- Significado
- Organismo nacional de supervisión y notificación
- En España
- sin designar: hoy CNPIC, SEDIA y CCN
- Función
- Supervisión, notificaciones, ejecución
- Relacionado
- Autoridades nacionales de ciberseguridad, punto de contacto único
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es la autoridad competente?
La autoridad competente (competent authority) supervisa el cumplimiento de NIS2 y recibe las notificaciones. Según el país y el sector puede recaer en un organismo u otro: la directiva obliga a cada Estado miembro a designar una o varias autoridades competentes. El término describe, por tanto, una función legal —supervisión y ejecución— que en España todavía no está atribuida a un organismo único, sino repartida entre las autoridades nacionales de ciberseguridad.
Quién ejerce hoy esa función en España
Mientras no se apruebe la ley de transposición, la supervisión se reparte según el ámbito: CNPIC para los operadores críticos, SEDIA para los servicios digitales y CCN para el sector público, conforme al Real Decreto-ley 12/2018. Tampoco existe todavía el registro de entidades que NIS2 prevé. El anteproyecto atribuiría esas funciones, y también la de punto de contacto único y la interlocución con ENISA a un Centro Nacional de Ciberseguridad que aún no está creado. Conviene distinguir los tres papeles: la autoridad competente supervisa y sanciona, el punto de contacto único coordina con los demás Estados miembros y el CSIRT atiende operativamente los incidentes; en España esa labor la prestan hoy INCIBE-CERT, CCN-CERT y ESPDEF-CERT.
Qué facultades tiene
- Recibir las inscripciones y las notificaciones
- Realizar inspecciones y auditorías
- Dictar requerimientos e imponer sanciones: el artículo 34 obliga a los Estados miembros a prever multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y de al menos 7 millones de euros o el 1,4 % para las importantes
Qué significa para las organizaciones
La autoridad competente es a la vez interlocutor e instancia de control. La cadena de notificación del artículo 23 de la directiva —alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final al cabo de un mes— será exigible en España cuando la ley de transposición entre en vigor; hoy los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT según el ámbito, conforme al Real Decreto-ley 12/2018. Documentar con orden las propias medidas sigue siendo la mejor manera de afrontar una inspección con calma.
Un caso típico
Tras una fuga de datos en una empresa de abastecimiento de agua, el organismo que supervisa el sector reclama el análisis de riesgos y las medidas técnicas adoptadas. Como la empresa había documentado sus medidas de forma continua, pudo aportar la documentación en pocos días. La inspección terminó con requerimientos en lugar de una sanción: un ejemplo de cómo unas evidencias sólidas rebajan la tensión del procedimiento.
Más información: INCIBE-CERT – NIS2: lo que necesita saber
Preguntas frecuentes
¿Qué es la autoridad competente en NIS2?
La autoridad competente es el organismo nacional de supervisión y notificación que vigila el cumplimiento de NIS2 y recibe las notificaciones de incidentes. La directiva obliga a cada Estado miembro a designar una o varias autoridades competentes, y qué organismo asume el papel depende del país y en parte del sector. España todavía no ha transpuesto NIS2, de modo que ninguna institución ha sido designada aún con ese título.
¿Quién es la autoridad competente en España?
En España no hay todavía ninguna autoridad competente designada para NIS2, porque la directiva no se ha transpuesto. Mientras tanto, y conforme al Real Decreto-ley 12/2018, la supervisión sigue repartida: CNPIC para los operadores críticos, SEDIA para los servicios digitales y CCN para el sector público. Los CSIRT de referencia son INCIBE-CERT, CCN-CERT y ESPDEF-CERT. El anteproyecto prevé concentrar la función en un Centro Nacional de Ciberseguridad que aún no existe.
¿Qué facultades tiene la autoridad competente?
La autoridad competente recibe las inscripciones y las notificaciones, realiza inspecciones y auditorías, puede dictar requerimientos vinculantes e imponer sanciones. El artículo 34 de la directiva fija importes mínimos para esas sanciones: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial en el caso de las entidades esenciales y al menos 7 millones de euros o el 1,4 % en el de las importantes, y permite a los Estados miembros ir más allá. Es además el interlocutor de la cadena de notificación del artículo 23.