{"id":115886,"date":"2024-01-22T11:50:52","date_gmt":"2024-01-22T11:50:52","guid":{"rendered":"https:\/\/advisera.com\/articles\/reporting-obligations-nis2\/"},"modified":"2024-09-19T19:44:33","modified_gmt":"2024-09-19T19:44:33","slug":"obligaciones-de-notificacion-nis2","status":"publish","type":"adv_resources","link":"https:\/\/advisera.com\/es\/articulos\/obligaciones-de-notificacion-nis2\/","title":{"rendered":"\u00bfCu\u00e1les son las obligaciones de notificaci\u00f3n seg\u00fan la NIS 2?"},"content":{"rendered":"<p>La <a href=\"https:\/\/advisera.com\/es\/articulos\/que-es-nis2\/\" target=\"_blank\" rel=\"noopener\">Directiva NIS 2<\/a> (SRI 2) regula las obligaciones de notificaci\u00f3n en el <a href=\"https:\/\/advisera.com\/es\/nis2\/obligaciones-de-notificacion\/\" target=\"_blank\" rel=\"noopener\">art\u00edculo 23<\/a>, un art\u00edculo bastante largo y complejo. En cualquier caso, es imprescindible saber qu\u00e9 incidentes debe denunciar, a qui\u00e9n debe denunciarlos y c\u00f3mo debe hacerlo<\/p>\n<div class=\"post-featured\">\n<div class=\"post-featured--title\">La NIS2 exige que las entidades esenciales e importantes notifiquen los incidentes significativos al CSIRT o a la autoridad competente a trav\u00e9s de:<\/div>\n<div class=\"post-featured--content\">\n<ul>\n<li>Una alerta temprana<\/li>\n<li>Una notificaci\u00f3n del incidente<\/li>\n<li>Un informe intermedio<\/li>\n<li>Un informe final<\/li>\n<li>Un informe de situaci\u00f3n<\/li>\n<\/ul>\n<\/div>\n<\/div>\n<h2>\u00bfQu\u00e9 es un incidente significativo seg\u00fan la NIS2?<\/h2>\n<p>Seg\u00fan la NIS 2, un incidente es \u201ctodo hecho que comprometa la disponibilidad, autenticidad, integridad o confidencialidad de los datos almacenados, transmitidos o tratados, o los servicios ofrecidos por sistemas de redes y de informaci\u00f3n o accesibles a trav\u00e9s de ellos\u201d.<\/p>\n<p>La NIS 2 solo exige que se notifiquen los incidentes significativos: define un incidente significativo como \u201ccualquier incidente que tenga un impacto significativo en la prestaci\u00f3n\u201d de los servicios que prestan las entidades esenciales e importantes, si:<\/p>\n<ul>\n<li>\u201ca) ha causado o puede causar graves perturbaciones operativas de los servicios o p\u00e9rdidas econ\u00f3micas para la entidad afectada;<\/li>\n<li>b) ha afectado o puede afectar a otras personas f\u00edsicas o jur\u00eddicas al causar perjuicios materiales o inmateriales considerables\u201d.<\/li>\n<\/ul>\n<p>En el pre\u00e1mbulo de la NIS 2, el considerando (101) indica que \u201cIndicadores como la medida en que se ve afectado el funcionamiento del servicio, la duraci\u00f3n de un incidente o el n\u00famero de destinatarios de los servicios afectados podr\u00edan ser importantes a la hora de determinar si la perturbaci\u00f3n operativa del servicio es grave\u201d.<\/p>\n<p>Aparte de esto, no se ha publicado ninguna directriz sobre lo que significar\u00eda una \u201cp\u00e9rdida econ\u00f3mica grave\u201d, o lo que ser\u00eda un \u201cperjuicio material o inmaterial considerable\u201d.<\/p>\n<p>Tanto las entidades esenciales como las importantes est\u00e1n obligadas a notificar los incidentes significativos, mientras que no hay obligaci\u00f3n de notificar otro tipo de incidentes.<\/p>\n<div id=\"middle-banner\" class=\"banner-shortcode\"><\/div><script>loadMiddleBanner();<\/script>\n<h2>\u00bfA qui\u00e9n se comunican los incidentes?<\/h2>\n<p>La NIS 2 obliga a que las entidades esenciales e importantes notifiquen los incidentes significativos a las siguientes partes:<\/p>\n<ul>\n<li>El equipo de respuesta a incidentes de seguridad inform\u00e1tica (CSIRT) o una autoridad competente (estas autoridades son designadas por los Estados miembros para ser responsables de la ciberseguridad y de las tareas de supervisi\u00f3n)<\/li>\n<li>Los destinatarios de servicios de entidades esenciales o importantes que puedan verse afectados por el incidente significativo<\/li>\n<\/ul>\n<h2>\u00bfC\u00f3mo se notifican los incidentes significativos?<\/h2>\n<p>El art\u00edculo 23 obliga a las empresas a notificar los incidentes significativos como sigue:<\/p>\n<table class=\"table\" border=\"0\" cellspacing=\"2\" cellpadding=\"2\">\n<thead>\n<tr>\n<td style=\"vertical-align: middle;width: 20%\"><strong>Requisitos de la NIS2<\/strong><\/td>\n<td style=\"vertical-align: middle;width: 20%\"><strong>Art\u00edculo correspondiente de la NIS2<\/strong><\/td>\n<td style=\"vertical-align: middle;width: 20%\"><strong>Cu\u00e1ndo notificar<\/strong><\/td>\n<td style=\"vertical-align: middle;width: 20%\"><strong>Qu\u00e9 notificar<\/strong><\/td>\n<td style=\"vertical-align: middle;width: 20%\"><strong>Nombre sugerido para el documento<\/strong><\/td>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"vertical-align: middle\">Una notificaci\u00f3n (para los destinatarios de servicios que est\u00e1n potencialmente afectados por una ciberamenaza significativa)<\/td>\n<td style=\"vertical-align: middle\">Art\u00edculo 23, p\u00e1rrafo 2<\/td>\n<td style=\"vertical-align: middle\">Sin demora indebida<\/td>\n<td style=\"vertical-align: middle\">Cualquier medida o soluci\u00f3n que esos destinatarios puedan aplicar en respuesta a la amenaza; tambi\u00e9n se notificar\u00e1 la propia ciberamenaza significativa a esos destinatarios<\/td>\n<td style=\"vertical-align: middle\">Notificaci\u00f3n de incidentes significativos a los destinatarios de servicios<\/td>\n<\/tr>\n<tr>\n<td style=\"vertical-align: middle\">Una alerta temprana (para CSIRT o autoridad competente)<\/td>\n<td style=\"vertical-align: middle\">Art\u00edculo 23, p\u00e1rrafo 4, punto a<\/td>\n<td style=\"vertical-align: middle\">Sin demora indebida y, en cualquier caso, dentro de las 24 horas desde que se haya tenido constancia del incidente significativo<\/td>\n<td style=\"vertical-align: middle\">Indica si cabe sospechar que el incidente significativo responde a una acci\u00f3n il\u00edcita o malintencionada o puede tener repercusiones transfronterizas<\/td>\n<td style=\"vertical-align: middle\">Alerta Temprana de Incidente Significativo<\/td>\n<\/tr>\n<tr>\n<td style=\"vertical-align: middle\">Una notificaci\u00f3n del incidente (para CSIRT o autoridad competente)<\/td>\n<td style=\"vertical-align: middle\">Art\u00edculo 23, p\u00e1rrafo 4, punto b<\/td>\n<td style=\"vertical-align: middle\">Sin demora indebida y, en cualquier caso, dentro de las 72 horas desde que se haya tenido constancia del incidente significativo<\/td>\n<td style=\"vertical-align: middle\">Contiene una evaluaci\u00f3n inicial del incidente significativo, incluyendo su gravedad e impacto, as\u00ed como indicadores de compromiso, cuando est\u00e9n disponibles<\/td>\n<td style=\"vertical-align: middle\">Notificaci\u00f3n de Incidentes Significativos al CSIRT\/Autoridad competente<\/td>\n<\/tr>\n<tr>\n<td style=\"vertical-align: middle\">Un informe intermedio (para CSIRT o autoridad competente)<\/td>\n<td style=\"vertical-align: middle\">Art\u00edculo 23, p\u00e1rrafo 4, punto c<\/td>\n<td style=\"vertical-align: middle\">A petici\u00f3n de un CSIRT o de la autoridad competente<\/td>\n<td style=\"vertical-align: middle\">Actualizaciones pertinentes sobre<br \/>\nla situaci\u00f3n<\/td>\n<td style=\"vertical-align: middle\">Informe Intermedio de Incidente Significativo<\/td>\n<\/tr>\n<tr>\n<td style=\"vertical-align: middle\">Un informe final (para CSIRT o autoridad competente)<\/td>\n<td style=\"vertical-align: middle\">Art\u00edculo 23, p\u00e1rrafo 4, punto d<\/td>\n<td style=\"vertical-align: middle\">A m\u00e1s tardar, un mes despu\u00e9s de presentar la notificaci\u00f3n del incidente<\/td>\n<td style=\"vertical-align: middle\">(i) una descripci\u00f3n detallada del incidente, incluyendo su gravedad e impacto;<br \/>\n(ii) el tipo de amenaza o causa principal que probablemente haya desencadenado el incidente;<br \/>\n(iii) las medidas paliativas aplicadas y en curso;<br \/>\n(iv) cuando proceda, las repercusiones transfronterizas del incidente.<\/td>\n<td style=\"vertical-align: middle\">Informe Final de Incidente Significativo<\/td>\n<\/tr>\n<tr>\n<td style=\"vertical-align: middle\">Un informe de situaci\u00f3n (para CSIRT o autoridad competente)<\/td>\n<td style=\"vertical-align: middle\">Art\u00edculo 23, p\u00e1rrafo 4, punto e<\/td>\n<td style=\"vertical-align: middle\">En el caso de que el incidente siga en curso<\/td>\n<td style=\"vertical-align: middle\">(no especificado)<\/td>\n<td style=\"vertical-align: middle\">Informe de Situaci\u00f3n de Incidente Significativo<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Espera lo mejor; prep\u00e1rate para lo peor<\/h2>\n<p>Tras implementar por completo las medidas de ciberseguridad exigidas por la NIS2, se reducen mucho las posibilidades de sufrir un incidente (especialmente incidentes significativos).<\/p>\n<p>De todos modos, no hay ciberseguridad perfecta&#8230; A pesar de todos sus esfuerzos, es posible que uno de estos incidentes ocurra. Por eso necesita estar preparado no solo para hacerle frente, tambi\u00e9n para notificarlo correctamente.<\/p>\n<p><em>Para encontrar todos los documentos necesarios para cumplir la Directiva NIS 2 (SRI 2), consulta el<\/em>\u00a0<a href=\"https:\/\/advisera.com\/toolkits\/nis-2-documentation-toolkit\/\" target=\"_blank\" rel=\"noopener\">Paquete de Documentos NIS 2<\/a>\u00a0<em>que incluye todas las pol\u00edticas, procedimientos, planes y otras plantillas<\/em>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La Directiva NIS 2 (SRI 2) regula las obligaciones de notificaci\u00f3n en el art\u00edculo 23, un art\u00edculo bastante largo y complejo. En cualquier caso, es imprescindible saber qu\u00e9 incidentes debe denunciar, a qui\u00e9n debe denunciarlos y c\u00f3mo debe hacerlo La NIS2 exige que las entidades esenciales e importantes notifiquen los incidentes significativos al CSIRT o [&hellip;]<\/p>\n","protected":false},"author":26,"featured_media":116174,"comment_status":"open","ping_status":"closed","template":"","tags":[],"class_list":["post-115886","adv_resources","type-adv_resources","status-publish","has-post-thumbnail","hentry","adv_resource_type-articles-es","adv_standard-nis-2-es","adv_topic-legal-requirements","adv_topic-implementation","adv_level-beginner"],"acf":[],"_links":{"self":[{"href":"https:\/\/advisera.com\/es\/wp-json\/wp\/v2\/adv_resources\/115886","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/advisera.com\/es\/wp-json\/wp\/v2\/adv_resources"}],"about":[{"href":"https:\/\/advisera.com\/es\/wp-json\/wp\/v2\/types\/adv_resources"}],"author":[{"embeddable":true,"href":"https:\/\/advisera.com\/es\/wp-json\/wp\/v2\/users\/26"}],"replies":[{"embeddable":true,"href":"https:\/\/advisera.com\/es\/wp-json\/wp\/v2\/comments?post=115886"}],"version-history":[{"count":0,"href":"https:\/\/advisera.com\/es\/wp-json\/wp\/v2\/adv_resources\/115886\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/advisera.com\/es\/wp-json\/wp\/v2\/media\/116174"}],"wp:attachment":[{"href":"https:\/\/advisera.com\/es\/wp-json\/wp\/v2\/media?parent=115886"}],"wp:term":[{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/advisera.com\/es\/wp-json\/wp\/v2\/tags?post=115886"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}