Esquema de notificación de incidentes de NIS2
Los campos que toda entidad regulada conforme a NIS2 necesita documentar en un incidente significativo. Anclado en la capa de la UE, no vinculado a un único portal nacional.
Cuando un incidente significativo golpea a una entidad regulada conforme a NIS2, el reloj arranca: 24 horas para la alerta temprana, 72 horas para la notificación, un mes para el informe final. Los campos que necesitan documentarse son en gran medida los mismos en toda la UE, pero cada Estado miembro opera su propio portal.
Hasta que las plantillas comunes adoptadas por el Grupo de Cooperación NIS el 26 de mayo de 2026 se formalicen mediante un Reglamento de Ejecución de la Comisión, y hasta que entre en funcionamiento el Punto Único de Entrada propuesto por el Art. 23a de NIS2 (Digital Omnibus, 19 de noviembre de 2025), no existe un esquema público y legible por máquina para estos campos. Esta biblioteca llena ese vacío.
- ·Directive (EU) 2022/2555 (NIS 2) Art. 23
- ·Commission Implementing Regulation (EU) 2024/2690 (CIR)
- ·ENISA Technical Implementation Guidance v1.0 (June 2025)
- ·NIS Cooperation Group Common Notification Templates (adopted 26 May 2026; Commission Implementing Regulation pending)
- ·W3C DPV NIS 2 Vocabulary v2.3 (25 February 2026)
- Versión
- 0.3.0
- Última actualización
- 2026-06-03
- Campos
- 30
- Tipos de informe
- 5
- Alerta temprana (24 h)https://w3id.org/dpv/legal/eu/nis2#EarlyWarningReport
- Notificación del incidente (72 h)https://w3id.org/dpv/legal/eu/nis2#IncidentAssessmentReport
- Informe intermedio (a petición del CSIRT)https://w3id.org/dpv/legal/eu/nis2#IntermediateReport
- Informe de progreso (1 mes si no está cerrado)https://w3id.org/dpv/legal/eu/nis2#ProgressReport
- Informe final (1 mes tras el cierre)https://w3id.org/dpv/legal/eu/nis2#FinalReport
Clasificación del incidente
2 camposMotivo de la notificación
Categoría bajo la cual se presenta esta notificación. El art. 23(3) NIS2 solo obliga a notificar los incidentes significativos; la notificación de cuasi-incidentes y de incidentes no significativos es voluntaria conforme al art. 30 NIS2.
Base jurídica: NIS 2 Art. 23(3), NIS 2 Art. 30
Portal nacional: DE: Vorfallsklassifikation / Meldegrund
Nivel de gravedad
Evaluación inicial de la gravedad del incidente. El art. 23(4)(b) NIS2 exige que la notificación del incidente (72h) contenga una evaluación inicial de la gravedad y el impacto. El CIR 2024/2690 cuantifica los umbrales de significatividad para las categorías de proveedores de servicios digitales que abarca.
Base jurídica: NIS 2 Art. 23(4)(b), CIR 2024/2690
Portal nacional: DE: Vorfallsklassifikation / Lageeinschätzung
Solapamiento: DORA Art. 19(1)
Descripción del incidente
5 camposResumen breve del incidente
Resumen en lenguaje claro de lo ocurrido. El art. 23(4)(a) NIS2 exige que la alerta temprana indique si se sospecha que el incidente significativo es de naturaleza ilícita o malintencionada: este campo recoge ese relato inicial.
Base jurídica: NIS 2 Art. 23(4)(a)
Portal nacional: DE: Vorfallsbeschreibung / Störungsbeschreibung
Solapamiento: GDPR Art. 33(3)(a)
Descripción detallada del incidente
Conforme al texto literal del art. 23(4)(d) NIS2: el informe final contendrá 'una descripción detallada del incidente, incluida su gravedad e impacto'. Este campo acumula las conclusiones a lo largo del ciclo de notificación.
Base jurídica: NIS 2 Art. 23(4)(d)(i)
Portal nacional: DE: Vorfallsbeschreibung / Detaillierte Vorfallsbeschreibung
Causa ilícita o malintencionada sospechada
El art. 23(4)(a) NIS2 exige que la alerta temprana de 24 horas indique si se sospecha que el incidente significativo ha sido causado por actos ilícitos o malintencionados.
Base jurídica: NIS 2 Art. 23(4)(a)
Portal nacional: DE: Ursache / Vermutung böswilliger Handlung
Informar a los destinatarios de los servicios (art. 23(2))
Art. 23(2) NIS2: cuando proceda, la entidad comunicará sin demora indebida a los destinatarios de sus servicios potencialmente afectados por una ciberamenaza significativa cualesquiera medidas o remedios que puedan adoptar.
Base jurídica: NIS 2 Art. 23(2)
Solapamiento: GDPR Art. 34
URI del W3C DPV: https://w3id.org/dpv/legal/eu/nis2#RiskMitigationAdvice
Mensaje a los destinatarios de los servicios
Mensaje en lenguaje claro dirigido a los destinatarios de los servicios de la entidad sobre la amenaza y las acciones correctivas recomendadas. Obligatorio si customerNotificationRequired es verdadero.
Base jurídica: NIS 2 Art. 23(2)
Solapamiento: GDPR Art. 34(2)
URI del W3C DPV: https://w3id.org/dpv/legal/eu/nis2#RiskMitigationAdvice
Cronología
3 camposOcurrencia del incidente (ISO-8601)
Hora conocida más temprana en que se produjo el incidente. Puede ser 'desconocida' si la cronología forense está incompleta.
Base jurídica: ENISA TIG v1.0 §5 (incident timeline)
Portal nacional: DE: Zeitlinie / Vorfallseintritt
Solapamiento: GDPR Art. 33(3)(a)
Hora de detección / de conocimiento (ISO-8601)
Hora en que la entidad tuvo conocimiento del incidente significativo. Inicia los plazos de 24h / 72h / 1m conforme al art. 23(4) NIS 2.
Base jurídica: NIS 2 Art. 23(4)
Portal nacional: DE: Zeitlinie / Erkennung
Solapamiento: GDPR Art. 33(1)
Incidente resuelto (ISO-8601)
Hora en que el incidente fue contenido y subsanado. Obligatorio para el informe final conforme al art. 23(4)(d) NIS 2.
Base jurídica: NIS 2 Art. 23(4)(d)
Portal nacional: DE: Zeitlinie / Aktuelle Statusmeldung
Causa raíz
5 camposTipo de causa raíz
Conforme al texto literal del art. 23(4)(d)(ii) NIS2: el informe final indicará 'el tipo de amenaza o la causa raíz que probablemente haya desencadenado el incidente'.
Base jurídica: NIS 2 Art. 23(4)(d)(ii)
Portal nacional: DE: Ursache / Primärursache
Solapamiento: DORA Art. 19(4)
Análisis de la causa raíz (descripción)
Análisis descriptivo que respalda la clasificación de la causa raíz. Cuando el análisis sea incompleto, indique la hipótesis mejor fundamentada y las pruebas que la sustentan.
Base jurídica: NIS 2 Art. 23(4)(d)(ii)
Portal nacional: DE: Ursache / Detailursache
Indicador de ataque dirigido
Evaluación de la entidad sobre si el incidente constituye un ataque dirigido (específico a la entidad o al sector) o no dirigido (oportunista / campaña masiva).
Base jurídica: ENISA TIG v1.0 §5 (incident profiling)
Portal nacional: DE: Ursache / Zielrichtung des Angriffs
Propiedades CIA afectadas
Cuáles de la confidencialidad, integridad, disponibilidad ha afectado el incidente. El art. 6(6) NIS2 define el 'incidente significativo' en parte en función de estas propiedades.
Base jurídica: NIS 2 Art. 6(6)
Portal nacional: DE: Detaillierte Ursache / CIA-Auswirkungen
Solapamiento: GDPR Art. 32(1)
Indicadores de compromiso (IoCs)
Conforme al texto literal del art. 23(4)(b) NIS2: la notificación del incidente (72h) indicará 'una evaluación inicial del incidente significativo, incluida su gravedad e impacto, así como, cuando estén disponibles, los indicadores de compromiso'. Aporte artefactos observables (resúmenes de archivos, direcciones IP, dominios, URLs, firmas de software malicioso, patrones de comportamiento) que los defensores posteriores puedan utilizar para detectar la misma amenaza. Opcional y no obligatorio, ya que la directiva lo condiciona a la disponibilidad; si el análisis forense no ha revelado ningún IoC en el momento de la presentación, dejar vacío.
Base jurídica: NIS 2 Art. 23(4)(b), ENISA TIG v1.0 §5 (incident profiling)
Portal nacional: DE: Detaillierte Ursache / Kompromittierungsindikatoren
Solapamiento: GDPR Art. 33(3)(a), DORA Art. 19(4)
Medidas de respuesta
4 camposMedidas de contención adoptadas
Medidas técnicas, organizativas y operativas ya adoptadas para contener el incidente. Obligatorio para la notificación de incidente (72h) y actualizado en los informes posteriores.
Base jurídica: NIS 2 Art. 23(4)(d)(iii)
Portal nacional: DE: Gegenmaßnahmen / Technische / organisatorische Maßnahmen
Solapamiento: GDPR Art. 33(3)(d)
Mitigación aplicada y en curso
Conforme al texto literal del art. 23(4)(d)(iii) NIS 2: el informe final deberá describir las 'medidas de mitigación aplicadas y en curso'.
Base jurídica: NIS 2 Art. 23(4)(d)(iii)
Portal nacional: DE: Gegenmaßnahmen / Angewandte und laufende Maßnahmen
Método de detección
Cómo se detectó el incidente por primera vez. Utilizado por los CSIRT para identificar lagunas sistémicas de detección en todo el sector.
Base jurídica: ENISA TIG v1.0 §5 (detection)
Portal nacional: DE: Gegenmaßnahmen / Erkennungsmethode
Medidas preventivas previstas
Medidas previstas para evitar que se repita. Aporta el ciclo de 'lecciones aprendidas' exigido por la ENISA TIG para el informe final.
Base jurídica: NIS 2 Art. 23(4)(d)(iii), ENISA TIG v1.0 §5 (post-incident review)
Portal nacional: DE: Vorfalls-Korrelationen / Zukünftige Präventionsmaßnahmen
Impacto
4 camposUsuarios afectados (estimación)
Número estimado de usuarios afectados. CIR 2024/2690 cuantifica umbrales para las categorías de proveedores de servicios digitales que regula; para las demás entidades la evaluación es cualitativa conforme al art. 6(6) y al art. 23(3) NIS 2.
Base jurídica: NIS 2 Art. 6(6), CIR 2024/2690 (where applicable)
Portal nacional: DE: Servicestörung / Betroffene Nutzer (geschätzt)
Solapamiento: GDPR Art. 33(3)(a)
Descripción de la interrupción del servicio
Descripción de qué servicios (operativos, de cara al cliente, internos) se vieron degradados o no disponibles y durante cuánto tiempo. El art. 6(6) NIS 2 convierte la interrupción del servicio en un criterio que define un 'incidente significativo'.
Base jurídica: NIS 2 Art. 6(6)
Portal nacional: DE: Servicestörung / Beschreibung der Dienstausfälle
Solapamiento: DORA Art. 19(4)
Daño financiero estimado (EUR)
Daño financiero directo e indirecto estimado. El art. 6(6) NIS 2 incluye la pérdida financiera entre los criterios que elevan un incidente a 'significativo'.
Base jurídica: NIS 2 Art. 6(6)(b)
Portal nacional: DE: Servicestörung / Finanzieller Schaden (geschätzt)
Solapamiento: DORA Art. 19(4)
Daño reputacional (sí / no)
Evaluación de la entidad sobre si el incidente ha causado o es probable que cause un daño reputacional. Uno de los criterios que califican un 'incidente significativo' conforme al art. 6(6) NIS 2.
Base jurídica: NIS 2 Art. 6(6)(b)
Portal nacional: DE: Servicestörung / Reputationsschaden
Impacto transfronterizo
2 camposImpacto transfronterizo (sí / no)
El art. 23(4)(a) NIS 2 exige que la alerta temprana indique si el incidente significativo tiene un impacto transfronterizo. Los CSIRT de los demás Estados miembros afectados son informados a través del mecanismo de cooperación del art. 15 NIS 2.
Base jurídica: NIS 2 Art. 23(4)(a), NIS 2 Art. 23(4)(d)(iv)
Portal nacional: DE: Geografische & Sektorale Verbreitung / Grenzüberschreitende Auswirkung
Solapamiento: GDPR Art. 33(3)(c)
Estados miembros afectados (ISO 3166-1 alpha-2)
Lista de los Estados miembros de la UE cuyas entidades, usuarios o servicios se ven afectados por el incidente. Utilizada por el CSIRT para informar a las autoridades homólogas.
Base jurídica: NIS 2 Art. 23(4)(a), NIS 2 Art. 15 (Cooperation Group)
Portal nacional: DE: Geografische & Sektorale Verbreitung / Geografische Verbreitung
Extensión geográfica y sectorial
1 camposSectores NIS 2 afectados (anexos I y II)
Sectores afectados por el incidente, correspondientes al anexo I NIS 2 (sectores de alta criticidad) y al anexo II (otros sectores críticos). Puede ser necesario informar a los CSIRT sectoriales.
Base jurídica: NIS 2 Annex I, NIS 2 Annex II
Portal nacional: DE: Geografische & Sektorale Verbreitung / Betroffene Sektoren
Contacto del notificante
4 camposNombre del notificante
Nombre de la persona física que presenta la notificación en nombre de la entidad. Exigido por todos los portales nacionales para que el CSIRT pueda dar seguimiento.
Base jurídica: ENISA TIG v1.0 §5 (notification logistics)
Portal nacional: DE: Melder-Kontakt / Name
Solapamiento: GDPR Art. 33(3)(b)
Correo electrónico del notificante
Dirección de correo electrónico que el CSIRT puede utilizar para contactar al notificante para preguntas de seguimiento, solicitudes de informe intermedio y entrega de comentarios conforme al art. 23(5) NIS2.
Base jurídica: NIS 2 Art. 23(5)
Portal nacional: DE: Melder-Kontakt / E-Mail
Solapamiento: GDPR Art. 33(3)(b)
Teléfono del notificante
Número de teléfono para el contacto urgente con el CSIRT, especialmente durante la ventana de alerta temprana, cuando el correo electrónico puede ser lento.
Base jurídica: ENISA TIG v1.0 §5 (notification logistics)
Portal nacional: DE: Melder-Kontakt / Telefon
Referencia interna del caso
Número de referencia interno del incidente propio de la entidad. Permite al CSIRT correlacionar varias presentaciones sobre el mismo incidente.
Base jurídica: ENISA TIG v1.0 §5 (notification logistics)
Portal nacional: DE: Gegenmaßnahmen / Internes Aktenzeichen
Este esquema cubre la sustancia jurídica de la UE de la notificación de incidentes del Art. 23 de NIS2. Está pensado como una base compartida. La notificación efectiva debe presentarse a través del portal de la autoridad nacional pertinente.
La capa DE (Meldeportal del BSI) está poblada hoy. Los mapeos para FR, NL, AT, IT, ES y otros Estados miembros existen como marcadores de posición y agradecen las pull requests.