Glosario · Término

Autoridad competente en pocas palabras

La autoridad competente es el organismo nacional de supervisión y notificación que designa cada Estado miembro; varía según el país y, en algunos casos, según el sector.

De un vistazo
Significado
Organismo nacional de supervisión y notificación
En España
sin designar: hoy CNPIC, SEDIA y CCN
Función
Supervisión, notificaciones, ejecución
Relacionado
Autoridades nacionales de ciberseguridad, punto de contacto único
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué es la autoridad competente?

La autoridad competente (competent authority) supervisa el cumplimiento de NIS2 y recibe las notificaciones. Según el país y el sector puede recaer en un organismo u otro: la directiva obliga a cada Estado miembro a designar una o varias autoridades competentes. El término describe, por tanto, una función legal —supervisión y ejecución— que en España todavía no está atribuida a un organismo único, sino repartida entre las autoridades nacionales de ciberseguridad.

Quién ejerce hoy esa función en España

Mientras no se apruebe la ley de transposición, la supervisión se reparte según el ámbito: CNPIC para los operadores críticos, SEDIA para los servicios digitales y CCN para el sector público, conforme al Real Decreto-ley 12/2018. Tampoco existe todavía el registro de entidades que NIS2 prevé. El anteproyecto atribuiría esas funciones, y también la de punto de contacto único y la interlocución con ENISA a un Centro Nacional de Ciberseguridad que aún no está creado. Conviene distinguir los tres papeles: la autoridad competente supervisa y sanciona, el punto de contacto único coordina con los demás Estados miembros y el CSIRT atiende operativamente los incidentes; en España esa labor la prestan hoy INCIBE-CERT, CCN-CERT y ESPDEF-CERT.

Qué facultades tiene

Qué significa para las organizaciones

La autoridad competente es a la vez interlocutor e instancia de control. La cadena de notificación del artículo 23 de la directiva —alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final al cabo de un mes— será exigible en España cuando la ley de transposición entre en vigor; hoy los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT según el ámbito, conforme al Real Decreto-ley 12/2018. Documentar con orden las propias medidas sigue siendo la mejor manera de afrontar una inspección con calma.

Un caso típico

Tras una fuga de datos en una empresa de abastecimiento de agua, el organismo que supervisa el sector reclama el análisis de riesgos y las medidas técnicas adoptadas. Como la empresa había documentado sus medidas de forma continua, pudo aportar la documentación en pocos días. La inspección terminó con requerimientos en lugar de una sanción: un ejemplo de cómo unas evidencias sólidas rebajan la tensión del procedimiento.

Más información: INCIBE-CERT – NIS2: lo que necesita saber

Preguntas frecuentes

¿Qué es la autoridad competente en NIS2?

La autoridad competente es el organismo nacional de supervisión y notificación que vigila el cumplimiento de NIS2 y recibe las notificaciones de incidentes. La directiva obliga a cada Estado miembro a designar una o varias autoridades competentes, y qué organismo asume el papel depende del país y en parte del sector. España todavía no ha transpuesto NIS2, de modo que ninguna institución ha sido designada aún con ese título.

¿Quién es la autoridad competente en España?

En España no hay todavía ninguna autoridad competente designada para NIS2, porque la directiva no se ha transpuesto. Mientras tanto, y conforme al Real Decreto-ley 12/2018, la supervisión sigue repartida: CNPIC para los operadores críticos, SEDIA para los servicios digitales y CCN para el sector público. Los CSIRT de referencia son INCIBE-CERT, CCN-CERT y ESPDEF-CERT. El anteproyecto prevé concentrar la función en un Centro Nacional de Ciberseguridad que aún no existe.

¿Qué facultades tiene la autoridad competente?

La autoridad competente recibe las inscripciones y las notificaciones, realiza inspecciones y auditorías, puede dictar requerimientos vinculantes e imponer sanciones. El artículo 34 de la directiva fija importes mínimos para esas sanciones: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial en el caso de las entidades esenciales y al menos 7 millones de euros o el 1,4 % en el de las importantes, y permite a los Estados miembros ir más allá. Es además el interlocutor de la cadena de notificación del artículo 23.

Supervisión

Afronte la inspección con calma y con pruebas

Compliance Compass documenta sus medidas de forma verificable, para que pueda responder ante la autoridad competente con evidencias sólidas.