NIS2 frente a NIS1 — qué cambia
| Dimensión | NIS1 (Directiva 2016/1148) | NIS2 (Directiva 2022/2555) |
|---|---|---|
| Sectores | 7 sectores de Operadores de Servicios Esenciales + algunos Proveedores de Servicios Digitales | 18 sectores entre Anexo I (11) y Anexo II (7), incluidos administración pública y espacio |
| Identificación de entidades | Designación caso por caso por cada Estado miembro — muy desigual | Regla por tamaño (mediana y grande) → inclusión automática, sin designación individual |
| Base de gestión de riesgos | Alto nivel: «medidas técnicas y organizativas adecuadas» | Artículo 21.2: 10 categorías mínimas, incl. cadena de suministro, MFA, cifrado |
| Plazos de notificación | «Sin demora indebida» — interpretado de días a semanas | 24 h alerta · 72 h notificación · 1 mes informe final |
| Sanciones | Fijadas por cada Estado miembro — «efectivas, proporcionadas, disuasorias» | Umbral mínimo en toda la UE: 10 M€/2 % (esenciales) · 7 M€/1,4 % (importantes) |
| Gobernanza | No se aborda | Aprobación y supervisión por el órgano de dirección, responsabilidad personal, formación obligatoria (Art. 20) |
| Seguridad de la cadena de suministro | No se aborda | Obligatoria como una de las 10 medidas + evaluaciones coordinadas a nivel UE (Art. 22) |
| Supervisión | Principalmente reactiva | Proactiva para entidades esenciales (auditorías, escaneos, supervisor designado) |
NIS2 frente a DORA — el solape financiero
DORA (Ley de Resiliencia Operativa Digital, Reglamento (UE) 2022/2554) es lex specialis para el sector financiero. Cuando DORA cubre la misma materia que NIS2 — gestión de riesgos, notificación de incidentes, riesgo de terceros — las entidades financieras cumplen NIS2 ajustándose a DORA, no a ambas. Diferencias prácticas:
- DORA es un reglamento (de aplicación directa y uniforme). NIS2 es una directiva (transpuesta por cada Estado miembro).
- Los plazos de notificación de DORA imitan los de NIS2 (24 h, 72 h, 1 mes), con plantillas sectoriales emitidas por las Autoridades Europeas de Supervisión (EBA, EIOPA, ESMA).
- DORA introduce un régimen de supervisión sobre proveedores TIC críticos — hyperscalers, grandes SaaS — sin equivalente en NIS2.
- NIS2 sigue aplicándose a las entidades financieras en lo no cubierto por DORA (p. ej. incidentes físicos que no afectan a sistemas TIC).
NIS2 frente a CER — resiliencia ciber y física
La Directiva CER (Resiliencia de las Entidades Críticas, Directiva (UE) 2022/2557) se adoptó el mismo día que NIS2 y tiene el mismo plazo de transposición. Es el complemento físico: donde NIS2 cubre la ciberseguridad, CER cubre todo lo demás (riesgos naturales, terrorismo, sabotaje, amenazas internas, emergencias de salud pública).
- Una entidad designada como entidad crítica bajo CER es automáticamente entidad esencial bajo NIS2, con independencia de su tamaño.
- Los sectores CER se solapan ampliamente con el Anexo I de NIS2: energía, transporte, banca, infraestructuras de mercado, sanidad, agua potable, aguas residuales, infraestructura digital, administración pública, espacio, alimentación.
- Los Estados miembros deben designar a las entidades críticas antes del 17 de julio de 2026, aplicando los criterios comunes de CER. La lista resultante guía en parte las prioridades de supervisión NIS2.