← Retour à Reglyze
Transposition en cours

NIS 2 en España : Esquema Nacional de Seguridad (ENS, RD 311/2022)

Le référentiel national qui rend NIS 2 mesurable en España, c'est le Esquema Nacional de Seguridad (ENS, RD 311/2022). El ENS (Real Decreto 311/2022, de 3 de mayo) es el marco técnico nacional en vigor. Fija la política de seguridad común y un catálogo de medidas que los sistemas deben aplicar de forma proporcional a la categoría del sistema. Su autoridad técnica es el CCN (Centro Criptológico Nacional), que publica las guías CCN-STIC de la serie 800. Cuando se apruebe la LCGC, el ENS será la base técnica natural sobre la que se articulen las obligaciones de gestión de riesgos.

Statut du référentiel : en vigor — marco técnico nacional aplicable al sector público y sus proveedores

L'essentiel en un coup d'œil

Loi de transposition

Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad (LCGC)

pendiente — anteproyecto sin fecha firme de entrada en vigor

Autorité compétente

Instituto Nacional de Ciberseguridad (INCIBE) (INCIBE)

https://www.incibe.es/
Référentiel national

Esquema Nacional de Seguridad (ENS, RD 311/2022)

Anexo II del RD 311/2022: 73 medidas organizadas en 3 marcos (organizativo [org], operacional [op] y de protección [mp]). Cada sistema se categoriza en BÁSICA, MEDIA o ALTA según el impacto en las cinco dimensiones de seguridad (disponibilidad, integridad, confidencialidad, autenticidad y trazabilidad), y las medidas se gradúan según la categoría.

Sanctions
  • entidad esencial : jusqu'à 10 M€ ou 2 % du CA mondial
  • entidad importante : jusqu'à 7 M€ ou 1.4 % du CA mondial

Qui est concerné ?

entidad esencial

Prevista en el anteproyecto LCGC: grandes entidades de sectores de alta criticidad. Supervisión más proactiva y mayor techo de sanciones.

entidad importante

Prevista en el anteproyecto LCGC: entidades medianas y entidades de los demás sectores cubiertos. Supervisión esencialmente reactiva (tras un incidente o un indicio).

Régime antérieur : Real Decreto-ley 12/2018 (transposición de la directiva NIS 1) y su desarrollo, el RD 43/2021. Hasta la aprobación de la LCGC, el régimen de seguridad de las redes y sistemas sigue apoyándose en el RDL 12/2018 (NIS 1) y, para el sector público y sus proveedores, en el ENS. No se publica un número fijo de entidades cubiertas.

Échéances clés

2022-05-04

Entrada en vigor del nuevo ENS (RD 311/2022, de 3 de mayo), marco técnico nacional de referencia.

2024-10-17

Plazo de transposición de la directiva NIS2 — no cumplido por España.

pendiente

Aprobación y entrada en vigor de la LCGC (transposición de NIS2) — en fase de anteproyecto, sin fecha firme.

Notification d'incident : 24 h (pré-alerte) / 72 h (notification) / 1 mes (rapport final), auprès de INCIBE-CERT (CSIRT de referencia del sector privado; CCN-CERT para el sector público). Plazos 24h/72h/1 mes según la directiva NIS2, que la LCGC transpondrá; hasta entonces, la notificación de incidentes del ENS se dirige al CSIRT competente..

Secteurs prioritaires

Administración pública y sus proveedores

El sector público y las empresas que le prestan servicios ya están sujetos al ENS (RD 311/2022). El CCN es la autoridad técnica y opera el CCN-CERT para la gestión de incidentes del ámbito público. Es el punto de partida natural para prepararse ante la futura LCGC.

Energía, agua, transporte y salud

Los sectores de alta criticidad (energía, agua, transporte, salud, banca) situarán a las grandes entidades en la categoría de esenciales bajo la LCGC, con supervisión más proactiva y mayor techo de sanciones.

Telecomunicaciones, infraestructura digital y proveedores ICT

La amplia base española de operadores de telecomunicaciones, proveedores de nube, centros de datos y servicios ICT gestionados queda dentro del alcance de NIS2, a menudo en la categoría esencial o importante, y crecientemente por exigencias de seguridad de la cadena de suministro de sus grandes clientes.

Questions fréquentes

¿Qué ley transpone NIS2 en España y en qué situación está?
La transposición es el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad (LCGC), que sigue en fase de borrador, sin fecha firme de entrada en vigor. España no transpuso dentro del plazo de la directiva (17 de octubre de 2024) y afronta un procedimiento de infracción de la Comisión Europea.
Si la ley aún no está aprobada, ¿qué marco aplica hoy en España?
El marco técnico nacional en vigor es el ENS (Esquema Nacional de Seguridad, Real Decreto 311/2022), aplicable al sector público y a sus proveedores, con el CCN como autoridad técnica. Para el resto, sigue vigente el régimen del RDL 12/2018 (NIS 1). El ENS es la mejor base para anticiparse a la LCGC.
¿Cuáles serán las sanciones en España?
El anteproyecto LCGC prevé, conforme a la directiva NIS2, hasta 10 millones de euros o el 2% del volumen de negocio anual para las entidades esenciales, y hasta 7 millones de euros o el 1,4% para las importantes. No serán exigibles hasta que se apruebe la ley.
¿A quién y cómo se notifica un incidente?
El CSIRT de referencia es INCIBE-CERT para el sector privado y CCN-CERT para el sector público. La directiva NIS2 fija una alerta temprana en 24 horas, la notificación del incidente en 72 horas y un informe final en 1 mes, plazos que la LCGC transpondrá; hasta entonces, la notificación de incidentes del ENS se dirige al CSIRT competente.

Prêt à vous mettre en conformité NIS 2 en España ?

Reglyze utilise l'IA pour vous rendre conforme simplement et rapidement — cadrage, évaluation des écarts et génération de politiques alignées sur le Esquema Nacional de Seguridad (ENS, RD 311/2022).