Quanovio

Directiva (UE) 2022/2555RE (UE) 2024/2690 · Anexo

Qué exige NIS2 y qué partes puede probar un sistema.

El artículo 21, apartado 2, de la directiva enumera diez medidas de gestión de riesgos en texto corrido. El Reglamento de Ejecución (UE) 2024/2690 de la Comisión las convierte en un anexo de trece puntos numerados con subrequisitos: la única enumeración válida en toda la Unión lo bastante precisa para medir con ella, y la que cita un evaluador.

A quién obliga

El RE (UE) 2024/2690 se aplica directamente a los proveedores de servicios DNS, los registros de nombres de dominio de primer nivel, los proveedores de servicios de computación en nube, de centros de datos y de redes de distribución de contenidos, los proveedores de servicios gestionados y de servicios de seguridad gestionados, los mercados en línea, los motores de búsqueda, las plataformas de redes sociales y los prestadores de servicios de confianza. Las demás entidades esenciales e importantes cumplen el artículo 21 a través de la norma nacional de transposición. En ambos casos, los requisitos numerados son la lectura técnica del artículo 21, y por eso se emplean aquí.

Qué sustituyó y desde cuándo se aplica

NIS2 sustituyó a la Directiva (UE) 2016/1148, la primera norma europea de ciberseguridad, que cubría seis sectores. Entró en vigor en enero de 2023. Los Estados miembros tuvieron hasta el 17 de octubre de 2024 para transponerla al Derecho nacional, y NIS1 quedó derogada desde el 18 de octubre de 2024. La obligación, por tanto, no está por llegar: ya llegó, y ahora alcanza a dieciocho sectores en lugar de seis.

Los dieciocho sectores

El anexo I nombra los sectores de alta criticidad y el anexo II los otros sectores críticos. El anexo en el que encaja, junto con su tamaño, determina si es una entidad esencial o importante, lo que cambia la supervisión y la cuantía de la sanción, no las medidas aplicables.

Anexo ISectores de alta criticidad

  • Energía
  • Transporte
  • Banca
  • Infraestructuras de los mercados financieros
  • Sector sanitario
  • Agua potable
  • Aguas residuales
  • Infraestructura digital
  • Gestión de servicios de TIC (de empresa a empresa)
  • Administración pública
  • Espacio

Anexo IIOtros sectores críticos

  • Servicios postales y de mensajería
  • Gestión de residuos
  • Fabricación, producción y distribución de sustancias y mezclas químicas
  • Producción, transformación y distribución de alimentos
  • Fabricación
  • Proveedores de servicios digitales
  • Investigación

Los trece puntos

Frente a cada uno, lo que un sistema de supervisión puede afirmar con honestidad. Seis son documentos y decisiones, no sucesos, y se notifican como abiertos junto con la prueba que pedirá un evaluador.

PuntoRequisitoProbado mediante
1Política sobre la seguridad de los sistemas de redes y de informaciónDocumentos y decisiones
2Política de gestión de riesgosDocumentos y decisiones
3Gestión de incidentesMedición
4Continuidad de las actividades y gestión de las crisisParcialmente medible
5Seguridad de las cadenas de suministroDocumentos y decisiones
6Seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas de redes y de informaciónMedición
7Orientaciones y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos de ciberseguridadDocumentos y decisiones
8Formación en seguridad y prácticas básicas de ciberhigieneParcialmente medible
9CriptografíaParcialmente medible
10Seguridad de los recursos humanosDocumentos y decisiones
11Control de accesosMedición
12Gestión de activosParcialmente medible
13Seguridad medioambiental y físicaDocumentos y decisiones

Aproximadamente un tercio de los requisitos numerados se prueba mediante medición. Una afirmación de cobertura que exceda lo que un sistema de supervisión puede observar no resiste una evaluación, así que el resto se notifica como abierto en lugar de contabilizarse en silencio como cumplido.

NotificaciónArtículo 23

El plazo empieza con el conocimiento, no con la detección.

Un incidente significativo debe notificarse al CSIRT nacional o a la autoridad competente en tres fases. Los plazos corren desde el momento en que la entidad tiene conocimiento del incidente.

024 h72 h1 mes
24 horas sin demora indebida y, en cualquier caso, en el plazo de veinticuatro horas desde que se haya tenido constancia del incidente significativo, una alerta temprana en la que se indicará, cuando proceda, si cabe sospechar que el incidente significativo responde a una acción ilícita o malintencionada o puede tener repercusiones transfronterizas;
72 horas sin demora indebida y, en cualquier caso, en el plazo de setenta y dos horas desde que se haya tenido constancia del incidente significativo, una notificación del incidente en la que se actualizará, cuando proceda, la información contemplada en la letra a) y se expondrá una evaluación inicial del incidente significativo, incluyendo su gravedad e impacto, así como indicadores de compromiso, cuando estén disponibles;
1 mes un informe final, a más tardar un mes después de presentar la notificación del incidente contemplada en la letra b), en el que se recojan los siguientes elementos:

Citado de la Directiva (UE) 2022/2555. Este es el texto vinculante, no un resumen nuestro. Artículo 23, apartado 4

Quanovio registra la primera detección con su marca de tiempo, y es con eso con lo que un evaluador compara la notificación presentada. La presentación en sí es un proceso que usted opera; ningún sistema de supervisión puede hacerla por usted, y el que lo afirme está describiendo en realidad una alerta.

¿Me afecta a mí?

Dos cosas lo deciden: si su actividad es uno de los dieciocho sectores y si supera los límites de tamaño. Algunas entidades están incluidas sea cual sea su tamaño. El texto siguiente es el de la Directiva; el asistente de esta página lo recorre con usted, para su organización.

Artículo 2, apartado 1 — ámbito de aplicación
1. La presente Directiva se aplicará a las entidades públicas o privadas de alguno de los tipos mencionados en los anexos I o II que sean consideradas medianas empresas con arreglo al artículo 2 del anexo de la Recomendación 2003/361/CE, o que superen los límites máximos para las medianas empresas previstos en el apartado 1 de dicho artículo, y que presten sus servicios o lleven a cabo sus actividades en la Unión. El artículo 3, apartado 4, del anexo de dicha Recomendación no se aplicará a efectos de la presente Directiva.
Recomendación 2003/361/CE, artículo 2 del anexo — los límites
1. La categoría de microempresas, pequeñas y medianas empresas (PYME) está constituida por las empresas que ocupan a menos de 250 personas y cuyo volumen de negocios anual no excede de 50 millones de euros o cuyo balance general anual no excede de 43 millones de euros. 2. En la categoría de las PYME, se define a una pequeña empresa como una empresa que ocupa a menos de 50 personas y cuyo volumen de negocios anual o cuyo balance general anual no supera los 10 millones de euros.

Citado de la Recomendación 2003/361/CE, el acto al que la Directiva remite para sus límites. Recommendation 2003/361/EC

Artículo 3, apartado 1 — entidades esenciales
1. A efectos de la presente Directiva, las siguientes entidades se considerarán entidades esenciales: a) entidades de alguno de los tipos mencionados en el anexo I que superen los límites máximos previstos en el artículo 2, apartado 1, del anexo de la Recomendación 2003/361/CE para las medianas empresas; b) prestadores cualificados de servicios de confianza y registros de nombres de dominio de primer nivel, así como proveedores de servicios de DNS, independientemente de su tamaño; c) proveedores de redes públicas de comunicaciones electrónicas o de servicios de comunicaciones electrónicas disponibles para el público que sean consideradas medianas empresas con arreglo al artículo 2 del anexo de la Recomendación 2003/361/CE; d) entidades de la Administración pública a que se refiere el artículo 2, apartado 2, letra f) inciso i); e) cualquier otra entidad de uno de los tipos mencionados en los anexos I o II que un Estado miembro identifique como entidad esencial en virtud del artículo 2, apartado 2, letras b) a e); f) entidades identificadas como entidades críticas con arreglo a la Directiva (UE) 2022/2557 a que se refiere el artículo 2, apartado 3, letra f), de la presente Directiva; g) si así lo dispone el Estado miembro, las entidades identificadas por dicho Estado miembro antes del 16 de enero de 2023 como operadores de servicios esenciales de conformidad con la Directiva (UE) 2016/1148 o el Derecho nacional.
Artículo 3, apartado 2 — entidades importantes
2. A efectos de la presente Directiva, se considerarán entidades importantes todas las entidades de uno de los tipos mencionados en los anexos I o II que no puedan considerarse entidades esenciales con arreglo al apartado 1 del presente artículo. Ello incluye las entidades que un Estado miembro identifique como entidades importantes en virtud del artículo 2, apartado 2, letras b) a e).
Artículo 2, apartado 2 — con independencia del tamaño
2. Independientemente de su tamaño, la presente Directiva también se aplicará a las entidades de alguno de los tipos mencionados en los anexos I o II cuando: a) los servicios son prestados por: i) proveedores de redes públicas de comunicaciones electrónicas o servicios de comunicaciones electrónicas disponibles para el público; ii) prestadores de servicios de confianza; iii) registros de nombres de dominio de primer nivel y proveedores de servicios de sistema de nombres de dominio; b) la entidad sea el único proveedor en un Estado miembro de un servicio esencial para el mantenimiento de actividades sociales o económicas críticas; c) una perturbación del servicio prestado por la entidad pudiera tener repercusiones significativas sobre la seguridad pública, el orden público o la salud pública; d) una perturbación del servicio prestado por la entidad pudiera inducir riesgos sistémicos significativos, en particular para los sectores en los que tal perturbación podría tener repercusiones de carácter transfronterizo; e) la entidad sea crítica a la luz de su importancia específica a nivel nacional o regional para el sector o tipo de servicio en concreto o para otros sectores interdependientes en el Estado miembro; f) la entidad sea una entidad de la Administración pública: i) central, definida por un Estado miembro de conformidad con el Derecho nacional, o ii) regional, definida por un Estado miembro de conformidad con el Derecho nacional, que, tras una evaluación basada en el riesgo, presta servicios cuya perturbación podría tener un impacto significativo en actividades sociales o económicas críticas.

Citado de la Directiva (UE) 2022/2555. Este es el texto vinculante, no un resumen nuestro. Artículo 2, apartado 1 — ámbito de aplicación

Sanciones

Entidades esenciales 10.000.000 € o el 2 %
4. Los Estados miembros garantizarán que las entidades esenciales sean sancionadas por el incumplimiento de los artículos 21 o 23, de conformidad con los apartados 2 y 3 del presente artículo, con multas administrativas de un máximo de, al menos, 10 000 000 EUR o de un máximo de, al menos, el 2 % del volumen de negocios anual total a nivel mundial de la empresa a la que pertenece la entidad esencial durante el ejercicio financiero anterior, optándose por la de mayor cuantía.
Entidades importantes 7.000.000 € o el 1,4 %
5. Los Estados miembros garantizarán que las entidades importantes sean sancionadas por el incumplimiento de los artículos 21 o 23, de acuerdo con los apartados 2 y 3 del presente artículo, con multas administrativas de un máximo de, al menos, 7 000 000 EUR o de un máximo de, al menos, el 1,4 % del volumen de negocios anual total a nivel mundial de la empresa a la que pertenece la entidad importante durante el ejercicio financiero anterior, optándose por la de mayor cuantía.

Citado de la Directiva (UE) 2022/2555. Este es el texto vinculante, no un resumen nuestro. Artículo 34, apartados 4 y 5

Artículo 20, apartado 1
1. Los Estados miembros velarán por que los órganos de dirección de las entidades esenciales e importantes aprueben las medidas para la gestión de riesgos de ciberseguridad adoptadas por dichas entidades para dar cumplimiento al artículo 21, supervisen su puesta en práctica y respondan por el incumplimiento por parte de las entidades de dicho artículo.

Lo que la directiva construye a su alrededor

NIS2 no es solo un conjunto de obligaciones para las entidades. Crea también las estructuras a las que esas obligaciones se dirigen, algo que conviene saber antes de un incidente y no durante.

Red de CSIRT

Los equipos nacionales de respuesta a incidentes, conectados en red en toda la Unión para intercambiar información sobre ciberamenazas y responder a incidentes. A ellos va su notificación del artículo 23.

EU-CyCLONe

La red europea de organizaciones de enlace para crisis cibernéticas, para la gestión coordinada de incidentes y crisis a gran escala y el intercambio periódico de información entre Estados miembros e instituciones de la Unión.

Grupo de Cooperación NIS

Una plataforma de cooperación estratégica entre los Estados miembros, la Comisión y ENISA. Publica orientaciones y recomendaciones no vinculantes que configuran cómo se aplica la directiva en la práctica.

Estrategias nacionales

Cada Estado miembro debe adoptar una estrategia nacional de ciberseguridad que cubra la seguridad de la cadena de suministro, la gestión de vulnerabilidades y la formación, y mantener una lista de operadores de servicios esenciales.

Llegó al consejo de administración

La directiva introduce la responsabilidad de la alta dirección por el incumplimiento de las medidas de gestión de riesgos de ciberseguridad. Ese es el cambio que trasladó el asunto de una partida del presupuesto informático a un punto del orden del día del consejo: la aprobación y la supervisión son deberes nombrados, y los Estados miembros pueden exigir responsabilidad personal a los órganos de dirección.

Qué está cambiando

El 20 de enero de 2026 la Comisión propuso modificaciones específicas de NIS2, dentro de un nuevo paquete de ciberseguridad, destinadas a aumentar la claridad jurídica y simplificar el cumplimiento. Según la estimación de la propia Comisión, facilitarán el cumplimiento a 28 700 empresas, de las cuales 6 200 son microempresas y pequeñas empresas. Los requisitos numerados con los que mide este producto no quedan retirados por esa propuesta.

ReferenciasEUR-Lex · ENISA

Fuentes

Cada cifra, plazo y título de requisito de este sitio procede de los textos que figuran a continuación. Cuando este sitio cita, cita la versión lingüística oficial en la que usted lo está leyendo.

¿Qué puntos puede probar hoy?

Describa su entorno y recibirá un estado punto por punto, incluidos aquellos que ningún sistema puede medir por usted.

Consulte su cobertura