Estándar abierto de la UE

Esquema de notificación de incidentes de NIS2

Los campos que toda entidad regulada conforme a NIS2 necesita documentar en un incidente significativo. Anclado en la capa de la UE, no vinculado a un único portal nacional.

Cuando un incidente significativo golpea a una entidad regulada conforme a NIS2, el reloj arranca: 24 horas para la alerta temprana, 72 horas para la notificación, un mes para el informe final. Los campos que necesitan documentarse son en gran medida los mismos en toda la UE, pero cada Estado miembro opera su propio portal.

Hasta que las plantillas comunes adoptadas por el Grupo de Cooperación NIS el 26 de mayo de 2026 se formalicen mediante un Reglamento de Ejecución de la Comisión, y hasta que entre en funcionamiento el Punto Único de Entrada propuesto por el Art. 23a de NIS2 (Digital Omnibus, 19 de noviembre de 2025), no existe un esquema público y legible por máquina para estos campos. Esta biblioteca llena ese vacío.

Anclaje legal en la UE
El esquema está anclado exclusivamente en fuentes primarias de la UE. Los mapeos de portales nacionales (BSI, ANSSI, NCSC-NL, ACN, INCIBE-CERT, ...) viven como una capa de extensión a nivel de campo, nunca como el anclaje primario.
Obtenga el esquema
Legible por máquina como TypeScript o esquema JSON. De uso gratuito, con licencia dual.
Versión
0.3.0
Última actualización
2026-06-03
Campos
30
Tipos de informe
5
Tipos de informe conforme al Art. 23 de NIS2
Cinco tipos de informe, cada uno con un URI persistente del W3C DPV.

Clasificación del incidente

2 campos

Motivo de la notificación

enum3× required

Categoría bajo la cual se presenta esta notificación. El art. 23(3) NIS2 solo obliga a notificar los incidentes significativos; la notificación de cuasi-incidentes y de incidentes no significativos es voluntaria conforme al art. 30 NIS2.

Base jurídica: NIS 2 Art. 23(3), NIS 2 Art. 30

Portal nacional: DE: Vorfallsklassifikation / Meldegrund

Nivel de gravedad

enum2× required

Evaluación inicial de la gravedad del incidente. El art. 23(4)(b) NIS2 exige que la notificación del incidente (72h) contenga una evaluación inicial de la gravedad y el impacto. El CIR 2024/2690 cuantifica los umbrales de significatividad para las categorías de proveedores de servicios digitales que abarca.

Base jurídica: NIS 2 Art. 23(4)(b), CIR 2024/2690

Portal nacional: DE: Vorfallsklassifikation / Lageeinschätzung

Solapamiento: DORA Art. 19(1)

Descripción del incidente

5 campos

Resumen breve del incidente

text3× required

Resumen en lenguaje claro de lo ocurrido. El art. 23(4)(a) NIS2 exige que la alerta temprana indique si se sospecha que el incidente significativo es de naturaleza ilícita o malintencionada: este campo recoge ese relato inicial.

Base jurídica: NIS 2 Art. 23(4)(a)

Portal nacional: DE: Vorfallsbeschreibung / Störungsbeschreibung

Solapamiento: GDPR Art. 33(3)(a)

Descripción detallada del incidente

text1× required

Conforme al texto literal del art. 23(4)(d) NIS2: el informe final contendrá 'una descripción detallada del incidente, incluida su gravedad e impacto'. Este campo acumula las conclusiones a lo largo del ciclo de notificación.

Base jurídica: NIS 2 Art. 23(4)(d)(i)

Portal nacional: DE: Vorfallsbeschreibung / Detaillierte Vorfallsbeschreibung

Causa ilícita o malintencionada sospechada

enum3× required

El art. 23(4)(a) NIS2 exige que la alerta temprana de 24 horas indique si se sospecha que el incidente significativo ha sido causado por actos ilícitos o malintencionados.

Base jurídica: NIS 2 Art. 23(4)(a)

Portal nacional: DE: Ursache / Vermutung böswilliger Handlung

Informar a los destinatarios de los servicios (art. 23(2))

boolean2× required

Art. 23(2) NIS2: cuando proceda, la entidad comunicará sin demora indebida a los destinatarios de sus servicios potencialmente afectados por una ciberamenaza significativa cualesquiera medidas o remedios que puedan adoptar.

Base jurídica: NIS 2 Art. 23(2)

Solapamiento: GDPR Art. 34

URI del W3C DPV: https://w3id.org/dpv/legal/eu/nis2#RiskMitigationAdvice

Mensaje a los destinatarios de los servicios

text

Mensaje en lenguaje claro dirigido a los destinatarios de los servicios de la entidad sobre la amenaza y las acciones correctivas recomendadas. Obligatorio si customerNotificationRequired es verdadero.

Base jurídica: NIS 2 Art. 23(2)

Solapamiento: GDPR Art. 34(2)

URI del W3C DPV: https://w3id.org/dpv/legal/eu/nis2#RiskMitigationAdvice

Cronología

3 campos

Ocurrencia del incidente (ISO-8601)

datetime1× required

Hora conocida más temprana en que se produjo el incidente. Puede ser 'desconocida' si la cronología forense está incompleta.

Base jurídica: ENISA TIG v1.0 §5 (incident timeline)

Portal nacional: DE: Zeitlinie / Vorfallseintritt

Solapamiento: GDPR Art. 33(3)(a)

Hora de detección / de conocimiento (ISO-8601)

datetime3× required

Hora en que la entidad tuvo conocimiento del incidente significativo. Inicia los plazos de 24h / 72h / 1m conforme al art. 23(4) NIS 2.

Base jurídica: NIS 2 Art. 23(4)

Portal nacional: DE: Zeitlinie / Erkennung

Solapamiento: GDPR Art. 33(1)

Incidente resuelto (ISO-8601)

datetime1× required

Hora en que el incidente fue contenido y subsanado. Obligatorio para el informe final conforme al art. 23(4)(d) NIS 2.

Base jurídica: NIS 2 Art. 23(4)(d)

Portal nacional: DE: Zeitlinie / Aktuelle Statusmeldung

Causa raíz

5 campos

Tipo de causa raíz

enum1× required

Conforme al texto literal del art. 23(4)(d)(ii) NIS2: el informe final indicará 'el tipo de amenaza o la causa raíz que probablemente haya desencadenado el incidente'.

Base jurídica: NIS 2 Art. 23(4)(d)(ii)

Portal nacional: DE: Ursache / Primärursache

Solapamiento: DORA Art. 19(4)

Análisis de la causa raíz (descripción)

text1× required

Análisis descriptivo que respalda la clasificación de la causa raíz. Cuando el análisis sea incompleto, indique la hipótesis mejor fundamentada y las pruebas que la sustentan.

Base jurídica: NIS 2 Art. 23(4)(d)(ii)

Portal nacional: DE: Ursache / Detailursache

Indicador de ataque dirigido

enum2× required

Evaluación de la entidad sobre si el incidente constituye un ataque dirigido (específico a la entidad o al sector) o no dirigido (oportunista / campaña masiva).

Base jurídica: ENISA TIG v1.0 §5 (incident profiling)

Portal nacional: DE: Ursache / Zielrichtung des Angriffs

Propiedades CIA afectadas

multiEnum2× required

Cuáles de la confidencialidad, integridad, disponibilidad ha afectado el incidente. El art. 6(6) NIS2 define el 'incidente significativo' en parte en función de estas propiedades.

Base jurídica: NIS 2 Art. 6(6)

Portal nacional: DE: Detaillierte Ursache / CIA-Auswirkungen

Solapamiento: GDPR Art. 32(1)

Indicadores de compromiso (IoCs)

text

Conforme al texto literal del art. 23(4)(b) NIS2: la notificación del incidente (72h) indicará 'una evaluación inicial del incidente significativo, incluida su gravedad e impacto, así como, cuando estén disponibles, los indicadores de compromiso'. Aporte artefactos observables (resúmenes de archivos, direcciones IP, dominios, URLs, firmas de software malicioso, patrones de comportamiento) que los defensores posteriores puedan utilizar para detectar la misma amenaza. Opcional y no obligatorio, ya que la directiva lo condiciona a la disponibilidad; si el análisis forense no ha revelado ningún IoC en el momento de la presentación, dejar vacío.

Base jurídica: NIS 2 Art. 23(4)(b), ENISA TIG v1.0 §5 (incident profiling)

Portal nacional: DE: Detaillierte Ursache / Kompromittierungsindikatoren

Solapamiento: GDPR Art. 33(3)(a), DORA Art. 19(4)

Medidas de respuesta

4 campos

Medidas de contención adoptadas

text2× required

Medidas técnicas, organizativas y operativas ya adoptadas para contener el incidente. Obligatorio para la notificación de incidente (72h) y actualizado en los informes posteriores.

Base jurídica: NIS 2 Art. 23(4)(d)(iii)

Portal nacional: DE: Gegenmaßnahmen / Technische / organisatorische Maßnahmen

Solapamiento: GDPR Art. 33(3)(d)

Mitigación aplicada y en curso

text1× required

Conforme al texto literal del art. 23(4)(d)(iii) NIS 2: el informe final deberá describir las 'medidas de mitigación aplicadas y en curso'.

Base jurídica: NIS 2 Art. 23(4)(d)(iii)

Portal nacional: DE: Gegenmaßnahmen / Angewandte und laufende Maßnahmen

Método de detección

multiEnum2× required

Cómo se detectó el incidente por primera vez. Utilizado por los CSIRT para identificar lagunas sistémicas de detección en todo el sector.

Base jurídica: ENISA TIG v1.0 §5 (detection)

Portal nacional: DE: Gegenmaßnahmen / Erkennungsmethode

Medidas preventivas previstas

text1× required

Medidas previstas para evitar que se repita. Aporta el ciclo de 'lecciones aprendidas' exigido por la ENISA TIG para el informe final.

Base jurídica: NIS 2 Art. 23(4)(d)(iii), ENISA TIG v1.0 §5 (post-incident review)

Portal nacional: DE: Vorfalls-Korrelationen / Zukünftige Präventionsmaßnahmen

Impacto

4 campos

Usuarios afectados (estimación)

integer2× required

Número estimado de usuarios afectados. CIR 2024/2690 cuantifica umbrales para las categorías de proveedores de servicios digitales que regula; para las demás entidades la evaluación es cualitativa conforme al art. 6(6) y al art. 23(3) NIS 2.

Base jurídica: NIS 2 Art. 6(6), CIR 2024/2690 (where applicable)

Portal nacional: DE: Servicestörung / Betroffene Nutzer (geschätzt)

Solapamiento: GDPR Art. 33(3)(a)

Descripción de la interrupción del servicio

text2× required

Descripción de qué servicios (operativos, de cara al cliente, internos) se vieron degradados o no disponibles y durante cuánto tiempo. El art. 6(6) NIS 2 convierte la interrupción del servicio en un criterio que define un 'incidente significativo'.

Base jurídica: NIS 2 Art. 6(6)

Portal nacional: DE: Servicestörung / Beschreibung der Dienstausfälle

Solapamiento: DORA Art. 19(4)

Daño financiero estimado (EUR)

decimal

Daño financiero directo e indirecto estimado. El art. 6(6) NIS 2 incluye la pérdida financiera entre los criterios que elevan un incidente a 'significativo'.

Base jurídica: NIS 2 Art. 6(6)(b)

Portal nacional: DE: Servicestörung / Finanzieller Schaden (geschätzt)

Solapamiento: DORA Art. 19(4)

Daño reputacional (sí / no)

boolean2× required

Evaluación de la entidad sobre si el incidente ha causado o es probable que cause un daño reputacional. Uno de los criterios que califican un 'incidente significativo' conforme al art. 6(6) NIS 2.

Base jurídica: NIS 2 Art. 6(6)(b)

Portal nacional: DE: Servicestörung / Reputationsschaden

Impacto transfronterizo

2 campos

Impacto transfronterizo (sí / no)

boolean3× required

El art. 23(4)(a) NIS 2 exige que la alerta temprana indique si el incidente significativo tiene un impacto transfronterizo. Los CSIRT de los demás Estados miembros afectados son informados a través del mecanismo de cooperación del art. 15 NIS 2.

Base jurídica: NIS 2 Art. 23(4)(a), NIS 2 Art. 23(4)(d)(iv)

Portal nacional: DE: Geografische & Sektorale Verbreitung / Grenzüberschreitende Auswirkung

Solapamiento: GDPR Art. 33(3)(c)

Estados miembros afectados (ISO 3166-1 alpha-2)

countryListCondicional

Lista de los Estados miembros de la UE cuyas entidades, usuarios o servicios se ven afectados por el incidente. Utilizada por el CSIRT para informar a las autoridades homólogas.

Base jurídica: NIS 2 Art. 23(4)(a), NIS 2 Art. 15 (Cooperation Group)

Portal nacional: DE: Geografische & Sektorale Verbreitung / Geografische Verbreitung

Extensión geográfica y sectorial

1 campos

Sectores NIS 2 afectados (anexos I y II)

multiEnum2× required

Sectores afectados por el incidente, correspondientes al anexo I NIS 2 (sectores de alta criticidad) y al anexo II (otros sectores críticos). Puede ser necesario informar a los CSIRT sectoriales.

Base jurídica: NIS 2 Annex I, NIS 2 Annex II

Portal nacional: DE: Geografische & Sektorale Verbreitung / Betroffene Sektoren

Contacto del notificante

4 campos

Nombre del notificante

string3× required

Nombre de la persona física que presenta la notificación en nombre de la entidad. Exigido por todos los portales nacionales para que el CSIRT pueda dar seguimiento.

Base jurídica: ENISA TIG v1.0 §5 (notification logistics)

Portal nacional: DE: Melder-Kontakt / Name

Solapamiento: GDPR Art. 33(3)(b)

Correo electrónico del notificante

email3× required

Dirección de correo electrónico que el CSIRT puede utilizar para contactar al notificante para preguntas de seguimiento, solicitudes de informe intermedio y entrega de comentarios conforme al art. 23(5) NIS2.

Base jurídica: NIS 2 Art. 23(5)

Portal nacional: DE: Melder-Kontakt / E-Mail

Solapamiento: GDPR Art. 33(3)(b)

Teléfono del notificante

phone

Número de teléfono para el contacto urgente con el CSIRT, especialmente durante la ventana de alerta temprana, cuando el correo electrónico puede ser lento.

Base jurídica: ENISA TIG v1.0 §5 (notification logistics)

Portal nacional: DE: Melder-Kontakt / Telefon

Referencia interna del caso

string

Número de referencia interno del incidente propio de la entidad. Permite al CSIRT correlacionar varias presentaciones sobre el mismo incidente.

Base jurídica: ENISA TIG v1.0 §5 (notification logistics)

Portal nacional: DE: Gegenmaßnahmen / Internes Aktenzeichen

Cómo usarlo

Este esquema cubre la sustancia jurídica de la UE de la notificación de incidentes del Art. 23 de NIS2. Está pensado como una base compartida. La notificación efectiva debe presentarse a través del portal de la autoridad nacional pertinente.

La capa DE (Meldeportal del BSI) está poblada hoy. Los mapeos para FR, NL, AT, IT, ES y otros Estados miembros existen como marcadores de posición y agradecen las pull requests.

Gestión de incidentes con registro de auditoría
En la plataforma nisd2.eu, los incidentes se capturan directamente, se vinculan de forma relacional a activos y proveedores, y el paquete de presentación poblado se exporta como un briefing. Gratuito, de código abierto, sin lock-in.