Directiva (UE) 2022/2555RE (UE) 2024/2690 · Anexo
El artículo 21, apartado 2, de la directiva enumera diez medidas de gestión de riesgos en texto corrido. El Reglamento de Ejecución (UE) 2024/2690 de la Comisión las convierte en un anexo de trece puntos numerados con subrequisitos: la única enumeración válida en toda la Unión lo bastante precisa para medir con ella, y la que cita un evaluador.
El RE (UE) 2024/2690 se aplica directamente a los proveedores de servicios DNS, los registros de nombres de dominio de primer nivel, los proveedores de servicios de computación en nube, de centros de datos y de redes de distribución de contenidos, los proveedores de servicios gestionados y de servicios de seguridad gestionados, los mercados en línea, los motores de búsqueda, las plataformas de redes sociales y los prestadores de servicios de confianza. Las demás entidades esenciales e importantes cumplen el artículo 21 a través de la norma nacional de transposición. En ambos casos, los requisitos numerados son la lectura técnica del artículo 21, y por eso se emplean aquí.
NIS2 sustituyó a la Directiva (UE) 2016/1148, la primera norma europea de ciberseguridad, que cubría seis sectores. Entró en vigor en enero de 2023. Los Estados miembros tuvieron hasta el 17 de octubre de 2024 para transponerla al Derecho nacional, y NIS1 quedó derogada desde el 18 de octubre de 2024. La obligación, por tanto, no está por llegar: ya llegó, y ahora alcanza a dieciocho sectores en lugar de seis.
El anexo I nombra los sectores de alta criticidad y el anexo II los otros sectores críticos. El anexo en el que encaja, junto con su tamaño, determina si es una entidad esencial o importante, lo que cambia la supervisión y la cuantía de la sanción, no las medidas aplicables.
Anexo ISectores de alta criticidad
Anexo IIOtros sectores críticos
Frente a cada uno, lo que un sistema de supervisión puede afirmar con honestidad. Seis son documentos y decisiones, no sucesos, y se notifican como abiertos junto con la prueba que pedirá un evaluador.
| Punto | Requisito | Probado mediante | |
|---|---|---|---|
| 1 | Política sobre la seguridad de los sistemas de redes y de información | Documentos y decisiones | |
| 2 | Política de gestión de riesgos | Documentos y decisiones | |
| 3 | Gestión de incidentes | Medición | |
| 4 | Continuidad de las actividades y gestión de las crisis | Parcialmente medible | |
| 5 | Seguridad de las cadenas de suministro | Documentos y decisiones | |
| 6 | Seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas de redes y de información | Medición | |
| 7 | Orientaciones y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos de ciberseguridad | Documentos y decisiones | |
| 8 | Formación en seguridad y prácticas básicas de ciberhigiene | Parcialmente medible | |
| 9 | Criptografía | Parcialmente medible | |
| 10 | Seguridad de los recursos humanos | Documentos y decisiones | |
| 11 | Control de accesos | Medición | |
| 12 | Gestión de activos | Parcialmente medible | |
| 13 | Seguridad medioambiental y física | Documentos y decisiones |
Aproximadamente un tercio de los requisitos numerados se prueba mediante medición. Una afirmación de cobertura que exceda lo que un sistema de supervisión puede observar no resiste una evaluación, así que el resto se notifica como abierto en lugar de contabilizarse en silencio como cumplido.
NotificaciónArtículo 23
Un incidente significativo debe notificarse al CSIRT nacional o a la autoridad competente en tres fases. Los plazos corren desde el momento en que la entidad tiene conocimiento del incidente.
Citado de la Directiva (UE) 2022/2555. Este es el texto vinculante, no un resumen nuestro. Artículo 23, apartado 4
Quanovio registra la primera detección con su marca de tiempo, y es con eso con lo que un evaluador compara la notificación presentada. La presentación en sí es un proceso que usted opera; ningún sistema de supervisión puede hacerla por usted, y el que lo afirme está describiendo en realidad una alerta.
Dos cosas lo deciden: si su actividad es uno de los dieciocho sectores y si supera los límites de tamaño. Algunas entidades están incluidas sea cual sea su tamaño. El texto siguiente es el de la Directiva; el asistente de esta página lo recorre con usted, para su organización.
1. La presente Directiva se aplicará a las entidades públicas o privadas de alguno de los tipos mencionados en los anexos I o II que sean consideradas medianas empresas con arreglo al artículo 2 del anexo de la Recomendación 2003/361/CE, o que superen los límites máximos para las medianas empresas previstos en el apartado 1 de dicho artículo, y que presten sus servicios o lleven a cabo sus actividades en la Unión. El artículo 3, apartado 4, del anexo de dicha Recomendación no se aplicará a efectos de la presente Directiva.
1. La categoría de microempresas, pequeñas y medianas empresas (PYME) está constituida por las empresas que ocupan a menos de 250 personas y cuyo volumen de negocios anual no excede de 50 millones de euros o cuyo balance general anual no excede de 43 millones de euros. 2. En la categoría de las PYME, se define a una pequeña empresa como una empresa que ocupa a menos de 50 personas y cuyo volumen de negocios anual o cuyo balance general anual no supera los 10 millones de euros.
Citado de la Recomendación 2003/361/CE, el acto al que la Directiva remite para sus límites. Recommendation 2003/361/EC
1. A efectos de la presente Directiva, las siguientes entidades se considerarán entidades esenciales: a) entidades de alguno de los tipos mencionados en el anexo I que superen los límites máximos previstos en el artículo 2, apartado 1, del anexo de la Recomendación 2003/361/CE para las medianas empresas; b) prestadores cualificados de servicios de confianza y registros de nombres de dominio de primer nivel, así como proveedores de servicios de DNS, independientemente de su tamaño; c) proveedores de redes públicas de comunicaciones electrónicas o de servicios de comunicaciones electrónicas disponibles para el público que sean consideradas medianas empresas con arreglo al artículo 2 del anexo de la Recomendación 2003/361/CE; d) entidades de la Administración pública a que se refiere el artículo 2, apartado 2, letra f) inciso i); e) cualquier otra entidad de uno de los tipos mencionados en los anexos I o II que un Estado miembro identifique como entidad esencial en virtud del artículo 2, apartado 2, letras b) a e); f) entidades identificadas como entidades críticas con arreglo a la Directiva (UE) 2022/2557 a que se refiere el artículo 2, apartado 3, letra f), de la presente Directiva; g) si así lo dispone el Estado miembro, las entidades identificadas por dicho Estado miembro antes del 16 de enero de 2023 como operadores de servicios esenciales de conformidad con la Directiva (UE) 2016/1148 o el Derecho nacional.
2. A efectos de la presente Directiva, se considerarán entidades importantes todas las entidades de uno de los tipos mencionados en los anexos I o II que no puedan considerarse entidades esenciales con arreglo al apartado 1 del presente artículo. Ello incluye las entidades que un Estado miembro identifique como entidades importantes en virtud del artículo 2, apartado 2, letras b) a e).
2. Independientemente de su tamaño, la presente Directiva también se aplicará a las entidades de alguno de los tipos mencionados en los anexos I o II cuando: a) los servicios son prestados por: i) proveedores de redes públicas de comunicaciones electrónicas o servicios de comunicaciones electrónicas disponibles para el público; ii) prestadores de servicios de confianza; iii) registros de nombres de dominio de primer nivel y proveedores de servicios de sistema de nombres de dominio; b) la entidad sea el único proveedor en un Estado miembro de un servicio esencial para el mantenimiento de actividades sociales o económicas críticas; c) una perturbación del servicio prestado por la entidad pudiera tener repercusiones significativas sobre la seguridad pública, el orden público o la salud pública; d) una perturbación del servicio prestado por la entidad pudiera inducir riesgos sistémicos significativos, en particular para los sectores en los que tal perturbación podría tener repercusiones de carácter transfronterizo; e) la entidad sea crítica a la luz de su importancia específica a nivel nacional o regional para el sector o tipo de servicio en concreto o para otros sectores interdependientes en el Estado miembro; f) la entidad sea una entidad de la Administración pública: i) central, definida por un Estado miembro de conformidad con el Derecho nacional, o ii) regional, definida por un Estado miembro de conformidad con el Derecho nacional, que, tras una evaluación basada en el riesgo, presta servicios cuya perturbación podría tener un impacto significativo en actividades sociales o económicas críticas.
Citado de la Directiva (UE) 2022/2555. Este es el texto vinculante, no un resumen nuestro. Artículo 2, apartado 1 — ámbito de aplicación
4. Los Estados miembros garantizarán que las entidades esenciales sean sancionadas por el incumplimiento de los artículos 21 o 23, de conformidad con los apartados 2 y 3 del presente artículo, con multas administrativas de un máximo de, al menos, 10 000 000 EUR o de un máximo de, al menos, el 2 % del volumen de negocios anual total a nivel mundial de la empresa a la que pertenece la entidad esencial durante el ejercicio financiero anterior, optándose por la de mayor cuantía.
5. Los Estados miembros garantizarán que las entidades importantes sean sancionadas por el incumplimiento de los artículos 21 o 23, de acuerdo con los apartados 2 y 3 del presente artículo, con multas administrativas de un máximo de, al menos, 7 000 000 EUR o de un máximo de, al menos, el 1,4 % del volumen de negocios anual total a nivel mundial de la empresa a la que pertenece la entidad importante durante el ejercicio financiero anterior, optándose por la de mayor cuantía.
Citado de la Directiva (UE) 2022/2555. Este es el texto vinculante, no un resumen nuestro. Artículo 34, apartados 4 y 5
1. Los Estados miembros velarán por que los órganos de dirección de las entidades esenciales e importantes aprueben las medidas para la gestión de riesgos de ciberseguridad adoptadas por dichas entidades para dar cumplimiento al artículo 21, supervisen su puesta en práctica y respondan por el incumplimiento por parte de las entidades de dicho artículo.
NIS2 no es solo un conjunto de obligaciones para las entidades. Crea también las estructuras a las que esas obligaciones se dirigen, algo que conviene saber antes de un incidente y no durante.
Los equipos nacionales de respuesta a incidentes, conectados en red en toda la Unión para intercambiar información sobre ciberamenazas y responder a incidentes. A ellos va su notificación del artículo 23.
La red europea de organizaciones de enlace para crisis cibernéticas, para la gestión coordinada de incidentes y crisis a gran escala y el intercambio periódico de información entre Estados miembros e instituciones de la Unión.
Una plataforma de cooperación estratégica entre los Estados miembros, la Comisión y ENISA. Publica orientaciones y recomendaciones no vinculantes que configuran cómo se aplica la directiva en la práctica.
Cada Estado miembro debe adoptar una estrategia nacional de ciberseguridad que cubra la seguridad de la cadena de suministro, la gestión de vulnerabilidades y la formación, y mantener una lista de operadores de servicios esenciales.
La directiva introduce la responsabilidad de la alta dirección por el incumplimiento de las medidas de gestión de riesgos de ciberseguridad. Ese es el cambio que trasladó el asunto de una partida del presupuesto informático a un punto del orden del día del consejo: la aprobación y la supervisión son deberes nombrados, y los Estados miembros pueden exigir responsabilidad personal a los órganos de dirección.
El 20 de enero de 2026 la Comisión propuso modificaciones específicas de NIS2, dentro de un nuevo paquete de ciberseguridad, destinadas a aumentar la claridad jurídica y simplificar el cumplimiento. Según la estimación de la propia Comisión, facilitarán el cumplimiento a 28 700 empresas, de las cuales 6 200 son microempresas y pequeñas empresas. Los requisitos numerados con los que mide este producto no quedan retirados por esa propuesta.
ReferenciasEUR-Lex · ENISA
Cada cifra, plazo y título de requisito de este sitio procede de los textos que figuran a continuación. Cuando este sitio cita, cita la versión lingüística oficial en la que usted lo está leyendo.
Describa su entorno y recibirá un estado punto por punto, incluidos aquellos que ningún sistema puede medir por usted.