Keyboard shortcuts

Press ← or → to navigate between chapters

Press ? to show this help

Press Esc to hide this help

Idiomas / Languages

Original en español. El selector de la matriz editorial estará disponible cuando responda el servicio de presentación.

Ver original en español / Spanish original

La traducción automática facilita la lectura. Contraste términos, fórmulas y sentido con el original.

Gobernanza y gestión del riesgo en el texto original NIS2

Síntesis académica preparatoria 0.1, 08/10/2026. Fuente primaria: Directiva (UE) 2022/2555 del Parlamento Europeo y del Consejo, de 14/12/2022, publicada el 27/12/2022. Original PDF facilitado: 73 páginas, SHA-256 798b7edb6046ef51f48d42d80107858290cae6e968518d0b226594d19026974a. Publicación oficial.

Se trata de una paráfrasis identificada del texto original. No reproduce una versión consolidada ni determina el Derecho nacional o los actos de ejecución vigentes el 08/10/2026. No es dictamen jurídico. El artículo y el apartado permiten cotejar las afirmaciones con el original.

Ámbito y categorías

El artículo 2 relaciona la aplicación con tipos de entidad de los anexos I y II, tamaño y actividades o servicios en la Unión. Contiene supuestos que se aplican independientemente del tamaño, además de condiciones y excepciones. No cabe determinar la sujeción de una iniciativa únicamente porque utiliza IA o adopta un nombre relacionado con ciberseguridad. [Art. 2.]

El artículo 3 distingue entidades esenciales e importantes. Algunos tipos y circunstancias reciben calificación específica; la identificación de una autoridad puede resultar pertinente. El tipo de entidad, dimensión, servicios, lugar de actividad y circunstancias concretas tienen que acreditarse. La categoría no se deduce de una etiqueta comercial. [Arts. 2–3 y anexos I–II.]

Gobernanza

El texto exige que los Estados miembros velen por que los órganos de dirección de entidades esenciales e importantes aprueben las medidas de gestión de riesgo del artículo 21, supervisen su aplicación y respondan por su incumplimiento en los términos de ese artículo. Incluye una reserva respecto de las normas nacionales sobre responsabilidad de instituciones públicas y cargos. No permite deducir una exención total por la sola contratación de un proveedor. [Art. 20.1.]

El órgano de dirección debe recibir formación; el texto también alienta formación periódica para empleados, orientada a detectar riesgos y evaluar prácticas y sus efectos sobre los servicios. La obligación y el estímulo no se confunden, ni se presupone que una certificación del proveedor acredite esas actividades propias. [Art. 20.2.]

Proporcionalidad y todos los peligros

Las medidas deben ser técnicas, operativas y organizativas, adecuadas y proporcionadas. Se consideran situación, normas pertinentes y coste de aplicación; al evaluar proporcionalidad, exposición, tamaño y probabilidad y gravedad de los incidentes, incluidas repercusiones sociales y económicas. Deben prevenir o reducir efectos sobre destinatarios y otros servicios. [Art. 21.1.]

El enfoque comprende todos los peligros y protege los sistemas y su entorno físico. Entre los elementos mínimos se incluyen políticas de análisis de riesgos y seguridad, gestión de incidentes, continuidad y recuperación, cadena de suministro, adquisición/desarrollo/mantenimiento seguro, gestión y divulgación de vulnerabilidades, evaluación de eficacia, formación e higiene, criptografía, recursos humanos/accesos/activos y autenticación y comunicaciones seguras cuando proceda. La presencia de una de estas medidas no prueba suficiencia del conjunto. [Art. 21.2.a–j.]

La revisión de proveedores atiende a vulnerabilidades específicas, calidad general, prácticas de ciberseguridad y desarrollo seguro, además de las evaluaciones coordinadas pertinentes. Si se constata incumplimiento de las medidas previstas, procede adoptar medidas correctoras apropiadas y proporcionadas sin demora indebida. El texto contempla requisitos técnicos y metodológicos posteriores para determinados sectores; no se presupone su contenido actual a partir de este PDF. [Art. 21.3–5.]

Incidente significativo

El artículo 23 se refiere a incidentes con impacto significativo en la prestación de servicios. La significación incluye graves perturbaciones operativas o pérdidas económicas para la entidad, y perjuicios materiales o inmateriales considerables para otras personas, tanto causados como posibles. Un indicador aislado no declara por sí solo que se cumplan esas condiciones; el contexto y las reglas aplicables tienen que examinarse. [Art. 23.1–3.]

Se contemplan notificaciones a CSIRT o autoridad y, cuando proceda, comunicaciones a destinatarios afectados. Las ciberamenazas significativas y las medidas disponibles para destinatarios tienen su propio tratamiento. No se equipara cualquier incidente, una vulnerabilidad publicada y la constancia de un incidente significativo. [Art. 23.1–3.]

Secuencia de notificación del texto aportado

La alerta temprana se presenta sin demora indebida y, como máximo, en veinticuatro horas desde que se tiene constancia del incidente significativo. Cuando proceda, indica sospecha de acción ilícita o malintencionada y posibles repercusiones transfronterizas. [Art. 23.4.a.]

La notificación del incidente ordinaria se presenta sin demora indebida y, como máximo, en setenta y dos horas desde esa constancia. Actualiza la alerta cuando proceda e incluye evaluación inicial de gravedad e impacto e indicadores de compromiso disponibles. La alerta no desplaza el hecho inicial de este segundo reloj. [Art. 23.4.b.]

Hay una excepción para prestadores de servicios de confianza respecto de los incidentes significativos que afectan a sus servicios de confianza: la notificación del apartado b tiene un máximo de veinticuatro horas desde constancia, igualmente sin demora indebida. Esta excepción no afirma que desaparezca la alerta temprana. [Art. 23.4, párrafo de excepción.]

El informe intermedio se presenta a petición del CSIRT o autoridad competente. El informe final ordinario debe presentarse a más tardar un mes después de la notificación del apartado b. Recoge descripción, gravedad e impacto, amenaza o causa probable, medidas paliativas y, cuando proceda, repercusiones transfronterizas. El texto dice un mes; no establece una equivalencia universal con treinta días. [Art. 23.4.c–d.]

Si el incidente sigue en curso en ese momento, procede un informe de situación, seguido de informe final dentro de un mes desde que se haya gestionado el incidente. Debe acreditarse ese hecho y no inventar un cierre. Los máximos temporales no eliminan la exigencia de actuar sin demora indebida. [Art. 23.4.e.]

Límites de interpretación y fuentes

La síntesis permite examinar el contenido del texto original y razonar sobre casos cuyos hechos y ámbito estén estipulados. No determina la inclusión jurídica actual de una entidad real ni la totalidad de sus obligaciones nacionales o sectoriales. Ante fuentes ausentes, debe describirse qué dato o disposición falta. Una recomendación de parcheo y un plazo de notificación tienen objetos y hechos iniciales distintos.

La lectura auxiliar del PDF y esta síntesis no acreditan recepción de su original por MCP: el lector existente rechazó sus 73 páginas por superar la cota. La fuente y la vía de suministro se identifican separadamente.

Atribución y condiciones: Parlamento Europeo y Consejo de la Unión Europea, publicación oficial enlazada. Se mantienen las condiciones de reutilización de la fuente europea. La síntesis propia de preparación conserva el régimen CC BY-NC-ND 4.0 del SV; no se aplica ese régimen al texto jurídico original ni se presenta la síntesis como edición oficial.

© 2026 Juan Antonio Lloret Egea. Algunos derechos reservados. | ORCID: 0000-0002-6634-3351 | Instituto Tecnológico Virtual de la Inteligencia Artificial para el Español™ (ITVIA) | IA eñ™ – La Biblia de la IA™ | ISSN 2695-6411 | Licencia Creative Commons Atribución-NoComercial-SinDerivadas 4.0 Internacional (CC BY-NC-ND 4.0).