Glosario · Término

Obligación de notificación en pocas palabras

La obligación de notificación exige comunicar los incidentes significativos a los organismos competentes; con NIS2, en tres escalones.

De un vistazo
Significado
Deber de notificar los incidentes significativos
Escalones
Alerta temprana 24 h → notificación 72 h → informe final 1 mes
Destinatario en España
hoy INCIBE-CERT o CCN-CERT; sin destinatario propio de NIS2
Qué la activa
Solo los incidentes significativos
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué es la obligación de notificación?

La Obligación de notificación exige a las entidades afectadas comunicar los incidentes significativos a la autoridad competente. El objetivo es que las autoridades reaccionen pronto, que se avise a los terceros afectados y que se eviten ataques similares en el conjunto de la economía. Con NIS2, la notificación se organiza deliberadamente en escalones sucesivos: así la autoridad obtiene muy pronto una primera imagen de la situación, que después se va precisando, en lugar de recibir un único informe completo al cabo de semanas.

Los tres escalones de la notificación, en detalle

La cadena de notificación, de un vistazo

El reloj empieza a correr desde que se tiene conocimiento del incidente. Cada escalón se apoya en el anterior; la tabla siguiente muestra qué debe llegar y cuándo, según el artículo 23, a las autoridades nacionales de ciberseguridad o al CSIRT que designe cada Estado miembro:

EscalónPlazo (desde el conocimiento)Contenido
1. Alerta temprana24 horasComunicación breve de que existe un incidente significativo; indicación de si se sospecha un origen ilícito o transfronterizo.
2. Notificación72 horasValoración de la gravedad y del impacto, indicadores de compromiso y medidas inmediatas ya adoptadas.
3. Informe final1 mesAnálisis completo de las causas, impacto total y contramedidas permanentes; si el incidente sigue abierto, primero un informe intermedio.

Lista de comprobación: ¿hay que notificar mi incidente?

¿Varias casillas marcadas? Entonces corre el reloj de las 24 horas del artículo 23. En caso de duda, mejor notificar.

¿Cuándo es un incidente «significativo»?

Solo hay que notificar los incidentes significativos — es decir, los que provocan interrupciones prolongadas, una fuga de datos importante, un perjuicio económico apreciable o afectan a muchos usuarios. Las incidencias menores no activan la notificación, pero conviene documentarlas internamente para que, en caso de duda, quede claro por qué no se notificaron.

¿Quién recibe la notificación?

En España todavía no existe el registro de entidades que NIS2 prevé. Tampoco las autoridades nacionales de ciberseguridad han sido designadas todavía como autoridad competente, porque falta la ley que lo haga. Hoy los incidentes se comunican, conforme al Real Decreto-ley 12/2018 y al Real Decreto 43/2021, a INCIBE-CERT para los operadores privados, a CCN-CERT para el sector público y a ESPDEF-CERT en el ámbito de la defensa. Lo que sí debe estar listo antes del primer incidente son los responsables, las vías de contacto y las plantillas.

¿Qué puede hacer ya?

Un incidente un viernes por la noche

Viernes, 22:14. Una empresa de suministro eléctrico advierte que un ransomware ha cifrado el software de su centro de control. Mientras un equipo aísla esa misma noche los sistemas comprometidos, el otro redacta en paralelo la alerta temprana y la cursa antes de que se cumplan las 24 horas; el lunes sigue, dentro de plazo, la notificación de las 72 horas con una primera valoración de los daños, y cuatro semanas después llega el informe final con el análisis completo de las causas y las medidas de refuerzo permanentes. Lo decisivo no fue la suerte: las funciones, los accesos y las plantillas estaban listos antes de que empezara el ataque.

¿Qué ocurre si se incumple?

Quien incumple las obligaciones de notificación se expone a sanciones elevadas: el artículo 34 obliga a los Estados miembros a prever, para las entidades esenciales, multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial y, para las importantes, de al menos 7 millones de euros o el 1,4 %, y les permite fijar cuantías superiores. A ello se suma, por la vía de las obligaciones de Gobernanza, la responsabilidad personal de los órganos de dirección. Un plan de respuesta a incidentes preparado ayuda a cumplir los plazos con seguridad.

Más información: Directiva NIS2 (UE) 2022/2555, obligaciones de información del artículo 23

Preguntas frecuentes

¿Qué plazos fija la obligación de notificación de NIS2?

El artículo 23 de NIS2 ordena la notificación en tres escalones, contados desde que se tiene conocimiento del incidente: primero una alerta temprana en 24 horas, después una notificación del incidente más detallada con una primera valoración en 72 horas y, por último, un informe final al cabo de un mes. Si el incidente sigue abierto, en lugar del informe final se presenta primero un informe intermedio. En España esta cadena será exigible cuando la ley de transposición entre en vigor; hoy los incidentes se comunican a INCIBE-CERT o CCN-CERT conforme al Real Decreto-ley 12/2018.

¿Qué incidentes hay que notificar?

NIS2 obliga a notificar únicamente los incidentes significativos: los que provocan interrupciones prolongadas del servicio, una fuga de datos importante, un perjuicio económico apreciable o afectan a muchos usuarios. Las incidencias menores no activan la notificación, pero conviene documentarlas internamente para que quede claro por qué no se notificaron. El artículo 34 obliga a los Estados miembros a prever, para las entidades esenciales, multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial.

¿Dónde se notifican los incidentes en España?

Mientras NIS2 no se transponga, en España no hay ni registro de entidades ni portal de notificación de NIS2. Los incidentes se comunican hoy, conforme al Real Decreto-ley 12/2018 y al Real Decreto 43/2021, a INCIBE-CERT para los operadores privados, a CCN-CERT para el sector público y a ESPDEF-CERT en el ámbito de la defensa. El anteproyecto prevé que el Centro Nacional de Ciberseguridad reciba las notificaciones de NIS2, pero ese centro aún no existe. Lo que sí conviene tener listo antes del primer incidente son los responsables, las vías de contacto y las plantillas.

Notificación en NIS2

24 horas para la Alerta temprana

Desde la primera sospecha hasta el informe final: Compliance Compass pone en marcha el reloj de 24 horas, 72 horas y un mes, rellena las notificaciones a partir de plantillas y deja constancia de cada paso de forma auditable.