Qué hace que un incidente sea «significativo»
El artículo 23(3) de la Directiva NIS2 considera significativo un incidente cuando ha causado o puede causar una grave perturbación operativa o una pérdida financiera para la entidad, o daños materiales o inmateriales considerables a terceros. Para once tipos de proveedores digitales, el Reglamento de Ejecución (UE) 2024/2690 (en vigor desde el 7 de noviembre de 2024) lo convierte en criterios medibles. El considerando 30 dice que esos criterios son exhaustivos: si no se cumple ninguno, el incidente no es significativo para estas entidades. Basta con un criterio.
Criterios generales para los once tipos (arts. 3 y 4)
- Pérdida financiera (art. 3(1)(a)): pérdida directa superior a 500 000 EUR o al 5 % del volumen de negocio anual total del año anterior, el que sea menor. Con 4 millones EUR de volumen de negocio, el listón son 200 000 EUR; a partir de 10 millones EUR de volumen de negocio, son 500 000 EUR.
- Secretos comerciales (b): exfiltración de secretos comerciales en el sentido de la Directiva (UE) 2016/943.
- Muerte (c) o daño considerable a la salud (d) de una persona física.
- Acceso malicioso (e): acceso satisfactorio, presuntamente malicioso y no autorizado a sistemas de redes y de información que puede causar una grave perturbación operativa.
- Incidentes recurrentes (art. 4): al menos dos incidentes en seis meses con la misma causa raíz aparente que juntos superan el umbral financiero.
- Exclusión (art. 3(2)): las interrupciones programadas y las consecuencias previstas del mantenimiento programado nunca son significativas.
Umbrales específicos de cada entidad (arts. 5-14)
| Entidad | Interrupción total | Disponibilidad limitada | Compromiso de datos |
|---|---|---|---|
| DNS (art. 5) | > 30 min | Respuesta media > 10 s durante > 1 h | Cualquier compromiso CIA de los datos de resolución autoritativa, salvo errores de configuración de < 1 000 dominios y ≤ 1 % de los dominios gestionados |
| Registro TLD (art. 6) | Cualquier duración | Respuesta media > 10 s durante > 1 h | Cualquier compromiso CIA de los datos para el funcionamiento técnico del TLD |
| Nube (art. 7), CDN (art. 9), MSP / MSSP (art. 10) | > 30 min | > 5 % de los usuarios de la UE o > 1 millón (la cifra menor), durante > 1 h | Presuntamente malicioso, o que afecte a > 5 % de los usuarios de la UE o > 1 millón |
| Centro de datos (art. 8) | Cualquier duración | > 1 h | Presuntamente malicioso; o acceso físico al centro de datos comprometido |
| Mercado en línea, motor de búsqueda, red social (arts. 11-13) | Para > 5 % de los usuarios de la UE o > 1 millón | > 5 % de los usuarios de la UE o > 1 millón afectados | Presuntamente malicioso, o que afecte a > 5 % de los usuarios de la UE o > 1 millón |
| Servicio de confianza (art. 14) | > 20 min, o > 1 h por semana natural | > 1 % de los usuarios de la UE o partes usuarias, o > 200 000 | Que afecte a > 0,1 % de los usuarios o partes usuarias, o > 100; o acceso físico a zonas restringidas comprometido |
CIA = integridad, confidencialidad o autenticidad de los datos almacenados, transmitidos o tratados. «El que sea menor» significa que para los servicios más pequeños gana el porcentaje: un servicio en la nube con 200 000 usuarios de la UE cruza el umbral con 10 001 usuarios afectados. Todas las comparaciones son «más de», así que exactamente 30 minutos o exactamente el 5 % no cumple el criterio.
Cómo medir
- Usuarios (art. 3(3)): clientes con un contrato que da acceso al servicio, más las personas y organizaciones asociadas a los clientes empresariales. ¿No puedes contarlos? Usa tu estimación del máximo posible (considerando 32).
- Duración (considerandos 34-35): desde la perturbación del servicio normal hasta la recuperación. Si no sabes cuándo empezó, desde la detección o la primera entrada de registro, la que sea anterior.
- Disponibilidad limitada (considerando 38): tiempos de respuesta considerablemente más lentos que la media, o no todas las funcionalidades disponibles, como una función de chat o de búsqueda de imágenes.
- Pérdida financiera (considerando 36): sustitución de hardware y software, personal y horas extraordinarias, penalizaciones contractuales, compensación a clientes, ingresos no percibidos, costes de comunicación, jurídicos, forenses y de remediación. No incluye multas administrativas, mantenimiento rutinario, mejoras posteriores al incidente ni primas de seguros. Estima cuando todavía no puedas medir.
Una vez que es significativo
El reloj de NIS2 corre desde el momento en que tienes conocimiento del incidente significativo, que el considerando 31 sitúa en el punto en que tu evaluación inicial da un grado razonable de certeza. Después: aviso temprano en 24 horas, notificación del incidente en 72 horas (24 horas para los prestadores de servicios de confianza), informe final un mes después de la notificación. Usa la calculadora de plazos de brechas para obtener las horas exactas, y comprueba si el mismo incidente es también una brecha de datos personales según el RGPD.
No es asesoramiento jurídico. El verificador aplica a tus respuestas el texto publicado del Reglamento 2024/2690. Tu autoridad competente o CSIRT puede adoptar otro criterio, y la ley nacional puede añadir notificaciones sectoriales.
Fuentes primarias
- Reglamento de Ejecución (UE) 2024/2690 de la Comisión de 17 de octubre de 2024, arts. 3-14 y considerandos 30-40
- Directiva (UE) 2022/2555 (NIS2), art. 23