Verificador de incidentes significativos NIS2

Bajo NIS2 solo hay que notificar los incidentes significativos. Para proveedores de nube y centros de datos, MSP y MSSP, operadores DNS y de dominios de primer nivel, CDN, plataformas en línea y prestadores de servicios de confianza, el Reglamento de Ejecución (UE) 2024/2690 de la Comisión define exactamente cuándo es así. Responde a las preguntas de tu tipo de entidad y comprueba qué criterios se cumplen, con el artículo de cada uno.

Criterios tomados del texto de EUR-Lex, a fecha de 1 de octubre de 2026
1. ¿Qué tipo de entidad eres?

Elige el servicio afectado por el incidente. El Reglamento 2024/2690 fija umbrales específicos para los once primeros tipos; el resto usa la prueba general del art. 23(3) de NIS2.

Tu resultado aparece aquí a medida que rellenas el formulario.

Qué hace que un incidente sea «significativo»

El artículo 23(3) de la Directiva NIS2 considera significativo un incidente cuando ha causado o puede causar una grave perturbación operativa o una pérdida financiera para la entidad, o daños materiales o inmateriales considerables a terceros. Para once tipos de proveedores digitales, el Reglamento de Ejecución (UE) 2024/2690 (en vigor desde el 7 de noviembre de 2024) lo convierte en criterios medibles. El considerando 30 dice que esos criterios son exhaustivos: si no se cumple ninguno, el incidente no es significativo para estas entidades. Basta con un criterio.

Criterios generales para los once tipos (arts. 3 y 4)

  • Pérdida financiera (art. 3(1)(a)): pérdida directa superior a 500 000 EUR o al 5 % del volumen de negocio anual total del año anterior, el que sea menor. Con 4 millones EUR de volumen de negocio, el listón son 200 000 EUR; a partir de 10 millones EUR de volumen de negocio, son 500 000 EUR.
  • Secretos comerciales (b): exfiltración de secretos comerciales en el sentido de la Directiva (UE) 2016/943.
  • Muerte (c) o daño considerable a la salud (d) de una persona física.
  • Acceso malicioso (e): acceso satisfactorio, presuntamente malicioso y no autorizado a sistemas de redes y de información que puede causar una grave perturbación operativa.
  • Incidentes recurrentes (art. 4): al menos dos incidentes en seis meses con la misma causa raíz aparente que juntos superan el umbral financiero.
  • Exclusión (art. 3(2)): las interrupciones programadas y las consecuencias previstas del mantenimiento programado nunca son significativas.

Umbrales específicos de cada entidad (arts. 5-14)

EntidadInterrupción totalDisponibilidad limitadaCompromiso de datos
DNS (art. 5)> 30 minRespuesta media > 10 s durante > 1 hCualquier compromiso CIA de los datos de resolución autoritativa, salvo errores de configuración de < 1 000 dominios y ≤ 1 % de los dominios gestionados
Registro TLD (art. 6)Cualquier duraciónRespuesta media > 10 s durante > 1 hCualquier compromiso CIA de los datos para el funcionamiento técnico del TLD
Nube (art. 7), CDN (art. 9), MSP / MSSP (art. 10)> 30 min> 5 % de los usuarios de la UE o > 1 millón (la cifra menor), durante > 1 hPresuntamente malicioso, o que afecte a > 5 % de los usuarios de la UE o > 1 millón
Centro de datos (art. 8)Cualquier duración> 1 hPresuntamente malicioso; o acceso físico al centro de datos comprometido
Mercado en línea, motor de búsqueda, red social (arts. 11-13)Para > 5 % de los usuarios de la UE o > 1 millón> 5 % de los usuarios de la UE o > 1 millón afectadosPresuntamente malicioso, o que afecte a > 5 % de los usuarios de la UE o > 1 millón
Servicio de confianza (art. 14)> 20 min, o > 1 h por semana natural> 1 % de los usuarios de la UE o partes usuarias, o > 200 000Que afecte a > 0,1 % de los usuarios o partes usuarias, o > 100; o acceso físico a zonas restringidas comprometido

CIA = integridad, confidencialidad o autenticidad de los datos almacenados, transmitidos o tratados. «El que sea menor» significa que para los servicios más pequeños gana el porcentaje: un servicio en la nube con 200 000 usuarios de la UE cruza el umbral con 10 001 usuarios afectados. Todas las comparaciones son «más de», así que exactamente 30 minutos o exactamente el 5 % no cumple el criterio.

Cómo medir

  • Usuarios (art. 3(3)): clientes con un contrato que da acceso al servicio, más las personas y organizaciones asociadas a los clientes empresariales. ¿No puedes contarlos? Usa tu estimación del máximo posible (considerando 32).
  • Duración (considerandos 34-35): desde la perturbación del servicio normal hasta la recuperación. Si no sabes cuándo empezó, desde la detección o la primera entrada de registro, la que sea anterior.
  • Disponibilidad limitada (considerando 38): tiempos de respuesta considerablemente más lentos que la media, o no todas las funcionalidades disponibles, como una función de chat o de búsqueda de imágenes.
  • Pérdida financiera (considerando 36): sustitución de hardware y software, personal y horas extraordinarias, penalizaciones contractuales, compensación a clientes, ingresos no percibidos, costes de comunicación, jurídicos, forenses y de remediación. No incluye multas administrativas, mantenimiento rutinario, mejoras posteriores al incidente ni primas de seguros. Estima cuando todavía no puedas medir.

Una vez que es significativo

El reloj de NIS2 corre desde el momento en que tienes conocimiento del incidente significativo, que el considerando 31 sitúa en el punto en que tu evaluación inicial da un grado razonable de certeza. Después: aviso temprano en 24 horas, notificación del incidente en 72 horas (24 horas para los prestadores de servicios de confianza), informe final un mes después de la notificación. Usa la calculadora de plazos de brechas para obtener las horas exactas, y comprueba si el mismo incidente es también una brecha de datos personales según el RGPD.

No es asesoramiento jurídico. El verificador aplica a tus respuestas el texto publicado del Reglamento 2024/2690. Tu autoridad competente o CSIRT puede adoptar otro criterio, y la ley nacional puede añadir notificaciones sectoriales.

Fuentes primarias

Preguntas

¿A quién se aplica el Reglamento de Ejecución 2024/2690?

Proveedores de servicios DNS, registros de nombres de dominio de primer nivel, proveedores de servicios de computación en la nube, proveedores de servicios de centros de datos, proveedores de redes de distribución de contenidos, proveedores de servicios gestionados, proveedores de servicios de seguridad gestionados, proveedores de mercados en línea, motores de búsqueda en línea y plataformas de servicios de redes sociales, y prestadores de servicios de confianza. Las demás entidades NIS2 evalúan la significatividad con la prueba general del artículo 23(3) de la Directiva NIS2 y cualquier orientación nacional.

¿Cuál es el umbral financiero de un incidente significativo?

Una pérdida financiera directa superior a 500 000 EUR o al 5 % del volumen de negocio anual total de la entidad en el ejercicio anterior, el que sea menor (artículo 3(1)(a)). Por debajo de 10 millones EUR de volumen de negocio, el límite del 5 % es el menor. Las multas administrativas y los costes de funcionamiento normales no cuentan.

¿Cuenta una interrupción por mantenimiento programado?

No. El artículo 3(2) excluye las interrupciones programadas del servicio y las consecuencias previstas del mantenimiento programado realizado por la entidad o en su nombre.

¿Cómo cuento los usuarios?

El artículo 3(3) cuenta los clientes con un contrato que les da acceso al servicio, más las personas físicas y jurídicas asociadas a los clientes empresariales. Si no puedes calcular el número, el considerando 32 dice que uses tu estimación del máximo posible. Los prestadores de servicios de confianza cuentan también las partes usuarias.