NIS2 Scoring
ESEspaña · Español
un servicio deSightadel
Estado en España (octubre de 2026): la ley que transpone NIS2 no está aprobada. El Consejo de Ministros aprobó en primera vuelta el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025; no consta que haya llegado a las Cortes. La Comisión Europea decidió el 8 de julio de 2026 llevar a España ante el Tribunal de Justicia de la UE por no comunicar la transposición. Mientras tanto siguen vigentes el Real Decreto-ley 12/2018, el Real Decreto 43/2021 y, para el sector público, el Esquema Nacional de Seguridad. Esta evaluación mide su preparación frente a la Directiva (UE) 2022/2555; plazos, registro, autoridades e importes de las multas los fijará la ley española.

Guía NIS2

La notificación de incidentes, hoy y con NIS2

La Directiva NIS2 fija una notificación por fases con un primer plazo de 24 horas. En España ya existe una obligación de notificar para operadores regulados y sector público, con sus propios plazos y canales. Quien prepare ahora su cadena de aviso cumplirá con ambos.

Actualizado: octubre de 2026 · Base: Directiva (UE) 2022/2555 (NIS2) y normativa española vigente (RDL 12/2018, RD 43/2021, ENS)

Cuándo un incidente es significativo

Según el art. 23.3 de la Directiva NIS2, un incidente es significativo si ha causado o puede causar graves perturbaciones operativas de los servicios o pérdidas económicas para la entidad, o si ha afectado o puede afectar a otras personas físicas o jurídicas al causarles perjuicios materiales o inmateriales considerables.

La clave está en «puede». No hace falta esperar a que el daño se produzca. Un ransomware detenido antes de cifrar el servidor de producción puede ser significativo si el riesgo era real. Un intento de phishing bloqueado sin consecuencias no lo es.

IncidentePor qué puede ser significativo
Ransomware cifra el ERPPedidos, almacén y envíos paralizados: grave perturbación operativa, a menudo con fuga de datos.
Cuenta de correo de un directivo comprometidaAcceso a información confidencial y riesgo de desvío de pagos: pérdidas propias y perjuicios a terceros.
Ataque DDoS deja caído el portal de clientes durante horasLos destinatarios del servicio no pueden usarlo.
Caída de su proveedor de nube tras un ataqueEl incidente es del proveedor, pero la perturbación la sufre usted.

Defina por adelantado sus propios umbrales: tiempo de parada de sistemas críticos, número de clientes afectados, daño estimado, salida de datos confidenciales. Así la valoración no consume horas en plena crisis.

Las fases de notificación de la Directiva

El art. 23.4 de la Directiva establece la secuencia que tendrá que recoger la ley española:

1

Alerta temprana: 24 horas

Sin demora indebida y, como máximo, 24 horas después de tener constancia del incidente significativo. Indica, cuando proceda, si se sospecha una acción ilícita o malintencionada y si puede tener repercusiones transfronterizas.

2

Notificación del incidente: 72 horas

Como máximo 72 horas después de tener constancia. Actualiza la alerta temprana y aporta una evaluación inicial con gravedad, impacto e indicadores de compromiso, cuando los haya.

3

Informe intermedio: a petición

Si el CSIRT o la autoridad competente lo solicitan, con las novedades pertinentes.

4

Informe final: un mes

A más tardar un mes después de la notificación del incidente. Incluye descripción detallada, tipo de amenaza o causa principal probable, medidas paliativas aplicadas y en curso y, en su caso, repercusiones transfronterizas.

5

Informe de situación si el incidente sigue abierto

Si al cumplirse el mes el incidente no está resuelto, se presenta un informe de situación y el informe final llega en el mes siguiente a su gestión completa (art. 23.4 e)).

Además, cuando proceda, la entidad informa sin demora indebida a los destinatarios de sus servicios sobre incidentes significativos que puedan afectar a la prestación, y sobre ciberamenazas significativas con las medidas que ellos mismos pueden aplicar (art. 23.1 y 23.2). A quién se notificará en España y por qué canal lo fijará la ley.

Qué rige hoy en España

Los operadores de servicios esenciales y los proveedores de servicios digitales ya deben notificar a la autoridad competente, a través del CSIRT de referencia, los incidentes con efectos perturbadores significativos (art. 19 RDL 12/2018). El Real Decreto 43/2021 concreta los plazos en su anexo según el nivel del incidente:

Nivel de peligrosidad o impactoNotificación inicialIntermediaFinal
CríticoInmediata24/48 horas20 días
Muy altoInmediata72 horas40 días
AltoInmediata––

La notificación inicial cuenta desde que se tiene conocimiento del incidente; la intermedia y la final, desde la notificación inicial. Se tramita en la Plataforma Nacional de Notificación y Seguimiento de Ciberincidentes (art. 11 RD 43/2021). Los CSIRT de referencia son INCIBE-CERT para las entidades privadas y CCN-CERT para el sector público (art. 11 RDL 12/2018).

En el ámbito del ENS, las entidades del sector público notifican al CCN los incidentes con impacto significativo, y las empresas privadas que les prestan servicios notifican a INCIBE-CERT, que informa al CCN-CERT (art. 33.2 y 33.7 RD 311/2022).

Notificaciones paralelas

Si hay datos personales afectados, suele sumarse la notificación a la Agencia Española de Protección de Datos en un plazo de 72 horas (art. 33 del Reglamento General de Protección de Datos). El art. 9.3 del RD 43/2021 deja claro que ambas notificaciones son independientes: una no sustituye a la otra. Si además el incidente puede ser delito, la notificación no exime de denunciarlo (art. 19.6 RDL 12/2018). Las entidades financieras tienen sus propias obligaciones de notificación con DORA.

Cómo preparar la cadena de notificación

El plazo de 24 horas solo se cumple si todo está decidido antes del incidente. Un ataque un viernes por la noche es lo habitual, no la excepción. Deje por escrito:

  • Funciones: quién valora si el incidente es significativo, quién decide notificar y quién lo hace. Si ya es operador de servicios esenciales, notifica su responsable de la seguridad de la información (art. 10.2 RD 43/2021).
  • Suplentes para cada función, también en fines de semana y vacaciones.
  • Acceso al canal: al menos dos personas con acceso operativo a la plataforma o al CSIRT, probado antes de necesitarlo.
  • Plantillas para la alerta temprana, la notificación de 72 horas, el informe final, la notificación a la AEPD y la comunicación a clientes.
  • Contactos fuera de línea: comité de crisis, proveedor de TI, delegado de protección de datos, aseguradora y asesoría jurídica, en papel y en un dispositivo ajeno a la red de la empresa.
  • Registro con hora: un diario del incidente desde el primer aviso, que acredite cuándo tuvo constancia y cuándo notificó.
  • Proveedores: contratos que les obliguen a avisarle de inmediato de sus incidentes.
  • Simulacro anual con la dirección y TI que llegue hasta una notificación de prueba.

La evaluación NIS2-Scoring revisa estos puntos en el ámbito de registro y notificación. El proceso de incidentes forma parte también de las medidas del art. 21.2 b).

Preguntas frecuentes

¿Desde cuándo cuentan las 24 horas?

Según el art. 23.4 a) de la Directiva, desde que la entidad tiene constancia del incidente significativo, no desde el momento del ataque. El plazo español lo fijará la ley de transposición.

¿Qué plazos aplico hoy si ya soy operador de servicios esenciales?

Los del anexo del RD 43/2021: notificación inicial inmediata para incidentes de nivel crítico, muy alto o alto; intermedia y final según el nivel, contadas desde la notificación inicial.

¿A quién notifico hoy?

A la autoridad competente a través del CSIRT de referencia: INCIBE-CERT para entidades privadas y CCN-CERT para el sector público (art. 11 RDL 12/2018), mediante la Plataforma Nacional de Notificación y Seguimiento de Ciberincidentes.

¿Sustituye esta notificación a la de la AEPD?

No. Si hay datos personales afectados, notifique además a la Agencia Española de Protección de Datos en 72 horas (art. 33 RGPD; art. 9.3 RD 43/2021).