Guía NIS2 · 7 min
Notificación de incidentes NIS2: los plazos de 24 y 72 horas explicados
Cuando ocurre un incidente significativo, el reloj arranca de inmediato — y NIS2 fija una serie de plazos estrictos medidos en horas, no en días. Esta guía explica qué cuenta como incidente significativo, el calendario exacto de notificación del artículo 23 y la situación que los equipos pasan por alto con más frecuencia: cuándo el incidente de un proveedor se convierte en su obligación de notificar.
Puntos clave
- Un incidente significativo desencadena una notificación escalonada: alerta temprana en 24 horas, notificación completa en 72 horas, informe final en un mes (art. 23).
- "Significativo" significa una perturbación operativa grave o pérdida financiera, o un daño considerable a terceros — no todo incidente cumple el umbral.
- El incidente de un proveedor o tercero que perturba su servicio puede iniciar su reloj de 24 horas — la visibilidad sobre ellos forma parte de la preparación.
- Las notificaciones van a su CSIRT nacional o autoridad competente; también podría tener que informar a los destinatarios de sus servicios.
Qué cuenta como incidente "significativo"
No todo incidente es notificable. Conforme al artículo 23, un incidente es significativo si ha causado o puede causar una perturbación operativa grave de los servicios o una pérdida financiera para la entidad, o si ha afectado o puede afectar a otras personas físicas o jurídicas causando un daño material o inmaterial considerable.
La Comisión ha fijado umbrales más concretos para ciertos proveedores digitales en un reglamento de ejecución, pero el principio rige en todos los sectores: juzgue por la gravedad y el alcance del impacto, no por la novedad técnica del ataque. En caso de duda, documente su evaluación — la decisión de no notificar debe ser tan defendible como la de notificar.
El calendario de notificación (artículo 23)
La notificación es escalonada: primero una señal rápida, los detalles después. Los plazos corren desde el momento en que tiene conocimiento del incidente significativo.
En 24 horas — alerta temprana
Un primer aviso a su CSIRT o autoridad competente, indicando si se sospecha que el incidente está causado por actos ilícitos o malintencionados, o si podría tener impacto transfronterizo.
En 72 horas — notificación del incidente
Una actualización con una evaluación inicial: gravedad e impacto, e indicadores de compromiso cuando estén disponibles.
A petición — informe intermedio
Si el CSIRT o la autoridad lo solicita, una actualización del estado de la gestión del incidente.
En 1 mes desde la notificación — informe final
Una descripción detallada: causa raíz y tipo de amenaza, las medidas de mitigación aplicadas y en curso, y cualquier impacto transfronterizo.
Si el incidente sigue en curso al mes, presenta un informe de situación en su lugar, y el informe final en el plazo de un mes desde la gestión del incidente.
Cuando el incidente de otro se convierte en el suyo
El deber de notificación de NIS2 no se limita a los incidentes que se originan en sus propios sistemas. Si un proveedor o prestador sufre un incidente que causa una perturbación significativa de los servicios que usted presta, la obligación de notificar puede recaer en usted — y el reloj de 24 horas arranca cuando tiene conocimiento, no cuando el proveedor por fin se lo dice.
Esa es la parte difícil: los proveedores no siempre revelan los incidentes con rapidez, y una notificación que llega una semana tarde ya ha consumido su plazo. La preparación depende, por tanto, de una visibilidad independiente — saber cuándo un proveedor crítico aparece en un sitio de filtraciones de ransomware, sufre la exposición de credenciales o queda inaccesible, sin esperar a su correo.
Cómo estar preparado antes de que arranque el reloj
Cumplir un plazo de horas es cuestión de preparación, no de heroicidades. Antes de un incidente, asegúrese de poder responder:
Fuente: Directiva (UE) 2022/2555 (NIS2), artículo 23 — además del reglamento de ejecución de la Comisión sobre los umbrales de incidente significativo para ciertos proveedores digitales; consulte el portal de notificación de su CSIRT nacional para el canal exacto.
Cómo ayuda norppa.io
La parte más difícil del calendario es la que no controla: un incidente de proveedor del que se entera demasiado tarde. norppa.io monitoriza sus proveedores de forma continua — las listas de víctimas de ransomware y las filtraciones de credenciales en la dark web se comprueban aproximadamente cada seis horas, con alerta inmediata — para que un evento de proveedor le llegue a tiempo de iniciar su propio reloj.
Y como cada hallazgo lleva marca de tiempo y está asignado a los artículos NIS2, el historial que necesita una notificación a 72 horas o un informe final a un mes — qué se vio, cuándo y qué se hizo — ya está reunido en lugar de reconstruido bajo presión.