La Directiva NIS2 (UE 2022/2555) clasifica las organizaciones sujetas en dos niveles: entidades esenciales y entidades importantes. Esta clasificación determina el regimen de supervision (proactivo vs. reactivo), las sanciones maximas (10 millones de EUR vs. 7 millones de EUR) y el nivel de escrutinio regulatorio que enfrentara tu organización. La Directiva cubre 18 sectores en total -- 11 sectores de "alta criticidad" (Anexo I, que producen entidades esenciales) y 7 "otros sectores críticos" (Anexo II, que producen entidades importantes). Según estimaciones de la Comision Europea, NIS2 incluye aproximadamente 160.000 entidades en toda la UE, un aumento de diez veces respecto a las aproximadamente 15.000 cubiertas por la Directiva NIS original.
Puntos Clave
- Dos niveles: Entidades esenciales (Anexo I, supervision proactiva, multas más altas) y Entidades importantes (Anexo II, supervision reactiva, multas más bajas)
- 18 sectores en total: 11 sectores de alta criticidad + 7 otros sectores críticos
- El tamano importa: Grandes empresas (250+ empleados o 50M+ EUR de facturación) en sectores del Anexo I son esenciales; medianas empresas (50+ empleados o 10M+ EUR de facturación) en sectores del Anexo II son importantes
- Mismos requisitos de seguridad: Ambos niveles deben cumplir con el Artículo 21 (medidas de seguridad) y el Artículo 23 (notificación de incidentes)
- Existen excepciones: Algunas entidades son siempre esenciales independientemente del tamano (servicios de confianza, DNS, registros TLD)
El Sistema de Clasificación de Dos Niveles
| Clasificación | Sectores | Umbral de Tamano | Supervision | Multa Max |
|---|---|---|---|---|
| Entidad Esencial | Anexo I (11 sectores de alta criticidad) | Grande: 250+ empleados O 50M+ EUR facturación | Proactiva (ex-ante) | 10M EUR o 2% facturación global |
| Entidad Importante | Anexo II (7 otros sectores críticos) | Mediana: 50+ empleados O 10M+ EUR facturación | Reactiva (ex-post) | 7M EUR o 1,4% facturación global |
| Entidad Importante | Anexo I (sectores de alta criticidad) | Mediana: 50-249 empleados, 10-50M EUR facturación | Reactiva (ex-post) | 7M EUR o 1,4% facturación global |
Nota: las medianas empresas que operan en sectores del Anexo I son clasificadas como importantes (no esenciales). Solo las grandes empresas en sectores del Anexo I reciben la clasificación esencial.
Anexo I: 11 Sectores de Alta Criticidad (Entidades Esenciales)
| # | Sector | Sub-sectores / Tipos de Entidad | Ejemplos |
|---|---|---|---|
| 1 | Energía | Electricidad (generación, distribucion, transmision, suministro); Petroleo (oleoductos, produccion, refinacion, almacenamiento); Gas (distribucion, suministro, transmision, almacenamiento, GNL); Hidrogeno; Calefaccion/refrigeracion urbana | Utilities electricas, companias petroleras, redes de distribucion de gas |
| 2 | Transporte | Aereo (aerolineas, aeropuertos, gestión de trafico); Ferroviario (gestores de infraestructura, empresas ferroviarias); Maritimo (navegacion interior, maritima, puertos); Carretera (autoridades viales, operadores ITS) | Aerolineas, operadores ferroviarios, autoridades portuarias |
| 3 | Banca | Entidades de credito según el Reglamento (UE) No 575/2013 | Bancos comerciales, cajas de ahorro, bancos cooperativos |
| 4 | Infraestructuras de los mercados financieros | Operadores de centros de negociacion, contrapartes centrales | Bolsas de valores, camaras de compensacion |
| 5 | Salud | Proveedores de asistencia sanitaria; Laboratorios de referencia de la UE; Entidades que realizan I+D de medicamentos; Fabricantes de productos farmaceuticos básicos; Fabricantes de dispositivos médicos críticos | Hospitales, companias farmaceuticas, fabricantes de dispositivos médicos |
| 6 | Agua potable | Proveedores y distribuidores de agua destinada al consumo humano | Utilities de agua, sistemas de agua municipales |
| 7 | Aguas residuales | Empresas que recogen, eliminan o tratan aguas residuales urbanas, domesticas o industriales | Plantas de tratamiento de aguas residuales, operadores de alcantarillado |
| 8 | Infraestructura digital | Proveedores de puntos de intercambio de Internet; Proveedores de servicios DNS; Registros TLD; Proveedores de servicios cloud; Proveedores de servicios de centros de datos; Proveedores CDN; Proveedores de servicios de confianza; Proveedores de redes/servicios de comunicaciones electronicas públicas | IXPs, proveedores cloud, centros de datos, CDNs, autoridades de certificación, operadores telecom |
| 9 | Gestión de servicios TIC (B2B) | Proveedores de servicios gestionados; Proveedores de servicios de seguridad gestionados | Empresas de outsourcing TI, MSSPs, proveedores SOC-as-a-service |
| 10 | Administración pública | Entidades del gobierno central (excluyendo poder judicial, parlamentos, bancos centrales); Entidades del gobierno regional (a discrecion de los Estados Miembros) | Ministerios nacionales, agencias gubernamentales, organismos reguladores |
| 11 | Espacio | Operadores de infraestructuras terrestres de apoyo a servicios espaciales | Operadores de estaciones terrestres de satelites, instalaciones de procesamiento de datos espaciales |
Anexo II: 7 Otros Sectores Criticos (Entidades Importantes)
| # | Sector | Sub-sectores / Tipos de Entidad | Ejemplos |
|---|---|---|---|
| 1 | Servicios postales y de mensajeria | Proveedores de servicios postales, incluyendo servicios de mensajeria | Operadores postales nacionales, empresas de mensajeria express, proveedores logisticos |
| 2 | Gestión de residuos | Empresas que realizan la gestión de residuos | Empresas de recogida de residuos, plantas de reciclaje, procesadores de residuos peligrosos |
| 3 | Fabricacion, produccion y distribucion de sustancias quimicas | Empresas que realizan la fabricacion, produccion o distribucion de sustancias y mezclas | Fabricantes quimicos, distribuidores quimicos, productores de quimica especializada |
| 4 | Produccion, transformacion y distribucion de alimentos | Empresas alimentarias dedicadas a la distribucion mayorista, produccion industrial o transformacion | Transformadores alimentarios, distribuidores mayoristas, grandes empresas agricolas |
| 5 | Fabricacion | Dispositivos médicos y diagnostico in vitro; Productos informaticos, electrónicos y opticos; Equipos electricos; Maquinaria y equipos; Vehiculos de motor, remolques y semirremolques; Otros equipos de transporte | Fabricantes de dispositivos médicos, fabricantes de electrónica, OEMs automotrices, fabricantes aeroespaciales |
| 6 | Proveedores digitales | Proveedores de mercados en linea; Proveedores de motores de búsqueda en linea; Plataformas de servicios de redes sociales | Plataformas de comercio electrónico, motores de búsqueda, empresas de redes sociales |
| 7 | Investigación | Organizaciones de investigación (según la definición de cada Estado Miembro) | Universidades, institutos de investigación, centros de I+D |
Supervision Proactiva vs. Reactiva
Entidades Esenciales: Supervision Proactiva (Ex-Ante)
Bajo el Artículo 32, las autoridades competentes pueden someter a las entidades esenciales a:
- Auditorias de seguridad regulares y dirigidas -- las autoridades pueden auditar tus medidas de seguridad en cualquier momento
- Inspecciones presenciales y remotas -- incluyendo inspecciones sin previo aviso
- Solicitudes de evidencia de implementación de políticas y medidas de ciberseguridad
- Solicitudes de acceso a datos, documentos e información necesarios para las tareas de supervision
Entidades Importantes: Supervision Reactiva (Ex-Post)
Bajo el Artículo 33, las autoridades competentes actuan contra las entidades importantes cuando se les proporciona evidencia o indicacion de incumplimiento:
- Las autoridades generalmente no realizan auditorias rutinarias de entidades importantes
- La supervision se activa por incidentes, quejas o inteligencia que sugiera incumplimiento
- Una vez activada, las autoridades tienen los mismos poderes de investigación
- Las sanciones son similares pero con maximos más bajos
Comparacion de Obligaciones: Esenciales vs. Importantes
| Obligación | Entidades Esenciales | Entidades Importantes |
|---|---|---|
| Medidas de seguridad Artículo 21 (10 categorías) | Obligatorio | Obligatorio |
| Notificación de incidentes Artículo 23 (24h/72h/1m) | Obligatorio | Obligatorio |
| Responsabilidad del organo de gestión Artículo 20 | Obligatorio | Obligatorio |
| Registro ante autoridad competente | Obligatorio | Obligatorio |
| Tipo de supervision | Proactiva (ex-ante) | Reactiva (ex-post) |
| Multa máxima | 10M EUR o 2% facturación global | 7M EUR o 1,4% facturación global |
| Suspension del organo de gestión | Posible (en casos graves) | No aplicable |
| Auditorias rutinarias sin evento desencadenante | Si | No (solo ante evidencia de incumplimiento) |
Consideraciones Especificas para Italia y España
Italia
Italia transpuso NIS2 a traves del D.Lgs. 138/2024. La ACN (Agenzia per la Cybersicurezza Nazionale) es la autoridad competente para todos los sectores:
- Italia no ha ampliado significativamente el alcance sectorial más alla de los requisitos minimos de la Directiva
- La ACN ha publicado un cuestionario de clasificación para ayudar a las organizaciones a determinar su estado
- El registro en el portal de la ACN es obligatorio, con plazos variables por sector
- El sector manufacturero italiano (Anexo II) es particularmente significativo dada la fuerte base industrial del pais en maquinaria, automotriz y produccion alimentaria
- El sector sanitario enfrenta particular urgencia, con ENISA reportando que la sanidad fue el sector más atacado en la UE en 2023, representando el 8% de todos los incidentes
España
España está finalizando su transposición de NIS2. Consideraciones clave:
- INCIBE sirve como CSIRT de referencia para entidades del sector privado; CCN-CERT para la administración pública
- Las organizaciones ya conformes con el Esquema Nacional de Seguridad (ENS) tienen una ventaja
- El sector energético español (Anexo I) es significativo dado el papel del país en energías renovables y distribución de gas hacia Europa
- El sector de producción y distribución alimentaria (Anexo II) es particularmente relevante para España como uno de los mayores productores agrícolas de la UE
- Los servicios digitales relacionados con el turismo pueden caer bajo el sector de proveedores digitales (Anexo II) dependiendo de su clasificación
Como Determinar Tu Clasificación: Guia Práctica
Paso 1: Identifica Tu Sector
Revisa las listas de sectores del Anexo I y II arriba. Si tu actividad económica principal cae dentro de alguno de estos sectores, puedes estar incluido.
Paso 2: Verifica Tu Tamano
Determina si cumples los umbrales de mediana o gran empresa. Recuerda que necesitas superar el recuento de empleados O el umbral financiero, no ambos.
Paso 3: Verifica las Excepciones
Incluso si estas por debajo de los umbrales de tamano, verifica si caes en alguna de las categorías de excepcion.
Paso 4: Registrate Ante Tu Autoridad Nacional
En Italia, este es el portal de la ACN. En España, sigue las orientaciones de INCIBE o CCN.
Paso 5: Implementa Medidas Proporcionales
Tanto las entidades esenciales como las importantes deben implementar las diez categorías de medidas de seguridad del Artículo 21, proporcionales a su tamano y perfil de riesgo. Una evaluación de cumplimiento NIS2 puede ayudarte a determinar el nivel apropiado de medidas.
Sector Overlap con Otras Regulaciones
Varios sectores de NIS2 también están cubiertos por regulaciones específicas del sector. La Directiva incluye mecanismos de coordinación para evitar requisitos conflictivos:
- Sector financiero: El DORA (Digital Operational Resilience Act) se aplica a entidades bancarias y de infraestructuras de mercados financieros, con DORA prevaleciendo como legislación sectorial específica (lex specialis)
- Telecomunicaciones: El Código Europeo de Comunicaciones Electrónicas (EECC) ya impone obligaciones de seguridad y notificación en telecom, coordinadas con NIS2
- Energía: El Código de Red sobre Ciberseguridad para el sector eléctrico introduce requisitos específicos coordinados con NIS2
- Sanidad: El RGPD se aplica a datos personales de salud, requiriendo cumplimiento paralelo para incidentes que involucran datos de pacientes
- Marítima: Las directrices OMI y las regulaciones de seguridad marítima de la UE crean requisitos específicos del sector adicionales
Conclusion
Comprender si tu organización está clasificada como esencial o importante bajo NIS2 es el primer paso hacia el cumplimiento. Mientras ambos niveles enfrentan las mismas obligaciones de seguridad y notificación, el régimen de supervisión y la exposición a sanciones difieren significativamente. Las entidades esenciales deben prepararse para el escrutinio regulatorio proactivo, mientras que las entidades importantes deben enfocarse en construir programas de cumplimiento robustos que puedan resistir la investigación reactiva. Independientemente de la clasificación, los requisitos prácticos son los mismos: implementar gestión de riesgos, construir capacidades de respuesta a incidentes, asegurar la cadena de suministro, formar al órgano de gestión y establecer procedimientos de notificación. Para organizaciones que busquen orientación sobre su clasificación y ruta de cumplimiento, una evaluación de cumplimiento NIS2 proporciona un punto de partida estructurado.
