Glosario · Término

Autoridades nacionales de ciberseguridad en pocas palabras

En España la competencia en ciberseguridad está repartida entre el CNPIC, la SEDIA y el CCN. El anteproyecto de ley prevé un Centro Nacional de Ciberseguridad como autoridad única, pero ese organismo todavía no existe.

De un vistazo
Quién supervisa hoy
CNPIC, SEDIA y CCN
CSIRT de referencia
INCIBE-CERT, CCN-CERT, ESPDEF-CERT
Papel en NIS2
Supervisión, gestión de incidentes y coordinación
Lo que falta
una autoridad competente única, prevista en el anteproyecto
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué autoridades hay hoy en España?

Las Autoridades nacionales de ciberseguridad son los organismos que cada Estado miembro designa para cumplir las funciones que NIS2 prevé: supervisión y ejecución como autoridad competente, gestión operativa de incidentes como CSIRT y enlace transfronterizo como punto de contacto único. La directiva fija las funciones, no el organigrama, de modo que el reparto cambia de un país a otro. España todavía no ha transpuesto NIS2 y no tiene una autoridad única: el CNPIC se ocupa de los operadores críticos, la SEDIA de los proveedores de servicios digitales y el CCN del sector público.

¿Qué hacen estas autoridades?

Cómo se reparten las funciones de NIS2

NIS2 reparte tres papeles y cada Estado miembro decide quién los asume. Para la transposición de NIS2 en España todavía no hay ley, de modo que ninguna institución ha sido designada aún como autoridad competente, ni como CSIRT ni como punto de contacto único a efectos de la directiva. El anteproyecto prevé concentrar las tres funciones en un Centro Nacional de Ciberseguridad, que todavía no existe. Mientras tanto, la supervisión sigue el reparto del Real Decreto-ley 12/2018: el CNPIC para los operadores críticos, la SEDIA para los proveedores de servicios digitales y el CCN para el sector público. Tampoco hay registro de entidades en el que inscribirse, porque la obligación de registro que NIS2 prevé aún no está en vigor en España. Cuando lo esté, los incidentes significativos se notificarán en el marco de la obligación de notificación y por el canal que designe la ley. Hoy los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT según el ámbito. La cadena escalonada que exige la directiva es siempre la misma: alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final en un mes. Sobre las sanciones, el artículo 34 fija cuantías máximas mínimas: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y al menos 7 millones o el 1,4 % para las importantes; el importe aplicable en España dependerá de la ley que se apruebe.

Las funciones de NIS2 y quién las ejerce hoy

  1. Supervisar. La autoridad competente comprueba que las entidades cumplen realmente sus obligaciones —gestión de riesgos y notificación, por ejemplo— y puede exigir pruebas o dictar requerimientos. En España esa función la ejercen hoy el CNPIC, la SEDIA y el CCN según el sector.
  2. Recibir las notificaciones. Los incidentes significativos se canalizan hacia el CSIRT nacional. En España son INCIBE-CERT, CCN-CERT y ESPDEF-CERT, y la cadena de 24 horas, 72 horas y un mes es la que fija la directiva.
  3. Prepararse sin registro. No hay ningún plazo español que cumplir ni ningún registro de entidades abierto. Lo que sí se puede hacer ya es reunir los datos que se pedirán: identificación, sector, contactos y ámbito de actividad.

IT-Grundschutz

El estándar alemán IT-Grundschutz es una metodología consolidada para construir la seguridad de la información de forma estructurada. Se combina bien con un SGSI conforme a ISO 27001 y aporta módulos concretos para implantar las medidas de gestión de riesgos que exige el artículo 21 de la directiva. Se cita aquí como ejemplo alemán, no como requisito europeo: cada Estado miembro publica sus propios marcos de referencia.

Cómo es hoy el contacto con la administración

Ejemplo: una empresa mediana de suministro eléctrico concluye que quedaría dentro del ámbito de NIS2 como entidad esencial. Como no hay ningún registro NIS2 en el que inscribirse, empieza por todo lo demás: documenta su gestión de riesgos, define la cadena interna de notificación y designa a los responsables del contacto con la administración. Si meses después detecta un ataque de ransomware que afecta a la red, comunica el incidente a INCIBE-CERT, que puede asesorar sobre la contención, y a la autoridad sectorial que le corresponda según el Real Decreto-ley 12/2018. Cuando la ley entre en vigor, inscribirse será el último paso, no el primero.

¿Qué puede hacer ya?

Más información: INCIBE-CERT – NIS2: lo que necesita saber

Preguntas frecuentes

¿Qué autoridades de ciberseguridad hay en España?

En España no existe todavía una autoridad única de ciberseguridad, porque la ley que debería designarla no se ha aprobado. Hoy la competencia está repartida: el CNPIC supervisa a los operadores críticos, la SEDIA a los proveedores de servicios digitales y el CCN al sector público. Los equipos de respuesta a incidentes de referencia son INCIBE-CERT, CCN-CERT y ESPDEF-CERT.

¿Qué papel tendrán estas autoridades con NIS2?

NIS2 asigna a cada Estado miembro tres funciones: una autoridad competente para la supervisión y la ejecución, un CSIRT para la gestión operativa de incidentes y un punto de contacto único para la coordinación transfronteriza. España todavía no ha transpuesto la directiva, de modo que ninguna institución tiene aún esas funciones a título de NIS2. El anteproyecto prevé reunirlas en un Centro Nacional de Ciberseguridad, un organismo que todavía no existe. Mientras tanto siguen vigentes el Real Decreto-ley 12/2018 y el Real Decreto 43/2021.

¿Existe un registro NIS2 en España?

No. En España no hay ningún registro ni ningún canal de notificación creados por NIS2, porque la ley que debería crearlos no se ha aprobado. El anteproyecto prevé que las entidades se inscriban ante la autoridad competente y notifiquen por ese canal, pero mientras la norma no exista no hay dirección a la que dirigirse ni plazo que cumplir. Lo exigible hoy son las obligaciones del Real Decreto-ley 12/2018 y del Real Decreto 43/2021, y los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT según el ámbito.

Cumplimiento de NIS2

Varias autoridades, una sola preparación

Del inventario de activos a la notificación en 24 horas: Compliance Compass le prepara para NIS2 aunque España todavía no haya transpuesto la directiva.