Guía NIS2
La notificación de incidentes, hoy y con NIS2
La Directiva NIS2 fija una notificación por fases con un primer plazo de 24 horas. En España ya existe una obligación de notificar para operadores regulados y sector público, con sus propios plazos y canales. Quien prepare ahora su cadena de aviso cumplirá con ambos.
Actualizado: octubre de 2026 · Base: Directiva (UE) 2022/2555 (NIS2) y normativa española vigente (RDL 12/2018, RD 43/2021, ENS)
Cuándo un incidente es significativo
Según el art. 23.3 de la Directiva NIS2, un incidente es significativo si ha causado o puede causar graves perturbaciones operativas de los servicios o pérdidas económicas para la entidad, o si ha afectado o puede afectar a otras personas físicas o jurídicas al causarles perjuicios materiales o inmateriales considerables.
La clave está en «puede». No hace falta esperar a que el daño se produzca. Un ransomware detenido antes de cifrar el servidor de producción puede ser significativo si el riesgo era real. Un intento de phishing bloqueado sin consecuencias no lo es.
| Incidente | Por qué puede ser significativo |
|---|---|
| Ransomware cifra el ERP | Pedidos, almacén y envíos paralizados: grave perturbación operativa, a menudo con fuga de datos. |
| Cuenta de correo de un directivo comprometida | Acceso a información confidencial y riesgo de desvío de pagos: pérdidas propias y perjuicios a terceros. |
| Ataque DDoS deja caído el portal de clientes durante horas | Los destinatarios del servicio no pueden usarlo. |
| Caída de su proveedor de nube tras un ataque | El incidente es del proveedor, pero la perturbación la sufre usted. |
Defina por adelantado sus propios umbrales: tiempo de parada de sistemas críticos, número de clientes afectados, daño estimado, salida de datos confidenciales. Así la valoración no consume horas en plena crisis.
Las fases de notificación de la Directiva
El art. 23.4 de la Directiva establece la secuencia que tendrá que recoger la ley española:
Alerta temprana: 24 horas
Sin demora indebida y, como máximo, 24 horas después de tener constancia del incidente significativo. Indica, cuando proceda, si se sospecha una acción ilícita o malintencionada y si puede tener repercusiones transfronterizas.
Notificación del incidente: 72 horas
Como máximo 72 horas después de tener constancia. Actualiza la alerta temprana y aporta una evaluación inicial con gravedad, impacto e indicadores de compromiso, cuando los haya.
Informe intermedio: a petición
Si el CSIRT o la autoridad competente lo solicitan, con las novedades pertinentes.
Informe final: un mes
A más tardar un mes después de la notificación del incidente. Incluye descripción detallada, tipo de amenaza o causa principal probable, medidas paliativas aplicadas y en curso y, en su caso, repercusiones transfronterizas.
Informe de situación si el incidente sigue abierto
Si al cumplirse el mes el incidente no está resuelto, se presenta un informe de situación y el informe final llega en el mes siguiente a su gestión completa (art. 23.4 e)).
Además, cuando proceda, la entidad informa sin demora indebida a los destinatarios de sus servicios sobre incidentes significativos que puedan afectar a la prestación, y sobre ciberamenazas significativas con las medidas que ellos mismos pueden aplicar (art. 23.1 y 23.2). A quién se notificará en España y por qué canal lo fijará la ley.
Qué rige hoy en España
Los operadores de servicios esenciales y los proveedores de servicios digitales ya deben notificar a la autoridad competente, a través del CSIRT de referencia, los incidentes con efectos perturbadores significativos (art. 19 RDL 12/2018). El Real Decreto 43/2021 concreta los plazos en su anexo según el nivel del incidente:
| Nivel de peligrosidad o impacto | Notificación inicial | Intermedia | Final |
|---|---|---|---|
| Crítico | Inmediata | 24/48 horas | 20 días |
| Muy alto | Inmediata | 72 horas | 40 días |
| Alto | Inmediata | – | – |
La notificación inicial cuenta desde que se tiene conocimiento del incidente; la intermedia y la final, desde la notificación inicial. Se tramita en la Plataforma Nacional de Notificación y Seguimiento de Ciberincidentes (art. 11 RD 43/2021). Los CSIRT de referencia son INCIBE-CERT para las entidades privadas y CCN-CERT para el sector público (art. 11 RDL 12/2018).
En el ámbito del ENS, las entidades del sector público notifican al CCN los incidentes con impacto significativo, y las empresas privadas que les prestan servicios notifican a INCIBE-CERT, que informa al CCN-CERT (art. 33.2 y 33.7 RD 311/2022).
Notificaciones paralelas
Si hay datos personales afectados, suele sumarse la notificación a la Agencia Española de Protección de Datos en un plazo de 72 horas (art. 33 del Reglamento General de Protección de Datos). El art. 9.3 del RD 43/2021 deja claro que ambas notificaciones son independientes: una no sustituye a la otra. Si además el incidente puede ser delito, la notificación no exime de denunciarlo (art. 19.6 RDL 12/2018). Las entidades financieras tienen sus propias obligaciones de notificación con DORA.
Cómo preparar la cadena de notificación
El plazo de 24 horas solo se cumple si todo está decidido antes del incidente. Un ataque un viernes por la noche es lo habitual, no la excepción. Deje por escrito:
- Funciones: quién valora si el incidente es significativo, quién decide notificar y quién lo hace. Si ya es operador de servicios esenciales, notifica su responsable de la seguridad de la información (art. 10.2 RD 43/2021).
- Suplentes para cada función, también en fines de semana y vacaciones.
- Acceso al canal: al menos dos personas con acceso operativo a la plataforma o al CSIRT, probado antes de necesitarlo.
- Plantillas para la alerta temprana, la notificación de 72 horas, el informe final, la notificación a la AEPD y la comunicación a clientes.
- Contactos fuera de línea: comité de crisis, proveedor de TI, delegado de protección de datos, aseguradora y asesoría jurídica, en papel y en un dispositivo ajeno a la red de la empresa.
- Registro con hora: un diario del incidente desde el primer aviso, que acredite cuándo tuvo constancia y cuándo notificó.
- Proveedores: contratos que les obliguen a avisarle de inmediato de sus incidentes.
- Simulacro anual con la dirección y TI que llegue hasta una notificación de prueba.
La evaluación NIS2-Scoring revisa estos puntos en el ámbito de registro y notificación. El proceso de incidentes forma parte también de las medidas del art. 21.2 b).
Preguntas frecuentes
¿Desde cuándo cuentan las 24 horas?
Según el art. 23.4 a) de la Directiva, desde que la entidad tiene constancia del incidente significativo, no desde el momento del ataque. El plazo español lo fijará la ley de transposición.
¿Qué plazos aplico hoy si ya soy operador de servicios esenciales?
Los del anexo del RD 43/2021: notificación inicial inmediata para incidentes de nivel crítico, muy alto o alto; intermedia y final según el nivel, contadas desde la notificación inicial.
¿A quién notifico hoy?
A la autoridad competente a través del CSIRT de referencia: INCIBE-CERT para entidades privadas y CCN-CERT para el sector público (art. 11 RDL 12/2018), mediante la Plataforma Nacional de Notificación y Seguimiento de Ciberincidentes.
¿Sustituye esta notificación a la de la AEPD?
No. Si hay datos personales afectados, notifique además a la Agencia Española de Protección de Datos en 72 horas (art. 33 RGPD; art. 9.3 RD 43/2021).