Guías

Guía NIS2 · 7 min

Notificación de incidentes NIS2: los plazos de 24 y 72 horas explicados

Cuando llega un incidente significativo, el reloj arranca de inmediato, y NIS2 mide sus plazos en horas, no en días. Esta guía expone qué cuenta como incidente significativo, la secuencia exacta de notificación del artículo 23, y el caso con el que los equipos más tropiezan: el momento en que el incidente de un proveedor se convierte, en silencio, en su obligación de notificar.

Puntos clave

  • Un incidente significativo desencadena una notificación escalonada: alerta temprana en 24 horas, notificación completa en 72 horas, informe final en un mes (art. 23).
  • «Significativo» significa una grave perturbación operativa o pérdida financiera, o un daño considerable a otros: no todo incidente supera esa barrera.
  • El incidente de un proveedor o tercero que perturba su servicio puede arrancar su reloj de 24 horas: la visibilidad sobre ellos es parte de la preparación.
  • Las notificaciones van a su CSIRT nacional o autoridad competente; también podría tener que informar a los destinatarios de sus servicios.

Qué cuenta como incidente «significativo»

No todo incidente es notificable. En virtud del artículo 23, un incidente es significativo si ha causado o es capaz de causar una grave perturbación operativa de los servicios o pérdidas financieras para la entidad, o si ha afectado o es capaz de afectar a otras personas físicas o jurídicas causando un daño material o inmaterial considerable.

La Comisión ha fijado umbrales más concretos para ciertos proveedores digitales en un reglamento de ejecución, pero el principio se mantiene en todos los sectores: juzgue por la gravedad y el alcance del impacto, no por lo novedoso del ataque. En caso de duda, documente la valoración: la decisión de no notificar debe ser tan defendible como la de notificar.

El calendario de notificación (artículo 23)

La notificación es escalonada: primero una señal rápida, el detalle después. Cada plazo corre desde el momento en que tiene conocimiento del incidente significativo: no desde que comenzó.

En 24 horas: alerta temprana

Un primer aviso a su CSIRT o autoridad competente, indicando si se sospecha que el incidente es malicioso o ilícito y si podría tener impacto transfronterizo.

En 72 horas: notificación de incidente

Una actualización con una evaluación inicial: gravedad e impacto, e indicadores de compromiso cuando disponga de ellos.

A petición: informe intermedio

Si el CSIRT o la autoridad lo pide, una actualización del estado del tratamiento del incidente.

En 1 mes desde la notificación: informe final

Una descripción detallada: causa raíz y tipo de amenaza, las mitigaciones aplicadas y en curso, y cualquier impacto transfronterizo.

Si el incidente sigue en curso al cumplirse el mes, presenta en su lugar un informe de situación, con el informe final dentro del mes posterior a la resolución del incidente.

Cuando el incidente de otro pasa a ser el suyo

El deber de notificar no se detiene en los incidentes que nacen en sus propios sistemas. Si un proveedor o prestador de servicios sufre uno que perturba significativamente los servicios que usted presta, la obligación de notificar puede recaer en usted, y el reloj de 24 horas arranca cuando tiene conocimiento, no cuando el proveedor por fin se lo cuenta.

Esa es la parte difícil: los proveedores no siempre divulgan rápido, y una notificación que llega con una semana de retraso ya ha consumido su plazo. La preparación descansa, por tanto, en una visibilidad independiente: saber cuándo un proveedor crítico aparece en un sitio de filtración de ransomware, ve sus credenciales filtradas o se apaga, sin esperar a su correo.

Vea su puntuación real y la de sus proveedores

7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera

Cómo estar listo antes de que arranque el reloj

Cumplir un plazo de horas es un ejercicio de preparación, no de heroísmo. Antes de que ocurra nada, asegúrese de poder responder:

¿Quién decide si un incidente es «significativo», y quién puede contactar con el CSIRT fuera del horario de oficina?
¿Está el contacto del CSIRT/autoridad y el canal de envío listo a mano: no algo que se busca en plena crisis?
¿Están las cláusulas de notificación de incidentes de los proveedores en los contratos, con una ventana definida para avisarle?
¿Monitorizamos a los proveedores críticos de forma independiente, para no quedar ciegos ante un incidente que no han divulgado?
¿Podemos producir la cronología y la evidencia que un informe final necesita: qué pasó, cuándo, y qué hicimos al respecto?

Fuente: Directiva (UE) 2022/2555 (NIS2), artículo 23 — más el reglamento de ejecución de la Comisión sobre umbrales de incidentes significativos para ciertos proveedores digitales; consulte el portal de notificación de su CSIRT nacional para el canal exacto.

Cómo ayuda norppa.io

La parte más dura del calendario es la que no controla: un incidente de proveedor del que se entera demasiado tarde. norppa.io vigila a sus proveedores de forma continua (las inscripciones en listas de víctimas de ransomware y las fugas de credenciales en la dark web se reexaminan cada seis horas aproximadamente, con una alerta inmediata) de modo que un evento de proveedor le llega a tiempo para arrancar su propio reloj.

Y como cada hallazgo lleva marca de tiempo y está vinculado a los artículos NIS2 a los que responde, el historial que necesita una notificación a 72 horas o un informe final a un mes (qué se vio, cuándo y qué se hizo) ya está reunido en lugar de reconstruido bajo presión.

¿Aún no listo para empezar? Reciba el estado NIS2 de su país

Le enviaremos el estado de transposición NIS2 de su país (autoridad, ley nacional, fechas clave) y una checklist concisa de diligencia de proveedores. Un correo y, después, novedades NIS2 ocasionales.

Nunca compartimos su correo. Baja con un clic. Almacenado en la UE.

No se entere demasiado tarde del incidente de un proveedor

Vea en el informe de ejemplo cómo el monitoreo continuo de proveedores saca a la luz ransomware y fugas en cuestión de horas.

7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera

Última revisión: 19 de junio de 2026

Esta guía es información general sobre el Derecho de la UE, no asesoramiento jurídico. NIS2 entra en vigor a través de la ley de transposición nacional de cada Estado miembro de la UE, que puede diferir en los detalles. Verifique las obligaciones que le aplican con su autoridad competente o asesor jurídico.

Guías relacionadas

Directrices de ENISA sobre ciberseguridad en la compra hospitalaria: cómo evaluar a sus proveedores

Las directrices de compra de ENISA de julio de 2026 integran la ciberseguridad de los proveedores en la compra sanitaria. Traducidas en pasos concretos: especificar requisitos, evaluar candidatos desde fuera, contratar, supervisar y documentar, ligado al deber de cadena de suministro de NIS2 art. 21(2)(d).

Cómo cumplir NIS2: una hoja de ruta paso a paso

Los pasos hacia el cumplimiento de NIS2 en orden: confirmar el ámbito, registrarse, responsabilidad de la dirección (art. 20), las medidas del art. 21.2, seguridad de la cadena de suministro, notificación de incidentes (art. 23) y garantía continua y evidenciada.

¿Quién está sujeto a NIS2? Entidades esenciales e importantes, sectores y umbrales de tamaño

Determina si NIS2 te aplica: los dos niveles, los sectores de los anexos I/II, los umbrales de tamaño, las excepciones independientes del tamaño y cómo la cadena de suministro te involucra aunque no estés designado.

NIS2 para proveedores: usted no está designado, pero sus clientes sí

La mayoría de las empresas nunca son designadas conforme a NIS2, pero muchas deben cumplirla igualmente. Cómo el deber de cadena de suministro de un cliente afectado (artículo 21, apartado 2, letra d) desciende hasta usted, qué pedirá y cómo responder de forma creíble.

NIS2 y el requisito de la cadena de suministro: qué significa en la práctica

NIS2 obliga a las entidades esenciales e importantes a evaluar los ciberriesgos de su cadena de suministro. Clasificación de proveedores, riesgo de cuarta parte, notificación Art. 23 y lo que buscan los auditores.

Cómo ocurre una brecha en 2026: su superficie externa y su cadena de suministro

La cadena de ataque de 2026 paso a paso — credenciales robadas, dispositivos de borde explotados, suplantación de correo — en su propia superficie externa y la de sus proveedores, y dónde norppa.io rompe la cadena.

Evaluación del ciberriesgo del proveedor: qué comprueba el monitoreo NIS2 automatizado

Todas las categorías de comprobación explicadas: ransomware, filtraciones dark web, TLS/DNSSEC, seguridad de cookies, CVE/EPSS, sanciones, listas negras MX y SAQ. Ciclo de vida de hallazgos y mapeo de artículos NIS2.

NIS2 Art. 21(2): lista de verificación de seguridad para proveedores

Lista de verificación para equipos de adquisiciones y seguridad: qué preguntar, qué evidencias recopilar y cómo responder cuando un proveedor no cumple. Incluye documentos de evidencia sugeridos.

Cuestionario de proveedores NIS2 (SAQ): qué preguntar, cómo puntuarlo y una plantilla gratuita

Qué preguntar a los proveedores bajo el art. 21.2.d, cómo puntuar respuestas y responder a brechas, por qué la autodeclaración necesita verificación, y una plantilla gratuita.

NIS2 y la responsabilidad de la dirección: lo que el consejo y la alta dirección deben saber

Qué espera NIS2 del órgano de dirección: deberes de aprobación y supervisión, responsabilidad personal (art. 20), formación, KPI de reporte al consejo y sanciones del art. 34.

ISO 27001 y NIS2: lo que su SGSI ya cubre, y las brechas que no

Si tiene ISO 27001: qué se traslada a NIS2 y qué no (notificación legal, responsabilidad de la dirección, registro y garantía continua de la cadena de suministro) y cómo cerrar la brecha.

Multas y sanciones NIS2: cuánto, quién es responsable y cómo evitarlas

Qué son las sanciones NIS2: los topes del artículo 34 (10 M€ / 2 % para entidades esenciales, 7 M€ / 1,4 % para importantes), la responsabilidad personal de la dirección (art. 20, art. 32), las medidas no pecuniarias y cómo evitarlas.

NIS2 vs DORA: en qué se diferencian, dónde se solapan y cuál te aplica

En qué se diferencian y solapan los dos regímenes de la UE, por qué DORA es lex specialis para entidades financieras, cuál te aplica, y qué significan ambos para el riesgo de terceros.

RGPD vs NIS2: solapamiento, diferencias y cuándo un incidente activa ambos

En qué se diferencian y solapan RGPD y NIS2, cuándo un incidente activa ambos (RGPD art. 33 72 h a la autoridad de control vs NIS2 art. 23 24 h/72 h/un mes al CSIRT), la cooperación del art. 35 y la prohibición de doble multa, y qué significan ambos para la diligencia de proveedores.

El Reglamento de Ciberresiliencia de la UE (CRA): ámbito, calendario y qué significa para su cadena de suministro

Qué exige el CRA, sus fechas escalonadas (en vigor 2024, notificación sept 2026, plena conformidad dic 2027), a quién se aplica y por qué el SaaS puro a menudo no, cómo complementa a NIS2 y qué significa para la contratación y la diligencia de proveedores.

El Reglamento de IA de la UE: niveles de riesgo, calendario y qué deben hacer los responsables del despliegue (artículo 26)

Qué exige el Reglamento de IA de la UE: los niveles de riesgo, las fechas escalonadas (en vigor 2024, prohibido feb 2025, GPAI ago 2025, alto riesgo ago 2026), las obligaciones del art. 26 del responsable del despliegue, cómo se suma a NIS2 y el RGPD, y qué significa para la adquisición de IA.

Estado de transposición de NIS2: en qué países de la UE está en vigor

Cuáles de los 27 Estados miembros de la UE han incorporado NIS2 a la ley nacional y cuáles aún la ultiman, y por qué las diferencias alcanzan su cadena de suministro igualmente.

Cláusulas contractuales para proveedores NIS2: qué exigir a sus proveedores

Las cláusulas que hacen exigible la obligación de cadena de suministro de NIS2: mínimo de seguridad, ventana de notificación, derechos de prueba y auditoría, traslación a subcontratistas y verificación continua.

Su postura de seguridad externa bajo NIS2: lo que ven proveedores y clientes

Las señales públicamente visibles que los clientes evalúan bajo el art. 21(2)(d) de NIS2: suplantación de correo (SPF/DMARC), higiene de certificados, sistemas expuestos a internet y credenciales filtradas, por qué importa cada una y cómo comprobarlas y corregirlas.

¿Sus proveedores usan IA? El riesgo de proveedores de NIS2 y el Reglamento de IA de la UE

Los proveedores integran cada vez más IA en los servicios de los que depende, y sus proveedores también. Dónde la IA de proveedores y de la enésima parte crea riesgo bajo el art. 21(2)(d) de NIS2 y el Reglamento de IA, qué evaluar y cómo mantener la visibilidad.

Suplantación de proveedor y fraude del CEO (BEC): suplantación de correo, DMARC y NIS2

Uno de los ataques a la cadena de suministro más comunes no necesita ninguna brecha: un correo suplantado que desvía un pago o roba datos. Cómo funcionan el BEC y la suplantación de proveedor, los ajustes SPF, DKIM y DMARC que los detienen, y cómo encaja en el art. 21(2)(d) de NIS2.