NIS2 en el sector energético: el Network Code on Cybersecurity cambia su alcance

Una cartera de generación alemana de 1.500 MW es una entidad esencial bajo NIS2. Según el Electricity Cybersecurity Impact Index provisional, también es candidata a entidad de alto impacto bajo un segundo reglamento europeo que la mayoría de los consultores de TI nunca ha abierto.
Ese reglamento es el Network Code on Cybersecurity — Reglamento Delegado (UE) 2024/1366, en vigor desde el 13 de junio de 2024. Se aplica directamente en cada Estado miembro. Sin transposición, sin ley nacional de desarrollo, sin esperas.
Si trabaja en readiness de NIS2 para clientes de energía y su alcance termina en el Article 21, su alcance está mal.
NIS2 en el sector energético es el suelo, no el techo
NIS2 sitúa electricidad, gas, petróleo, hidrógeno y calefacción urbana en el Anexo I. Los operadores por encima de 250 empleados o 50 M€ de facturación entran como entidades esenciales; la franja de 50 empleados / 10 M€ entra como entidades importantes. A partir de ahí, el programa estándar: las diez medidas del Article 21, la notificación de incidentes del Article 23 y la responsabilidad de la dirección del Article 20.
El NCCS se superpone a eso, específicamente para electricidad. Existe porque un incidente cibernético en una sala de control no se detiene en la frontera: las desviaciones de frecuencia se propagan por un área sincrónica en segundos. Por eso la UE escribió reglas sectoriales para los flujos transfronterizos de electricidad y les dio efecto directo.
Dos consecuencias que sus clientes notarán de inmediato:
- El NCCS define su propio alcance, su propio conjunto de controles y su propio ciclo de auditoría. Nada de ello se hereda de la ley nacional NIS2.
- Según el Recital 15, el cumplimiento de un marco puede servir como evidencia para el otro. El trabajo es reutilizable, pero solo si lo mapea deliberadamente.
La designación decide el alcance, no la plantilla
Aquí es donde fallan los consultores. El alcance de NIS2 es mecánico: sector más umbrales de tamaño. El del NCCS no.
Bajo el Article 24, una autoridad nacional competente designa entidades como de alto impacto o de impacto crítico usando el Electricity Cybersecurity Impact Index. Alto impacto significa que una interrupción afectaría de forma material a los flujos transfronterizos. Impacto crítico significa que los desestabilizaría.
ENTSO-E y la EU DSO Entity publicaron umbrales ECII provisionales para que los Estados miembros puedan notificar candidatos antes de la evaluación de riesgos a escala de la Unión. Varían mucho por país:
| Estado miembro | Alto impacto | Impacto crítico |
|---|---|---|
| Alemania, Francia, Italia, Países Bajos, Suecia | 1.500 MW | 3.000 MW |
| España, Polonia, Rumanía, Eslovenia | 1.000 MW | 3.000 MW |
| Austria, Chequia, Grecia, Hungría, Eslovaquia | 500 MW | 3.000 MW |
| Estonia, Letonia, Lituania | 500 MW | 900 MW |
| Irlanda | 500 MW | 700 MW |
| Malta | 250 MW | 250 MW |
Una cartera de 900 MW en Irlanda es candidata a impacto crítico. La misma cartera en Alemania ni siquiera llega a alto impacto. Los grupos transfronterizos deben comprobarlo por sociedad operativa, no por grupo.
El alcance va además mucho más allá de los generadores. El Article 2(1) enumera TSO, DSO, operadores designados del mercado eléctrico, bolsas de electricidad, sujetos de liquidación responsables del balance, centros de coordinación regionales y operadores de puntos de recarga; y, algo importante para los lectores de este blog, proveedores críticos de servicios TIC y managed security service providers. Si opera un SOC o administra infraestructura SCADA y EMS para una entidad designada, puede acabar designado usted mismo.
Estado de Implementación NIS2 por País (2025–2026)
Plenamente en vigor
BélgicaCroaciaHungríaLituaniaLetoniaItalia6 paísesAdoptada — finales 2025
AlemaniaRepública ChecaFinlandia3 paísesEn proceso — previsto 2026
Países BajosFranciaEspañaPoloniaAustriaSueciaIrlanda7 países
El reloj del NCCS arranca con la designación, no en una fecha europea fija
No hay una fecha única que escribir en el plan del cliente. El reloj es propio de cada entidad.
- 12 meses desde la designación — presentar un informe de riesgos a la autoridad competente: controles de mitigación seleccionados y su estado de implantación, estimaciones de riesgo residual para procesos de impacto crítico a escala de la Unión mediante la matriz europea de impacto, y una lista de proveedores TIC críticos que soportan esos procesos (Art. 27).
- 24 meses — demostrar el cumplimiento de los controles aplicables mediante un esquema nacional de verificación o una auditoría independiente de tercera parte (Art. 25, Art. 31).
- Cada tres años — ciclo completo de gestión de riesgos e informe actualizado. Las entidades de impacto crítico reverifican el cumplimiento en todos los activos críticos (Art. 26, Art. 31).
- Anualmente — auditorías parciales, cubriendo todo el alcance de verificación al menos una vez cada tres años (Art. 25(2)).
Una obligación ya ha mordido. Bajo el Article 18(1), los TSO debían desarrollar marcos armonizados de evaluación de riesgos cibernéticos a nivel de la Unión, regional y de Estado miembro antes del 13 de marzo de 2025, vinculante con independencia de que su autoridad nacional hubiera designado a alguien.
Lectura práctica: si su cliente es candidato plausible, no espere a la carta de designación. Doce meses es poco para levantar un CSMS, completar una evaluación de riesgos a nivel de entidad y producir una lista de controles con evidencias.
Dónde el NCCS va más allá del Article 21
El Article 21 dice qué abordar. El NCCS dice a las entidades designadas hasta dónde, y luego lo verifica.
Un CSMS, no un juego de políticas. El Article 28 exige un sistema de gestión de ciberseguridad alineado con normas europeas e internacionales —el equivalente sectorial de un ISMS— más un mapeo documentado de controles contra esas normas (Art. 34). «Tenemos políticas» no sobrevive a esto.
Dos niveles de controles. Los controles mínimos aplican a entidades de alto impacto; los avanzados a las de impacto crítico, y solo dentro del perímetro designado. La definición del perímetro se convierte en un artefacto de auditoría por derecho propio: la misma disciplina que describimos para la frontera IT/OT en la industria.
Un ciclo de riesgo fijo. El Article 26 obliga a un ciclo completo cada tres años —contexto, evaluación, tratamiento, aceptación— con la matriz europea de impacto. No «periódicamente». Cada tres años, documentado y firmado.
Poderes de supervisión reales. Las autoridades competentes pueden realizar inspecciones in situ, supervisión a distancia, controles aleatorios, auditorías basadas en riesgo y escaneos técnicos de seguridad, y exigir políticas, informes de auditoría y evidencia de implantación (Art. 25).
Reporte que se solapa en lugar de duplicarse. Una notificación de incidente presentada bajo el Article 23 de NIS2 satisface el reporte del NCCS, siempre que incluya la información adicional que este exige (Art. 38). El flujo de 24 y 72 horas que ya tiene su cliente necesita un conjunto extra de campos, no un segundo proceso.
NIS2 vs ISO 27001 — Comparación de requisitos
◈Solo NIS2Notificación obligatoria de incidentes a las autoridades (24h / 72h)Responsabilidad personal a nivel directivo en materia de ciberseguridadObligaciones de seguridad en la cadena de suministro para entidades esencialesObligaciones regulatorias específicas del sector⬡Requisitos compartidosGestión de riesgos de seguridad de la informaciónControl de acceso y gestión de identidadesContinuidad del negocio y recuperación ante desastresConcienciación y formación en seguridad◇Solo ISO 27001Ciclos de auditoría interna y revisión por la direcciónDocumentación de la Declaración de Aplicabilidad (DdA)Certificación formal y auditoría por terceros◈Solo NIS2Notificación obligatoria de incidentes a las autoridades (24h / 72h)Responsabilidad personal a nivel directivo en materia de ciberseguridadObligaciones de seguridad en la cadena de suministro para entidades esencialesObligaciones regulatorias específicas del sector⬡Requisitos compartidosGestión de riesgos de seguridad de la informaciónControl de acceso y gestión de identidadesContinuidad del negocio y recuperación ante desastresConcienciación y formación en seguridad◇Solo ISO 27001Ciclos de auditoría interna y revisión por la direcciónDocumentación de la Declaración de Aplicabilidad (DdA)Certificación formal y auditoría por tercerosLa columna central muestra los requisitos que comparten tanto la NIS2 como la ISO 27001
Los proveedores no están regulados y aun así están en alcance
El NCCS vincula a las entidades designadas, no a sus proveedores. Pero el Article 33 obliga a esas entidades a trasladar requisitos de ciberseguridad a todo el ciclo de vida TIC: verificación de antecedentes del personal del proveedor cuando la ley lo permita, desarrollo secure-by-design, arquitectura zero trust, restricciones de acceso, salvaguardas contractuales, derechos de auditoría y trazabilidad de los requisitos de seguridad a lo largo de la cadena. También deben sopesar el riesgo de lock-in y la diversificación de proveedores.
Las entidades de impacto crítico van un paso más allá: bajo el Article 33(4), los componentes TIC críticos deben verificarse mediante un esquema europeo de certificación o un aseguramiento interno equivalente.
Esos controles pasan a ser vinculantes para cualquier compra lanzada seis meses después de su adopción o actualización. El detonante práctico para un proveedor no es un regulador: es un pliego de licitación.
Si vende integración SCADA, monitorización remota o managed detection a operadores de red, responderá a estas preguntas esté designado o no. Es la misma dinámica que en seguridad de la cadena de suministro NIS2 y contratos con proveedores bajo el Article 21, un nivel más exigente.
Escalada de sanciones NIS2 — Más allá de la multa
!Desencadenante
Incumplimiento detectado o incidente ocurrido
Una autoridad supervisora identifica una brecha de cumplimiento o una organización no cumple los requisitos NIS2
Las autoridades pueden imponer▼Sanciones no financieras1Órdenes de cumplimiento con plazos vinculantes
2Auditorías de seguridad obligatorias a tu cargo
3Divulgación pública de infracciones
4Instrucciones vinculantes sobre medidas de seguridad específicas
Escala hacia▼Consecuencias operativas y personales1Suspensión de certificaciones o licencias de operación
2Prohibición temporal de funciones directivas para individuos
3Identificación pública de personas físicas responsables
DesencadenanteNo financieroOperativo / personal
Qué hacer en los próximos 90 días
Para cada cliente del sector eléctrico de su cartera:
- Compruebe la candidatura. Compare potencia instalada y rol —TSO, DSO, NEMO, responsable del balance, agregador, operador de puntos de recarga, proveedor TIC— con el umbral ECII provisional del país de operación. Por entidad jurídica, no por grupo.
- Identifique la autoridad. Los Estados miembros debían designar una autoridad competente NCCS antes del 13 de diciembre de 2024, a menudo el regulador energético (BNetzA en Alemania), junto al CSIRT nacional. Confirme quién supervisa a su cliente y si ya han salido las notificaciones de candidatos.
- Mapee antes de construir. Tome el análisis de brechas NIS2 existente y marque qué artefactos ya satisfacen los Articles 26–34 del NCCS. El Recital 15 deja que la evidencia viaje en ambos sentidos, pero nadie obtiene ese beneficio sin una matriz de mapeo.
- Defina el perímetro. Los perímetros de alto impacto e impacto crítico deciden qué nivel de controles aplica dónde. Si se equivoca, sobredimensiona el programa o deja un activo crítico fuera de la valla.
- Arregle las compras ya. Añada las cláusulas del Article 33 —derechos de auditoría, desarrollo seguro, evidencia de certificación, screening de personal— a la plantilla de proveedores del cliente antes de la próxima licitación, no después.
Los clientes de energía que sufrirán en 2027 son los que trataron NIS2 como el final de la conversación. El NCCS ya estaba en vigor mientras ellos seguían discutiendo la documentación del Article 21.
Si quiere una visión rápida y estructurada de dónde está realmente un cliente de energía frente a NIS2 antes de superponer el NCCS, haga un NIS2 quick scan y parta de una línea base con evidencias.
¿Tienes otra pregunta?
Las respuestas se generan a partir de nuestros artículos y no constituyen asesoramiento jurídico. No introduzcas datos personales o confidenciales.
