Ir al contenido principal
Volver al resumen

Intercambio de información de ciberseguridad NIS2: participar es voluntario, notificarlo no

Por NIS2Certify
nis2intercambio-de-informacionarticulo-29isacincibemsp
Intercambio de información de ciberseguridad NIS2: participar es voluntario, notificarlo no

Su cliente entró en un ISAC sectorial el otoño pasado. Buena decisión: aviso temprano sobre los grupos de ransomware que trabajan su sector, a cambio de aportar sus propios indicadores.

Nueve meses después, un inspector pregunta en qué acuerdos de intercambio de información de ciberseguridad participa la entidad. La participación es real. La comunicación no existe. Nadie la hizo, porque nadie leyó más allá de la palabra «voluntario».

Eso es el artículo 29 de NIS2. El intercambio de información de ciberseguridad NIS2 se cuela precisamente porque todo lo visible parece opcional.

El artículo 29 hace voluntario el intercambio y obligatorio el trámite

El artículo 29, apartado 1, obliga a los Estados miembros a garantizar que las entidades incluidas en el ámbito de aplicación — y, cuando proceda, las que quedan fuera — puedan intercambiar voluntariamente información pertinente de ciberseguridad. La directiva la enumera: ciberamenazas, incidentes evitados por poco, vulnerabilidades, técnicas y procedimientos, indicadores de compromiso, tácticas adversarias, información sobre actores concretos, alertas y recomendaciones de configuración de herramientas de detección.

Hay dos pruebas de finalidad. Según la letra a), el intercambio debe dirigirse a prevenir, detectar, responder a incidentes o recuperarse de ellos, o a mitigar su impacto. Según la letra b), debe elevar el nivel de ciberseguridad: concienciación, limitar la propagación de amenazas, remediación y divulgación de vulnerabilidades, detección, contención y prevención, estrategias de mitigación, respuesta y recuperación, o investigación conjunta público-privada.

El apartado 2 fija la forma. El intercambio se produce dentro de comunidades de entidades esenciales e importantes y, cuando proceda, de sus proveedores o prestadores de servicios, mediante un acuerdo de intercambio de información de ciberseguridad, precisamente porque el material es sensible.

Y luego el apartado 4, la frase que casi todos los programas se saltan: los Estados miembros velarán por que las entidades esenciales e importantes notifiquen a las autoridades competentes su participación en esos acuerdos al incorporarse a ellos, o su retirada una vez surta efecto.

Sin umbral. Sin prueba de materialidad. Sin periodo de gracia en el propio artículo.

Un acuerdo no es un grupo de mensajería

La palabra «acuerdo» pesa aquí de verdad, y es donde las evaluaciones fallan en ambas direcciones.

No es un acuerdo: cuatro responsables de seguridad intercambiando IOC por Signal. El blog público de amenazas de un fabricante. Una conversación de pasillo en un congreso.

Sí es un acuerdo: un ISAC sectorial con carta y condiciones de adhesión. Una comunidad MISP con reglas TLP definidas. Una plataforma operada por un CSIRT o una autoridad. Un acuerdo formalizado con proveedores, recogido en contrato.

El apartado 3 confirma la forma: los acuerdos pueden precisar elementos operativos, incluidas plataformas TIC específicas y herramientas de automatización, además del contenido y las condiciones del intercambio. Si hay adhesión, reglas y esquema de clasificación, trátelo como notificable.

La zona gris es la comunidad de amenazas de un fabricante: la que un proveedor de EDR o de inteligencia de amenazas opera para sus clientes. Si su cliente firmó condiciones y aporta información de vuelta, es un acuerdo, lo llame como lo llame la página de producto.

España: la obligación europea llega antes que la ley

El problema español es de calendario. El Consejo de Ministros aprobó el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025, y su tramitación ha seguido durante 2026 sin publicación en el BOE. La Comisión Europea reaccionó al retraso de transposición, un asunto que tratamos en nuestro análisis de la remisión de Francia y España al TJUE.

Consecuencia práctica: no confunda la ausencia de un canal nacional definitivo con la ausencia de obligación. El esquema previsto reparte los CSIRT de referencia — INCIBE-CERT para el sector privado no financiero, CCN-CERT para el sector público y ESPDEF-CERT para defensa — y asigna funciones de autoridad competente a organismos sectoriales. Muchas entidades españolas ya participan en comunidades de intercambio estructuradas en torno a esos CSIRT, con adhesiones anteriores a cualquier deber de comunicación.

La regla que zanja la duda: se notifica a la autoridad que supervisa a la entidad, no a la que organiza el ISAC. Si no está claro cuál es, empiece por el artículo 26 y la prueba de jurisdicción.

Estado de Implementación NIS2 por País (2025–2026)

Plenamente en vigor

Bélgica
Croacia
Hungría
Lituania
Letonia
Italia
6 países

Adoptada — finales 2025

Alemania
República Checa
Finlandia
3 países

En proceso — previsto 2026

Países Bajos
Francia
España
Polonia
Austria
Suecia
Irlanda
7 países

El artículo 29 no es el 23 ni el 30

Tres mecanismos distintos que en las conversaciones con clientes acaban fundidos en «notificación».

Artículo 23: notificación obligatoria de incidentes. Alerta temprana en 24 horas, notificación en 72 horas, informe final en un mes. El detalle, en nuestro desglose de los plazos de notificación de NIS2.

Artículo 30: notificación voluntaria. Las entidades pueden comunicar incidentes, amenazas y casi incidentes por debajo del umbral; las que están fuera del ámbito también.

Artículo 29: es horizontal, de entidad a entidad, no de entidad a Estado. El intercambio es voluntario. Lo único obligatorio es decir a la autoridad que participa.

De ahí salen dos fallos típicos: clientes que presentan una comunicación del artículo 29 creyendo haber notificado un incidente, y clientes que notifican incidentes con rigor y jamás han mencionado las tres comunidades a las que pertenecen.


¿Le aplica a su cliente?

En este orden.

¿Es la entidad esencial o importante conforme a NIS2? Si no lo es, el apartado 4 no la alcanza, aunque las condiciones del propio acuerdo sí pueden vincular a un proveedor.

¿Participa en un acuerdo estructurado en el sentido anterior?

¿Se ha presentado una comunicación ante la autoridad competente, fechada en el momento de la incorporación o cerca de él? «Lo mencionamos en el registro» no es una comunicación.

Dos de tres no es cumplimiento.


La retirada es donde se rompe el registro

La incorporación se recuerda porque alguien firma algo. La salida no.

Las adhesiones caducan cuando se va quien las impulsaba. Las suscripciones no se renuevan. Una comunidad MISP se apaga y nadie sale formalmente. Se cambia de proveedor de seguridad y el cliente pierde sin ruido el acceso a la comunidad que venía con ese contrato.

El apartado 4 ata la comunicación al momento en que la retirada surte efecto. Alguien tiene que percibir ese momento. En la práctica es un problema de registro, no jurídico.

Mantenga una lista por cliente: nombre del acuerdo, operador, fecha de adhesión, fecha de comunicación, referencia, responsable interno y fecha de renovación. Revísela cuando actualice los datos de registro: el expediente ya está abierto. Véase nuestra guía sobre la obligación de registro.

Qué pide realmente la supervisión

La pregunta suele llegar dentro de una solicitud documental más amplia. El conjunto de pruebas es corto:

  • La lista de acuerdos en los que participa la entidad
  • Prueba de la comunicación de cada uno, con fecha
  • Las condiciones o carta de cada acuerdo
  • Su política de tratamiento de la información recibida: clasificación, custodia, quién puede actuar
  • Prueba de que la información saliente se validó antes de difundirse

Este último punto se subestima. Compartir indicadores durante un incidente en curso toca a la vez la confidencialidad contractual, la responsabilidad y el RGPD. Decida por anticipado quién autoriza la difusión saliente. Véase también nuestra lista de evidencias para auditorías NIS2.

Métalo en el onboarding, no en la limpieza anual

El arreglo práctico cuesta alrededor de una hora por cliente y no se repite desde cero.

Añada dos preguntas al cuestionario de alta: en qué comunidades de intercambio está esta organización y quién es el responsable interno de cada adhesión. La mayoría cita una y olvida dos; el resto aparece en la pila de herramientas de seguridad y en las relaciones con los CSIRT.

Después presente las comunicaciones que falten, regístrelas y ponga el listado en el mismo ciclo de revisión que los datos de registro.

Si antes quiere saber dónde está un cliente en el artículo 21, el artículo 23 y las obligaciones de gobernanza, lance una evaluación gratuita de madurez NIS2 y trabaje sobre las brechas que salgan.

Compartir inteligencia de amenazas es una de las pocas obligaciones de NIS2 que hace a una organización medidamente más segura, y no solo mejor documentada. El trámite es la parte barata. Hágalo bien una vez y mantenga el registro al día.

¿Tienes otra pregunta?

Las respuestas se generan a partir de nuestros artículos y no constituyen asesoramiento jurídico. No introduzcas datos personales o confidenciales.