verificación externa.
Directiva CSDDD (UE 2024/1760)
Aprobada en junio de 2024, la CSDDD obliga a las grandes empresas a implementar procesos de debida diligencia en derechos humanos y medio ambiente a lo largo de toda su cadena de valor: identificar, prevenir, mitigar y reparar impactos adversos causados por sus propias operaciones, sus filiales y sus proveedores. Esto implica políticas documentadas, evaluación de riesgos por proveedor, canales de reclamación accesibles y un informe público anual.
Oportunidad SaaS: ya existen jugadores consolidados en el espacio ESG —como Osapiens, en alianza con KPMG— que cubren buena parte de CSRD, CSDDD y EUDR. Sin embargo, sigue habiendo espacio para soluciones más verticales, orientadas a sectores concretos (industria manufacturera, retail, agroalimentario), que integren de forma más nativa la recogida de datos ESG con los sistemas ERP ya existentes en la empresa, reduciendo la carga manual de introducción de datos que hoy sigue siendo el principal cuello de botella en la mayoría de proyectos CSRD.
Trazabilidad de productos y cadena de suministro: EUDR y PPWR
Reglamento EUDR (UE 2023/1115)
El Reglamento de Productos Libres de Deforestación entra en aplicación el 30 de diciembre de 2026 para operadores grandes y medianos. Obliga a demostrar que materias primas críticas —aceite de palma, soja, cacao, madera, ganado bovino, café, caucho— y sus derivados no proceden de tierras deforestadas después de 2020. Esto implica sistemas de diligencia debida con geolocalización de las parcelas de origen, cadena de custodia documentada y, en muchos casos, verificación mediante datos satelitales.
Reglamento PPWR (UE 2025/40)
Aplicable desde el 12 de agosto de 2026, el PPWR exige que los envases sean diseñados para ser reciclables, limita el uso de sustancias peligrosas (PFAS, metales pesados) y establece objetivos de reutilización. Un elemento especialmente relevante para el desarrollo de producto digital es la exigencia de etiquetado con información trazable, previsiblemente mediante código QR o pasaporte digital de producto (Digital Product Passport, DPP), que debe enlazar a datos sobre composición, reciclabilidad y buenas prácticas de uso.
Oportunidad SaaS: aquí es donde se detecta uno de los vacíos de mercado más claros. La trazabilidad avanzada de productos mediante pasaporte digital es un campo todavía emergente, con muy pocos proveedores especializados en el mercado español. Una plataforma que genere y gestione pasaportes digitales de producto (QR con datos de composición, origen geolocalizado y cumplimiento normativo), combinada con el seguimiento documental exigido por EUDR, cubriría una necesidad muy concreta que hoy las empresas resuelven con soluciones ad hoc o processes manuales.
Normativa española de residuos y envases
A nivel nacional, la Ley 7/2022 de residuos y suelos contaminados ya exige a los productores de residuos llevar una trazabilidad documental estricta: archivo cronológico de movimientos, contratos con gestores autorizados, Documento de Identificación (DI) para cada traslado y memoria anual de residuos peligrosos. El RD 553/2020 obliga, además, a notificar electrónicamente los traslados de residuos a través de la plataforma e-SIR del Ministerio, con plazos de 24 horas para las notificaciones previas.
El RD 1055/2022 de envases desarrolla, por su parte, la responsabilidad ampliada del productor (EPR): registro obligatorio en el Registro de Productores y declaración anual de envases puestos en el mercado, extendiendo esta obligación también al sector comercial e industrial.
Oportunidad SaaS: existe ya oferta de software de gestión de residuos en España (como Manglai o Teimas Zero), centrada sobre todo en la trazabilidad documental. El hueco está en integrar esta trazabilidad con el cálculo automático de tasas ambientales, la conexión directa con plataformas oficiales como e-SIR, y paneles de cumplimiento que unifiquen residuos, envases y huella de carbono en una sola vista para la dirección de la empresa.
Cambio climático y fiscalidad digital
La Ley 7/2021 de cambio climático anticipa el desarrollo de normativa que obligará a las empresas a estimar y reportar sus riesgos climáticos y su huella de carbono siguiendo estándares como el TCFD, en línea con los requisitos climáticos de la propia CSRD. El Registro de Huella de Carbono de la OECC, con más de 8.800 empresas ya inscritas, es una muestra de que esta tendencia ya está en marcha.
En el plano fiscal, el RD-ley 15/2025 introduce la facturación electrónica obligatoria e instantánea a Hacienda a partir de octubre de 2027 para todas las facturas B2B, en el marco de la plataforma Verifactu, lo que exigirá a las empresas adaptar sus sistemas de facturación y ERP para generar y transmitir XML estructurados de forma automática, incluyendo el código QR obligatorio desde 2025.
Dónde están los mayores huecos de mercado
Cruzando el estado actual de la oferta de software con las obligaciones que se avecinan, se pueden identificar cuatro grandes categorías de oportunidad SaaS:
- Plataformas GRC/ciberseguridad para NIS2 y DORA: gestión de riesgos TIC, seguimiento de incidentes con temporizadores regulatorios, generación automática de informes y registro de contratos con proveedores tecnológicos. Es el ámbito con menor cobertura de soluciones especializadas en español hoy en día.
- Herramientas de due diligence y cadena de suministro: mapeo de proveedores, geolocalización de origen de materias primas, evaluación de riesgo ESG y generación de informes para CSDDD y EUDR.
- Soluciones de trazabilidad de envases y residuos: generación de pasaportes digitales de producto (QR/DPP), integración con plataformas oficiales de reporte de residuos y cálculo automático de tasas ambientales.
- Plataformas ESG integrales: recopilación transversal de datos de sostenibilidad, alineación con la taxonomía verde y generación de informes CSRD listos para auditoría externa, con integración nativa en los ERPs que ya usan las empresas.
Cómo priorizar: impacto comercial frente a facilidad de entrada
No todas estas oportunidades tienen el mismo atractivo para un equipo que esté evaluando dónde construir. La priorización razonable combina dos ejes: el tamaño del mercado potencial y la urgencia regulatoria por un lado, y la complejidad técnica y el riesgo regulatorio de construir la solución por otro.
Bajo ese criterio, un SaaS de cumplimiento ESG combinado con trazabilidad de producto —que integre módulos de reporting CSRD/ESRS, due diligence para CSDDD, seguimiento EUDR y gestión de pasaportes digitales bajo PPWR— destaca como una de las combinaciones más atractivas: ataca varios frentes normativos a la vez, apunta a un segmento de grandes empresas industriales con presupuesto de compliance ya asignado, y se apoya en obligaciones que entran en vigor de forma escalonada entre 2024 y 2026, lo que da margen para lanzar un MVP centrado en un solo módulo e ir ampliando cobertura normativa con el tiempo.
Próximos pasos para capitalizar esta oportunidad
Antes de empezar a construir, tiene sentido validar la demanda directamente con los sectores más expuestos —industria manufacturera de tamaño grande, sector financiero y empresas con cadenas de suministro internacionales— y definir un MVP centrado en las funciones de mayor fricción actual: un dashboard de cumplimiento normativo, workflows automatizados para la recogida de datos y evidencias, e integraciones con ERPs y con las plataformas oficiales de las administraciones (e-SIR, Verifactu, registros sectoriales).
Las alianzas con consultoras y proveedores tecnológicos ya establecidos en el espacio —como demuestra la colaboración entre Osapiens y KPMG en el terreno ESG— también pueden acelerar la adopción, aportando credibilidad regulatoria a un producto todavía joven. Un desarrollo organizado en ciclos de 6 a 12 meses, alternando fases de investigación, prototipado, pilotos con clientes reales y lanzamiento progresivo de módulos, permite reducir el riesgo de construir funcionalidad que finalmente no encaje con cómo las empresas necesitan reportar ante cada autoridad.
Conclusión
El calendario regulatorio 2024-2027 va a obligar a miles de empresas españolas a digitalizar procesos de ciberseguridad, sostenibilidad y trazabilidad que hoy siguen gestionándose de forma manual o fragmentada. Mientras que ámbitos como el reporting ESG ya cuentan con jugadores consolidados, campos como la gestión integral de incidentes bajo NIS2/DORA o la trazabilidad avanzada de productos mediante pasaporte digital siguen prácticamente vírgenes de soluciones especializadas para el mercado español. Para cualquier equipo de producto que esté buscando dónde construir el próximo SaaS B2B con demanda garantizada por ley, este cruce entre obligación regulatoria y falta de oferta especializada es, sencillamente, una de las oportunidades más claras del mercado ahora mismo.