- Significado
- Deber de notificar los incidentes significativos
- Escalones
- Alerta temprana 24 h → notificación 72 h → informe final 1 mes
- Destinatario en España
- hoy INCIBE-CERT o CCN-CERT; sin destinatario propio de NIS2
- Qué la activa
- Solo los incidentes significativos
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es la obligación de notificación?
La Obligación de notificación exige a las entidades afectadas comunicar los incidentes significativos a la autoridad competente. El objetivo es que las autoridades reaccionen pronto, que se avise a los terceros afectados y que se eviten ataques similares en el conjunto de la economía. Con NIS2, la notificación se organiza deliberadamente en escalones sucesivos: así la autoridad obtiene muy pronto una primera imagen de la situación, que después se va precisando, en lugar de recibir un único informe completo al cabo de semanas.
Los tres escalones de la notificación, en detalle
- Alerta temprana (en 24 horas): primera información breve de que existe un incidente significativo, con la indicación de si se sospecha un origen ilícito o transfronterizo.
- Notificación del incidente (en 72 horas): primera valoración sólida de la gravedad, del impacto y, en la medida en que se conozca, de la causa, junto con las medidas inmediatas ya adoptadas.
- Informe final (al cabo de 1 mes): exposición completa de la causa, del impacto y de las contramedidas permanentes.
La cadena de notificación, de un vistazo
El reloj empieza a correr desde que se tiene conocimiento del incidente. Cada escalón se apoya en el anterior; la tabla siguiente muestra qué debe llegar y cuándo, según el artículo 23, a las autoridades nacionales de ciberseguridad o al CSIRT que designe cada Estado miembro:
| Escalón | Plazo (desde el conocimiento) | Contenido |
|---|---|---|
| 1. Alerta temprana | 24 horas | Comunicación breve de que existe un incidente significativo; indicación de si se sospecha un origen ilícito o transfronterizo. |
| 2. Notificación | 72 horas | Valoración de la gravedad y del impacto, indicadores de compromiso y medidas inmediatas ya adoptadas. |
| 3. Informe final | 1 mes | Análisis completo de las causas, impacto total y contramedidas permanentes; si el incidente sigue abierto, primero un informe intermedio. |
Lista de comprobación: ¿hay que notificar mi incidente?
¿Varias casillas marcadas? Entonces corre el reloj de las 24 horas del artículo 23. En caso de duda, mejor notificar.
- ☐ ¿Hay una perturbación significativa de la disponibilidad, la integridad o la confidencialidad?
- ☐ ¿Se ha producido, o es previsible, una interrupción de la actividad, un perjuicio económico o una fuga de datos considerable?
- ☐ ¿Podrían resultar perjudicadas otras personas físicas o jurídicas?
- ☐ ¿Está su organización clasificada como esencial o importante conforme a NIS2 y sus anexos?
- ☐ ¿Son localizables los responsables de la notificación, también en fin de semana, y están reunidos sus datos de contacto?
¿Cuándo es un incidente «significativo»?
Solo hay que notificar los incidentes significativos — es decir, los que provocan interrupciones prolongadas, una fuga de datos importante, un perjuicio económico apreciable o afectan a muchos usuarios. Las incidencias menores no activan la notificación, pero conviene documentarlas internamente para que, en caso de duda, quede claro por qué no se notificaron.
¿Quién recibe la notificación?
En España todavía no existe el registro de entidades que NIS2 prevé. Tampoco las autoridades nacionales de ciberseguridad han sido designadas todavía como autoridad competente, porque falta la ley que lo haga. Hoy los incidentes se comunican, conforme al Real Decreto-ley 12/2018 y al Real Decreto 43/2021, a INCIBE-CERT para los operadores privados, a CCN-CERT para el sector público y a ESPDEF-CERT en el ámbito de la defensa. Lo que sí debe estar listo antes del primer incidente son los responsables, las vías de contacto y las plantillas.
¿Qué puede hacer ya?
- Reúna con antelación los datos que pedirá el futuro registro de entidades y una identificación electrónica de su organización; no espere al primer incidente.
- Designe responsables de la notificación con suplencia clara, localizables las 24 horas.
- Tenga a mano plantillas de texto para la alerta temprana, la notificación y el informe final.
- Ante una sospecha, abra de inmediato una línea de tiempo: quién advirtió qué y cuándo.
- Enlace la notificación con su plan de respuesta a incidentes, para que la defensa y la notificación avancen en paralelo.
Un incidente un viernes por la noche
Viernes, 22:14. Una empresa de suministro eléctrico advierte que un ransomware ha cifrado el software de su centro de control. Mientras un equipo aísla esa misma noche los sistemas comprometidos, el otro redacta en paralelo la alerta temprana y la cursa antes de que se cumplan las 24 horas; el lunes sigue, dentro de plazo, la notificación de las 72 horas con una primera valoración de los daños, y cuatro semanas después llega el informe final con el análisis completo de las causas y las medidas de refuerzo permanentes. Lo decisivo no fue la suerte: las funciones, los accesos y las plantillas estaban listos antes de que empezara el ataque.
¿Qué ocurre si se incumple?
Quien incumple las obligaciones de notificación se expone a sanciones elevadas: el artículo 34 obliga a los Estados miembros a prever, para las entidades esenciales, multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial y, para las importantes, de al menos 7 millones de euros o el 1,4 %, y les permite fijar cuantías superiores. A ello se suma, por la vía de las obligaciones de Gobernanza, la responsabilidad personal de los órganos de dirección. Un plan de respuesta a incidentes preparado ayuda a cumplir los plazos con seguridad.
Más información: Directiva NIS2 (UE) 2022/2555, obligaciones de información del artículo 23
Preguntas frecuentes
¿Qué plazos fija la obligación de notificación de NIS2?
El artículo 23 de NIS2 ordena la notificación en tres escalones, contados desde que se tiene conocimiento del incidente: primero una alerta temprana en 24 horas, después una notificación del incidente más detallada con una primera valoración en 72 horas y, por último, un informe final al cabo de un mes. Si el incidente sigue abierto, en lugar del informe final se presenta primero un informe intermedio. En España esta cadena será exigible cuando la ley de transposición entre en vigor; hoy los incidentes se comunican a INCIBE-CERT o CCN-CERT conforme al Real Decreto-ley 12/2018.
¿Qué incidentes hay que notificar?
NIS2 obliga a notificar únicamente los incidentes significativos: los que provocan interrupciones prolongadas del servicio, una fuga de datos importante, un perjuicio económico apreciable o afectan a muchos usuarios. Las incidencias menores no activan la notificación, pero conviene documentarlas internamente para que quede claro por qué no se notificaron. El artículo 34 obliga a los Estados miembros a prever, para las entidades esenciales, multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial.
¿Dónde se notifican los incidentes en España?
Mientras NIS2 no se transponga, en España no hay ni registro de entidades ni portal de notificación de NIS2. Los incidentes se comunican hoy, conforme al Real Decreto-ley 12/2018 y al Real Decreto 43/2021, a INCIBE-CERT para los operadores privados, a CCN-CERT para el sector público y a ESPDEF-CERT en el ámbito de la defensa. El anteproyecto prevé que el Centro Nacional de Ciberseguridad reciba las notificaciones de NIS2, pero ese centro aún no existe. Lo que sí conviene tener listo antes del primer incidente son los responsables, las vías de contacto y las plantillas.