Puntos clave: requisitos de notificación de incidentes de NIS2
La Directiva NIS2 (UE) 2022/2555 establece el marco de notificación de incidentes más estricto de la normativa de ciberseguridad de la UE. Las organizaciones clasificadas como entidades esenciales o importantes deben presentar una alerta temprana en un plazo de 24 horas, una notificación detallada del incidente en un plazo de 72 horas y un informe final en un plazo de 30 días desde que tienen conocimiento de un incidente significativo. El incumplimiento puede acarrear multas de hasta 10 millones de euros o el 2 % de la facturación anual mundial, además de responsabilidad personal para la dirección en virtud del artículo 20.
¿Qué es la Directiva NIS2?
NIS2 (Directiva (UE) 2022/2555) es la directiva actualizada de la Unión Europea relativa a las medidas para un elevado nivel común de ciberseguridad en toda la Unión. Sustituyó a la Directiva NIS original (2016/1148) y entró en vigor el 16 de enero de 2023, con la obligación de los Estados miembros de la UE de transponerla a su Derecho nacional antes del 17 de octubre de 2024. El texto completo está disponible en EUR-Lex: Directiva (UE) 2022/2555.
¿Qué es un incidente significativo según NIS2?
Incidente significativo se define en el artículo 23(3) de NIS2 como un incidente que ha causado o es capaz de causar una grave perturbación operativa de los servicios o pérdidas financieras para la entidad, o que ha afectado o es capaz de afectar a otras personas causando daños materiales o inmateriales considerables. ENISA ofrece más orientación sobre la clasificación de incidentes en su página temática sobre notificación de incidentes.
¿Qué es un CSIRT?
Un CSIRT (equipo de respuesta a incidentes de seguridad informática) es la autoridad nacional designada que recibe las notificaciones de incidentes en virtud de NIS2. Cada Estado miembro de la UE debe designar uno o varios CSIRT con arreglo al artículo 10 de la directiva. ENISA mantiene un directorio de CSIRT nacionales de toda la UE.
¿Cuáles son los tres plazos de notificación de incidentes de NIS2?
El artículo 23(4) de NIS2 establece tres fases obligatorias de notificación:
- 24 horas, Alerta temprana: debe indicar si se sospecha que el incidente está causado por actos ilícitos o malintencionados y si podría tener un impacto transfronterizo.
- 72 horas, Notificación del incidente: debe actualizar la alerta temprana con una evaluación inicial de la gravedad, el impacto y los indicadores de compromiso.
- 30 días, Informe final: debe incluir una descripción detallada del incidente, el análisis de la causa raíz, las medidas de mitigación aplicadas y el impacto transfronterizo cuando proceda.
Fuente: Directiva (UE) 2022/2555, artículo 23.
¿Cuáles son las sanciones por incumplir la notificación de incidentes de NIS2?
En virtud del artículo 34 de NIS2, las entidades esenciales se enfrentan a multas administrativas de hasta 10 millones de euros o el 2 % de la facturación anual mundial total, lo que sea mayor. Las entidades importantes se enfrentan a multas de hasta 7 millones de euros o el 1,4 % de la facturación mundial. El artículo 20 establece además que los órganos de dirección de las entidades esenciales e importantes pueden ser considerados personalmente responsables de garantizar el cumplimiento de las medidas de gestión de riesgos de ciberseguridad.
¿Cómo se compara la notificación de incidentes de NIS2 con la notificación de violaciones del RGPD?
| Requisito | NIS2 (Directiva 2022/2555) | RGPD (Reglamento 2016/679) |
|---|
| Ámbito | Incidentes de ciberseguridad significativos que afectan a entidades esenciales/importantes | Violaciones de la seguridad de datos personales |
| Primer plazo | 24 horas: alerta temprana al CSIRT | 72 horas: notificación a la APD |
| Segundo plazo | 72 horas: notificación detallada del incidente | Sin dilación indebida: notificación a los interesados (en caso de alto riesgo) |
| Informe final | 30 días: informe final con análisis de causa raíz | No se especifica un plazo formal para el informe final |
| Autoridad receptora | CSIRT nacional o autoridad competente | Autoridad de control (APD) |
| Multa máxima | 10 M€ o el 2 % de la facturación mundial (entidades esenciales) | 20 M€ o el 4 % de la facturación mundial |
| Responsabilidad de la dirección | Sí: responsabilidad personal del artículo 20 | No se especifica explícitamente para las personas físicas |
Fuentes: Directiva NIS2, Artículo 33 del RGPD.
¿Qué sectores están dentro del ámbito de NIS2?
El anexo I de NIS2 enumera los sectores de entidades esenciales: energía, transporte, banca, infraestructuras de los mercados financieros, salud, agua potable, aguas residuales, infraestructura digital, gestión de servicios de TIC (entre empresas), administración pública y espacio. El anexo II enumera los sectores de entidades importantes: servicios postales y de mensajería, gestión de residuos, fabricación/producción/distribución de sustancias químicas, producción/transformación/distribución de alimentos, fabricación, proveedores digitales e investigación. Según ENISA, se estima que 160.000 entidades de toda la UE quedan dentro del ámbito de NIS2, una ampliación significativa respecto de las aproximadamente 15.000 de la Directiva NIS original. Fuente: ENISA: página temática sobre la Directiva NIS.
¿Cuál es el papel de los órganos de dirección en virtud del artículo 20 de NIS2?
El artículo 20 de NIS2 exige que los órganos de dirección de las entidades esenciales e importantes aprueben las medidas de gestión de riesgos de ciberseguridad, supervisen su aplicación y puedan ser considerados responsables de las infracciones. Los miembros de la dirección también deben recibir formación en ciberseguridad. Esto representa un cambio significativo respecto de la Directiva NIS original, que no abordaba explícitamente la responsabilidad a nivel de consejo.
Estadísticas sobre la preparación para la notificación de incidentes
Según el Informe sobre inversiones en NIS de ENISA 2022, solo el 37 % de las entidades esenciales e importantes encuestadas contaba con un plan dedicado de respuesta a incidentes. El mismo informe constató que las organizaciones destinaban una mediana del 7,7 % de sus presupuestos de TI a la seguridad de la información. Un estudio de 2023 del IAPP señaló que la coordinación transfronteriza de incidentes sigue siendo uno de los tres principales retos de cumplimiento para las organizaciones multinacionales que operan en distintas jurisdicciones de la UE.