secria.eu

cuándo debo notificar un incidente de ciberseguridad a la autoridad competente

La notificación sigue una línea de tiempo con varios momentos

Un incidente sujeto a la obligación de notificación no se notifica de una sola vez, sino en etapas: primero una alerta temprana, después una notificación más completa, y luego un informe final. Esto se ajusta a la naturaleza de un incidente — poco después del descubrimiento, a menudo aún no está claro qué ha sucedido exactamente, mientras que la autoridad supervisora desea ser informada rápidamente de que algo está ocurriendo. Los momentos precisos y el contenido que se espera en cada etapa se describen en el sitio web del NCSC y en la Ley de Ciberseguridad; estas fuentes también indican cuándo un incidente se considera lo suficientemente "significativo" para caer bajo la obligación de notificación.

Para quienes se pregunten si esto les afecta: la obligación de notificación se aplica a las entidades esenciales e importantes, y esa es una pregunta diferente a la de cómo sé si mi empresa está sujeta a la NIS2. A qué organismo llega una notificación varía además según el sector — esto se deduce de qué autoridad competente controla mi sector en virtud de la NIS2. Quien recibe de un cliente que existe una obligación de notificación pero no está sujeto personalmente a ella, suele no recibir esta pregunta directamente de una autoridad supervisora, sino indirectamente como parte de un cuestionario de seguridad de ese cliente.

Dónde se deduce esto: artículos 21 y la ley nacional

La obligación de notificación está vinculada a la obligación de diligencia debida del artículo 21, apartado 2, de la Directiva NIS2: quien está obligado a gestionar riesgos también está obligado a notificar los incidentes que la traspasen. La Directiva en sí describe el principio; los momentos exactos, los plazos y el formato de la notificación se han desarrollado en la Ley de Ciberseguridad y en la información del NCSC, que traducen el texto legal en un proceso práctico. Para el contenido de una notificación, es útil saber qué medidas ya se habían adoptado en el momento del incidente — un resumen de estas es parte de qué diez medidas debo tomar según la NIS2.

Lo que debe hacer concretamente

La implementación de cada obligación, con los plazos asociados y las plantillas para documentarlo, está incluida en la suscripción.

Ver la suscripción Primero la comprobación gratuita de NIS2

Esto no es asesoramiento legal. Esta página proporciona información general sobre ciberseguridad para las pequeñas y medianas empresas. No conocemos su operación empresarial y no proporcionamos asesoramiento sobre sostenibilidad, certificación ni garantía. Si tiene dudas sobre su propia situación, consulte a un asesor o a su contador.

Escrito con IA basándose en las fuentes anteriores, revisado por una persona el 2026-09-05. ¿Hay algo que no sea correcto? Déjenos saberlo — las correcciones tienen prioridad.