Inicio › Marcos › Medidas del NÚKIB

Las medidas NIS2 del NÚKIB, listas para usar.

Dazr incluye, como marco listo para usar junto a NIS2 de la UE, las medidas de seguridad de los decretos del NÚKIB 409/2025 y 410/2025, con el registro y la notificación de incidentes que exige la Ley 264/2025. Cada medida se convierte en un control periódico con un responsable, evidencias y recordatorios. En todos los planes, Free incluido.

De un vistazo

  • Fuente: Ley 264/2025 de ciberseguridad, en vigor desde el 1 de noviembre de 2025, con los decretos 409/2025 y 410/2025.
  • Régimen superior: decreto 409/2025, 25 medidas en los §§ 3 a 27.
  • Régimen inferior: decreto 410/2025, 12 medidas en los §§ 3 a 14.
  • Controles: 43, las 37 medidas más el registro, los datos comunicados, el régimen, el alcance y la notificación de incidentes que exige la ley.
  • Plan: en todos los planes, Free incluido.

En esta página

  1. ¿Qué exige la Ley 264/2025?
  2. Régimen superior o inferior
  3. Lo que obtienes en Dazr
  4. Notificar incidentes al NÚKIB o al Národní CERT
  5. Los decretos junto a NIS2
  6. Cómo te ayuda Dazr con las medidas del NÚKIB

¿Qué exige la Ley 264/2025?

La Ley 264/2025 de ciberseguridad transpone NIS2 en Chequia y sustituyó a la Ley 181/2014 el 1 de noviembre de 2025. El proveedor de un servicio que cumple las condiciones lo notifica en un plazo de 60 días a la Agencia Nacional de Ciberseguridad y Seguridad de la Información (NÚKIB), que decide sobre su registro como servicio regulado. En los 30 días siguientes a esa decisión, el proveedor comunica sus datos de contacto y complementarios, y los cambios en 14 días. Las notificaciones pasan por el Portál NÚKIB.

Régimen superior o inferior

  • Régimen superior: los proveedores con una importancia económica, social o de seguridad significativa siguen el decreto 409/2025, con un sistema de gestión completo, roles de seguridad, evaluación de riesgos, auditorías y medidas técnicas.
  • Régimen inferior: el resto de proveedores sigue el decreto 410/2025, un conjunto más breve de medidas mínimas con un resumen de medidas que se actualiza cada año.
  • Plazo: las medidas de seguridad y la notificación de incidentes deben estar implantadas en el plazo de un año desde la decisión de registro.

En Dazr registras tu régimen en un solo control. Los controles del otro régimen se marcan como no aplicables en la declaración de aplicabilidad, con la decisión de registro como motivo.

Lo que obtienes en Dazr

Registro y alcanceLa notificación del servicio, la comunicación de los datos de contacto y complementarios, tu régimen y plazo, y el alcance de la gestión de la ciberseguridad.
Régimen superior: medidas organizativasEl sistema de gestión, la alta dirección, los roles de seguridad, la política, los activos, los riesgos, los proveedores, las personas, los cambios, el acceso, los incidentes, la continuidad y la auditoría.
Régimen superior: medidas técnicasSeguridad física y de red, identidad y autenticación, derechos de acceso, detección, registros, escaneos de vulnerabilidades y pruebas de penetración, criptografía, disponibilidad y sistemas industriales.
Régimen inferior: medidas de seguridadLas medidas mínimas del decreto 410/2025, desde el resumen de medidas y la alta dirección hasta las contraseñas, los registros, la seguridad de la red y la evaluación de la importancia de un incidente.

Cada control indica su sección, por ejemplo decreto 409/2025 § 8, y convierte sus requisitos en pasos con una periodicidad de revisión por defecto.

Notificar incidentes al NÚKIB o al Národní CERT

Según el § 16 de la Ley 264/2025, se debe enviar una notificación inicial sin dilación indebida y en las 24 horas siguientes a la detección del incidente. Un incidente con impacto significativo exige además una notificación en las 72 horas siguientes a la detección, un informe intermedio a petición y un informe final en los 30 días siguientes a la notificación. Los proveedores del régimen superior notifican al NÚKIB y los del régimen inferior notifican al Národní CERT los incidentes con impacto significativo, en ambos casos a través del Portál NÚKIB. Con el marco NÚKIB activado, el registro de incidentes de Dazr lleva la cuenta atrás de cada uno de estos plazos.

Los decretos junto a NIS2

Cada medida en Dazr indica los controles de ISO 27001 y el artículo de NIS2 que le corresponden. Activa el marco NÚKIB junto a NIS2 o ISO 27001 y vincula las mismas evidencias a cada uno.

ÁreaRégimen superior (409/2025)Régimen inferior (410/2025)NIS2
Gobernanza y roles§ 3 a § 6§ 3 y § 4Art. 20; art. 21, apdo. 2, letra a)
Activos, riesgos y proveedores§ 7 a § 9§ 3Art. 21, apdo. 2, letras a) y d)
Personas y concienciación§ 10§ 5Art. 20, apdo. 2; art. 21, apdo. 2, letras g) e i)
Cambios, adquisición y acceso§ 11 a § 13§ 7Art. 21, apdo. 2, letras e) e i)
Incidentes y continuidad§ 14 y § 15§ 6, § 10 y § 14Art. 21, apdo. 2, letras b) y c); art. 23
Auditoría y revisión§ 16§ 3 (revisión anual de la eficacia)Art. 21, apdo. 2, letra f)
Medidas técnicas§ 17 a § 27§ 7 a § 9 y § 11 a § 13Art. 21, apdo. 2, letras b), e), h) y j)

Cómo te ayuda Dazr con las medidas del NÚKIB

Con Dazr Compliance puedes:

  • Registrar la decisión de registro, tu régimen y el plazo de un año, y mantener al día los datos comunicados
  • Llevar las medidas de tu régimen según el calendario, con responsables, evidencias, recordatorios y un aviso semanal de retrasos
  • Guardar las aprobaciones y la formación de la alta dirección
  • Notificar los incidentes a tiempo: el registro de incidentes lleva la cuenta atrás de los plazos de 24 horas, 72 horas y 30 días
  • Dar a tu auditor un acceso de solo lectura y limitado en el tiempo, o entregarle una pista de auditoría en PDF
Registro de incidentes con cuenta atrás de notificación del RGPD y un hito de notificación de incidentes de NIS2
El registro con una cuenta atrás de notificación del RGPD y el siguiente hito de NIS2.

Fuentes: Ley 264/2025 de ciberseguridad, decreto 409/2025, decreto 410/2025, NÚKIB, notificación de incidentes, Portál NÚKIB.

Preguntas frecuentes sobre las medidas del NÚKIB.

¿Es el texto oficial de los decretos?

No. Cada control resume una sección con palabras sencillas e indica la ley o el decreto y la sección, para que puedas cotejarlo con el texto de la Colección de Leyes checa. Los textos vinculantes son la Ley 264/2025 y los decretos 409/2025 y 410/2025.

Estamos en el régimen inferior. ¿Vemos también el decreto 409/2025?

Sí, para que sepas qué cambia si tu servicio pasa al régimen superior. Marca los controles del otro régimen como no aplicables en la declaración de aplicabilidad, con la decisión de registro del NÚKIB como motivo.

¿Necesitamos también NIS2 de la UE?

No. El marco NÚKIB ya cubre las medidas checas y los plazos de notificación. Si también operas en otros países de la UE, activa NIS2 de la UE a su lado y vincula las mismas evidencias a ambos.

¿Qué plan necesitamos?

El marco NÚKIB está en todos los planes, también en Free con un usuario y un marco. Pro, 99 € al mes, añade hasta cinco usuarios y cinco marcos, el acceso para el auditor y el registro de proveedores; pruébalo gratis durante 14 días.

¿Listo para las medidas del NÚKIB?