NIS2: los plazos de notificación de incidentes (24h, 72h, 1 mes)
Ya vimos qué empresas están obligadas por NIS2. La pregunta que viene después, y que suele pillar a contrapié, es qué pasa el día que ocurre un incidente de verdad: tienes 24 horas para el primer aviso, no para pensarlo.
Las 3 fases, sin margen de interpretación
El Art. 23 de NIS2 (Directiva UE 2022/2555) establece el proceso de notificación de incidentes más estructurado del panorama regulatorio europeo de ciberseguridad — mucho más estricto que el modelo de aviso único del RGPD.
Fase 1 — Alerta temprana, dentro de 24 horas desde que se detecta
Un aviso breve, no un informe completo: indica si se sospecha origen malicioso, si puede tener impacto transfronterizo, y una valoración inicial de gravedad. El objetivo es que la autoridad tenga constancia cuanto antes, no que tengas ya todas las respuestas.
Fase 2 — Notificación del incidente, dentro de 72 horas
Aquí sí se espera sustancia: una valoración inicial de la gravedad y el impacto, y los indicadores de compromiso (IOCs) si ya están disponibles. Es la actualización que amplía lo que se dijo en el aviso de 24 horas.
Fase 3 — Informe final, dentro de 1 mes desde la notificación
Descripción detallada del incidente, causa raíz, medidas de mitigación aplicadas, y el impacto transfronterizo si lo hubo. Es el cierre formal del caso frente a la autoridad.
¿Y si el incidente sigue activo pasado el mes?
Se presenta un informe de progreso al llegar a ese primer mes, y el informe final definitivo se envía dentro del mes siguiente a la resolución completa del incidente — no hay un límite que te obligue a "cerrar" un incidente que sigue abierto de verdad, pero sí la obligación de seguir informando mientras dure.
A quién se notifica en España
Al CSIRT de referencia según el sector: INCIBE-CERT para el sector privado, CCN-CERT para el sector público. Si el incidente afecta a un sistema de IA regulado por el AI Act, la AESIA puede solicitar información adicional de forma paralela — son dos autoridades distintas, con dos canales distintos, que pueden activarse por el mismo incidente.
Un matiz importante sobre el estado de la ley española
Según las fuentes disponibles a mediados de 2026, la ley española de transposición de NIS2 sigue pendiente de publicación definitiva, con la Comisión Europea presionando activamente por el retraso. Esto no exime de cumplir — las obligaciones sustantivas de NIS2 llevan aplicando de forma directa desde octubre de 2024, con independencia de si la ley nacional ya está publicada o no.
Si NIS2 y el RGPD coinciden en el mismo incidente
Cuando el incidente afecta también a datos personales, los dos relojes corren en paralelo desde el momento en que tienes constancia: el aviso de 24 horas a tu CSIRT bajo NIS2, y la notificación de 72 horas a la autoridad de protección de datos bajo el Art. 33 del RGPD. Son autoridades distintas, y hay que verificar en tu ley de transposición a cuál corresponde cada notificación en tu sector.
Por qué esto no se resuelve el día del incidente
Con 24 horas para el primer aviso, no hay tiempo de decidir sobre la marcha a quién se notifica, con qué plantilla, ni quién dentro de la empresa tiene autoridad para enviarlo. Eso tiene que estar decidido y documentado de antemano — es exactamente lo que cubre la política de seguridad NIS2 que exige el Art. 21.
El procedimiento, ya redactado
La Política de Seguridad NIS2 incluye el procedimiento de notificación de incidentes con los 3 plazos ya estructurados, lista para aprobar por dirección.