- Significado
- Incidente con repercusión importante
- Consecuencia
- Activa la obligación de notificación de NIS2
- Criterios
- Gravedad, duración, usuarios afectados
- Relacionado
- Incidente, obligación de notificación
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es un incidente significativo?
Un incidente significativo (significant incident) es un Incidente con repercusiones graves: interrupciones prolongadas, una fuga de datos importante o muchos usuarios afectados. Solo esa gravedad hace que un incidente sea notificable. El término es, por tanto, el umbral que decide si se activa o no la cadena de notificación de NIS2: un incidente corriente sigue siendo un asunto interno; un incidente significativo se convierte en una obligación frente a la autoridad.
Cuándo un incidente es «significativo»
Cuentan, entre otros, la duración de la perturbación, el número de personas o clientes afectados, los posibles perjuicios económicos, la fuga de datos sensibles y las repercusiones sobre otras entidades o sobre el suministro. Como NIS2 no fija una puntuación rígida, sino que deja a su entidad valorar la significatividad según las circunstancias, conviene traducir esos factores en umbrales propios y documentados antes del primer caso serio: de lo contrario se pierden minutos valiosos en discusiones internas justo dentro de las escasas 24 horas.
Lista de decisión: ¿es significativo el incidente?
Por regla general basta un sí claro para poner en marcha la cadena de notificación. En caso de duda, mejor notificar.
Consecuencia: la obligación de notificación
Cuando existe un incidente significativo se activa la Obligación de notificación en tres escalones, con alerta temprana (24 h), notificación del incidente (72 h) e Informe final (1 mes). En España esta cadena será exigible cuando la ley de transposición entre en vigor; hoy los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT conforme al Real Decreto-ley 12/2018. Conviene distinguir el incidente ya producido de la amenaza significativa, es decir, de un peligro que todavía no ha causado daño.
Dos casos, un mismo umbral
Escenario: un comercio electrónico detecta que, a través de una vulnerabilidad, se han filtrado los datos de unas 40.000 cuentas de clientes. Fuga de datos más muchos afectados: dos síes claros en la lista. El equipo clasifica el incidente como significativo en cuestión de minutos y pone en marcha la cadena de notificación. Un pico breve de carga en la tienda web el día anterior, en cambio, se quedó por debajo de todos los umbrales, no afectó a ningún cliente y solo se registró internamente. El mismo criterio, dos resultados opuestos.
¿Qué debe hacer en concreto?
En cuanto la lista arroja un sí, cada minuto cuenta. Estos pasos forman parte del procedimiento:
- Documente la clasificación: anote brevemente el momento de la detección y el criterio determinante; eso acredita después que la valoración se hizo a tiempo.
- Curse la alerta temprana: el artículo 23 concede 24 horas. En España será exigible cuando la ley de transposición entre en vigor; hoy la comunicación se dirige a INCIBE-CERT, CCN-CERT o ESPDEF-CERT conforme al Real Decreto-ley 12/2018.
- Contenga el incidente: aísle los sistemas afectados y asegure las pruebas, en paralelo a la comunicación.
- Siga los plazos: prevea la notificación del incidente a las 72 horas y el informe final al cabo de un mes.
- Active el plan: ponga en marcha el plan de respuesta a incidentes para que las funciones y el escalado surtan efecto de inmediato.
Quien duda se expone a sanciones: el artículo 34 obliga a los Estados miembros a prever multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales, y de al menos 7 millones de euros o el 1,4 % para las importantes, y les permite fijar cuantías superiores. Unos criterios claros ahorran justamente ese tiempo de discusión.
Más información: Directiva NIS2 (UE) 2022/2555, criterios de los incidentes significativos (artículo 23)
Preguntas frecuentes
¿Qué es un incidente significativo?
Un incidente significativo es un incidente de seguridad con repercusión grave en la disponibilidad, la confidencialidad o la integridad de los servicios: interrupciones prolongadas, una fuga de datos importante, perjuicios económicos o muchos usuarios afectados. Solo esa gravedad hace que un incidente sea notificable y lo distingue del incidente corriente. El término es, por tanto, el umbral que decide si se activa la cadena de notificación en tres escalones de NIS2.
¿Qué ocurre ante un incidente significativo?
Ante un incidente significativo se activa la obligación de notificación en tres escalones del artículo 23: alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final al cabo de un mes. En paralelo corren las medidas internas de contención y recuperación. El artículo 34 obliga a los Estados miembros a prever multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y de al menos 7 millones de euros o el 1,4 % para las importantes. En España esta cadena será exigible cuando la ley de transposición entre en vigor; hoy los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT conforme al Real Decreto-ley 12/2018.
¿Quién decide si un incidente es significativo?
Lo decide la propia entidad afectada, a partir de criterios definidos de antemano: duración de la perturbación, alcance, número de usuarios afectados y cuantía del daño. NIS2 no fija una puntuación rígida, sino que deja la valoración en manos de la entidad. Unos umbrales claros y documentados hacen que la clasificación sea rápida y explicable ante la autoridad, y ahorran un tiempo valioso dentro de las escasas 24 horas del artículo 23.