Brubru
Intel·ligència política de la UE
Prova Brubru lliure
Canon UE / Llei de ciberseguretat de la UE

El Directiva NIS2

La Directiva (UE) 2022/2555 és la llei horitzontal de ciberseguretat de la UE, en substitució de la NIS1 (Directiva 2016/1148) amb efecte a partir del 18 d'octubre de 2024, que abasta 18 sectors, imposa responsabilitat a nivell de junta, prescriu deu mesures mínimes de seguretat, requereix informes d'incidents en 24 hores, 72 hores i un mes, i estableix multes màximes de 10 milions d'euros o el 2% de la facturació anual global per a les entitats essencials.

Aprovat el 14 de desembre de 2022 OJ L 333, 27.12.2022 CELEX 32022L2555 Art 114 TFEU
Concepte d'escut de seguretat de xarxa digital que representa la protecció de la ciberseguretat per a la infraestructura crítica
Foto: Pixabay via Pexels · NIS2 situa la gestió del risc de ciberseguretat al centre de la governança de les infraestructures crítiques de la UE
18
Sectors coberts
11 sectors d'alta crítica de l'Annex I (energia, transport, salut, infraestructura digital...) i 7 sectors crítics més de l'Annex II (fabricació, alimentació, proveïdors digitals...).
24h
Termini d'avís anticipat
Art 23(4)(a): En prendre consciència d'un incident significatiu, les entitats han de presentar un avís anticipat al CSIRT o a l'autoritat competent en un termini de 24 hores.
10% / 2%
Sostre fi d'entitat essencial
Art 34(4): fins a un mínim de 10.000.000 d'euros o almenys el 2% del total de la facturació anual mundial, sigui el que sigui superior. NB: la xifra del 10% es refereix a 10 milions d'euros, no a un percentatge.
10
Mesures mínimes de seguretat
Art 21(2): 10 mesures mínimes explícites des de l'anàlisi de riscos i la manipulació d'incidències fins a l'autenticació multifactorial i la seguretat de la cadena de subministrament -- obligatòries per a totes les entitats en l'àmbit.

Vista general

per què NIS2 va substituir NIS1 i què va canviar

De NIS1 a NIS2: el canvi del nucli

La primera Directiva NIS (2016/1148) va ser la llei de ciberseguretat horitzontal inaugural de la UE. La seva feblesa fonamental va ser estructural: va demanar als Estats membres que identifiquessin "operadors de serveis essencials" a través d'un procediment nacional, amb restriccions mínimes sobre com s'havia de fer aquesta identificació. El resultat va ser la fragmentació predictible.

El NIS2 ho corregeix a través de tres torns estructurals: en primer lloc, una regla de la talla substitueix l'exercici d'identificació discrecional: qualsevol entitat mitjana o gran d'un sector cobert té un abast automàtic; en segon lloc, les deu mesures mínimes de l'apartat 2 de l'article 21 estableixen un sòl harmonitzat en lloc de deixar els requisits de seguretat a la discreció nacional; en tercer lloc, es reforça el marc de supervisió i penalització, amb multes màximes lligades a la facturació global en el mateix model que el RGPD.

La directiva es basa en l'article 114 del TFUE (aproximació al mercat interior), adoptat el 14 de desembre de 2022, publicat a l'OJ L 333 de 27 de desembre de 2022, va entrar en vigor el 16 de gener de 2023, i els Estats membres van tenir fins al 17 d'octubre de 2024 per transposar-lo.

Arquitectura jurídica i instruments clau

El NIS2 és una directiva, no un reglament: estableix objectius vinculants que els Estats membres han d'aconseguir a través de mesures de transposició nacionals, la qual cosa permet flexibilitat en la forma en què les normes s'integren en els sistemes jurídics nacionals, però les obligacions substantives -les deu mesures mínimes, els terminis d'informació d'incidents, els màxims fins- són mínims harmonitzats, cosa que significa que els Estats membres poden anar més enllà, però no per sota del sòl.

El NIS2 està flanquejat per diversos instruments relacionats que cal llegir al seu costat:

  • DORA (Reglament 2022/2554): La llei de ciberseguretat específica del sector per a les entitats financeres. Quan DORA s'aplica a una entitat i els seus requisits són almenys equivalents a NIS2, les disposicions pertinents de NIS2 no s'apliquen a aquesta entitat (article 4 del NIS2). Les autoritats competents sota tots dos instruments han de cooperar estretament.
  • Directiva CER (2022/2557): Qualsevol entitat identificada com a crítica sota el CER és automàticament una entitat essencial sota el NIS2 (article 2(3)).
  • RGPD (Reglament 2016/679): Quan un incident de NIS2 comporti una violació de les dades personals notificable en virtut de l'article 33 del RGPD, els dos marcs de supervisió han de coordinar-se. Una multa de GDPR per a la mateixa conducta bloqueja una multa de NIS2 separada (article 35).
  • Reglament ENISA (2019/881 -- la Llei de Ciberseguretat): governa ENISA i crea el marc de certificació de ciberseguretat de la UE que sustenta l'article 24 del NIS2.

Àmbit i sectors

qui està cobert: la regla del límit de grandària i el marc del sector 18

La regla del casquet de mida (article 2(1))

El NIS2 s'aplica a les entitats públiques o privades dels sectors de l'Annex I o II que qualifiquen com a empreses mitjanes o superen aquests límits màxims. Segons la Recomanació 2003/361/CE, una empresa mitjana té 50 o més empleats i una facturació o balanç anual per sobre dels 10 milions d'euros. Les entitats que superen els límits màxims de mitjana empresa (250 o més empleats, la facturació per sobre dels 50 milions d'euros o el balanç per sobre dels 43 milions d'euros) de l'Annex I estan classificades com a entitats essencials.

Les micro i petites entitats (per sota de 50 empleats, per sota de 10 milions d'euros de facturació) generalment estan fora de l'abast, tret que caiguin en una de les categories especials de mida buida a continuació.

Entitats en l'àmbit d'aplicació independentment de la mida (article 2(2)-(4))

  • Proveïdors de xarxes públiques de comunicacions electròniques o serveis de comunicacions electròniques públicament disponibles
  • Proveïdors de serveis de confiança (qualificats o no qualificats)
  • Registres de noms TLD i proveïdors de serveis DNS
  • Entitats que ofereixen serveis de registre de noms de domini
  • L'únic proveïdor en un Estat membre d'un servei essencial per a activitats socials o econòmiques crítiques
  • Entitats la disrupció de les quals podria causar un risc sistèmic significatiu o un impacte transfronterer, o un impacte significatiu en la seguretat pública, la seguretat o la salut
  • Entitats d'administració pública del govern central (i, després d'una avaluació de riscos, entitats d'àmbit regional)
  • Entitats identificades com a crítiques en virtut de la Directiva CER (2022/2557)

Annex I -- Sectors d'alta crítica (11)

1
Energia
Operadors elèctrics, operadors i distribuïdors de petroli i gas, operadors de calefacció i refrigeració de districte, operadors d'hidrogen.
2
Transport
Companyies aèries, aeroports, operadors ferroviaris, operadors de vies navegables interiors i marítims, autoritats viàries i operadors de sistemes de transport intel·ligents.
3
Banca
Entitats de crèdit definides en el Reglament (UE) núm. 575/2013.
4
Infraestructures del mercat financer
Operadors de locals comercials i contraparts centrals tal com es defineix en el Reglament (UE) núm. 648/2012.
5
Salut
Proveïdors sanitaris, laboratoris de referència de la UE, fabricants farmacèutics, fabricants crítics de dispositius mèdics, entitats de recerca i desenvolupament de medicaments.
6
Aigua potable i aigües residuals
Proveïdors i distribuïdors d'aigua destinada al consum humà; empreses de recollida, eliminació o tractament d'aigües residuals urbanes o domèstiques.
7
Infraestructura digital
Punts d'intercanvi d'Internet, proveïdors de DNS, registres de TLD, proveïdors de serveis de cloud computing, proveïdors de serveis de centres de dades, proveïdors de CDN, proveïdors de serveis de confiança, xarxes/serveis de comunicacions electròniques públiques.
8
Gestió de serveis TIC (B2B)
Proveïdors de serveis gestionats (MSP) i proveïdors de serveis de seguretat gestionats (MSSP).
9
Administració pública
Entitats de govern central. Entitats de govern regional que els Estats membres identifiquen després d'una avaluació basada en el risc com la prestació de serveis la interrupció dels quals podria afectar significativament les activitats socials o econòmiques crítiques.
10
Espai
Operadors d'infraestructures terrestres propietat, gestionada o operada per Estats membres o parts privades que donen suport a la prestació de serveis basats en l'espai, excloent els proveïdors de xarxes públiques de comunicacions electròniques.

Annex II -- Altres sectors crítics (7)

11
Serveis postals i de missatgeria
Proveïdors de serveis postals i de missatgeria, inclòs el lliurament de paqueteria.
12
Gestió de residus
Els operadors de gestió de residus, sense incloure les empreses per a les quals la gestió de residus no és la seva activitat principal.
13
Productes químics
S'ocupa de la fabricació, producció i distribució de productes químics, així com de productors de preparats químics o articles.
14
Aliments
Operadors d'empreses alimentàries implicats en la distribució a l'engròs i la producció industrial i el processament d'aliments.
15
Fabricació
Fabricants de dispositius mèdics (incloent diagnòstic in vitro), equips electrònics i elèctrics, maquinària, vehicles de motor i altres equips de transport.
16
Proveïdors digitals
Proveïdors de mercats en línia, motors de cerca en línia i plataformes de serveis de xarxes socials.
17
Recerca
Organitzacions de recerca que tenen com a objectiu principal la recerca aplicada o el desenvolupament experimental per a l'explotació comercial.

Entitats essencials versus importants

la classificació de dos nivells i per què importa la supervisió

Entitats essencials (Art 3(1))

A grans trets, les entitats més grans i sistèmicament importants. La categoria inclou:

  • Annex I entitats que superin els límits màxims de mitjana empresa (250 + empleats o 50 milions d'euros + facturació)
  • Proveïdors de serveis de confiança qualificats i registres de TLD i proveïdors de DNS (independentment de la mida)
  • Proveïdors de xarxes de comunicacions electròniques públiques i serveis de comunicacions electròniques disponibles públicament que siguin almenys de mida mitjana
  • Entitats d'administració pública del govern central
  • Entitats identificades com a crítiques en virtut de la Directiva CER (2022/2557)
  • Entitats prèviament identificades pels Estats membres com a operadors de serveis essencials en el marc del NIS1, on l'Estat membre així ho presta

Supervisió: Ex ante i ex post (article 32). Seguiment proactiu, inspeccions, auditories i exploracions sense esperar proves d'incompliment.

Entitats importants (Art 3(2))

Totes les altres entitats inscope: entitats de mida mitjana de l'Annex I que no es qualifiquen d'essencials, i entitats de l'Annex II (llevat que es tracti d'una categoria especial de talla-exempta). La classificació cobreix una població d'empreses molt més àmplia de la mai aconseguida NIS1.

Les entitats importants estan subjectes a les mateixes obligacions substancials que les entitats essencials (article 21 mesures de gestió de riscos, article 23 informes d'incidents, registre) però s'enfronten a un toc de supervisió més lleuger: les autoritats competents les supervisen de manera reactiva (ex post), desencadenades per proves, indicació o informació que suggereixi incompliment.

Supervisió: Només ex post (article 33). L'autoritat ha de tenir una base abans d'actuar; no pot dur a terme auditories proactives a l'atzar com pot per a les entitats essencials.

Llista d'entitats: Data límit 17 d'abril de 2025 (Art 3(3))

Els Estats membres havien d'establir, publicar i notificar a la Comissió la llista d'entitats essencials i importants (i proveïdors de serveis de registre de noms de domini) abans del 17 d'abril de 2025. La llista s'ha de revisar i actualitzar almenys cada dos anys. Les entitats havien de presentar informació de registre, incloent el nom, l'adreça, les dades de contacte, el sector i els rangs d'IP.


Responsabilitat de la gestió

Article 20: la responsabilitat del consell i el deure de formació

Per què importa l'article 20

El NIS1 no contenia cap clàusula de rendició de comptes a nivell de gestió. La ciberseguretat es va tractar com una funció de TI. El NIS2 canvia fonamentalment això: ara la directiva col·loca la responsabilitat de la ciberseguretat de manera quadrada amb l'òrgan de govern, no amb l'equip tecnològic.

L'apartat 1 de l'article 20 obliga els Estats membres a garantir que òrgans de gestió Les entitats essencials i importants aproven les mesures de gestió de riscos de ciberseguretat adoptades en virtut de l'article 21, i en poden responsabilitzar-se per les infraccions de l'article 21, la qual cosa crea una línia directa de rendició de comptes des de la junta o òrgan de govern equivalent a la postura de ciberseguretat de l'organització.

L'apartat 2 de l'article 20 afegeix una obligació de formació: els membres dels òrgans de gestió han de seguir la formació en ciberseguretat per obtenir els coneixements i habilitats suficients per identificar els riscos i avaluar les pràctiques de gestió de riscos en ciberseguretat i el seu impacte en els serveis prestats.

Responsabilitat personal del gestor (Art 32(5)-(6))

Per a les entitats essencials, l'apartat 5 de l'article 32 permet a les autoritats competents, com a últim recurs, sol·licitar la prohibició temporal a qualsevol persona física responsable o que actuï com a representant legal de l'entitat d'exercir funcions directives en aquesta entitat, només quan s'hagin esgotat altres mesures d'execució i l'entitat no hagi pogut remeiar la deficiència dins d'un termini establert.

L'apartat 6 de l'article 32 exigeix per separat als Estats membres que garanteixin que les persones físiques que actuïn com a representants legals, que assumeixin la responsabilitat de la direcció o que tinguin autoritat per a prendre decisions en nom d'una entitat essencial, puguin ser personalment responsables de l'incompliment de la seva obligació de garantir el compliment de la Directiva, igual que les entitats importants per referència creuada en l'apartat 5 de l'article 33. Aquesta disposició de responsabilitat personal és un dels canvis de governança més significatius introduïts per la NIS2.


Les deu mesures mínimes de seguretat

Article 21 -- l'enfocament de tots els perills i el pis mínim obligatori

L'enfocament de tots els perills

L'apartat 1 de l'article 21 obliga les entitats a adoptar mesures tècniques, operatives i organitzatives adequades i proporcionades enfocament de tots els perills. Això significa que el marc de gestió del risc ha d'abordar totes les amenaces plausibles, no només els atacs de TI, sinó també les amenaces físiques a l'entorn físic dels sistemes (inundació, foc, pèrdua d'energia), les amenaces internes i el compromís de la cadena de subministrament. La proporcionalitat s'avalua contra l'exposició de l'entitat als riscos, la seva mida, la probabilitat i la gravetat dels incidents, i el seu impacte social i econòmic.

L'apartat 5 de l'article 21 obliga la Comissió a adoptar abans del 17 d'octubre de 2024 els actes d'execució que especifiquen els requisits tècnics i metodològics per a les mesures de l'apartat 2 per a determinats proveïdors de serveis digitals, actes d'aplicació que concreten el que les deu mesures signifiquen en la pràctica per als proveïdors de serveis en el núvol, els serveis de DNS, els proveïdors de serveis gestionats i altres.

Mesura Article Àmbit Obligació de clau
Anàlisi de riscos i polítiques de seguretat del sistema d'informació Art 21(2)(a) Totes les entitats Documenta els resultats de l'anàlisi de riscos i manté les polítiques actualitzades de seguretat del sistema d'informació.
Gestió d'incidències Art 21(2)(b) Totes les entitats Establir procediments de prevenció, detecció, anàlisi, contenció, resposta i recuperació d'incidències.
Continuïtat empresarial, backup, recuperació de desastres Art 21(2)(c) Totes les entitats Implementar la gestió de còpies de seguretat, plans de recuperació de desastres i arranjaments de gestió de crisi per mantenir la continuïtat del servei després d'un incident.
Seguretat de la cadena de subministrament Art 21(2)(d) Totes les entitats Atendre la seguretat en les relacions amb proveïdors directes i proveïdors de serveis; avaluar les seves vulnerabilitats, la qualitat de la ciberseguretat i els procediments de desenvolupament segur. Tenir en compte les avaluacions crítiques de risc de cadena de subministrament a nivell de la UE (Art 22).
Adquisició, desenvolupament i manteniment segur Art 21(2)(e) Totes les entitats Atendre la seguretat en l'adquisició, el desenvolupament i el manteniment de sistemes de xarxa i informació, incloent la manipulació i divulgació de la vulnerabilitat.
Polítiques d'avaluació d'eficàcia Art 21(2)(f) Totes les entitats Establir polítiques i procediments per avaluar l'eficàcia de les mesures de gestió de riscos de ciberseguretat de forma regular.
Higiene cibernètica i formació Art 21(2)(g) Totes les entitats Implementar pràctiques bàsiques d'higiene cibernètica i mantenir un programa de formació en ciberseguretat per al personal.
Criptografia i xifratge Art 21(2)(h) Totes les entitats Adoptar polítiques i procediments sobre l'ús de la criptografia i, si escau, l'encriptació. L'estratègia nacional de ciberseguretat ha de promoure l'encriptació d'extrem a extrem sota l'art 7.
Seguretat dels recursos humans i control d'accés Art 21(2)(i) Totes les entitats Implementar mesures de seguretat de recursos humans, polítiques de control d'accés i gestió d'actius per limitar la superfície d'amenaça interior.
Autenticació multifactor Art 21(2)(j) Totes les entitats Utilitzar solucions d'autenticació multifactor (MFA) o d'autenticació contínua, comunicacions de veu/vídeo/text segures i sistemes de comunicació d'emergència assegurades si escau.

Informe d'incidents

Article 23 -- avís anticipat, notificació i informe final

Què és un incident significatiu? (Art 23(3))

Un incident és significatiu si ha causat o és capaç de causar: (a) una interrupció operativa severa dels serveis o pèrdua financera de l'entitat; o (b) un dany material o no material considerable a altres persones físiques o jurídiques. La mera capacitat de causar aquesta interrupció és suficient: no cal que s'hagi produït cap dany real. El considerant 101 aclareix que l'avaluació inicial hauria de considerar la importància dels sistemes afectats, la gravetat i les característiques tècniques de l'amenaça, les vulnerabilitats subjacents i l'experiència de l'entitat amb incidents similars.

Dins de les 24 hores següents a prendre consciència -- Early warning (Art 23(4)(a))
L'avís previ ha d'indicar: (i) si l'incident significatiu és sospitós d'actes il·lícits o maliciosos; i (ii) si pot tenir un impacte transfronterer; només ha de contenir la informació necessària per sensibilitzar l'autoritat i permetre que l'entitat sol·liciti assistència. Proveïdors de serveis de confiança: Ha d'enviar una notificació completa d'incidència (no només un avís anticipat) en un termini de 24 hores.
Dins de les 72 hores següents a prendre consciència -- Notificació d'incidents (Art 23(4)(b))
Actualització de l'avís anticipat. La notificació ha d'incloure una avaluació inicial de l'incident significatiu que cobreixi la seva gravetat i impacte, i, si està disponible, els indicadors de compromís. Aquest és el principal esdeveniment d'informació per a la majoria dels fins i el que desencadena l'obligació del CSIRT o autoritat competent de proporcionar retroalimentació inicial dins de les 24 hores següents a la recepció.
A petició -- Informe intermedi (Art 23(4)(c))
El CSIRT o l'autoritat competent poden sol·licitar en qualsevol moment un informe intermedi que cobreixi les actualitzacions d'estat rellevants. No hi ha un termini específic per a aquest tipus d'informes; es proporciona dins d'un termini raonable.
En el termini d'un mes des de la notificació d'incidència -- Informe final (Art 23(4)(d))
L'informe final ha de cobrir: (i) una descripció detallada de l'incident incloent la seva gravetat i impacte; (ii) el tipus d'amenaça o causa d'arrel que és probable que l'hagi desencadenat; (iii) mesures de mitigació aplicades i en curs; i (iv) l'impacte transfronterer si escau. Si l'incident és encara en curs En el termini d'un mes, llavors es presenta un informe de progrés i l'informe final segueix en el termini d'un mes a partir de la resolució total de l'incident.

No hi ha més responsabilitat per notificar (art 23(1))

Les notificacions voluntàries en virtut de l'article 30 (per a incidents no significatius, faltes properes i amenaces cibernètiques) no donen lloc a cap obligació addicional més enllà de les que s'aplicarien si l'entitat no es notifiqués. Aquestes disposicions estan dissenyades per fomentar la presentació d'informes ràpids i desinhibits sense que les entitats es frenin per por que la divulgació s'utilitzi contra ells.

Base de dades Europea de Vulnerabilitat (Art 12(2))

EnISA ha de desenvolupar i mantenir una base de dades de vulnerabilitat europea, oberta a tots els grups d'interès, incloses les entitats fora de l'àmbit de NIS2. La base de dades llista les vulnerabilitats conegudes públicament en els productes i serveis TIC, inclosos els productes afectats, la gravetat, els pegats disponibles i l'orientació sobre la mitigació de riscos on els pegats no estan disponibles. Cada Estat membre ha de designar un CSIRT com a coordinador per a la divulgació de vulnerabilitat coordinada, actuant com un intermediari de confiança entre investigadors i proveïdors.


Supervisió i execució

Articles 31-37 -- règim diferenciat per a entitats essencials i importants

Entitats essencials -- ex ante i ex post (Art 32)

Les autoritats competents tenen una àmplia gamma de poders de supervisió proactiva sobre les entitats essencials, incloent:

  • Inspeccions in situ i supervisió off-site, incloent controls aleatoris realitzats per professionals formats
  • Auditories de seguretat regulars i específiques per part d'un organisme independent o de l'autoritat competent
  • Auditories ad hoc desencadenades per un incident o evidència significativa d'infracció
  • Escanejos de seguretat basats en criteris de risc objectius i no discriminatoris
  • Sol·licituds de documentació, dades i evidències d'execució de polítiques

Les competències d'execució inclouen: avisos; instruccions vinculants; ordres de cessament de la conducta d'infracció; designació d'un funcionari de seguiment; divulgació pública d'infraccions; multes administratives; i, com a últim recurs, suspensió temporal de les certificacions o prohibició temporal d'un gestor individual que exerceixi funcions directives.

Entitats importants -- només ex post (Art 33)

La supervisió d'entitats importants és reactiva. L'autoritat competent ha de tenir proves, indicacions o informació que suggereixi incompliment abans que pugui actuar. Un cop activada, les eines de supervisió disponibles i els poders d'execució són els mateixos que per a les entitats essencials.

Les entitats importants no estan obligades a documentar sistemàticament el compliment de les mesures de gestió de riscos de ciberseguretat per a la seva submissió a l'autoritat competent en absència d'una acció de supervisió, però han de mantenir la documentació internament i poder-la presentar prèvia sol·licitud.

La Comissió va estimar que la distinció entre supervisió ex-ante i ex post representa la palanca clau per a la proporcionalitat: el cost de la documentació proactiva de compliment i la preparació per a l'auditoria és substancial, i reservar-la per a les entitats de major risc evita imposar càrregues desproporcionades a les empreses mitjanes en sectors menys crítics.


Sancions administratives

Article 34: llindars fins màxims i factors agreujants

Categoria d'entitat Màxima fina Article Notes
Entitats essencials 10.000.000 · o 2% del total de facturació anual mundial (el que sigui superior) Art 34(4) El volum de negoci de l'empresa a la qual pertany l'entitat; s'aplica a les infraccions de les Arts 21 o 23.
Entitats importants 7.000.000 d'euros o 1,4% del total de la facturació anual mundial (el que sigui superior) Art 34(5) El volum de negoci de l'empresa a la qual pertany l'entitat; s'aplica a les infraccions de les Arts 21 o 23.
Pagaments periòdics de penalització Discreció nacional Art 34(6) Els Estats membres poden preveure pagaments periòdics de sancions per obligar una entitat a cessar una infracció.
Entitats d'administració pública Discreció nacional Art 34(7) Els Estats membres determinen si s'apliquen multes administratives als organismes públics i en quina mesura.

Factors en la valoració de la multa (Art 32(7))

A l'hora d'imposar una multa, les autoritats competents han de tenir en compte com a mínim:

  • La gravetat de la infracció i la importància de les disposicions incomplides (infraccions repetides, incompliment de notificar o remeiar incidències, incompliment d'instruccions vinculants, obstrucció d'auditories i subministrament d'informació falsa es consideren greus en qualsevol cas)
  • La durada de la infracció
  • Qualsevol infracció prèvia rellevant
  • Els danys materials o no materials causats, inclosa la pèrdua financera o econòmica, els efectes en altres serveis i el nombre d'usuaris afectats
  • Qualsevol intenció o negligència
  • Mesures adoptades per l'entitat per prevenir o mitigar els danys
  • Adherència a codis de conducta o mecanismes de certificació homologats
  • El nivell de cooperació amb l'autoritat competent

Quan la mateixa conducta constitueixi tant una infracció de NIS2 com una violació de les dades personals en virtut de l'RGPD, i s'hagi imposat una multa GDPR, l'autoritat competent no pot imposar una multa NIS2 separada per a la mateixa conducta (article 35(2)).


Transposició

Com ho han transposat els Estats membres

Una directiva no és directament aplicable: cada Estat membre ha d'escriure-la en la seva pròpia legislació nacional per un termini de transposició. Per a la Directiva NIS2 el termini de transposició de la UE era 17 d'octubre de 2024. El mapa mostra, per a cada Estat membre, la principal mesura nacional que va notificar a la Comissió i la seva data. 23 dels 27 Estats membres han notificat mesures analitzades aquí; la llista completa i autoritzada de mesures nacionals de transposició per a cada Estat membre està en EUR-Lex (Mesures nacionals de transposició).

Font: EUR-Lex National Implementing Measures, recuperada el maig de 2026. On un marcador llegeix "Notificat via EUR-Lex", consulta l'enllaç EUR-Lex anterior per a les mesures d'aquest país.

Organismes de cooperació a nivell de la UE

Grup de Cooperació, Xarxa CSIRTs i EU-CyCLONe

Grup de Cooperació (Art 14)

L'òrgan de cooperació estratègica, format per representants dels Estats membres, la Comissió i la ENISA, orienta sobre la transposició i l'aplicació, intercanvia les millors pràctiques i supervisa les avaluacions coordinades dels riscos de seguretat de les cadenes de subministrament crítiques en virtut de l'article 22; informa el Parlament Europeu i al Consell; es reuneix almenys anualment amb el Grup de Resiliència d'Entitats Crítiques en virtut de la Directiva CER.

Xarxa CSIRTs (Art 15)

La capa de cooperació operativa: una xarxa d'equips nacionals de resposta a incidents de seguretat informàtica més CERT-EU. Intercanvia informació sobre capacitats, incidents, vulnerabilitats i fallades properes, pot coordinar la resposta a incidents transfronterers i dona suport als Estats membres amb assistència a incidents transfronterers. La Comissió participa com a observador; ENISA proporciona la secretaria.

EU-CyCLONe (Art 16)

La Xarxa Europea d'Organització d'Enllaços per a la Cibercrisi gestiona incidents i crisis de ciberseguretat a gran escala a nivell operatiu, formada per autoritats nacionals de gestió de crisi cibernètica, i quan un incident podria afectar significativament a la Unió, la Comissió s'uneix com a participant de ple dret en lloc d'observador, i informa cada 18 mesos al Parlament Europeu i al Consell.

El rol d'ENISA

L'ENISA (Agència de la UE per a la Ciberseguretat) exerceix un paper central a tot el NIS2. Proporciona la secretaria de la Xarxa CSIRTs i de la UE-CyCLONe, desenvolupa i manté la base de dades de vulnerabilitat europea (article 12), manté el registre ENISA de certs proveïdors de serveis digitals (article 27), publica un informe biennal sobre l'estat de la ciberseguretat a la Unió (article 18), i proporciona directrius i assistència tècnica als Estats membres sobre el desenvolupament de CSIRTs i estratègies nacionals de ciberseguretat.


Línia de temps legislativa

de l'aplicació NIS1 a NIS2 i el camí a seguir

6 de juliol de 2016
NIS1 adoptat (Directiva (UE) 2016/1148). La primera llei horitzontal de ciberseguretat de la UE.Els Estats membres van tenir fins al 9 de maig de 2018 per transposar-la i identificar operadors de serveis essencials.
16 de desembre de 2020
La Comissió publica el Estratègia de ciberseguretat de la UE per a la Dècada Digital Al costat de la proposta NIS2, reconeixent les limitacions de NIS1 en l'abast i la consistència de l'aplicació.
13 maig 2022
Acord polític entre el Parlament Europeu i el Consell sobre el text NIS2, després de les negociacions a tres bandes.
14 desembre 2022
NIS2 adoptat formalment pel Parlament Europeu (signat per la Presidenta Roberta Metsola) i pel Consell (signat pel President Mikael Damberg) adoptat a Estrasburg.
27 de desembre de 2022
Publicat a OJ L 333, pp. 80-152.
16 de gener de 2023
El NIS2 va entrar en vigor (el vintè dia després de la publicació).
17 d'octubre de 2024
Data límit de la transposició. Els Estats membres han d'haver adoptat i publicat mesures nacionals d'execució, i els actes d'execució de la Comissió sobre els requisits tècnics per a determinats proveïdors de serveis digitals també hauran d'aplicar-se en aquesta data (apartat 5 de l'article 21).
18 d'octubre de 2024
S'aplica NIS2; NIS1 derogat. La Directiva (UE) 2016/1148 va ser derogada amb efecte a partir d'aquesta data (article 44). Les referències a NIS1 en una altra legislació s'interpreten com a referències a NIS2 per la taula de correlació de l'Annex III.
17 gener 2025
Alguns proveïdors de serveis digitals han de registrar-se en ENISA a través del mecanisme de l'Estat membre (apartat 2 de l'article 27).
17 d'abril de 2025
Els Estats membres han de publicar i notificar la llista d'entitats essencials i importants (apartat 3 de l'article 3).
17 d'octubre de 2027
Primera revisió de la directiva per part de la Comissió, amb un informe al Parlament i al Consell, i les revisions es fan cada 36 mesos (article 40).

Glossari

termes i conceptes clau definits en el marc NIS2

Entitat essencial
En general, les entitats més grans de l'Annex I, els proveïdors de serveis de confiança qualificats, els proveïdors de TLD/DNS i les entitats de l'administració pública del govern central.
Entitat important
Totes les altres entitats en l'àmbit de l'art 3(2). subjectes a la supervisió ex post (art 33), desencadenada per proves d'incompliment. Cobreix les entitats de mida mitjana de l'Annex I i la majoria de les entitats de l'Annex II.
Incidència significativa
En virtut de l'art 23(3): un incident que ha causat o és capaç de causar greus trastorns operacionals o pèrdues financeres, o que ha afectat o podria afectar altres persones causant considerables danys materials o no materials.
Incident
En virtut de l'Art 6 (6): un esdeveniment que comprometi la disponibilitat, autenticitat, integritat o confidencialitat de les dades emmagatzemades, transmeses o tractades, o dels serveis oferts o accessibles a través de la xarxa i els sistemes d'informació.
Prop de la falta
D'acord amb l'Art 6 (5): un esdeveniment que podria haver compromès els sistemes de xarxa i informació o les dades, però que es va impedir amb èxit de materialitzar-se o no es va materialitzar. S'incentiva la notificació voluntària a l'Art 30.
CSIRT
Equip de resposta a incidents de seguretat informàtica. Cada Estat membre ha de designar o establir un o més CSIRT sota l'art 10 per gestionar la resposta a incidents, proporcionar avisos primerencs i coordinar la divulgació de la vulnerabilitat. Els CSIRT nacionals estan vinculats a través de la Xarxa CSIRTs.
Proveïdor de serveis gestionats (MSP)
En virtut de l'Art 6(39): entitat prestadora de serveis relacionats amb la instal·lació, gestió, operació o manteniment de productes, xarxes, infraestructures o aplicacions TIC a través de l'assistència o l'administració activa, ja sigui a les instal·lacions dels clients o a distància.
Seguretat de la cadena de subministrament
Una de les deu mesures mínimes de l'Art 21(2)(d) requereix que les entitats avaluïn i gestionin els riscos de seguretat derivats dels seus proveïdors i proveïdors de serveis directes, inclosa la qualitat de les seves pràctiques de ciberseguretat i els procediments de desenvolupament segur.
Enfocament de tots els perills
El principi de gestió de riscos a l'Art 21(1) que obliga les entitats a abordar totes les amenaces plausibles als seus sistemes de xarxa i informació: atacs informàtics, amenaces físiques al medi ambient dels sistemes, amenaces internes, compromís amb la cadena de subministrament i esdeveniments naturals. No es pot excloure cap categoria d'amenaça única.
EU-CyCLONe
European Cyber Crisis Liaison Organisation Network (Art 16) dona suport a la gestió coordinada d'incidents i crisis de ciberseguretat a gran escala a nivell operatiu. Distintiu de la Xarxa CSIRTs (cooperació operativa) i del Grup de Cooperació (cooperació estratègica).
Establiment principal
Per a determinats proveïdors de serveis digitals de l'apartat 2 de l'article 26: l'Estat membre en el qual es prenen predominantment les decisions relatives a les mesures de gestió de riscos de ciberseguretat, determina quina autoritat competent té jurisdicció.
Vulnerabilitat
En el marc de l'Art 6 (15): una debilitat, susceptibilitat o defecte dels productes o serveis TIC que poden ser explotats per una amenaça cibernètica. ENISA manté la base de dades europea de vulnerabilitats públicament conegudes (Art 12).

Preguntes freqüents

preguntes pràctiques de compliment

Com puc saber si la meva organització està en el seu abast?

Dues preguntes determinen l'abast. Primer: la vostra organització proporciona serveis en un dels 18 sectors dels annexos I o II de NIS2? Segon: té 50 o més empleats, i la facturació anual o el balanç total per sobre de 10 milions d'euros? Si les dues respostes són sí, esteu en l'abast. Tingueu en compte que, fins i tot si esteu per sota d'aquests llindars, encara podeu estar en l'àmbit d'aplicació si pertanyeu a una de les categories especials de l'apartat 4 de l'article 2 - per exemple, si sou l'únic proveïdor d'un servei essencial en un Estat membre, o si sou un proveïdor de serveis de confiança o proveïdor de serveis DNS.

El NIS2 s'aplica a organitzacions de fora de la UE?

Sí, si presten serveis dins de la Unió. Certes categories d'entitats: proveïdors de serveis de DNS, registres de noms TLD, proveïdors de serveis de cloud computing, proveïdors de serveis de centres de dades, proveïdors de serveis de CDN, proveïdors de serveis gestionats, proveïdors de serveis de seguretat gestionats i proveïdors de mercats en línia, motors de cerca i xarxes socials. Si aquesta entitat no està establerta a la UE però ofereix serveis dins d'ella, ha de designar un representant a la Unió (article 26(3)). La no designació d'un representant no l'eximeix de les obligacions de la directiva; qualsevol Estat membre on l'entitat presta serveis pot emprendre accions legals per infraccions.

Pot el mateix incident desencadenar tant les obligacions d'informació NIS2 com GDPR?

Sí. Un sol incident de ciberseguretat pot constituir tant un incident significatiu de NIS2 (triggering the 24h/72h/1-month reporting cascade under Article 23) com una violació de les dades personals notificable d'acord amb l'article 33 del RGPD (72-hour deadline to the supervisory authority). Quan això succeeixi, l'article 35(1) requereix que l'autoritat competent i l'autoritat de control de protecció de dades cooperin.

Què significa la "factura anual mundial" per a càlculs fins?

Els apartats 4 i 5 de l'article 34 fan referència a la facturació anual total a tot el món en l'exercici financer anterior de l'"empresa a la qual pertany l'entitat essencial." El concepte d'empresa segueix la definició de la llei de competència en els articles 101 i 102 del TFUE, cosa que significa que abasta tot el grup d'empreses sota control comú, no només la persona jurídica que va cometre la infracció. Per a una filial d'un gran grup multinacional, això pot donar lloc a un sostre de multa significativament més alt que si només s'utilitzés la facturació pròpia de la filial.

El nostre sector té les seves pròpies normes de ciberseguretat (p. ex. DORA for finance).També complim amb NIS2?

L'apartat 1 de l'article 4 del NIS2 estableix que quan un acte jurídic de la Unió específica del sector requereixi que les entitats adoptin mesures de gestió de riscos de ciberseguretat o notifiquin incidents significatius, i que aquests requisits siguin almenys equivalents a les obligacions del NIS2, no s'apliquen les disposicions pertinents del NIS2. DORA (Reglament 2022/2554) n'és l'exemple principal: les entitats financeres subjectes a DORA estan exemptes de les disposicions de gestió de riscos i d'informació d'incidents del NIS2 en la mesura contemplada per DORA, però la Comissió va emetre directrius al juliol de 2023 per assistir a aquesta anàlisi, i no totes les entitats financeres estan cobertes per DORA en el mateix grau.


Navega amb el NIS2 Brubru
Xatejar amb la nostra IA, fer una anàlisi de la bretxa de compliment, fer un seguiment de la transposició en els 27 Estats membres i obtenir alertes polítiques - tot en un sol lloc.
Inicia un judici lliure

Foto: Christina Morillo via Pexels

Fonts oficials

fonts primàries per al NIS2 i la transposició nacional

EUR-Lex: CELEX 32022L2555

El text complet de la Directiva (UE) 2022/2555 sobre EUR-Lex, incloent tots els considerants, articles operatius i annexos I-III. CELEX 32022L2555El text consolidat incorpora qualsevol acte de modificació posterior.

Obre a EUR-Lex

ENISA: NIS2 implementation guidance

La pàgina NIS2 d'ENISA proporciona documents d'orientació, eines d'execució, la base de dades de vulnerabilitat europea i informació sobre la transposició dels Estats membres. ENISA és el principal organisme de la UE que dona suport a la implementació de NIS2.

Pàgina d'ENISA NIS2

Directrius de la Comissió (art 4(3))

Directrius emeses per la Comissió al juliol de 2023 que aclareixen quan les normes sectorials específiques (com DORA) són equivalents en efecte a NIS2, publicades sobre EUR-Lex. Lectura essencial per a entitats de sectors regulats que avaluïn quin règim les regeix.

Directrius de la Comissió

Fitxer de procediment legislatiu OEIL

L'expedient del procediment legislatiu del Parlament Europeu per al NIS2, seguint tota la història legislativa de la proposta de la Comissió a través de la primera lectura, el diàleg a tres bandes i l'adopció final.

Fitxer de procediment OEIL


Explora amb Brubru

usa BrubruEines amb IA per navegar pel compliment de NIS2 i la llei de ciberseguretat de la UE

Pregunta Brubru Xat
Fer preguntes sobre l'abast de NIS2, les entitats essencials vs importants, les deu mesures mínimes, els terminis d'informació d'incidents, els requisits de seguretat de la cadena de subministrament i com NIS2 interactua amb DORA i GDPR.
Obre un xat
Compliment de la llei de la UE
Realitza una anàlisi de la bretxa de compliment contra NIS2 i la legislació en ciberseguretat relacionada. Identifica quines obligacions s'apliquen a la teva organització i on la teva postura actual és curta.
Comprova el compliment
La meva bombolla de la UE
Seguiment de les notícies de transposició de NIS2, les actualitzacions d'orientació d'ENISA, els actes d'aplicació de la Comissió i l'evolució de la política de ciberseguretat de la UE en un únic canal personalitzat.
Obre la bombolla
Amendator
Redactar i analitzar les esmenes legislatives a les mesures d'aplicació del NIS2 o la legislació relacionada amb la ciberseguretat a mesura que evoluciona.
Obre l'assistent
Biblioteca Canon de la UE
Navega per totes les pàgines d'anàlisi d'immersió profunda a través de la biblioteca canònica de la UE, que cobreix la regulació digital, el dret financer, el dret farmacèutic, els remeis comercials i molt més.
Navega per Canon
Brubru API
Accedir a dades estructurades sobre els procediments legislatius de la UE, els esdeveniments del calendari i la intel·ligència política a través de Brubru API. Integra el seguiment del compliment de NIS2 en les teves pròpies eines.
Visualitza els documents API