- Significado
- Oficina nacional de coordinación
- Función
- Intercambio entre autoridades y Estados miembros
- Ámbito
- Uno por Estado miembro
- En España
- sin designar; el anteproyecto lo prevé
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es el punto de contacto único?
Con NIS2, cada Estado miembro designa un Punto de contacto único (SPOC). Esa oficina central coordina el intercambio transfronterizo y garantiza que la información sobre incidentes llegue a los organismos adecuados de otros países y del ámbito europeo. Es, por tanto, un papel puramente de coordinación y enlace, a diferencia de la autoridad competente, que asume la supervisión y la ejecución, y del CSIRT, que se encarga del tratamiento operativo de los incidentes.
Por qué existe esta figura
Los ciberataques no se detienen en las fronteras. El punto de contacto único hace que la información circule sin fricción entre los Estados miembros y los organismos europeos, y es una pieza central de la cooperación en la Unión. Sin una ventanilla claramente designada, las autoridades tendrían que averiguar en plena crisis a quién dirigirse en el país vecino; el punto de contacto único reduce ese camino a una dirección conocida.
El punto de contacto único dentro de NIS2
El punto de contacto único trabaja con la autoridad competente, con los CSIRT y con ENISA en el plano europeo. En España este papel todavía no está atribuido a ninguna institución, porque NIS2 no se ha transpuesto; el anteproyecto se lo asignaría al Centro Nacional de Ciberseguridad, junto con la función de autoridad competente. De momento, la coordinación internacional la sostienen en la práctica las autoridades nacionales de ciberseguridad que ya operan y sus CSIRT: INCIBE-CERT, CCN-CERT y ESPDEF-CERT.
Qué importancia tiene para las organizaciones
Las organizaciones no suelen tratar directamente con el punto de contacto único: sus notificaciones se dirigen hoy a INCIBE-CERT, CCN-CERT o ESPDEF-CERT según el ámbito, y no al futuro registro de entidades, que todavía no existe. El punto de contacto único se ocupa, en cambio, de que esa información llegue a donde hace falta.
Un incidente con alcance europeo
Imagine que un proveedor de servicios en la nube con sede en España sufre un ataque que afecta también a clientes de Francia y de los Países Bajos. La empresa comunica el incidente a su CSIRT de referencia. El punto de contacto único traslada después la información, a través de la red de autoridades, a sus homólogos de los países afectados, de modo que allí puedan reaccionar los supervisores, sin que la empresa tenga que notificar por separado en cada país.
Más información: INCIBE-CERT – NIS2: lo que necesita saber
Preguntas frecuentes
¿Qué es un punto de contacto único?
El punto de contacto único (SPOC) es la oficina nacional de coordinación que cada Estado miembro designa con NIS2. Garantiza el intercambio transfronterizo entre las autoridades de los Estados miembros y los organismos europeos, como ENISA. Se trata de un papel puramente de coordinación y enlace, a diferencia de la autoridad competente, que asume la supervisión y la ejecución, y del CSIRT, que se encarga del tratamiento operativo de los incidentes.
¿Quién es el punto de contacto único en España?
En España no hay todavía ningún punto de contacto único designado, porque NIS2 no se ha transpuesto. El Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad prevé que el Centro Nacional de Ciberseguridad reúna la función de autoridad competente y la de punto de contacto único, pero ese centro aún no existe. Mientras tanto, la relación con los demás Estados miembros y con ENISA la mantienen en la práctica INCIBE-CERT, CCN-CERT y ESPDEF-CERT junto con CNPIC, SEDIA y CCN.
¿Tratan las organizaciones directamente con el punto de contacto único?
Por lo general no. Las notificaciones se dirigen al CSIRT o a la autoridad que corresponda según el ámbito, no al punto de contacto único, que trabaja en segundo plano y se ocupa de que la información relevante sobre un incidente llegue a los organismos adecuados de otros Estados miembros. Así, un incidente transfronterizo no tiene que notificarse por separado en cada país afectado.