Reglamento (UE) 2024/2690: a qué proveedores obliga ya NIS2

TL;DR

El Reglamento de Ejecución (UE) 2024/2690 desarrolla, sin esperar a que España tenga una ley de NIS2, la obligación de 11 tipos de proveedores digitales: servicios DNS, registros de nombres de dominio de primer nivel, computación en nube, centros de datos, redes de distribución de contenidos (CDN), servicios gestionados, servicios de seguridad gestionados, mercados en línea, motores de búsqueda, plataformas de redes sociales y prestadores de servicios de confianza. Es un reglamento de la UE, no una directiva: entró en vigor el 7 de noviembre de 2024 y es directamente aplicable en España, sin ley nacional que lo transponga (artículo 16). Fija dos cosas: qué medidas técnicas aplicar (anexo, trece bloques sobre las diez letras del artículo 21.2 de NIS2) y cuándo un incidente es «significativo» y toca notificarlo (artículos 3 a 14). Pero solo te aplica si, dentro de tu tipo, ya eres entidad esencial o importante según el artículo 3 de la Directiva: en DNS, TLD y prestadores de servicios de confianza lo eres sea cual sea tu tamaño; en el resto, con carácter general solo a partir de mediana empresa (el Estado puede además designar entidades más pequeñas, art. 2.2.b-e de la Directiva). Quién te supervisa y te sanciona en España depende todavía de la ley de transposición, que no existe.

Lo escribo porque en el hub de NIS2 y en la landing de consultoría ya nombro este reglamento sin desarrollarlo. Aquí lo hago, con el texto oficial delante.

¿Por qué existe un reglamento de ejecución si España todavía no tiene ley de NIS2?

Porque no hace falta que la tenga. La propia Directiva (UE) 2022/2555 (NIS2), en su artículo 21, apartado 5, obligó a la Comisión Europea a hacerlo: «A más tardar el 17 de octubre de 2024, la Comisión adoptará actos de ejecución por los que se establezcan los requisitos técnicos y metodológicos de las medidas [...]», con respecto a los mismos once tipos de proveedor de la tabla siguiente (doce filas, porque la tabla separa confianza cualificada y no cualificada).

La Comisión cumplió el plazo al límite: adoptó el reglamento el 17 de octubre de 2024 y lo publicó al día siguiente en el Diario Oficial de la Unión Europea. Según su artículo 16, entró en vigor a los veinte días, el 7 de noviembre de 2024, y es «obligatorio en todos sus elementos y directamente aplicable en cada Estado miembro». Ahí está la diferencia con el resto de NIS2: una directiva necesita que cada país la traspase a su derecho interno (por eso España sigue sin aplicar buena parte de ella, como cuento en el rastreador de la transposición); un reglamento no. Rige igual en España que en Alemania desde el mismo día.

¿A qué proveedores obliga exactamente?

El artículo 1 lista, de forma cerrada, los mismos once tipos que mandataba el artículo 21.5 de la Directiva. El artículo 3 de NIS2 distingue además cuáles son «entidad esencial» sea cual sea su tamaño y cuáles dependen del umbral de mediana empresa (Recomendación 2003/361/CE):

Tipo de proveedor (artículo 1 del reglamento)Ejemplo¿Depende del tamaño?
Servicios de DNSResolución de nombres de dominio, servidores DNS recursivos y autoritativosNo: entidad esencial siempre, cualquiera que sea su tamaño (art. 3.1.b de la Directiva)
Registros de nombres de dominio de primer nivelEl gestor de un TLD, por ejemplo «.es»No: siempre esencial
Prestadores cualificados de servicios de confianzaFirma electrónica cualificada, sello de tiempo cualificado (régimen eIDAS)No: siempre esencial
Prestadores de servicios de confianza no cualificadosOtros servicios de confianza fuera del régimen cualificadoNo para entrar en el ámbito (entran sea cual sea su tamaño, art. 2.2.a.ii de la Directiva); esencial solo si es gran empresa, importante en los demás casos (art. 3.1.a)
Computación en nubeIaaS, PaaS, SaaSSí
Centros de datosColocation, alojamiento físico de servidoresSí
Redes de distribución de contenidos (CDN)Distribución de contenido en caché cerca del usuarioSí
Servicios gestionadosExternalización de la gestión de infraestructura o sistemas TICSí
Servicios de seguridad gestionadosSOC externalizado, MDR, gestión de la seguridad por un terceroSí
Mercados en líneaPlataforma de comercio electrónico multivendedorSí
Motores de búsqueda en líneaBuscadorSí
Plataformas de servicios de redes socialesRed socialSí

Si prestas cualquiera de estos servicios «y llevas a cabo tus actividades en la Unión» (artículo 2 de la Directiva) y eres entidad esencial o importante bajo el artículo 3, el reglamento te aplica. La autoridad competente que te supervisa se determina, para la mayoría de estos tipos, por dónde tengas tu establecimiento principal en la Unión (artículo 26.1.b de la Directiva), no por la nacionalidad de tu empresa.

¿Qué exige el reglamento? Las medidas técnicas y metodológicas del anexo

El artículo 2 remite el detalle técnico a un anexo único que desarrolla las diez letras del artículo 21.2 de NIS2 en trece bloques:

  1. Política sobre la seguridad de los sistemas de redes y de información
  2. Política de gestión de riesgos
  3. Gestión de incidentes
  4. Continuidad de las actividades y gestión de las crisis
  5. Seguridad de las cadenas de suministro
  6. Seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas
  7. Orientaciones y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos
  8. Formación en seguridad y prácticas básicas de ciberhigiene
  9. Criptografía
  10. Seguridad de los recursos humanos
  11. Control de accesos
  12. Gestión de activos
  13. Seguridad medioambiental y física

Cada bloque cita la letra del artículo 21.2 de la que trae causa (los bloques 1 y 2 desarrollan la letra a; el 10 y el 12, la letra i; el 11, las letras i y j; el 13 combina las letras c, e e i). Si ya conoces las diez medidas por el catálogo del artículo 21 para pymes, este anexo es lo mismo con el nivel de una norma técnica: qué debe decir tu política de seguridad, qué cubre tu análisis de riesgos, cada cuánto pruebas tu continuidad de negocio.

No es un catálogo de todo o nada. El artículo 2.2 incorpora proporcionalidad: las medidas deben ser «adecuadas a los riesgos», según «el grado de exposición, el tamaño y la probabilidad de que se produzcan incidentes y su gravedad». Y si el anexo dice «según proceda» y consideras que algo no aplica, el artículo 2.2 exige documentarlo: la entidad «redactará de manera comprensible su razonamiento». Puedes descartar una medida, pero por escrito y con motivo.

¿Cuándo un incidente es «significativo» y hay que notificarlo? Los criterios generales

El segundo objeto del reglamento, junto a las medidas técnicas, es concretar cuándo un incidente es significativo a efectos del artículo 23.3 de NIS2. El artículo 3.1 fija siete criterios horizontales, válidos para los once tipos; basta con que se cumpla uno:

Fíjate en la letra a): el umbral es el menor de los dos importes, al revés que las sanciones del artículo 34 de NIS2 (donde se aplica el mayor). Para decidir si notificas, cuenta la cifra que antes se alcanza.

El artículo 3.2 excluye de este cómputo «las interrupciones programadas del servicio y las consecuencias previstas de las operaciones de mantenimiento programadas»: una ventana de mantenimiento avisada no es incidente significativo.

El artículo 4 añade los incidentes recurrentes: los que, uno a uno, no llegarían al umbral se consideran significativos en conjunto si ocurrieron al menos dos veces en seis meses, comparten causa raíz y, sumados, superan el umbral económico de la letra a). Es la respuesta a «lo pequeño repetido», que de otro modo nunca dispararía la notificación.

Los criterios específicos según tu tipo de servicio (artículos 5 a 14)

Además, cada tipo de proveedor tiene su propio umbral cuantitativo. Algunos ejemplos, literales:

Tipo de proveedorArtículoUn ejemplo de su umbral
Computación en nubeArt. 7El servicio «esté totalmente indisponible durante más de treinta minutos»
Centros de datosArt. 8El servicio gestionado por el proveedor «esté totalmente indisponible» (sin margen de minutos: la indisponibilidad total ya es criterio)
Motores de búsqueda en líneaArt. 12Indisponible «para más del 5 % de los usuarios [...] de la Unión, o para más de un millón de sus usuarios [...], si esta cifra es menor»
Plataformas de redes socialesArt. 13El mismo umbral del 5 % o un millón de usuarios, lo que sea menor
Prestadores de servicios de confianzaArt. 14Servicio «completamente indisponible durante más de veinte minutos»

El patrón no es «lo más crítico, menos margen»: en centros de datos y registros de TLD basta la indisponibilidad total, sin margen de minutos; en confianza, el margen es de 20 minutos; en DNS, nube, CDN y servicios gestionados, de 30. En lo que depende de la escala (buscadores, redes sociales, mercados), el criterio se mide en usuarios afectados en la Unión, no en minutos. El artículo 3.3 aclara que se cuentan tanto tus clientes directos como quienes usan tu servicio a través de un cliente empresarial tuyo.

¿Cómo encaja esto con los artículos 21 y 23 de NIS2?

El reglamento no crea obligaciones nuevas: detalla dos artículos que, sin él, quedarían en principios generales.

El artículo 21 de NIS2 exige a toda entidad esencial e importante medidas «adecuadas y proporcionadas» con al menos los diez elementos de su apartado 2. En la mayoría de sectores, cada entidad interpreta ese «adecuadas y proporcionadas» con su propio análisis de riesgos. Para los once tipos de este reglamento, no: el anexo fija el detalle técnico exacto, con la cláusula de proporcionalidad ya citada como único margen.

El artículo 23 exige notificar «sin demora indebida» cualquier incidente significativo, con el calendario que cubro en plazos de notificación 24-72 horas: alerta en 24 horas, notificación en 72, informe final en un mes. El artículo 23.3 define «significativo» en dos líneas genéricas; el reglamento no toca el calendario, solo especifica esa definición con umbrales verificables para los once tipos: diez por mandato del artículo 23.11, párrafo segundo (que no cita a los prestadores de servicios de confianza), y estos últimos por la vía potestativa que el mismo párrafo abre para «otras entidades esenciales e importantes».

Un matiz: el reglamento fija qué es significativo y qué medidas aplicar, pero no crea la estructura española de CSIRT y autoridades a las que notificar; eso depende de la ley de transposición. Mientras no exista, sigue rigiendo el Real Decreto-ley 12/2018, pero solo para quien ya esté bajo su ámbito: operadores de servicios esenciales designados, y proveedores de mercados en línea, motores de búsqueda o computación en nube (su artículo 2.3.b excluye de este segundo grupo a la microempresa y la pequeña empresa; esa exclusión no alcanza a los operadores de servicios esenciales). Para DNS, TLD, centros de datos, CDN, servicios gestionados, seguridad gestionada y redes sociales no hay hoy un canal legal de notificación específico, salvo que estén designados como operador de servicios esenciales (la infraestructura digital puede serlo). La obligación de fondo del reglamento corre desde ya; el canal formal en España, para quien lo tenga, se apoya todavía en ese marco previo.

¿Qué hacer hoy si prestas alguno de estos once servicios?

Esto es directamente aplicable a quien ya sea entidad esencial o importante de uno de los once tipos; en España, mientras no haya ley, no hay autoridad que te supervise ni te sancione, pero es el estándar con el que te van a medir:

  1. Confirma si encajas en alguno de los once tipos del artículo 1 y, si no eres DNS, registro de TLD ni prestador de servicios de confianza (cualificado o no), comprueba si alcanzas el tamaño de mediana empresa. El test de si eres entidad esencial o importante te da una primera orientación.
  2. Coteja tus controles contra los trece bloques del anexo, no contra las diez letras genéricas del artículo 21.2: el detalle real está ahí, no en el resumen de la directiva.
  3. Fija por escrito tus criterios de «incidente significativo», combinando los siete generales del artículo 3 con los de tu tipo de proveedor (artículos 5 a 14). Sin esto, el reloj de 24 horas no arranca desde el momento correcto.
  4. Documenta cualquier medida que decidas no aplicar, con el razonamiento que exige el artículo 2.2. Una proporcionalidad sin motivo escrito no cuenta como tal.
  5. No esperes al PCE-NIS2 del CCN: como explico en PCE-NIS2: qué es y por qué sigue sin publicarse, la guía CCN-STIC 892 sigue retirada desde marzo de 2025 y sin fecha.
  6. Forma a la dirección y a la plantilla: la letra g) de las diez medidas no es la más vistosa, pero es de las que antes se comprueban; el plan por perfiles y qué conservar como evidencia está en formación obligatoria en ciberseguridad con NIS2.

Si en vez de hacerlo solo prefieres apoyarte en alguien, mira antes cómo elegir una consultoría NIS2 y qué debe incluir una auditoría; así lo planteo yo en mi acompañamiento en NIS2, y si prefieres hablarlo directamente, puedes reservar una primera conversación.

Estado de la transposición española (verificado hoy, 28 de septiembre de 2026)

Este reglamento no depende de la ley española, pero el resto de NIS2 sí. Dos hechos, con su fuente:

Lo he comprobado hoy mismo, directamente en el buscador de iniciativas del Congreso (legislatura XV): entre los proyectos de ley en trámite no hay ninguno sobre ciberseguridad ni que cite la Directiva 2022/2555, mientras que el buscador sí devuelve con normalidad otros proyectos de la misma legislatura, como el de gobernanza de la inteligencia artificial (expediente 121/000096), lo que confirma que la ausencia es real y no un fallo de la búsqueda. Consta su aprobación por el Consejo de Ministros el 14 de enero de 2025, que a marzo de 2026 seguía sin remitirse como proyecto de ley, y que hoy, 28 de septiembre de 2026, sigue sin ley en el BOE. Comprueba el estado actualizado en congreso.es si te juegas algo en la fecha exacta; en cualquier caso, este reglamento no espera a ninguna de ellas.

Preguntas frecuentes

¿Qué es el Reglamento de Ejecución (UE) 2024/2690?

La norma con la que la Comisión Europea concreta, para once tipos de proveedores digitales, dos artículos de NIS2: el 21 (qué medidas de gestión de riesgos aplicar) y el 23 (cuándo notificar un incidente). Se publicó el 18 de octubre de 2024 y entró en vigor el 7 de noviembre de 2024.

¿A quién obliga el Reglamento (UE) 2024/2690?

A los once tipos del artículo 1: DNS, registros de TLD, nube, centros de datos, CDN, servicios gestionados, servicios de seguridad gestionados, mercados en línea, buscadores, redes sociales y servicios de confianza (cualificados y no cualificados). Entran en el ámbito sea cual sea su tamaño el DNS, los registros de TLD y todos los prestadores de servicios de confianza (art. 2.2.a de la Directiva); el resto de tipos, solo si la empresa alcanza el umbral de mediana empresa. Dentro de los prestadores de confianza, los cualificados son siempre esenciales (art. 3.1.b); los no cualificados son esenciales solo si son gran empresa, e importantes en los demás casos.

¿Necesito esperar a la ley española de NIS2 para que esto me obligue?

No, si ya eres entidad esencial o importante bajo el artículo 3 de la Directiva. Es un reglamento de la UE, directamente aplicable sin necesidad de ley nacional que lo transponga (artículo 16), a quien ya sea entidad esencial o importante de esos once tipos. En España, mientras no haya ley, no hay autoridad que te supervise ni te sancione, pero es el estándar con el que te van a medir.

Soy una empresa pequeña de uno de estos sectores, ¿me libro?

Depende del tipo. Si prestas DNS, gestionas un TLD o eres prestador de servicios de confianza (cualificado o no), entras en el ámbito sea cual sea tu tamaño (artículos 3.1.b y 2.2.a de la Directiva); si eres prestador no cualificado y no llegas a gran empresa, entras como importante, no como esencial. Para el resto de tipos (nube, centros de datos, CDN, servicios gestionados, seguridad gestionada, mercados, buscadores, redes sociales), solo te aplica si alcanzas el umbral de mediana empresa.

¿Qué exige el reglamento en la práctica?

Un anexo con trece bloques de medidas (política de seguridad, gestión de riesgos e incidentes, continuidad, cadena de suministro, ciclo de vida de los sistemas, evaluación de eficacia, ciberhigiene, criptografía, recursos humanos, control de accesos, activos y seguridad física), aplicadas con proporcionalidad al riesgo y al tamaño de cada entidad (artículo 2).

¿Cuándo tengo que notificar un incidente y a quién?

El reglamento (artículos 3 a 14) fija cuándo un incidente es significativo. El calendario lo pone el artículo 23 de NIS2: alerta en 24 horas, notificación en 72 e informe final en un mes; el detalle está en plazos de notificación de incidentes NIS2. A quién notificar en España sigue dependiendo, mientras no haya ley de transposición, del Real Decreto-ley 12/2018, y solo para quien ya esté bajo su ámbito (operadores de servicios esenciales designados y proveedores de mercados, buscadores o nube); el resto de tipos de este reglamento no tiene hoy canal legal específico, salvo que estén designados como operador de servicios esenciales.

¿Qué pasa con las interrupciones programadas de mantenimiento?

No cuentan como incidente significativo. El artículo 3, apartado 2, las excluye expresamente, junto con las consecuencias previstas de esas operaciones.

¿Qué diferencia hay entre este reglamento y el PCE-NIS2 (CCN-STIC 892)?

Son cosas distintas. El reglamento es una norma europea en vigor desde 2024 para once tipos de proveedor muy concretos. El PCE-NIS2 sería una guía del CCN que mapearía el ENS con las diez medidas del artículo 21.2 para cualquier entidad; se retiró en marzo de 2025 y sigue sin republicarse. Lo desarrollo en PCE-NIS2: qué es y por qué sigue sin publicarse.

Si ya cumplo el ENS, ¿cumplo automáticamente este reglamento?

No de forma automática, aunque hay solapamiento real en varias medidas. El mapeo exacto no lo ha hecho ninguna guía oficial todavía: el ENS es tu punto de partida, no la respuesta completa.

¿Dónde consulto el texto oficial del reglamento?

En EUR-Lex: Reglamento de Ejecución (UE) 2024/2690. Todas las citas de este artículo están tomadas literalmente de ese texto y de la Directiva (UE) 2022/2555.

Fuentes

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

¿Esencial o importante? · NIS2 →Clasifica tu empresa según los anexos y umbrales de NIS2: obligaciones, plazos y sanciones.Brecha de datos: ¿notificar a la AEPD? →Comprueba si debes notificar en 72 horas, comunicar a los afectados y qué documentar.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.