¿Qué es NIS2?
Directiva (UE) 2022/2555 sobre ciberseguridad, la revisión más importante de la regulación de ciberseguridad de toda la UE desde 2016.
Resumen
La Directiva NIS2 (Directiva (UE) 2022/2555) es el marco actualizado de la Unión Europea para alcanzar un elevado nivel común de ciberseguridad en todos los Estados miembros. Sustituye a la Directiva NIS original de 2016.
NIS2 amplía drásticamente el ámbito de aplicación de la regulación de ciberseguridad de la UE: de aproximadamente 10.000 entidades bajo NIS1 a un estimado de 160.000 en toda Europa. Solo en Alemania, alrededor de 29.500 empresas se ven afectadas.
La directiva impone medidas armonizadas de gestión de riesgos, obligaciones de notificación de incidentes y requisitos de seguridad de la cadena de suministro. Introduce la responsabilidad personal de la dirección y sanciones significativamente más elevadas por incumplimiento.
| Fecha | Evento |
|---|---|
| 27 de diciembre de 2022 | La Directiva NIS2 se publica en el Diario Oficial de la UE |
| 16 de enero de 2023 | NIS2 entra en vigor a nivel de la UE |
| 17 de octubre de 2024 | Plazo para que los Estados miembros la transpongan al derecho nacional |
| 17 de abril de 2025 | Plazo para que los Estados miembros establezcan registros de entidades |
| 17 de octubre de 2027 | La Comisión Europea revisa el funcionamiento de la directiva |
| Aspecto | NIS1 (2016) | NIS2 (2022) |
|---|---|---|
| Ámbito de aplicación | ~10.000 entidades en la UE | ~160.000 entidades en la UE |
| Sectores | 7 sectores | 18 sectores (11 de alta criticidad + 7 otros críticos) |
| Clasificación de entidades | Operadores de servicios esenciales (OES) + proveedores de servicios digitales | Entidades esenciales + entidades importantes (en función del tamaño) |
| Sanciones | Fijadas por los Estados miembros, con gran variación | Armonizadas: hasta 10 M EUR o el 2 % del volumen de negocios mundial |
| Responsabilidad de la dirección | No regulada | Responsabilidad personal de los órganos de dirección |
| Notificación de incidentes | Sin demora indebida | Cascada estricta de 24 h / 72 h / 1 mes |
| Cadena de suministro | No regulada | Evaluación obligatoria de la seguridad de la cadena de suministro |
| Supervisión | Dejada a los Estados miembros | Proactiva (esenciales) + reactiva (importantes) |
18 sectores afectados
- 01Energía (electricidad, calefacción/refrigeración urbana, petróleo, gas, hidrógeno)
- 02Transporte (aéreo, ferroviario, por vías navegables, por carretera)
- 03Banca
- 04Infraestructuras de los mercados financieros
- 05Salud (hospitales, farmacéuticas, productos sanitarios, laboratorios de referencia)
- 06Agua potable
- 07Aguas residuales
- 08Infraestructura digital (DNS, TLD, nube, centros de datos, CDN, telecomunicaciones)
- 09Gestión de servicios TIC, B2B (MSP, MSSP)
- 10Administración pública
- 11Espacio
- 01Servicios postales y de mensajería
- 02Gestión de residuos
- 03Productos químicos (fabricación, producción, distribución)
- 04Alimentación (comercio mayorista, producción industrial, transformación)
- 05Fabricación (productos sanitarios, electrónica, equipos eléctricos, maquinaria, vehículos de motor, otro material de transporte)
- 06Proveedores digitales (mercados en línea, motores de búsqueda, redes sociales)
- 07Organizaciones de investigación
| Tamaño | Empleados | Umbral financiero | Ámbito de NIS2 |
|---|---|---|---|
| Grande | ≥ 250 | > 50 M EUR de volumen de negocios Y > 43 M EUR de balance general | Dentro del ámbito |
| Mediana | ≥ 50 (y < 250) | > 10 M EUR de volumen de negocios Y > 10 M EUR de balance general | Dentro del ámbito |
| Pequeña | < 50 | ≤ 10 M EUR de volumen de negocios Y ≤ 10 M EUR de balance general | Generalmente fuera del ámbito |
Determinados tipos de entidad están dentro del ámbito con independencia de su tamaño, incluidos los proveedores de DNS, los registros de TLD, los prestadores cualificados de servicios de confianza, los operadores KRITIS y los proveedores únicos de servicios esenciales.
- Implementar 10 medidas obligatorias de gestión de riesgos de ciberseguridad
- Notificar los incidentes significativos en un plazo de 24 h / 72 h / 1 mes
- La dirección debe aprobar, supervisar y formarse en ciberseguridad
- Evaluar y gestionar los riesgos de ciberseguridad en la cadena de suministro
- Registrarse ante la autoridad nacional competente
- Mantener pruebas del cumplimiento (auditorías para operadores KRITIS cada 3 años)