Qué es la directiva NIS2 y si se aplica a su empresa
Un cuestionario del cliente con el encabezado «cumplimiento NIS2» no significa que la ley se le aplique. En España aún no hay ley de transposición, y el cuestionario llega también a empresas a las que no se aplica, porque el cliente revisa su cadena de suministro.
Un cuestionario del cliente con el encabezado «cumplimiento NIS2» no significa que la ley se le aplique. En España aún no hay ley de transposición, y el cuestionario llega también a empresas a las que no se aplica, porque el cliente revisa su cadena de suministro.
La carta llega del departamento de compras del cliente y parece inofensiva: dieciocho preguntas sobre ciberseguridad, para rellenar en dos semanas, y arriba el encabezado «cumplimiento NIS2». En la empresa hay once personas, ninguna es asesora jurídica, y la primera pregunta que todos se hacen es la misma — qué es la directiva NIS2 y si esto se aplica realmente a nosotros, o si alguien ha enviado el mismo cuestionario a todos los proveedores, uno tras otro, con la esperanza de que alguien conteste.
La respuesta es casi siempre «no, pero», y precisamente ese «pero» es lo que conviene entender bien, porque de él depende cuánto tiempo y dinero costará esta carta. A la mayoría de las pequeñas y medianas empresas la NIS2 no se les aplica de forma directa, pero eso no significa ni que el cuestionario sea un error, ni que se pueda dejar sin respuesta. A continuación se explica qué es la directiva NIS2, dónde pasa el límite, qué hay a cada lado y por qué en España la respuesta correcta no viene de la directiva, sino de una ley nacional — que España aún no ha adoptado, y que en esta conversación casi nadie menciona.
Qué es la directiva NIS2: una directiva, no un reglamento, y ahí empiezan las respuestas equivocadas
El Reglamento general de protección de datos es un reglamento, y eso significa que se aplica de forma directa en todos los Estados miembros con la misma redacción — precisamente por eso se puede hablar de él como de un único conjunto de normas europeas y precisamente por eso todo el mundo se ha acostumbrado a que las exigencias europeas tengan este aspecto. La NIS2 es una directiva, y funciona al revés: impone al Estado miembro la obligación de alcanzar un resultado determinado en su legislación, pero por sí misma no impone obligaciones a la empresa. La consecuencia práctica es que la pregunta «qué exige la NIS2» está mal formulada en España, y la correcta suena «qué exige la ley española» — pero esa ley no existe.
El nombre completo de la directiva es Directiva (UE) 2022/2555 del Parlamento Europeo y del Consejo, relativa a las medidas destinadas a garantizar un elevado nivel común de ciberseguridad en toda la Unión —en la versión española, Directiva SRI 2—, entró en vigor hace tres años y medio, y los Estados miembros debían transponerla a su ordenamiento a mediados de octubre de 2024. Ese plazo lo incumplió la mayoría de los Estados miembros, España incluida, pero también aquí conviene ser precisos: lo que se retrasó no fue, en todos los países, la adopción de una ley, sino la notificación a la Comisión Europea de una transposición completa, y son dos cosas distintas que en las noticias suelen fundirse en una. España no ha notificado ni una ni otra: no hay ley española de transposición, y la Comisión acudió al Tribunal de Justicia de la Unión Europea en julio de este año.
Por qué esto importa en la práctica, y no en lo académico: si el proveedor, el consultor o el propio cuestionario afirma que «la NIS2 exige X», vale la pena preguntar qué artículo de qué ley lo exige. En Letonia la respuesta será o la ley nacional de ciberseguridad, o el reglamento letón de requisitos mínimos de ciberseguridad; en España y en Francia, donde la ley propia aún no se ha adoptado y donde la Comisión acudió en julio de este año al Tribunal de Justicia de la Unión Europea, a esa pregunta simplemente no hay respuesta. Reescribir las exigencias de un país como si fueran «europeas» y aplicarlas a otro es lo mismo que citar el contrato del vecino, y con tanta fuerza jurídica.
Dos listas y un umbral de tamaño
La arquitectura de la directiva es sencilla, y conviene conocerla incluso cuando las obligaciones concretas vienen de la ley nacional, porque la ley nacional casi siempre la retoma. Hay dos listas de sectores —en la primera, once sectores de alta criticidad; en la segunda, siete otros sectores críticos—, y la empresa solo entra en consideración si su actividad cae en alguno de ellos. En la primera lista están la energía, el transporte, la banca, las infraestructuras de los mercados financieros, la sanidad, el agua potable, las aguas residuales, la infraestructura digital, la gestión de servicios de tecnologías de la información y la comunicación, la Administración pública y el espacio.
En la segunda lista están los servicios postales y de mensajería, la gestión de residuos, la fabricación y distribución de sustancias químicas, la producción y distribución de alimentos, la fabricación en seis subsectores desde los productos sanitarios hasta los vehículos, los proveedores de servicios digitales y los organismos de investigación. La expresión «proveedores de servicios digitales» es aquí más estrecha de lo que suena, y designa los mercados en línea, los motores de búsqueda en línea y las plataformas de servicios de redes sociales. La primera de esas merece una lectura atenta: un mercado en línea es una plataforma en la que comercian otros vendedores, no una tienda online que vende sus propias mercancías, y esa diferencia decide toda una clase de empresas.
La segunda parte es el tamaño, y es la que la mayoría lee primero. Por defecto la directiva se aplica a las empresas medianas y mayores de esos sectores, mientras que las microempresas y las pequeñas empresas quedan fuera del ámbito. En la recomendación de la Comisión Europea, la empresa pequeña es la que ocupa a menos de 50 personas y cuyo volumen de negocios o balance general no supera los 10 millones de euros, y la mediana es la que rebasa esos umbrales, pero aún ocupa a menos de 250 personas y cuyo volumen de negocios anual no supera los 50 millones de euros o cuyo balance general no supera los 43 millones. Ese «o» entre el volumen de negocios y el balance está puesto a propósito y no se puede perder. En España no hay aún una ley que haya escrito esas cifras, y de eso hay un apartado propio más adelante.
Otra cosa que en este punto se suele confundir es que la lista de sectores habla de la actividad, no del código de actividad inscrito en el registro. Una empresa cuya actividad principal registrada es el desarrollo de software puede, de hecho, administrar los sistemas de información del cliente, y precisamente esa segunda actividad es la que aparece en la primera lista como gestión de servicios de tecnologías de la información y la comunicación. Lo contrario también ocurre: una empresa con un código de actividad imponente puede no hacer en la práctica nada de lo que la lista nombra. La pregunta correcta, por tanto, es qué hace realmente la empresa para el cliente, no qué pone el registro.
Cuando el tamaño no significa nada
Precisamente aquí la mayoría de las empresas extrae la conclusión equivocada y deja de leer. En la directiva hay también una lista en la que el tamaño no cuenta en absoluto, y la empresa que entra en ella está en el ámbito aunque tenga cinco personas y un volumen de negocios irrisorio. Ahí entran los proveedores de redes públicas de comunicaciones electrónicas y de servicios de comunicaciones electrónicas disponibles para el público, los prestadores de servicios de confianza, los registros de nombres de dominio de primer nivel y los proveedores de servicios del sistema de nombres de dominio, y también algunos de quienes prestan servicios de registro de nombres de dominio.
Justo al lado hay también cuatro situaciones en las que no decide el tipo de actividad, sino la importancia, y están formuladas a propósito con amplitud. Si la empresa es la única del Estado miembro que presta un servicio que sostiene actividades sociales o económicas críticas; si una perturbación de su actividad podría afectar de forma significativa a la seguridad pública, al orden público o a la salud; si podría generar un riesgo sistémico, en particular con repercusión transfronteriza; o si la empresa es especialmente importante a escala nacional o regional en su sector o en otros que dependen de él — entonces el umbral de tamaño deja de significar nada y la decisión la toma el Estado miembro.
En la práctica eso significa que la respuesta a la pregunta «¿estamos en el ámbito?» no se lee en el número de trabajadores, y precisamente este es el error más frecuente de todo el tema. Se lee en dos cosas, por este orden: si el sector está en alguna de las listas y si alguna de estas señales especiales se aplica. La directiva deja a los Estados miembros añadir entidades en función de esas señales, y varios lo han hecho, cada uno con su lista. España no ha elaborado la suya. Mientras no lo haga, los añadidos de otro país no son una obligación española.
En la práctica, leer esta lista ocupa una tarde y da una respuesta clara en dos casos de cada tres. El tercer caso —cuando la empresa parece candidata a alguna de las señales formuladas con amplitud— no se resuelve leyendo, porque allí la decisión la toma el Estado, al elaborar la lista de entidades, y ese es un documento que mantendrá la autoridad de supervisión. Si aparece esa sensación, el paso más barato no es encargar un dictamen jurídico sobre un texto que, en España, hoy no existe.
Esencial o importante: una diferencia que no es un matiz
Si la empresa está en el ámbito, cae en una de dos categorías, y la directiva las llama entidad esencial y entidad importante, y a las dos juntas simplemente entidades. La diferencia entre ambas no está en las palabras: de ella se derivan tanto la intensidad de la supervisión como el techo de las sanciones, y se determina por una combinación entre la lista en la que está el sector y lo grande que es la propia empresa. Por eso conviene aclarar la categoría antes de cualquier conversación con un consultor o un proveedor.
En forma simplificada se ve así: las empresas grandes de la primera lista son esenciales, las medianas de esa misma lista son importantes, y las empresas de la segunda lista son importantes con independencia de que sean medianas o grandes. Este es el punto en el que los resúmenes se equivocan con más frecuencia, al dar por hecho que la primera lista significa «esencial» de forma automática — no lo significa, y una empresa mediana de un sector de la primera lista es importante, no esencial. La diferencia entre esas dos filas son tres millones de euros en el techo de las sanciones, así que no merece la pena dejarla sin leer.
La supervisión también se diferencia, en la directiva. A la entidad esencial se la puede inspeccionar de forma periódica y aleatoria también cuando no ha ocurrido nada, mientras que a la importante se la inspecciona cuando hay indicios de que algo no va bien. España no ha escrito aún esta división en una ley: no hay hoy, por tanto, inspecciones in situ, supervisión a distancia ni escaneo al amparo de la NIS2 contra una empresa española. La diferencia escrita entre las dos categorías es, de momento, la de la directiva, y la empresa que calcula el tiempo de la dirección tiene que leer ese capítulo como lo que los Estados miembros deben poner en práctica, no como un programa español de inspección.
Otra consecuencia práctica es que la categoría no es eterna. Una empresa que contrata a cincuenta personas o cuyo volumen de negocios crece puede, de un año a otro, pasar de fuera del ámbito a dentro, o de una categoría a la otra, y nadie se lo recordará por separado. Por eso conviene meter esta comprobación en el mismo ritmo anual en el que se preparan las cuentas, cuando las cifras ya están sobre la mesa y comprobarlas cuesta una hora de más, no un proyecto aparte.
Por qué llegó el cuestionario si usted no está en las listas
El cuestionario llega porque una empresa que está en el ámbito tiene que gestionar también los riesgos que vienen de sus proveedores y prestadores de servicios directos y, al elegir las medidas, tiene que tener en cuenta las vulnerabilidades de cada proveedor concreto y su práctica general de ciberseguridad, incluidos los procedimientos de desarrollo seguro. Esa es una obligación del cliente, no suya, y de este único párrafo de la directiva salen casi todos los cuestionarios que ahora circulan por las cadenas de suministro de Europa.
De ahí se sigue también cómo responder al cuestionario. El cliente que está en el ámbito no puede cumplir su obligación sin saber cómo trabajan sus proveedores, y por eso pregunta. El cuestionario no le impone a usted ninguna obligación legal y no le convierte en entidad; es una cuestión de contrato, y la respuesta es una respuesta contractual, con todo lo que pertenece a los contratos — proporcionalidad, precio y claridad sobre lo que está dispuesto a prometer por escrito. Si las preguntas son proporcionadas, conviene responderlas con honestidad; si exigen un certificado cuya obtención cuesta más que el propio contrato, entonces es un tema de negociación, no de cumplimiento.
La otra cara de lo mismo es que los cuestionarios se convierten en una exigencia de mercado más rápido de lo que se convierten en una obligación jurídica. La empresa que trabaja con bancos, hospitales, energía o administraciones públicas recibirá pronto este cuestionario de uno de cada dos clientes, con independencia de lo que diga la ley, y entonces sale más a cuenta ordenar las respuestas una vez y mantenerlas que redactarlas cada vez de nuevo y descubrir cada vez el mismo hueco. Es un argumento sobre ciberseguridad del todo distinto al techo de las sanciones, y a nuestro juicio más honesto, porque va de clientes, no de miedo.
El tercer motivo, el menos visto, para ordenar las respuestas es el seguro. Los cuestionarios de solicitud de una póliza de ciberriesgos preguntan casi lo mismo que el cuestionario del cliente, y una respuesta inexacta allí cuesta más cara que un contrato perdido, porque puede afectar a la indemnización justo en el momento en que se necesita. A la empresa que ha escrito una vez una descripción honesta de lo que tiene y de lo que no, ese documento le sirve para los tres fines a la vez.
En España aún no hay una ley de transposición
La Directiva (UE) 2022/2555 está en vigor desde enero de 2023, y es ese texto el que vincula al Estado miembro, no a la empresa. Las exigencias técnicas concretas no están enumeradas en él como un pliego: la directiva fija una norma general según la cual la entidad implanta medidas proporcionadas, y el detalle, en los Estados que han transpuesto, está en las normas de desarrollo. Esta arquitectura de dos niveles es típica y, en la práctica, significa que en la ley se busca si usted es entidad, y en las normas de desarrollo, qué hay que hacer entonces. En España, el INCIBE publica ya material sobre la directiva, y no hay ley de transposición. Eso no significa que no haya ley española que clasifique y diga qué hacer: el Real Decreto-ley 12/2018 y el Real Decreto 43/2021 siguen rigiendo a los operadores de servicios esenciales y a los proveedores de servicios digitales. Lo que falta es la transposición de la NIS2; por eso la Comisión acudió en julio de este año al Tribunal de Justicia de la Unión Europea.
No hay, bajo una ley española, una autoridad competente NIS2 designada. Los incidentes, en la práctica, los reciben ya dos CSIRT, y eso suele sorprender: para el sector privado, INCIBE-CERT, del Instituto Nacional de Ciberseguridad; para el sector público, CCN-CERT, del Centro Criptológico Nacional. Hasta que no haya ley, no hay tampoco un deber español de notificar un incidente al amparo de la NIS2.
Otra cosa que en los resúmenes se suele perder son las definiciones de tamaño. La directiva remite a la recomendación de la Comisión, y esa es hoy, en España, el único umbral escrito: menos de 50 personas y un volumen de negocios o un balance que no superen los 10 millones de euros para seguir siendo pequeña; menos de 250 y 50 millones de volumen de negocios o 43 millones de balance para seguir siendo mediana. Varios Estados miembros han escrito su propia definición, y por eso una empresa con cien trabajadores y un volumen de negocios grande puede contar como grande en un país donde la recomendación la dejaría mediana, y ocurre también lo contrario. Un cuestionario que cite otras cifras cita la ley de otro país, o la paráfrasis de un consultor.
Una cosa terminológica conviene fijarla, porque suele crear malentendidos en la conversación con los juristas. Una brecha de datos personales y un ciberincidente no son el mismo suceso, se notifican a autoridades distintas y con plazos distintos, y un mismo suceso puede ser las dos cosas a la vez. Hoy, en España, una brecha de datos personales se notifica a la AEPD en virtud del RGPD; eso ya es un deber español. Un incidente al amparo de la NIS2 no: hasta que no haya ley de transposición, no hay un deber español de notificarlo a un CSIRT. Cuando la haya, la empresa que sea a la vez entidad y responsable del tratamiento tendrá dos notificaciones a dos direcciones. Mientras tanto conviene escribir el procedimiento del RGPD en una sola hoja, mientras no ha ocurrido nada.
Cuándo empieza el plazo de notificación y qué lo dispara
En la directiva, si la empresa es entidad, entonces, en caso de incidente significativo, empieza el plazo de notificación, y es la única de todas estas obligaciones que no se puede cumplir a posteriori ni dejar para la semana siguiente. La alerta temprana hay que presentarla sin demora y, en cualquier caso, en un plazo de veinticuatro horas; la notificación del incidente, sin demora y, en cualquier caso, en un plazo de setenta y dos horas, y además, para los prestadores de servicios de confianza, también este segundo plazo es de veinticuatro horas. El informe final sigue en el plazo de un mes desde la notificación, pero si el incidente aún no se ha resuelto, en su lugar va primero un informe de situación. Esos plazos son los del artículo 23 de la directiva. En España no son, hoy, una obligación nacional: no hay ley de transposición, y no hay entidad española clasificada al amparo de esa ley.
La palabra «significativo» no es aquí decorativa, y precisamente en torno a ella gira la decisión práctica. La directiva lo escribe como un incidente que ha causado o puede causar graves perturbaciones operativas o pérdidas económicas a la propia entidad, o que ha afectado o puede afectar a otras personas causando un perjuicio considerable. Para una empresa española eso no es un interruptor que se dispare solo: no hay un criterio nacional, y el Reglamento de Ejecución (UE) 2024/2690 precisa, para determinados prestadores digitales, una pérdida financiera directa de al menos 500.000 € o del 5 por ciento del volumen de negocios anual, tomándose la menor de las dos. Esos números no crean, por sí solos, un deber español de notificar mientras usted no sea entidad al amparo de una ley española. En la práctica la decisión de notificar se toma en las primeras horas y casi siempre con información incompleta, por eso las empresas que lo han hecho una vez escriben la siguiente según una plantilla preparada de antemano.
La preparación práctica es aquí una cosa mucho menor de lo que suena en una reunión. Hay que saber quién decide sobre la notificación, adónde se envía el primer aviso y qué hay que escribir en él, y hay que conseguir que esa información esté disponible también cuando el propio sistema no funciona y el correo está en ese mismo sistema. Las empresas que preparan solo documentos de política y nunca ensayan esta cadena descubren un viernes por la tarde que la única persona con acceso está de vacaciones y que nadie sabe cuál es la dirección correcta.
Quién responde y cuánto cuesta el error
En la directiva, la responsabilidad está formulada al nivel de los órganos de dirección, y es una solución deliberada: aprueban las medidas de gestión de los riesgos de ciberseguridad, supervisan su aplicación, pueden ser responsables de los incumplimientos y siguen una formación. No es solo un cargo formal con una tarjeta nueva — el sentido es que la cuestión deja de ser un asunto interno del departamento de tecnologías de la información y llega allí donde se deciden los presupuestos. España no ha personificado aún eso en una ley, y no cabe escribir que un dirigente español deba, hoy, nombrar un «responsable NIS2» en virtud de un artículo que no existe.
Las sanciones, en la directiva, están escritas de otra manera que como se suelen citar en las presentaciones. Para una entidad esencial, la multa administrativa puede ascender al menos a diez millones de euros o al menos al 2 por ciento del volumen de negocios anual mundial total del ejercicio anterior de la empresa a la que pertenece la entidad, optándose por la de mayor cuantía; para una entidad importante, respectivamente, al menos a siete millones o al menos al 1,4 por ciento. Esa es la frase de la directiva, con el «la de mayor cuantía» y con el volumen de negocios mundial del grupo. Mientras España no haya transpuesto, no es una multa española, y citar la ley de otro país, o una diapositiva que mezcla las dos, simplemente no es una frase correcta sobre España.
Las cifras de estos artículos parecen amenazadoras, y conviene recordar que son un techo, no una tarifa, y que están escritas para alcanzar también a las empresas más grandes de Europa. En la práctica, más importante que la cuantía es que la autoridad de supervisión tiene también otros instrumentos — instrucciones, advertencias e inspecciones—, y que para la empresa que ha sentado las bases y puede mostrarlo en documentos, la conversación con ella tiene un aspecto del todo distinto al de la empresa que se entera de su condición durante un incidente, por boca de la autoridad que supervisa.
Otra cosa que estos artículos no dicen es que la multa no es la única consecuencia financiera. En la práctica lo más caro suele ser la interrupción y la pérdida de clientes, y precisamente por eso las empresas que han recorrido este tema hablan de él como de continuidad de la actividad, no como de cumplimiento. Formularlo así es también un modo de hablar de ello con el consejo: no «nos amenazan diez millones», que es falso para casi cualquier empresa española, sino «cuánto tiempo podemos no trabajar y cuánto cuesta».
Cómo se ve lo mismo en el resto de los países de Europa
Si la empresa trabaja en varios mercados, la uniformidad descrita en una sola frase de la directiva resulta ser, en la práctica, once leyes distintas con distintas fechas de entrada en vigor. En Lituania y en Italia las leyes propias estaban en vigor ya desde el otoño de 2024, en Finlandia desde abril del año pasado, en Alemania desde diciembre del año pasado, en Estonia y en Suecia desde enero de este año, y en Polonia desde abril de este año. En cada una hay anexos propios, definiciones propias y autoridades de supervisión propias, y el cumplimiento en un país no demuestra nada en el otro.
Dos países de entre nuestros mercados aún no han adoptado su ley. En España y en Francia la Comisión Europea acudió en julio de este año al Tribunal de Justicia de la Unión Europea precisamente porque no se ha notificado una transposición completa, y eso significa en la práctica que allí la empresa no tiene hoy una ley nacional que cumplir, pero sí hay autoridades que ya son aquellas con las que se hablará cuando la ley exista. Noruega es todavía un caso aparte: no está en la Unión Europea, su ley de seguridad digital vigente transpone la directiva anterior, y la NIS2 aún no se ha implantado allí.
Fuera de la Unión Europea el panorama se diferencia aún más. En el Reino Unido siguen en vigor sus propias normas de 2018 sobre redes y sistemas de información, que se quedaron también después de la salida, y en el Parlamento hay ahora un proyecto de ley que las ampliaría, pero aún no se ha adoptado. La consecuencia práctica de todo esto es sencilla: si el cliente cita «NIS2» en un contrato transfronterizo, conviene preguntarle a qué ley de qué país se refiere, porque la respuesta a menudo resulta ser que no lo ha comprobado.
Qué hacer con el cuestionario que ya está sobre la mesa
El primer paso es escribir un párrafo sobre su condición y guardarlo de modo que lo encuentre también la próxima vez. En él hay tres frases: en qué sector opera la empresa y si ese sector entra en alguna de las listas de la directiva; cuántas personas ocupa, cuál es el volumen de negocios y el balance; y si se le aplica alguna de las señales para las que el tamaño no cuenta. Este párrafo sirve para todos los cuestionarios siguientes, y es también la respuesta a la pregunta que, tarde o temprano, harán el consejo o el propietario.
El segundo paso es separar lo que es una obligación jurídica de lo que es una exigencia del cliente, porque en el cuestionario estas dos cosas se ven iguales. Si usted no es entidad, el cuestionario es un documento contractual, y se le aplica la lógica habitual de los contratos — proporcionalidad, precio y aquello que está dispuesto a prometer por escrito y después cumplir. Si usted es entidad, el cuestionario es la menor de las preocupaciones, y el orden correcto es leer primero la directiva, evaluar después el estado real frente a ella y solo entonces responder al cliente — sabiendo que, en España, hoy, «ser entidad» se lee en la directiva, no en una ley nacional.
El tercer paso atañe a quienes suministran al sector público, porque allí las exigencias no vienen solo de la ley de ciberseguridad, sino también del pliego de la licitación, y el pliego suele ser más concreto que la ley. Sobre qué comprobación se pide en las licitaciones y con qué frecuencia, hemos escrito aparte, y sobre en qué se diferencian el escaneo, la auditoría y las pruebas de penetración, también. Si tiene una pregunta sobre un proyecto del sector público concreto o necesita ayuda con respuestas que hay que acreditar con un hecho técnico, escríbanos.
En este artículo nos abstenemos a propósito de decir si precisamente usted es entidad. Eso lo determinan el sector, el tamaño y las señales, que hay que leer en el texto de la directiva con sus propias cifras en la mano, y cualquiera que lo determine en tres minutos de conversación o con una sola diapositiva de una presentación vende certeza, no una respuesta. Lo que sí se puede decir con seguridad es que la mayor parte de las pequeñas empresas que reciben este cuestionario no son entidades — y que el cuestionario, por eso, no desaparece, porque viene de la obligación del cliente, no de la suya.
Preguntas frecuentes.
¿Qué es la directiva NIS2 y a quién se aplica?
Lo más probable es que no, si la empresa es pequeña o una microempresa, pero la respuesta no se lee en el número de trabajadores, sino en dos cosas, por este orden. Primero, si la actividad entra en alguna de las listas de sectores de la directiva, en las que hay once sectores de alta criticidad y siete otros sectores críticos. Solo entonces, si la empresa es mediana o mayor. Hay también una lista en la que el tamaño no cuenta en absoluto: los proveedores de comunicaciones electrónicas y los prestadores de servicios de confianza, los registros de nombres de dominio y los proveedores del sistema de nombres de dominio, y aquellos a los que el Estado ha reconocido como especialmente importantes. En España esa identificación aún no se ha producido: no hay ley de transposición.
¿En qué se diferencian las entidades esenciales y las importantes?
En el techo de las sanciones, y, en la directiva, también en la intensidad de la supervisión. A la entidad esencial se la puede inspeccionar de forma periódica y aleatoria, también cuando no ha ocurrido nada; a la importante, cuando hay indicios de que algo no va bien. España no ha transpuesto ni lo uno ni lo otro. La categoría la determina una combinación entre la lista de sectores y el tamaño: las empresas grandes de la primera lista son esenciales, las medianas de esa misma lista, importantes, y las empresas de la segunda lista son importantes con independencia del tamaño. El supuesto de que la primera lista significa automáticamente «esencial» es el error más frecuente.
El cliente envió un cuestionario NIS2 y no somos entidad: ¿hay que responder?
Hay que responder, pero no porque lo exija la ley. En la directiva hay un artículo que obliga a la empresa que está en el ámbito a gestionar los riesgos que vienen de sus proveedores directos, y el cuestionario es el modo en que el cliente cumple esa obligación suya. A usted no le nace de ello ninguna obligación legal y usted no se convierte en entidad; es una cuestión de contrato con la lógica habitual de los contratos — proporcionalidad, precio y claridad sobre lo que está dispuesto a prometer por escrito.
¿En cuánto tiempo hay que notificar un ciberincidente?
En caso de incidente significativo, la alerta temprana hay que presentarla sin demora y, en cualquier caso, en un plazo de veinticuatro horas. La notificación del incidente sigue, en cualquier caso, en un plazo de setenta y dos horas, y para los prestadores de servicios de confianza también el segundo plazo es de veinticuatro horas. El informe final sigue en el plazo de un mes desde la notificación, y si el incidente aún no se ha resuelto, en su lugar va primero un informe de situación. En España esos plazos no son aún una obligación nacional: no hay ley de transposición. Los CSIRT a los que uno se dirigiría son INCIBE-CERT, para el sector privado, y CCN-CERT, para el sector público.
¿De qué cuantía son las sanciones en España?
No hay una multa española al amparo de la NIS2, porque no hay ley de transposición. En la directiva, para una entidad esencial, la multa administrativa puede ascender al menos a diez millones de euros o al menos al 2 por ciento del volumen de negocios anual mundial total del ejercicio anterior de la empresa a la que pertenece la entidad, optándose por la de mayor cuantía; para una entidad importante, respectivamente, al menos a siete millones o al menos al 1,4 por ciento. Citar esa frase como una multa española, o citar la ley de otro país, simplemente no es una frase correcta sobre España.
Administración pública desde 2010. Inicio de sesión único (SSO) mediante SAML 2.0 o eIDAS, ENS, NIS2 y WCAG 2.1 AA — del cumplimiento y los pliegos de licitación nos ocupamos nosotros.
Más artículos.