Directiva NIS2
Directiva (UE) 2022/2555 sobre ciberseguridad que obliga a las entidades esenciales e importantes a presentar una alerta temprana en 24 horas y la notificación del incidente en 72, aplicar medidas de gestión de riesgos proporcionadas y someterse a supervisión.
Directiva NIS2
El atacante que se llevó datos de clientes de Endesa en enero de 2026 aseguró a un medio haber conseguido el acceso en menos de dos horas y media; entre que se conoció la filtración y el reconocimiento público pasó casi una semana. Conviene atribuir cada mitad a quien la sostiene —la primera cifra es la versión del atacante, no un dato verificado— porque la asimetría entre lo que tarda una intrusión y lo que tarda un aviso es justamente lo que NIS2 pretende corregir con sus plazos.
Definición Técnica
NIS2 (Network and Information Security Directive 2) es la Directiva (UE) 2022/2555 que regula la ciberseguridad de infraestructuras críticas y servicios esenciales en la Unión Europea, estableciendo obligaciones de gestión de riesgos, notificación de incidentes y supervisión para operadores esenciales e importantes.
Normativa vigente:
- Directiva (UE) 2022/2555 (publicada 27 diciembre 2022)
- Vigencia: 16 enero 2023
- Transposición Estados miembros: 17 octubre 2024
- Deroga Directiva NIS1 (UE) 2016/1148
España: Real Decreto 43/2021 (NIS1) + transposición NIS2 pendiente
Ámbito aplicación:
Entidades obligadas:
ESENCIALES (Essential entities):
✅ Energía (electricidad, gas, petróleo)
✅ Transporte (aéreo, ferroviario, marítimo)
✅ Banca y mercados financieros
✅ Sanidad (hospitales, laboratorios)
✅ Infraestructura digital (DNS, TLD, cloud)
✅ Agua potable (captación, tratamiento, distribución)
✅ Aguas residuales
✅ Gestión servicios TIC (B2B)
✅ Administración pública (servicios digitales)
✅ Espacio (operadores satelitales)
IMPORTANTES (Important entities):
✅ Servicios postales
✅ Gestión residuos
✅ Fabricación productos químicos
✅ Producción alimentos
✅ Investigación
✅ Fabricación equipos informáticos/electrónicos
Fuera del ámbito general:
❌ Entidades por debajo del umbral de mediana empresa (con excepciones tasadas)Regla de tamaño — no es una prueba de «dos de tres»:
El art. 2.1 de la Directiva se aplica a las entidades de los tipos de sus anexos I y II que sean medianas empresas conforme a la Recomendación 2003/361/CE, o que superen sus máximos. Mediana empresa es la que tiene 50 empleados o más y una facturación superior a 10 millones de euros o un balance superior a esa cifra —los 10 millones son el techo de la pequeña empresa, no el de la mediana—.
Y una precisión que se repite mal: no existe una exclusión por «no prestar servicios transfronterizos». Lo que el art. 2.1 exige es que la entidad «preste sus servicios o lleve a cabo sus actividades en la Unión». Con independencia del tamaño, hay supuestos en que la Directiva se aplica igualmente —proveedores de servicios de confianza, registros de nombres de dominio de primer nivel, administración pública central, entidades cuya interrupción tendría impacto significativo—.
Principales obligaciones:
- Notificación de incidentes (art. 23): alerta temprana en 24 horas, notificación del incidente en 72 horas, informe intermedio solo si la autoridad o el CSIRT lo piden —no tiene plazo automático— e informe final en un mes
- Gestión riesgos: Análisis riesgos, medidas técnicas, auditorías periódicas
- Seguridad cadena suministro: Due diligence proveedores
- Formación: Capacitación continua personal ciberseguridad
- Supervisión: Auditorías autoridades nacionales (INCIBE en España)
Sanciones máximas:
- Esenciales: €10M o 2% facturación anual mundial (lo que sea mayor)
- Importantes: €7M o 1,4% facturación anual mundial
Historia NIS: de NIS1 (2016) a NIS2 (2022)
Directiva NIS1 (2016/1148)
Contexto: Primera legislación UE ciberseguridad sectores críticos
- Fecha de la Directiva: 6 de julio de 2016; publicada en el DOUE el 19 de julio de 2016
- Transposición: mayo 2018 (Estados miembros)
- España: la transposición la hizo el Real Decreto-ley 12/2018; el Real Decreto 43/2021, de 26 de enero (publicado el 28), lo desarrolla
Ámbito limitado NIS1:
Sectores cubiertos (solo 7):
- Energía
- Transporte
- Banca
- Infraestructuras mercados financieros
- Sanidad
- Agua potable
- Infraestructura digital
Proveedores servicios digitales (DSP):
- Marketplaces online
- Motores búsqueda
- Cloud computingLimitaciones NIS1 detectadas 2016-2022:
❌ Cobertura insuficiente (solo 7 sectores)
❌ Umbrales aplicación confusos (cada país interpretación diferente)
❌ Sin armonización de la supervisión (auditorías desiguales entre Estados)
❌ Sanciones débiles (España: máximo €1M vs €20M RGPD)
❌ Notificación obligatoria, pero con criterios dispares por Estado (cifras no comparables)
❌ Sin obligaciones específicas de cadena de suministroUn matiz que suele contarse mal: bajo NIS1 la notificación no era voluntaria. Los operadores de servicios esenciales estaban obligados a notificar los incidentes con efecto significativo; lo que fallaba era la comparabilidad, porque cada Estado fijaba sus propios umbrales y criterios.
Estadísticas fracaso NIS1:
Lo que sí está documentado del régimen NIS1:
- La notificación dependía de umbrales fijados por cada Estado
- Los criterios divergían tanto entre países que las cifras
nacionales no eran comparables entre sí
- Esa falta de comparabilidad es una de las razones que la
propia Directiva NIS2 invoca para armonizar los deberes
de notificaciónDirectiva NIS2 (2022/2555)
Fecha de la Directiva: 14 de diciembre de 2022 · publicada en el DOUE: 27 de diciembre de 2022 Vigencia: 16 enero 2023 Transposición obligatoria: 17 octubre 2024
Principales cambios vs NIS1:
1. Cobertura ampliada (7 → 18 sectores):
Nuevos sectores NIS2:
+ Aguas residuales
+ Administración pública
+ Espacio (satélites)
+ Fabricación productos químicos
+ Alimentos
+ Gestión residuos
+ Servicios postales
+ Investigación
+ Fabricación equipos electrónicos
+ Redes comunicaciones electrónicas
+ TIC gestión servicios (MSP, MSSP)2. Notificación incidentes obligatoria y reforzada:
NIS1:
"Sin demora injustificada" (interpretación flexible)
NIS2:
✅ Alerta temprana: 24 horas (early warning)
✅ Notificación del incidente: 72 horas (incident notification)
✅ Informe final: 1 mes máximo (final report)
✅ Actualización significativa: 24h desde nueva información3. Sanciones armonizadas:
El régimen sancionador de NIS1 en España no estaba en el RD 43/2021 sino en el Real Decreto-ley 12/2018, y su máximo para infracciones muy graves era de un millón de euros, no 150.000. NIS2 eleva los techos y, sobre todo, los armoniza:
| Categoría | Techo NIS2 |
|---|---|
| Entidades esenciales | 10 M€ o 2 % de la facturación anual mundial, el que sea mayor |
| Entidades importantes | 7 M€ o 1,4 % de la facturación anual mundial, el que sea mayor |
No se incluye aquí el cálculo de un máximo teórico para una compañía concreta: exigiría fijar el perímetro societario cuya facturación se toma como base, y las multas se individualizan según las circunstancias de cada caso.
4. Responsabilidad del órgano de dirección:
El art. 20 exige que el órgano de dirección apruebe las medidas de gestión de riesgos, supervise su aplicación y responda de los incumplimientos, y que sus miembros reciban formación. Lo que la Directiva no establece es una multa personal de 500.000 euros ni una inhabilitación de uno a cinco años: esas cifras no están en el texto.
Lo que sí contempla, y solo para entidades esenciales, es que la autoridad pueda prohibir temporalmente el ejercicio de funciones directivas a nivel de director general o representante legal, y únicamente tras un incumplimiento persistente que no se haya subsanado pese al requerimiento previo. La responsabilidad penal, si concurre, viene de otras normas, no de NIS2.
5. Seguridad cadena suministro obligatoria:
NIS2 Artículo 21:
"Entidades deben evaluar riesgos ciberseguridad
proveedores directos e indirectos."
El art. 21.2.d) obliga a incluir la seguridad de la cadena de suministro dentro de medidas adecuadas y proporcionadas, atendiendo a las vulnerabilidades de cada proveedor directo y a la calidad de sus prácticas. Es un mandato de resultado, no un catálogo cerrado: la Directiva no prescribe due diligence, auditorías a subcontratistas, cláusulas tipo ni un plazo universal de 24 horas para que un proveedor notifique. Esas son buenas prácticas para cumplirlo, no el texto de la norma.
Sobre los casos que suelen citarse conviene una precisión que cambia el orden de magnitud: las 18.000 de SolarWinds no fueron empresas comprometidas. La compañía explicó al regulador bursátil que esa cifra procedía de descargas de versiones afectadas y que se estaba usando erróneamente como número de víctimas; los objetivos realmente explotados en la segunda fase fueron un subconjunto mucho menor.
6. Registro entidades obligadas (transparencia):
NIS2 (registro de entidades):
Cada Estado miembro mantiene una lista de las entidades
esenciales e importantes de su ámbito.
Cadencia y forma: la Directiva pide que esa lista se **elabore y revise al menos cada dos años**, y no la configura como un registro público. Cómo se organiza en España —qué autoridad lo lleva, qué CSIRT interviene y con qué publicidad— **depende de la transposición**, que en el momento de escribir esto no estaba cerrada; la propia FAQ del INCIBE remite a ella.Medidas técnicas obligatorias NIS2
Artículo 21: los diez ámbitos de gestión de riesgos
Lo que exige la norma y lo que es criterio de ingeniería
El art. 21 de la Directiva enumera diez ámbitos que las medidas deben cubrir y exige que sean adecuadas y proporcionadas al riesgo, al tamaño de la entidad y al coste de aplicación. No fija frecuencias de auditoría, objetivos de RTO/RPO, algoritmos de cifrado, tamaños de clave, metodología de análisis de riesgos, periodicidad de pentesting ni plazos de parcheo.
Las cifras concretas que siguen —análisis anual, RTO inferior a 24 h, parches en 30 días, AES-256— son líneas base de ingeniería razonables para acreditar proporcionalidad ante un supervisor, no obligaciones que el texto imponga. Presentarlas como mandato legal es el error más repetido en los resúmenes de NIS2.
Los diez ámbitos, y una línea base para cada uno:
1. Políticas análisis riesgos:
Obligación:
Análisis riesgos ciberseguridad anual
Metodología: ISO 27005, NIST CSF, ENS (España)
Contenido mínimo:
- Inventario activos críticos
- Amenazas (ransomware, DDoS, phishing, APT)
- Vulnerabilidades (CVE, misconfigurations)
- Impacto (financiero, operacional, reputacional)
- Probabilidad (basada histórico incidentes)2. Gestión incidentes:
Obligación:
Procedimiento documentado respuesta incidentes
Fases obligatorias:
1. Detección (monitoring 24/7)
2. Análisis (clasificación severidad)
3. Contención (aislamiento sistemas afectados)
4. Erradicación (eliminación amenaza)
5. Recuperación (restauración servicios)
6. Lecciones aprendidas (mejora continua)
Timeline notificación:
T+24h: Alerta temprana al CSIRT nacional
T+72h: Notificación del incidente (valoración de gravedad, impacto, IoC)
A requerimiento: Informe intermedio, si lo pide el CSIRT o la autoridad
T+1 mes: Informe final (descripción, tipo de amenaza, causa raíz, medidas)3. Continuidad negocio (BCP) y recuperación desastres (DRP):
Obligación:
Planes documentados BCP/DRP + pruebas anuales
Requisitos:
- RTO (Recovery Time Objective): menor de 24h servicios críticos
- RPO (Recovery Point Objective): menor de 1h datos críticos
- Copias seguridad offline (air-gapped)
- Sitio recuperación secundario (DR site)
- Ejercicios simulación anuales4. Seguridad cadena suministro:
Obligación:
Evaluación riesgos proveedores críticos
Medidas:
✅ Due diligence ciberseguridad (antes contratar)
✅ Auditorías seguridad anuales (proveedores críticos)
✅ Cláusulas contractuales (notificación incidentes 24h)
✅ Plan contingencia (proveedor comprometido)5. Seguridad adquisición, desarrollo, mantenimiento sistemas:
Obligación:
Secure SDLC (Software Development Life Cycle)
Medidas:
- Análisis estático código (SAST)
- Pruebas seguridad aplicaciones (DAST, IAST)
- Gestión vulnerabilidades (patching menor de 30 días CVE críticos)
- Separación entornos (dev/staging/producción)6. Políticas evaluación eficacia medidas:
Obligación:
Auditorías internas anuales + externas cada 3 años
Verificación:
- Pentesting anual (infraestructura + aplicaciones)
- Red teaming (simulación APT)
- Auditoría cumplimiento ISO 27001 / ENS7. Formación ciberseguridad:
Obligación:
Capacitación continua empleados
Contenido mínimo:
- Phishing awareness (simulaciones trimestrales)
- Gestión contraseñas (2FA obligatorio)
- Ingeniería social (vishing, smishing)
- RGPD + NIS2 (responsabilidades legales)
Frecuencia: mínimo 2 sesiones/año8. Criptografía y cifrado:
Obligación:
Cifrado datos tránsito y reposo
Estándares:
✅ TLS 1.3 (comunicaciones)
✅ AES-256 (cifrado datos reposo)
✅ RSA-3072 / ECDSA P-384 (firma digital)
✅ Gestión claves (HSM para claves críticas)9. Seguridad recursos humanos:
Obligación:
Controles acceso privilegiado
Medidas:
- Mínimo privilegio (least privilege)
- Autenticación multifactor (MFA) cuentas admin
- Revisión accesos trimestral
- Offboarding seguro (revocación inmediata accesos)10. Control acceso y gestión activos:
Obligación:
Inventario activos actualizado + control acceso
Herramientas:
- CMDB (Configuration Management Database)
- NAC (Network Access Control)
- Logs autenticación (SIEM)
- Segmentación red (VLANs, microsegmentación)Qué se sabe del ciberataque a Endesa, y qué no
Lo publicado y lo que no consta
Este apartado se limita a lo que las fuentes públicas sostienen. Endesa no ha publicado el vector de ataque, el malware empleado, la vulnerabilidad explotada, los volúmenes exfiltrados ni ninguna cronología interna de detección, y la investigación seguía en curso. Cualquier reconstrucción forense del incidente —logs, direcciones IP, CVE, artefactos— sería una invención, y aquí no aparece ninguna.
Este análisis lo firma Jonathan Izquierdo, perito informático forense.
Lo que consta. El INCIBE publicó el aviso de la filtración el 13 de enero de 2026. Según lo difundido, los datos comprometidos habrían sido nombre, DNI, datos de contacto, datos de contrato e IBAN; las contraseñas no resultaron comprometidas. El atacante reclamó en foros 20 millones de registros, cifra no confirmada por la compañía, que tiene alrededor de 11 millones de clientes en España.
Sobre los tiempos conviene ser preciso, porque es donde se cuelan las comparaciones tramposas. Xataka informó de que «el ciberdelincuente aseguró a este medio haber conseguido el acceso en menos de dos horas y media» —es decir, la afirmación es del atacante, no un dato acreditado— y de que pasó «casi una semana» desde que se conoció la filtración hasta el reconocimiento público. No desde una detección interna certificada, que nadie ha publicado.
Qué obligaciones activaría un incidente así bajo NIS2
Sirve mejor como ejercicio de encaje normativo que como reconstrucción técnica. El artículo 23 de la Directiva (UE) 2022/2555 escalona tres actos, y sus nombres importan porque se confunden a diario:
| Plazo | Qué se presenta | Contenido |
|---|---|---|
| 24 horas | Alerta temprana (no la notificación del incidente) | Si se sospecha causa ilícita o malintencionada y si puede tener impacto transfronterizo |
| 72 horas | Notificación del incidente | Valoración inicial de gravedad e impacto, e indicadores de compromiso cuando se disponga de ellos |
| A requerimiento | Informe intermedio | No tiene plazo automático: se emite cuando el CSIRT o la autoridad lo solicitan |
| 1 mes | Informe final | Descripción detallada, tipo de amenaza, causa raíz, medidas aplicadas y, en su caso, repercusión transfronteriza |
En paralelo, y por vía distinta, el RGPD exige notificar a la autoridad de control en 72 horas (art. 33). La comunicación a los afectados (art. 34) no es automática: procede cuando sea probable un alto riesgo para sus derechos y libertades, y el propio precepto contempla excepciones —por ejemplo, si los datos estaban cifrados de forma que resulten ininteligibles—.
Las dos sanciones no se suman
Circula el cálculo de multar el mismo incidente por NIS2 y por RGPD y sumar ambos techos. La propia Directiva lo impide: cuando la autoridad de protección de datos ya ha impuesto una multa administrativa por la misma conducta, la autoridad NIS2 no impone otra por esos mismos hechos. Además, la infracción del art. 32 del RGPD —medidas de seguridad— pertenece al grupo de los arts. 25 a 39 y entra en el nivel de 10 millones de euros o el 2 %, no en el de 20 millones o el 4 %.
Y las multas de NIS2 se individualizan según las circunstancias de cada caso: no se estiman aplicando un porcentaje a la facturación ni extrapolando de «precedentes» que nadie identifica.
Transposición NIS2 en España
Dónde está la transposición
Plazo de transposición: 17 de octubre de 2024. Vencido, y con margen ya muy amplio: en marzo de 2026 seguía sin completarse, lo que son cerca de diecisiete meses de retraso, no cuatro.
Qué está vigente entretanto: el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, que transponen NIS1. Mientras no haya ley de transposición, es ese marco —y no NIS2 directamente— el que resulta exigible a las entidades españolas.
Estado del anteproyecto: sometido a consulta pública en octubre de 2024. En marzo de 2026 el Gobierno seguía describiendo una tramitación en fase ministerial; no consta remitido al Congreso, y aquí no se aventura una fecha de aprobación, porque las previsiones de este tipo caducan solas y luego nadie las revisa.
INCIBE no es, por sí solo, la autoridad supervisora
Se lee a menudo que INCIBE supervisará y sancionará. La presentación oficial del anteproyecto enumera varias autoridades de control sectoriales, e INCIBE-CERT aparece como CSIRT de referencia —gestión y coordinación de la respuesta a incidentes—, que es una función distinta de la potestad sancionadora. Hasta que la ley se apruebe, quién supervisa cada sector no está cerrado, y la propia FAQ de INCIBE remite a la transposición.
Tampoco se recogen aquí cifras de presupuesto o plantilla del organismo ni un número de CSIRT sectoriales: ninguna fuente oficial las publica.
España ante el TJUE: la Comisión abrió el procedimiento por falta de transposición con un dictamen motivado dirigido a 19 Estados miembros en mayo de 2025; la remisión efectiva de España al Tribunal de Justicia es posterior, de julio de 2026. Son dos hitos distintos y conviene no citar el primero como prueba del segundo.
Relación NIS2 con otras normativas
NIS2 vs RGPD
| Aspecto | NIS2 | RGPD |
|---|---|---|
| Objetivo | Ciberseguridad infraestructuras críticas | Protección datos personales |
| Ámbito | 18 sectores esenciales/importantes UE | Todos responsables tratamiento UE |
| Notificación | CSIRT nacional 24h (incidentes) | AEPD 72h (brechas datos personales) |
| Sanciones | €10M / 2% facturación (esenciales) | €20M / 4% facturación |
| Responsabilidad directivos | SÍ: el órgano de dirección aprueba y responde; prohibición temporal de funciones solo en esenciales | NO (solo empresa) |
Complementariedad: un incidente que además afecte a datos personales activa dos vías paralelas, con plazos y destinatarios distintos.
| Vía | Destinatario | Plazo | Condición |
|---|---|---|---|
| NIS2, art. 23 | CSIRT o autoridad competente | Alerta temprana en 24 h; notificación del incidente en 72 h | Incidente significativo |
| RGPD, art. 33 | Autoridad de control (AEPD) | 72 h desde que se tiene constancia | Salvo que sea improbable que entrañe riesgo |
| RGPD, art. 34 | Personas afectadas | Sin dilación indebida | Solo si es probable un alto riesgo para sus derechos y libertades |
Esa última fila es la que más se simplifica. El art. 34 no obliga a comunicar toda brecha a los afectados: exige alto riesgo probable, y contempla excepciones —entre ellas, que los datos estuvieran cifrados de modo que resulten ininteligibles para quien no esté autorizado, o que se hayan adoptado después medidas que conjuren ese alto riesgo—.
No se detallan aquí los tiempos concretos del caso de Endesa: la compañía afirmó haber notificado a las autoridades, incluida la AEPD, pero no ha publicado esos plazos.
NIS2 vs ENS
| Aspecto | NIS2 | ENS |
|---|---|---|
| Ámbito | Operadores críticos privados UE | Administraciones públicas España |
| Clasificación | Esencial/Importante | BAJO/MEDIO/ALTO |
| Auditorías | Supervisión por la autoridad competente | Al menos cada dos años (la ordinaria; el ENS no fija un ciclo de tres) |
| Notificación | CSIRT nacional 24h | CCN-CERT 24h (categoría 1-2) |
| Certificación | NO (supervisión continua) | SÍ (certificado ENS) |
Convergencia ENS + NIS2:
Administración pública operador crítico:
→ Debe cumplir ENS (RD 311/2022)
→ Y NIS2 (si sector crítico: sanidad, transporte público)
Ejemplo:
Renfe (empresa pública de transporte ferroviario)
Obligaciones:
- ENS: su certificado publicado identifica los sistemas
certificados como categoría MEDIA, con 68 medidas
- NIS2: entidad del sector transporte (anexo I)
Doble supervisión:
- Auditoría ENS al menos cada dos años
- Supervisión NIS2 por la autoridad que designe la transposiciónNIS2 vs DORA
DORA (Digital Operational Resilience Act): Reglamento (UE) 2022/2554
| Aspecto | NIS2 | DORA |
|---|---|---|
| Ámbito | Entidades públicas o privadas de los tipos de los anexos I y II | Sector financiero |
| Profundidad | Medidas generales ciberseguridad | Resiliencia operacional financiera |
| Pruebas avanzadas | No las impone | TLPT solo para entidades seleccionadas, con regla general de al menos cada tres años (la frecuencia puede variar) |
| Terceros TIC | Gestión de riesgos de proveedores directos | Registro de información y régimen de proveedores críticos supervisados |
Para entidades financieras: no se acumulan, se desplazan.
DORA opera como lex specialis. Para las entidades financieras que cubre, las disposiciones pertinentes de NIS2 no se aplican cuando DORA impone requisitos equivalentes de gestión de riesgos o de notificación de incidentes. Presentar NIS2 y DORA como dos capas que se suman induce a duplicar obligaciones que la norma resuelve por especialidad. Lo que sí se mantiene es la supervisión sectorial —para un banco español, el Banco de España y el BCE según el caso—.
No se incluye aquí una horquilla de coste de cumplimiento: las que circulan no identifican estudio, muestra ni metodología.
FAQ
P: ¿Mi empresa está obligada por NIS2? R: no es una prueba de «dos de tres». La regla general del art. 2.1 alcanza a las entidades de los tipos de los anexos I y II que sean medianas empresas o superen sus máximos —esto es, 50 empleados o más y facturación o balance por encima de 10 millones de euros—, y que presten servicios o desarrollen actividades en la Unión. Con independencia del tamaño hay supuestos incluidos igualmente (proveedores de servicios de confianza, registros de dominios de primer nivel, administración pública central, entidades cuya interrupción tendría impacto significativo). La calificación definitiva depende además de la ley de transposición.
P: ¿Qué pasa si no notifico incidente en 24 horas? R: los techos son de 10 M€ o el 2 % (esenciales) y 7 M€ o el 1,4 % (importantes), el que sea mayor. No existe una tarifa por retraso: la Directiva exige que las sanciones sean efectivas, proporcionadas y disuasorias y se individualicen atendiendo a la gravedad, la duración, los daños causados, la intencionalidad y las medidas correctoras adoptadas. Los porcentajes de «precedentes» que circulan no corresponden a resoluciones identificables.
P: ¿NIS2 se aplica a proveedores de mi empresa? R: indirectamente. El art. 21.2.d) te obliga a incluir la seguridad de la cadena de suministro en tus medidas, atendiendo a las vulnerabilidades de tus proveedores directos y a la calidad de sus prácticas. Eso no traslada automáticamente a tu empresa la responsabilidad por un ataque sufrido por un proveedor: lo que se te exige acreditar es que evaluaste ese riesgo y adoptaste medidas proporcionadas.
P: ¿Puedo contratar perito forense para auditoría NIS2? R: la supervisión y la potestad sancionadora de NIS2 corresponden a la autoridad competente que designe la ley de transposición, por sectores; INCIBE-CERT es el CSIRT de referencia —gestiona y coordina la respuesta a incidentes— y no es quien sanciona. No hay certificación privada como en el ENS. Pero SÍ puedes contratar perito para: 1) auditoría interna preparatoria, 2) análisis post-incidente (informe de 72 h / 1 mes), 3) peritaje judicial si se abre expediente sancionador.
P: ¿NIS2 admite auto-evaluación o requiere auditor externo? R: NIS2 NO requiere certificación externa (a diferencia ISO 27001 o ENS). INCIBE realiza supervisión mediante: 1) Auditorías in situ (aleatorias), 2) Solicitud documentación (análisis riesgos, planes BCP/DRP), 3) Inspecciones post-incidente. Pero RECOMENDADO auditoría externa anual preparatoria.
¿Sabes qué tendrías que poder demostrar si te lo piden mañana?
La diferencia entre un incidente gestionado y uno sancionado suele estar en qué quedó registrado, no en qué se hizo.
Referencias y Fuentes
Unión Europea. (2022). “Directiva (UE) 2022/2555 sobre medidas de ciberseguridad (NIS2)”. eur-lex.europa.eu
- Publicada 27 diciembre 2022, transposición obligatoria 17 octubre 2024
- 18 sectores críticos, sanciones hasta €10M
ENISA — NIS360 2024. Compara madurez y criticidad por sector; ENISA no publica unas «NIS2 Implementation Guidelines» con ese título, y este informe no es una guía de implantación de controles ni de notificación de incidentes.
INCIBE-CERT. FAQ NIS2. incibe.es
- Umbrales: entidad esencial más de 250 empleados y más de 50 M€ de volumen anual (anexo I); entidad importante más de 50 empleados y más de 10 M€
- Marco: Directiva (UE) 2022/2555, Real Decreto-ley 12/2018 y Real Decreto 43/2021
- Plazo de transposición: 17 de octubre de 2024
- Complementario: NIS2, lo que necesitas saber
BOE. Real Decreto 43/2021, de desarrollo de NIS1. boe.es — vigente hasta la transposición de NIS2. El régimen sancionador no está aquí: lo fija el Real Decreto-ley 12/2018, con hasta un millón de euros para las infracciones muy graves.
Xataka (2026). Un hacker tardó dos horas y media en robar miles de datos personales de los clientes de Endesa. Endesa tardó una semana en avisar — atribuye al propio atacante tanto el tiempo de acceso como el volumen reclamado. No contiene análisis forense, vector, malware ni cronología interna.
Ministerio del Interior. Informe sobre la Cibercriminalidad en España. interior.gob.es — el CNPIC no publica balance estadístico: su catálogo son guías de buenas prácticas y normativa. Ningún organismo español publica incidentes desglosados por sector crítico.
AEPD. Guía para la notificación de brechas de datos personales (junio 2021). aepd.es — el plazo de 72 horas procede del art. 33 del RGPD, que es la fuente primaria; la guía desarrolla el procedimiento.
Comisión Europea. Commission calls on 19 Member States to fully transpose the NIS2 Directive. digital-strategy.ec.europa.eu
- El plazo de transposición venció el 17 de octubre de 2024
- La Comisión envió carta de emplazamiento a 23 Estados (28 nov 2024) y, en mayo de 2025, dictamen motivado a 19 por no haber transpuesto. Es el documento al que enlaza esta referencia.
- La remisión efectiva de España al TJUE, con petición de sanciones económicas, es un hito posterior, de julio de 2026, y consta en otra nota de la Comisión: no en la enlazada aquí.
IBM Security — Cost of a Data Breach Report. Esa URL sirve siempre la última edición; la edición de 2026 —publicada el 29 de julio de 2026— cifra el coste medio global de una brecha en 4,99 millones de dólares.
Última actualización: 1 de septiembre de 2026 Categoría: Normativa (NOR-002) Nivel técnico: Medio-Avanzado Relevancia forense: MUY ALTA (análisis post-incidente, peritajes sanciones) Normativa: Directiva (UE) 2022/2555 (vigente desde 16 enero 2023)
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
