Glosario · Término

Amenaza significativa en pocas palabras

Una amenaza significativa es un peligro con alto potencial de daño para los sistemas, los servicios o los usuarios.

De un vistazo
Significado
Amenaza con alto potencial de daño
Particularidad
Todavía no se ha materializado
Posible consecuencia
Deber de informar a los usuarios
Relacionado
Incidente significativo, vulnerabilidades
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué es una amenaza significativa?

Una amenaza significativa (significant cyber threat) es un peligro que, de ser explotado, tendría consecuencias graves para los sistemas, los servicios o los afectados. Lo decisivo es que no hace falta que se haya materializado. Así NIS2 no abarca solo el daño consumado, sino ya el riesgo serio: por ejemplo, una vulnerabilidad crítica activamente explotada en un sistema muy extendido, o una campaña de ataque dirigida contra todo un sector.

Amenaza frente a incidente

NIS2 distingue deliberadamente: una amenaza significativa es un peligro inminente ; un incidente significativo ya se ha producido y activa la Obligación de notificación en tres escalones (24 h / 72 h / 1 mes) del artículo 23, que será exigible en España cuando la ley de transposición entre en vigor; hoy los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT conforme al Real Decreto-ley 12/2018. La amenaza por sí sola no pone en marcha esa cadena, pero sí exige actuar con previsión antes de que el peligro se convierta en daño.

El deber de informar

Ante amenazas significativas detectadas puede estar indicado informar a los clientes o usuarios afectados, por ejemplo de las medidas de protección que ellos mismos pueden adoptar o de la conveniencia de instalar de inmediato una actualización que cierre el hueco. La autoridad competente puede además exigir expresamente esa comunicación en un caso concreto.

Un ejemplo de la práctica

Un caso típico: un fabricante de software se entera de que circula un día cero activamente explotado contra una biblioteca incluida en su producto. En sus propios sistemas no hay todavía ningún compromiso, de modo que no existe un incidente significativo. Pero, como el potencial de daño para sus clientes es alto, trata la situación como una amenaza significativa, informa de forma proactiva sobre un parche y refuerza la vigilancia de los patrones de ataque correspondientes.

Actuar con previsión

Detectar pronto las amenazas significativas forma parte de la gestión de riesgos que exige NIS2: hay que vigilar la Gestión de vulnerabilidades y los IoC , evaluar la situación de amenaza y reaccionar antes de que se produzca un daño notificable.

Más información: ENISA – Agencia de la Unión Europea para la Ciberseguridad, informes de situación de amenazas

Preguntas frecuentes

¿Qué es una amenaza significativa?

Una amenaza significativa es un peligro con alto potencial de daño para los sistemas, los servicios o los afectados que, de ser explotado, tendría consecuencias graves. Lo decisivo es que no hace falta que se haya materializado. NIS2 abarca así el riesgo serio en sí mismo: por ejemplo, una vulnerabilidad crítica activamente explotada en un sistema muy extendido, o una campaña de ataque dirigida contra todo un sector.

¿En qué se diferencia del incidente significativo?

La amenaza significativa es un peligro inminente que todavía no ha causado daño, mientras que el incidente significativo ya se ha producido y activa la obligación de notificación en tres escalones del artículo 23: alerta temprana a las 24 horas, notificación del incidente a las 72 horas e informe final al cabo de un mes. Esa cadena será exigible en España cuando la ley de transposición entre en vigor; hoy los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT conforme al Real Decreto-ley 12/2018. La amenaza por sí sola no pone en marcha la cadena, pero sí exige actuar con previsión.

¿Hay que informar a los usuarios?

Ante una amenaza significativa detectada puede estar indicado informar a los clientes o usuarios afectados, por ejemplo de las medidas de protección que ellos mismos pueden adoptar o de la conveniencia de instalar de inmediato una actualización. La autoridad competente puede además exigir expresamente esa comunicación en un caso concreto; en España ese papel no está todavía atribuido por una ley de transposición y hoy lo ejercen CNPIC, SEDIA y CCN según el ámbito. Para la simple amenaza no existe, en cambio, una obligación formal de notificar como la del incidente significativo.

gestión de riesgos

Detectar el peligro antes de que ocurra

Compliance Compass apoya una gestión de riesgos anticipada: evaluar las amenazas y actuar a tiempo.