Guía NIS2 · 7 min
Notificación de incidentes NIS2: los plazos de 24 y 72 horas explicados
Cuando llega un incidente significativo, el reloj arranca de inmediato, y NIS2 mide sus plazos en horas, no en días. Esta guía expone qué cuenta como incidente significativo, la secuencia exacta de notificación del artículo 23, y el caso con el que los equipos más tropiezan: el momento en que el incidente de un proveedor se convierte, en silencio, en su obligación de notificar.
Puntos clave
- Un incidente significativo desencadena una notificación escalonada: alerta temprana en 24 horas, notificación completa en 72 horas, informe final en un mes (art. 23).
- «Significativo» significa una grave perturbación operativa o pérdida financiera, o un daño considerable a otros: no todo incidente supera esa barrera.
- El incidente de un proveedor o tercero que perturba su servicio puede arrancar su reloj de 24 horas: la visibilidad sobre ellos es parte de la preparación.
- Las notificaciones van a su CSIRT nacional o autoridad competente; también podría tener que informar a los destinatarios de sus servicios.
Qué cuenta como incidente «significativo»
No todo incidente es notificable. En virtud del artículo 23, un incidente es significativo si ha causado o es capaz de causar una grave perturbación operativa de los servicios o pérdidas financieras para la entidad, o si ha afectado o es capaz de afectar a otras personas físicas o jurídicas causando un daño material o inmaterial considerable.
La Comisión ha fijado umbrales más concretos para ciertos proveedores digitales en un reglamento de ejecución, pero el principio se mantiene en todos los sectores: juzgue por la gravedad y el alcance del impacto, no por lo novedoso del ataque. En caso de duda, documente la valoración: la decisión de no notificar debe ser tan defendible como la de notificar.
El calendario de notificación (artículo 23)
La notificación es escalonada: primero una señal rápida, el detalle después. Cada plazo corre desde el momento en que tiene conocimiento del incidente significativo: no desde que comenzó.
En 24 horas: alerta temprana
Un primer aviso a su CSIRT o autoridad competente, indicando si se sospecha que el incidente es malicioso o ilícito y si podría tener impacto transfronterizo.
En 72 horas: notificación de incidente
Una actualización con una evaluación inicial: gravedad e impacto, e indicadores de compromiso cuando disponga de ellos.
A petición: informe intermedio
Si el CSIRT o la autoridad lo pide, una actualización del estado del tratamiento del incidente.
En 1 mes desde la notificación: informe final
Una descripción detallada: causa raíz y tipo de amenaza, las mitigaciones aplicadas y en curso, y cualquier impacto transfronterizo.
Si el incidente sigue en curso al cumplirse el mes, presenta en su lugar un informe de situación, con el informe final dentro del mes posterior a la resolución del incidente.
Cuando el incidente de otro pasa a ser el suyo
El deber de notificar no se detiene en los incidentes que nacen en sus propios sistemas. Si un proveedor o prestador de servicios sufre uno que perturba significativamente los servicios que usted presta, la obligación de notificar puede recaer en usted, y el reloj de 24 horas arranca cuando tiene conocimiento, no cuando el proveedor por fin se lo cuenta.
Esa es la parte difícil: los proveedores no siempre divulgan rápido, y una notificación que llega con una semana de retraso ya ha consumido su plazo. La preparación descansa, por tanto, en una visibilidad independiente: saber cuándo un proveedor crítico aparece en un sitio de filtración de ransomware, ve sus credenciales filtradas o se apaga, sin esperar a su correo.
Vea su puntuación real y la de sus proveedores
7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera
Cómo estar listo antes de que arranque el reloj
Cumplir un plazo de horas es un ejercicio de preparación, no de heroísmo. Antes de que ocurra nada, asegúrese de poder responder:
Fuente: Directiva (UE) 2022/2555 (NIS2), artículo 23 — más el reglamento de ejecución de la Comisión sobre umbrales de incidentes significativos para ciertos proveedores digitales; consulte el portal de notificación de su CSIRT nacional para el canal exacto.
Cómo ayuda norppa.io
La parte más dura del calendario es la que no controla: un incidente de proveedor del que se entera demasiado tarde. norppa.io vigila a sus proveedores de forma continua (las inscripciones en listas de víctimas de ransomware y las fugas de credenciales en la dark web se reexaminan cada seis horas aproximadamente, con una alerta inmediata) de modo que un evento de proveedor le llega a tiempo para arrancar su propio reloj.
Y como cada hallazgo lleva marca de tiempo y está vinculado a los artículos NIS2 a los que responde, el historial que necesita una notificación a 72 horas o un informe final a un mes (qué se vio, cuándo y qué se hizo) ya está reunido en lugar de reconstruido bajo presión.