Notificación de incidentes NIS2: 24 horas, 72 horas e informe final
Compartir
Por Mallbutiken · Datos verificados el 30 de septiembre de 2026 · Tiempo de lectura aproximado: 9 minutos
Para los operadores de servicios esenciales sujetos a la ley de ciberseguridad, la notificación de un incidente significativo debe realizarse en varias etapas. El flujo principal consiste en una notificación inicial lo antes posible y, a más tardar, en un plazo de 24 horas; una notificación de incidente en un plazo máximo de 72 horas; y un informe final, a más tardar, un mes después de la notificación del incidente. Para los proveedores de servicios de confianza, se aplica un plazo especial de 24 horas también para la notificación del incidente.
Notificación NIS2 en Suecia: cuatro pasos posibles
| Paso | Tiempo | Función práctica |
|---|---|---|
| Notificación inicial | Lo antes posible, máximo 24 horas | Señal temprana de un incidente significativo. |
| Notificación de incidente | Normalmente, máximo 72 horas | Base de datos más desarrollada sobre el incidente. |
| Informe parcial | A petición | Estado actualizado mientras la gestión está en curso. |
| Informe final | Máximo un mes tras la notificación del incidente | Descripción consolidada del incidente, causas y medidas. Si el incidente sigue en curso, se presentará un informe de estado y el final más adelante, según la ley. |
La ley de ciberseguridad (2025:1506) entró en vigor el 15 de enero de 2026. La notificación es parte de las obligaciones del operador y debe integrarse con la gestión de incidentes, la dirección, la continuidad y la gestión de proveedores.
¿Qué debe suceder durante las primeras 24 horas?
La notificación inicial debe presentarse lo antes posible, pero a más tardar 24 horas después de que el operador tenga conocimiento de un incidente significativo. En la práctica, esto significa que la escalada interna de la organización debe ser más rápida que eso.
Por lo tanto, un proceso que funcione debe asegurar inmediatamente, al menos: la hora en que se detectó el incidente, los servicios y sistemas afectados, el impacto preliminar en las operaciones, los indicadores conocidos de ataque o fallo, qué medidas de contención se han tomado y quién lidera la gestión continua.
No es realista tener un análisis de causa raíz completo en las primeras horas. En su lugar, el proceso debe estar diseñado para informar hechos verificados, marcar incertidumbres y complementarse a medida que haya más información disponible.
Notificación de incidente en 72 horas
Para operadores que no sean proveedores de servicios de confianza, la notificación del incidente debe presentarse lo antes posible y, a más tardar, 72 horas después de tener conocimiento del mismo. Para los proveedores de servicios de confianza, la ley establece un plazo de 24 horas también para este paso.
En el punto de las 72 horas, la organización normalmente debería tener una base más clara sobre el alcance, el impacto, la causa sospechosa, la propagación geográfica o entre clientes y las medidas en curso. Por lo tanto, el registro interno de incidentes debe incluir un historial de versiones para que sea posible ver qué se sabía en cada momento de la notificación.
Informe final a más tardar un mes después de la notificación del incidente
Según la ley, el informe final debe presentarse lo antes posible y, a más tardar, un mes después de la notificación del incidente. Si el incidente sigue en curso en ese momento, se presentará un informe de estado, y el informe final se entregará a más tardar un mes después de que se haya gestionado el incidente.
El informe final debe consolidar la cronología del incidente, el impacto, la causa raíz probable o establecida, las medidas técnicas y organizativas, y las lecciones aprendidas. El análisis posterior interno también debería conducir a cambios concretos en el registro de riesgos, los planes de continuidad, los requisitos de los proveedores y los controles de seguridad cuando sea necesario.
Construya un proceso interno que cumpla con los plazos
La notificación de incidentes no es una tarea que pueda delegarse únicamente a TI. Un incidente significativo puede requerir la colaboración entre TI/seguridad, dirección de operaciones, legal, comunicación, protección de datos, responsables de proveedores y la gerencia.
Una cadena de responsabilidad sencilla podría ser: detección → triaje → evaluación jurídica/regulatoria → decisión de notificar → informe externo → actualización continua → informe final → lecciones aprendidas. Para cada paso, debe haber un rol designado, un sustituto y una vía de contacto fuera del horario laboral.
Separe NIS2 de otras obligaciones de notificación
Un mismo evento puede afectar simultáneamente, por ejemplo, a una brecha de datos personales según el RGPD o a requisitos contractuales con clientes. Estos procesos tienen sus propios criterios y plazos. Por lo tanto, el plan de incidentes debe contar con una matriz de selección en lugar de asumir que un solo informe cumple automáticamente con todas las normativas.
Cuando el incidente comienza en un proveedor
Un operador puede tener la obligación de notificar incluso cuando la causa técnica reside en un proveedor externo. Los contratos deben, por lo tanto, proporcionar al cliente información lo suficientemente rápida como para que pueda hacer su propia evaluación y cumplir con sus propios plazos.
Regule el punto de contacto, el tiempo de la primera notificación, qué base de hechos debe proporcionar el proveedor, la frecuencia de actualización y el acceso a los registros (logs) relevantes. Lea también la guía sobre NIS2 y requisitos de seguridad en contratos de proveedores.
Lista de verificación para la notificación de incidentes NIS2
- ¿Sabe el personal cómo escalar un incidente sospechoso?
- ¿Existe un contacto 24/7 para eventos críticos?
- ¿Están integrados los criterios de incidente significativo en el proceso de triaje?
- ¿Se registra cuándo tuvo conocimiento la organización?
- ¿Existe una plantilla para la notificación de 24 horas?
- ¿Existe una plantilla y un responsable para la notificación de 72 horas?
- ¿Pueden los proveedores proporcionar la documentación necesaria rápidamente?
- ¿Se evalúan el RGPD y otros requisitos de notificación paralelos?
- ¿Existe un procedimiento para informes parciales y finales?
- ¿Se aplican las lecciones aprendidas al trabajo de riesgo y continuidad?

¿Necesitan un proceso NIS2 documentado?
El paquete de plantillas NIS2 de Mallbutiken contiene plantillas de documentos integradas para, entre otros, gestión de riesgos, incidentes, continuidad y seguridad de proveedores. Se entrega en Word y PDF. Precio en la tienda: 199 SEK.
Ver el paquete de plantillas NIS2Preguntas frecuentes
¿Las 24 horas son el plazo límite para todo el informe de incidente?
No. La ley tiene un flujo gradual. La primera notificación debe realizarse dentro de las 24 horas, seguida por la notificación del incidente según los plazos aplicables al operador.
¿Qué sucede si el incidente continúa después de un mes?
Entonces, la ley indica que se debe presentar un informe de estado en el momento en que se habría presentado el informe final, y que el informe final se entregará a más tardar un mes después de que el incidente haya sido gestionado.
¿Puede un proveedor informar por nosotros?
Los contratos pueden regular la ayuda práctica, pero el operador debe entender sus propias obligaciones y asegurarse de que la información llegue realmente a tiempo.
Guía relacionada
Lea NIS2 y contratos de proveedores, la guía de plan de continuidad y la guía BIA.
Fuentes y lecturas adicionales
- Parlamento de Suecia: Ley de ciberseguridad (2025:1506), especialmente las normas sobre notificación de incidentes
- EUR-Lex: Directiva NIS2 (UE) 2022/2555
La guía proporciona información general. Compruebe el sector, la autoridad supervisora y cualquier norma complementaria para su actividad concreta.