Todos los países

NIS2 por país

NIS2 — Finlandia

Ley nacional en vigorEstado revisado: junio de 2026

En Finlandia, NIS2 está supervisada por Traficom; los incidentes significativos se notifican a NCSC-FI. La ley nacional Kyberturvallisuuslaki se aplica desde abril de 2025. A continuación: a quién aplica, los plazos de notificación y las sanciones.

CSIRT nacional: notificación de incidentes

NCSC-FI (Kyberturvallisuuskeskus)

Ley nacional

Kyberturvallisuuslaki

La transposición nacional evoluciona. Confirme siempre el estado actual con la autoridad indicada abajo y en el tracker de transposición de la Comisión Europea. Tracker de transposición de la UE

Fechas clave

  • abril de 2025En vigor desde

Las fechas anteriores son hitos de transposición y registro. Las obligaciones de gestión de riesgos (art. 21) y de formación de la dirección (art. 20) se aplican desde la entrada en vigor; no existe un plazo posterior separado salvo que la ley nacional prevea un período transitorio.

A quién aplica aquí

El ámbito de NIS2 se fija a nivel de la UE y aplica en cada Estado miembro. Por lo general está cubierto si opera en un sector del Anexo I de alta criticidad (energía, transporte, banca, salud, agua potable/residual, infraestructura digital, gestión TIC, administración pública, espacio) o un sector del Anexo II (postal, residuos, químicos, alimentación, fabricación, proveedores digitales, investigación) y alcanza el umbral de tamaño: al menos 50 empleados, o volumen de negocios o balance superior a 10 millones de euros. Algunas entidades (DNS/TLD, servicios de confianza, comunicaciones electrónicas públicas, proveedor único de un servicio esencial) están cubiertas con independencia del tamaño, y aunque no esté designado, sus clientes cubiertos le trasladan las obligaciones por contrato.

Guía nacional oficial sobre NIS2

Notificar un incidente y registrarse

Si un incidente significativo afecta a sus servicios, NIS2 exige una alerta temprana en 24 horas, una notificación en 72 horas y un informe final en un mes (art. 23), y el incidente de un proveedor también puede iniciar su reloj. La mayoría de las entidades cubiertas también deben registrarse ante la autoridad nacional. Use la autoridad y el CSIRT de arriba para el canal nacional de notificación y registro.

Notificación de incidentes NIS2: los plazos de 24/72 horas

Sanciones

NIS2 fija multas máximas a escala de la UE: hasta 10 millones de euros o el 2 % del volumen de negocios anual mundial (el importe mayor) para entidades esenciales, y hasta 7 millones de euros o el 1,4 % para entidades importantes (art. 34). El órgano de dirección debe aprobar y supervisar las medidas y puede ser considerado responsable (art. 20). La transposición nacional puede añadir especificidades; confirme con la autoridad.

Profundizar

Cómo ayuda norppa.io aquí

norppa.io monitoriza de forma continua el ciberriesgo de sus proveedores y asigna cada hallazgo a los artículos NIS2: en el idioma de este país y en otros siete. La misma evidencia respalda su expediente de proveedores y las preguntas de una autoridad competente, opere donde opere en la UE.

Esta página es informativa, no asesoramiento jurídico. Confirme los requisitos vinculantes con la autoridad nacional y su asesor legal.

Vea monitorización de proveedores de nivel NIS2

Un informe de proveedor de ejemplo (hallazgos, asignación NIS2 y evidencias) en dos minutos.

Ver informe de ejemplo