RISI

Regulación europea de ciberseguridad › NIS2 › Regulaciones relacionadas

NIS2 frente a NIS1, DORA y CER

La duda más frecuente al leer NIS2 es cómo se relaciona con las normas que sustituye o con las que convive. Esta página resume las diferencias clave en formato comparativo.

NIS2 frente a NIS1 — qué cambia

DimensiónNIS1 (Directiva 2016/1148)NIS2 (Directiva 2022/2555)
Sectores7 sectores de Operadores de Servicios Esenciales + algunos Proveedores de Servicios Digitales18 sectores entre Anexo I (11) y Anexo II (7), incluidos administración pública y espacio
Identificación de entidadesDesignación caso por caso por cada Estado miembro — muy desigualRegla por tamaño (mediana y grande) → inclusión automática, sin designación individual
Base de gestión de riesgosAlto nivel: «medidas técnicas y organizativas adecuadas»Artículo 21.2: 10 categorías mínimas, incl. cadena de suministro, MFA, cifrado
Plazos de notificación«Sin demora indebida» — interpretado de días a semanas24 h alerta · 72 h notificación · 1 mes informe final
SancionesFijadas por cada Estado miembro — «efectivas, proporcionadas, disuasorias»Umbral mínimo en toda la UE: 10 M€/2 % (esenciales) · 7 M€/1,4 % (importantes)
GobernanzaNo se abordaAprobación y supervisión por el órgano de dirección, responsabilidad personal, formación obligatoria (Art. 20)
Seguridad de la cadena de suministroNo se abordaObligatoria como una de las 10 medidas + evaluaciones coordinadas a nivel UE (Art. 22)
SupervisiónPrincipalmente reactivaProactiva para entidades esenciales (auditorías, escaneos, supervisor designado)

NIS2 frente a DORA — el solape financiero

DORA (Ley de Resiliencia Operativa Digital, Reglamento (UE) 2022/2554) es lex specialis para el sector financiero. Cuando DORA cubre la misma materia que NIS2 — gestión de riesgos, notificación de incidentes, riesgo de terceros — las entidades financieras cumplen NIS2 ajustándose a DORA, no a ambas. Diferencias prácticas:

  • DORA es un reglamento (de aplicación directa y uniforme). NIS2 es una directiva (transpuesta por cada Estado miembro).
  • Los plazos de notificación de DORA imitan los de NIS2 (24 h, 72 h, 1 mes), con plantillas sectoriales emitidas por las Autoridades Europeas de Supervisión (EBA, EIOPA, ESMA).
  • DORA introduce un régimen de supervisión sobre proveedores TIC críticos — hyperscalers, grandes SaaS — sin equivalente en NIS2.
  • NIS2 sigue aplicándose a las entidades financieras en lo no cubierto por DORA (p. ej. incidentes físicos que no afectan a sistemas TIC).

NIS2 frente a CER — resiliencia ciber y física

La Directiva CER (Resiliencia de las Entidades Críticas, Directiva (UE) 2022/2557) se adoptó el mismo día que NIS2 y tiene el mismo plazo de transposición. Es el complemento físico: donde NIS2 cubre la ciberseguridad, CER cubre todo lo demás (riesgos naturales, terrorismo, sabotaje, amenazas internas, emergencias de salud pública).

  • Una entidad designada como entidad crítica bajo CER es automáticamente entidad esencial bajo NIS2, con independencia de su tamaño.
  • Los sectores CER se solapan ampliamente con el Anexo I de NIS2: energía, transporte, banca, infraestructuras de mercado, sanidad, agua potable, aguas residuales, infraestructura digital, administración pública, espacio, alimentación.
  • Los Estados miembros deben designar a las entidades críticas antes del 17 de julio de 2026, aplicando los criterios comunes de CER. La lista resultante guía en parte las prioridades de supervisión NIS2.