cuál es la diferencia entre una entidad esencial y una entidad importante
Supervisión más rigurosa para entidades críticas, más flexible para entidades importantes
La diferencia no radica en las obligaciones en sí, sino en la supervisión de las mismas. Las entidades críticas e importantes están sujetas al mismo deber de cuidado, la misma obligación de registro y la misma obligación de notificación de incidentes. La distinción surge del sector en el que opera una organización y del tamaño de esa organización — en conjunto, estos factores determinan si una organización se considera crítica o importante. Las entidades críticas generalmente provienen de sectores considerados más vulnerables o críticos para la sociedad, como la energía, el agua potable o la infraestructura digital, y suelen ser las organizaciones de mayor tamaño dentro de esos sectores. Las entidades importantes se encuentran en sectores clasificados como ligeramente menos graves, o son organizaciones más pequeñas dentro de un sector más grave.
El impacto práctico se centra principalmente en la supervisión: las entidades críticas pueden estar sujetas a supervisión activa y continua, mientras que para las entidades importantes la supervisión tiende a ser más reactiva — es decir, después de una notificación o indicación de que algo no funciona correctamente. Para un empresario que se pregunta en qué categoría se encuentra su propia organización, es una cuestión separada determinar primero si realmente está sujeta a la ley en absoluto; quien aún no lo sepa, puede comenzar en cómo sé si mi empresa está sujeta a la NIS2. El sector en el que opera una organización es una de las principales consideraciones, y esos sectores se enumeran en la página sobre qué sectores están sujetos a la Directiva NIS2.
De dónde proviene esta distinción
La distinción entre crítico e importante proviene de la clasificación sectorial y los criterios de tamaño de la Directiva NIS2, y en los Países Bajos se ha desarrollado más en la Ley de Ciberseguridad, la transposición nacional de esa directiva. El deber de cuidado que se aplica a ambas categorías está establecido en el artículo 21, apartado 2 de la directiva, con las diez medidas que se derivan de él. El NCSC proporciona orientación sobre cómo funcionan en la práctica ese deber de cuidado y la obligación de notificación.
En lo que se basa esto
- Directiva (UE) 2022/2555 (NIS2), artículo 21 apartado 2 —las diez medidas
- Ley de Ciberseguridad — la transposición holandesa de NIS2
- ISO/IEC 27001 — Anexo A, las medidas de control
- NCSC — orientación sobre la obligación de diligencia debida y la obligación de notificación
La propia directiva está disponible en EUR-Lex. Nos referimos a cada afirmación; usted no tiene que creer simplemente en nosotros.
Lo que debe hacer concretamente
La implementación de cada obligación, con los plazos asociados y las plantillas para documentarlo, está incluida en la suscripción.
Ver la suscripción Primero la comprobación gratuita de NIS2Esto no es asesoramiento legal. Esta página proporciona información general sobre ciberseguridad para las pequeñas y medianas empresas. No conocemos su operación empresarial y no proporcionamos asesoramiento sobre sostenibilidad, certificación ni garantía. Si tiene dudas sobre su propia situación, consulte a un asesor o a su contador.
Escrito con IA basándose en las fuentes anteriores, revisado por una persona el 2026-09-05. ¿Hay algo que no sea correcto? Déjenos saberlo — las correcciones tienen prioridad.