Ir al contenido principal
Volver al resumen

NIS2 en el sector energético: el Network Code on Cybersecurity cambia su alcance

Por NIS2Certify
nis2sector-energeticonetwork-code-cybersecuritynccsmspinfraestructura-critica
NIS2 en el sector energético: el Network Code on Cybersecurity cambia su alcance

Una cartera de generación alemana de 1.500 MW es una entidad esencial bajo NIS2. Según el Electricity Cybersecurity Impact Index provisional, también es candidata a entidad de alto impacto bajo un segundo reglamento europeo que la mayoría de los consultores de TI nunca ha abierto.

Ese reglamento es el Network Code on Cybersecurity — Reglamento Delegado (UE) 2024/1366, en vigor desde el 13 de junio de 2024. Se aplica directamente en cada Estado miembro. Sin transposición, sin ley nacional de desarrollo, sin esperas.

Si trabaja en readiness de NIS2 para clientes de energía y su alcance termina en el Article 21, su alcance está mal.

NIS2 en el sector energético es el suelo, no el techo

NIS2 sitúa electricidad, gas, petróleo, hidrógeno y calefacción urbana en el Anexo I. Los operadores por encima de 250 empleados o 50 M€ de facturación entran como entidades esenciales; la franja de 50 empleados / 10 M€ entra como entidades importantes. A partir de ahí, el programa estándar: las diez medidas del Article 21, la notificación de incidentes del Article 23 y la responsabilidad de la dirección del Article 20.

El NCCS se superpone a eso, específicamente para electricidad. Existe porque un incidente cibernético en una sala de control no se detiene en la frontera: las desviaciones de frecuencia se propagan por un área sincrónica en segundos. Por eso la UE escribió reglas sectoriales para los flujos transfronterizos de electricidad y les dio efecto directo.

Dos consecuencias que sus clientes notarán de inmediato:

  • El NCCS define su propio alcance, su propio conjunto de controles y su propio ciclo de auditoría. Nada de ello se hereda de la ley nacional NIS2.
  • Según el Recital 15, el cumplimiento de un marco puede servir como evidencia para el otro. El trabajo es reutilizable, pero solo si lo mapea deliberadamente.

La designación decide el alcance, no la plantilla

Aquí es donde fallan los consultores. El alcance de NIS2 es mecánico: sector más umbrales de tamaño. El del NCCS no.

Bajo el Article 24, una autoridad nacional competente designa entidades como de alto impacto o de impacto crítico usando el Electricity Cybersecurity Impact Index. Alto impacto significa que una interrupción afectaría de forma material a los flujos transfronterizos. Impacto crítico significa que los desestabilizaría.

ENTSO-E y la EU DSO Entity publicaron umbrales ECII provisionales para que los Estados miembros puedan notificar candidatos antes de la evaluación de riesgos a escala de la Unión. Varían mucho por país:

Estado miembroAlto impactoImpacto crítico
Alemania, Francia, Italia, Países Bajos, Suecia1.500 MW3.000 MW
España, Polonia, Rumanía, Eslovenia1.000 MW3.000 MW
Austria, Chequia, Grecia, Hungría, Eslovaquia500 MW3.000 MW
Estonia, Letonia, Lituania500 MW900 MW
Irlanda500 MW700 MW
Malta250 MW250 MW

Una cartera de 900 MW en Irlanda es candidata a impacto crítico. La misma cartera en Alemania ni siquiera llega a alto impacto. Los grupos transfronterizos deben comprobarlo por sociedad operativa, no por grupo.

El alcance va además mucho más allá de los generadores. El Article 2(1) enumera TSO, DSO, operadores designados del mercado eléctrico, bolsas de electricidad, sujetos de liquidación responsables del balance, centros de coordinación regionales y operadores de puntos de recarga; y, algo importante para los lectores de este blog, proveedores críticos de servicios TIC y managed security service providers. Si opera un SOC o administra infraestructura SCADA y EMS para una entidad designada, puede acabar designado usted mismo.

Estado de Implementación NIS2 por País (2025–2026)

Plenamente en vigor

Bélgica
Croacia
Hungría
Lituania
Letonia
Italia
6 países

Adoptada — finales 2025

Alemania
República Checa
Finlandia
3 países

En proceso — previsto 2026

Países Bajos
Francia
España
Polonia
Austria
Suecia
Irlanda
7 países

El reloj del NCCS arranca con la designación, no en una fecha europea fija

No hay una fecha única que escribir en el plan del cliente. El reloj es propio de cada entidad.

  • 12 meses desde la designación — presentar un informe de riesgos a la autoridad competente: controles de mitigación seleccionados y su estado de implantación, estimaciones de riesgo residual para procesos de impacto crítico a escala de la Unión mediante la matriz europea de impacto, y una lista de proveedores TIC críticos que soportan esos procesos (Art. 27).
  • 24 meses — demostrar el cumplimiento de los controles aplicables mediante un esquema nacional de verificación o una auditoría independiente de tercera parte (Art. 25, Art. 31).
  • Cada tres años — ciclo completo de gestión de riesgos e informe actualizado. Las entidades de impacto crítico reverifican el cumplimiento en todos los activos críticos (Art. 26, Art. 31).
  • Anualmente — auditorías parciales, cubriendo todo el alcance de verificación al menos una vez cada tres años (Art. 25(2)).

Una obligación ya ha mordido. Bajo el Article 18(1), los TSO debían desarrollar marcos armonizados de evaluación de riesgos cibernéticos a nivel de la Unión, regional y de Estado miembro antes del 13 de marzo de 2025, vinculante con independencia de que su autoridad nacional hubiera designado a alguien.

Lectura práctica: si su cliente es candidato plausible, no espere a la carta de designación. Doce meses es poco para levantar un CSMS, completar una evaluación de riesgos a nivel de entidad y producir una lista de controles con evidencias.

Dónde el NCCS va más allá del Article 21

El Article 21 dice qué abordar. El NCCS dice a las entidades designadas hasta dónde, y luego lo verifica.

Un CSMS, no un juego de políticas. El Article 28 exige un sistema de gestión de ciberseguridad alineado con normas europeas e internacionales —el equivalente sectorial de un ISMS— más un mapeo documentado de controles contra esas normas (Art. 34). «Tenemos políticas» no sobrevive a esto.

Dos niveles de controles. Los controles mínimos aplican a entidades de alto impacto; los avanzados a las de impacto crítico, y solo dentro del perímetro designado. La definición del perímetro se convierte en un artefacto de auditoría por derecho propio: la misma disciplina que describimos para la frontera IT/OT en la industria.

Un ciclo de riesgo fijo. El Article 26 obliga a un ciclo completo cada tres años —contexto, evaluación, tratamiento, aceptación— con la matriz europea de impacto. No «periódicamente». Cada tres años, documentado y firmado.

Poderes de supervisión reales. Las autoridades competentes pueden realizar inspecciones in situ, supervisión a distancia, controles aleatorios, auditorías basadas en riesgo y escaneos técnicos de seguridad, y exigir políticas, informes de auditoría y evidencia de implantación (Art. 25).

Reporte que se solapa en lugar de duplicarse. Una notificación de incidente presentada bajo el Article 23 de NIS2 satisface el reporte del NCCS, siempre que incluya la información adicional que este exige (Art. 38). El flujo de 24 y 72 horas que ya tiene su cliente necesita un conjunto extra de campos, no un segundo proceso.

NIS2 vs ISO 27001 — Comparación de requisitos

Solo NIS2
Notificación obligatoria de incidentes a las autoridades (24h / 72h)
Responsabilidad personal a nivel directivo en materia de ciberseguridad
Obligaciones de seguridad en la cadena de suministro para entidades esenciales
Obligaciones regulatorias específicas del sector
Requisitos compartidos
Gestión de riesgos de seguridad de la información
Control de acceso y gestión de identidades
Continuidad del negocio y recuperación ante desastres
Concienciación y formación en seguridad
Solo ISO 27001
Ciclos de auditoría interna y revisión por la dirección
Documentación de la Declaración de Aplicabilidad (DdA)
Certificación formal y auditoría por terceros

La columna central muestra los requisitos que comparten tanto la NIS2 como la ISO 27001

Los proveedores no están regulados y aun así están en alcance

El NCCS vincula a las entidades designadas, no a sus proveedores. Pero el Article 33 obliga a esas entidades a trasladar requisitos de ciberseguridad a todo el ciclo de vida TIC: verificación de antecedentes del personal del proveedor cuando la ley lo permita, desarrollo secure-by-design, arquitectura zero trust, restricciones de acceso, salvaguardas contractuales, derechos de auditoría y trazabilidad de los requisitos de seguridad a lo largo de la cadena. También deben sopesar el riesgo de lock-in y la diversificación de proveedores.

Las entidades de impacto crítico van un paso más allá: bajo el Article 33(4), los componentes TIC críticos deben verificarse mediante un esquema europeo de certificación o un aseguramiento interno equivalente.

Esos controles pasan a ser vinculantes para cualquier compra lanzada seis meses después de su adopción o actualización. El detonante práctico para un proveedor no es un regulador: es un pliego de licitación.

Si vende integración SCADA, monitorización remota o managed detection a operadores de red, responderá a estas preguntas esté designado o no. Es la misma dinámica que en seguridad de la cadena de suministro NIS2 y contratos con proveedores bajo el Article 21, un nivel más exigente.

Escalada de sanciones NIS2 — Más allá de la multa

!

Desencadenante

Incumplimiento detectado o incidente ocurrido

Una autoridad supervisora identifica una brecha de cumplimiento o una organización no cumple los requisitos NIS2

Las autoridades pueden imponer
Sanciones no financieras
1

Órdenes de cumplimiento con plazos vinculantes

2

Auditorías de seguridad obligatorias a tu cargo

3

Divulgación pública de infracciones

4

Instrucciones vinculantes sobre medidas de seguridad específicas

Escala hacia
Consecuencias operativas y personales
1

Suspensión de certificaciones o licencias de operación

2

Prohibición temporal de funciones directivas para individuos

3

Identificación pública de personas físicas responsables

Desencadenante
No financiero
Operativo / personal

Qué hacer en los próximos 90 días

Para cada cliente del sector eléctrico de su cartera:

  1. Compruebe la candidatura. Compare potencia instalada y rol —TSO, DSO, NEMO, responsable del balance, agregador, operador de puntos de recarga, proveedor TIC— con el umbral ECII provisional del país de operación. Por entidad jurídica, no por grupo.
  2. Identifique la autoridad. Los Estados miembros debían designar una autoridad competente NCCS antes del 13 de diciembre de 2024, a menudo el regulador energético (BNetzA en Alemania), junto al CSIRT nacional. Confirme quién supervisa a su cliente y si ya han salido las notificaciones de candidatos.
  3. Mapee antes de construir. Tome el análisis de brechas NIS2 existente y marque qué artefactos ya satisfacen los Articles 26–34 del NCCS. El Recital 15 deja que la evidencia viaje en ambos sentidos, pero nadie obtiene ese beneficio sin una matriz de mapeo.
  4. Defina el perímetro. Los perímetros de alto impacto e impacto crítico deciden qué nivel de controles aplica dónde. Si se equivoca, sobredimensiona el programa o deja un activo crítico fuera de la valla.
  5. Arregle las compras ya. Añada las cláusulas del Article 33 —derechos de auditoría, desarrollo seguro, evidencia de certificación, screening de personal— a la plantilla de proveedores del cliente antes de la próxima licitación, no después.

Los clientes de energía que sufrirán en 2027 son los que trataron NIS2 como el final de la conversación. El NCCS ya estaba en vigor mientras ellos seguían discutiendo la documentación del Article 21.

Si quiere una visión rápida y estructurada de dónde está realmente un cliente de energía frente a NIS2 antes de superponer el NCCS, haga un NIS2 quick scan y parta de una línea base con evidencias.

¿Tienes otra pregunta?

Las respuestas se generan a partir de nuestros artículos y no constituyen asesoramiento jurídico. No introduzcas datos personales o confidenciales.

    NIS2 en el sector energético: el Network Code on Cybersecurity cambia su alcance — NIS2Certify