- Quién supervisa hoy
- CNPIC, SEDIA y CCN
- CSIRT de referencia
- INCIBE-CERT, CCN-CERT, ESPDEF-CERT
- Papel en NIS2
- Supervisión, gestión de incidentes y coordinación
- Lo que falta
- una autoridad competente única, prevista en el anteproyecto
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué autoridades hay hoy en España?
Las Autoridades nacionales de ciberseguridad son los organismos que cada Estado miembro designa para cumplir las funciones que NIS2 prevé: supervisión y ejecución como autoridad competente, gestión operativa de incidentes como CSIRT y enlace transfronterizo como punto de contacto único. La directiva fija las funciones, no el organigrama, de modo que el reparto cambia de un país a otro. España todavía no ha transpuesto NIS2 y no tiene una autoridad única: el CNPIC se ocupa de los operadores críticos, la SEDIA de los proveedores de servicios digitales y el CCN del sector público.
¿Qué hacen estas autoridades?
- Analizan las ciberamenazas y avisan de las vulnerabilidades
- Elaboran normas y guías nacionales; un ejemplo conocido es el estándar alemán IT-Grundschutz
- Operan un CSIRT nacional que asiste a las entidades ante incidentes de seguridad
- Supervisan, registran y reciben notificaciones en el marco de las leyes nacionales de ciberseguridad
Cómo se reparten las funciones de NIS2
NIS2 reparte tres papeles y cada Estado miembro decide quién los asume. Para la transposición de NIS2 en España todavía no hay ley, de modo que ninguna institución ha sido designada aún como autoridad competente, ni como CSIRT ni como punto de contacto único a efectos de la directiva. El anteproyecto prevé concentrar las tres funciones en un Centro Nacional de Ciberseguridad, que todavía no existe. Mientras tanto, la supervisión sigue el reparto del Real Decreto-ley 12/2018: el CNPIC para los operadores críticos, la SEDIA para los proveedores de servicios digitales y el CCN para el sector público. Tampoco hay registro de entidades en el que inscribirse, porque la obligación de registro que NIS2 prevé aún no está en vigor en España. Cuando lo esté, los incidentes significativos se notificarán en el marco de la obligación de notificación y por el canal que designe la ley. Hoy los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT según el ámbito. La cadena escalonada que exige la directiva es siempre la misma: alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final en un mes. Sobre las sanciones, el artículo 34 fija cuantías máximas mínimas: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y al menos 7 millones o el 1,4 % para las importantes; el importe aplicable en España dependerá de la ley que se apruebe.
Las funciones de NIS2 y quién las ejerce hoy
- Supervisar. La autoridad competente comprueba que las entidades cumplen realmente sus obligaciones —gestión de riesgos y notificación, por ejemplo— y puede exigir pruebas o dictar requerimientos. En España esa función la ejercen hoy el CNPIC, la SEDIA y el CCN según el sector.
- Recibir las notificaciones. Los incidentes significativos se canalizan hacia el CSIRT nacional. En España son INCIBE-CERT, CCN-CERT y ESPDEF-CERT, y la cadena de 24 horas, 72 horas y un mes es la que fija la directiva.
- Prepararse sin registro. No hay ningún plazo español que cumplir ni ningún registro de entidades abierto. Lo que sí se puede hacer ya es reunir los datos que se pedirán: identificación, sector, contactos y ámbito de actividad.
IT-Grundschutz
El estándar alemán IT-Grundschutz es una metodología consolidada para construir la seguridad de la información de forma estructurada. Se combina bien con un SGSI conforme a ISO 27001 y aporta módulos concretos para implantar las medidas de gestión de riesgos que exige el artículo 21 de la directiva. Se cita aquí como ejemplo alemán, no como requisito europeo: cada Estado miembro publica sus propios marcos de referencia.
Cómo es hoy el contacto con la administración
Ejemplo: una empresa mediana de suministro eléctrico concluye que quedaría dentro del ámbito de NIS2 como entidad esencial. Como no hay ningún registro NIS2 en el que inscribirse, empieza por todo lo demás: documenta su gestión de riesgos, define la cadena interna de notificación y designa a los responsables del contacto con la administración. Si meses después detecta un ataque de ransomware que afecta a la red, comunica el incidente a INCIBE-CERT, que puede asesorar sobre la contención, y a la autoridad sectorial que le corresponda según el Real Decreto-ley 12/2018. Cuando la ley entre en vigor, inscribirse será el último paso, no el primero.
¿Qué puede hacer ya?
- Comprobar si su organización quedaría dentro del ámbito de NIS2 como entidad esencial o entidad importante.
- Reunir los datos que pedirá el futuro registro de entidades sin esperar a que exista: identificación, sector, contactos y ámbito de actividad.
- Definir una cadena interna de notificación capaz de activar de forma fiable la alerta temprana de 24 horas, la notificación de 72 horas y el informe final del mes.
- Designar responsables y suplentes para la comunicación con la administración y con el CSIRT.
- Documentar de forma demostrable las medidas de gestión de riesgos, por ejemplo con IT-Grundschutz o con un SGSI.
Más información: INCIBE-CERT – NIS2: lo que necesita saber
Preguntas frecuentes
¿Qué autoridades de ciberseguridad hay en España?
En España no existe todavía una autoridad única de ciberseguridad, porque la ley que debería designarla no se ha aprobado. Hoy la competencia está repartida: el CNPIC supervisa a los operadores críticos, la SEDIA a los proveedores de servicios digitales y el CCN al sector público. Los equipos de respuesta a incidentes de referencia son INCIBE-CERT, CCN-CERT y ESPDEF-CERT.
¿Qué papel tendrán estas autoridades con NIS2?
NIS2 asigna a cada Estado miembro tres funciones: una autoridad competente para la supervisión y la ejecución, un CSIRT para la gestión operativa de incidentes y un punto de contacto único para la coordinación transfronteriza. España todavía no ha transpuesto la directiva, de modo que ninguna institución tiene aún esas funciones a título de NIS2. El anteproyecto prevé reunirlas en un Centro Nacional de Ciberseguridad, un organismo que todavía no existe. Mientras tanto siguen vigentes el Real Decreto-ley 12/2018 y el Real Decreto 43/2021.
¿Existe un registro NIS2 en España?
No. En España no hay ningún registro ni ningún canal de notificación creados por NIS2, porque la ley que debería crearlos no se ha aprobado. El anteproyecto prevé que las entidades se inscriban ante la autoridad competente y notifiquen por ese canal, pero mientras la norma no exista no hay dirección a la que dirigirse ni plazo que cumplir. Lo exigible hoy son las obligaciones del Real Decreto-ley 12/2018 y del Real Decreto 43/2021, y los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT según el ámbito.