← Todas las guías

Simulacro NIS2: cómo ensayar los plazos de 24 horas, 72 horas y un mes

7 de octubre de 2026 · 5 min de lectura · También en inglés

Qué pide NIS2 (artículos 20, 21 y 23), cómo armar un simulacro alrededor de los plazos de notificación y qué evidencia guardar.

Un simulacro NIS2 ensaya, con las personas que tendrían que decidir, un incidente significativo bajo el reloj de la directiva: una alerta temprana en 24 horas, una notificación del incidente en 72 horas y un informe final en un mes desde esa notificación. Es la forma más barata de saber si tu equipo llega a esos plazos antes de que lo compruebe un incidente real.

Esta guía explica qué pide NIS2, cómo armar un escenario alrededor de los plazos y qué guardar como evidencia. No es asesoría legal: NIS2 es una directiva, así que las obligaciones exactas vienen de la ley que la transpone en tu país y de tu autoridad competente.

Qué pide NIS2 a una organización

Tres partes de la directiva (UE) 2022/2555 importan para un simulacro:

  • Artículo 21: medidas de gestión de riesgos. Incluyen la gestión de incidentes, la continuidad del negocio y la gestión de crisis (con copias de seguridad y recuperación ante desastres), y políticas para evaluar si las medidas funcionan.
  • Artículo 23: obligaciones de notificación. Ante un incidente significativo: alerta temprana en 24 horas desde que se tiene conocimiento, notificación del incidente en 72 horas, informe intermedio si lo pide el CSIRT o la autoridad, e informe final a más tardar un mes después de la notificación del incidente.
  • Artículo 20: gobernanza. Los órganos de dirección aprueban las medidas, supervisan su aplicación y pueden ser considerados responsables de los incumplimientos; sus miembros deben recibir formación.

NIS2 no usa la palabra "simulacro". Pero un ejercicio es la forma más directa de demostrar que la gestión de incidentes y de crisis funciona en la práctica, y que la dirección está formada para tomar las decisiones.

Qué es un incidente significativo

El artículo 23(3) lo define como el que ha causado, o puede causar, perturbaciones operativas graves o pérdidas económicas a la entidad, o perjuicios materiales o inmateriales considerables a otros. Decidir si un incidente cruza esa línea es una de las decisiones más difíciles, y un buen simulacro obliga al equipo a tomarla con el reloj corriendo.

Cómo armar el escenario alrededor del reloj

Un simulacro NIS2 funciona mejor cuando cada evento cae en un plazo:

  1. Hora 0 a 24: detección y alerta temprana. El SOC ve algo raro; una hora después, un proveedor reporta lo mismo. ¿Es significativo? ¿Quién lo decide? ¿Sale la alerta temprana, y dice si la causa puede ser maliciosa o tener impacto transfronterizo, como pide la directiva?
  2. Hora 24 a 72: la notificación del incidente. El panorama es más claro: sistemas afectados, una estimación del impacto, indicadores de compromiso. ¿Quién redacta la notificación, quién la aprueba, y legal coincide con seguridad en la gravedad?
  3. Día 3 a un mes: el informe final. Causa raíz, medidas de mitigación, impacto transfronterizo. ¿Quién es responsable, y qué cambió desde el día 3?

Suma la presión que traen los incidentes reales: llama un periodista, un cliente clave pide un comunicado, el CEO está de viaje. Un ransomware, el compromiso de un proveedor o un DDoS con extorsión encajan bien. El simulacro de ransomware para la junta directiva es un escenario listo que puedes ajustar a estos plazos.

Quién debe participar

NIS2 hace responsable al órgano de dirección, así que el simulacro también:

  • CEO o director general: las decisiones de negocio y, según el artículo 20, la supervisión.
  • CISO: el panorama técnico y la evaluación de la gravedad.
  • Legal / cumplimiento: el contenido de la notificación y la autoridad nacional.
  • Comunicación: clientes, prensa y el comunicado público.
  • Finanzas / operaciones: el costo de parar, y el de no parar.

Si alguno no puede asistir, decide de antemano quién lo cubre, y prueba eso también.

Qué guardar como evidencia

Después del simulacro deberías poder mostrar:

  • El registro de decisiones con horas: cuándo se consideró significativo el incidente, cuándo habría salido cada notificación, quién la aprobó.
  • Las decisiones omitidas o tardías, sobre todo frente a las marcas de 24 y 72 horas.
  • Quién asistió, incluidos los miembros del órgano de dirección (útil para el artículo 20).
  • Las brechas y un plan de acción, cada una con responsable y fecha.

Tu auditor o tu autoridad decide qué cumple un requisito; el simulacro le da algo concreto que revisar.

Preguntas frecuentes

¿NIS2 exige hacer un simulacro?

No con ese nombre. Exige medidas de gestión de incidentes, continuidad y gestión de crisis, una forma de evaluar su eficacia y formación para los órganos de dirección. Un ejercicio documentado es una forma habitual de evidenciar todo eso.

¿Cada cuánto hay que hacerlo?

Una vez al año es una base sensata, y además después de cambios grandes o de un incidente real. La ley nacional o la autoridad pueden fijar expectativas más concretas.

¿Es distinto de un simulacro DORA?

La idea es la misma, pero cambian los plazos y el alcance. Las entidades financieras sujetas a DORA tienen su propio calendario de notificación y una obligación explícita de prueba anual; lo vemos en la guía de prueba de escenarios DORA.


Critios conduce simulacros al estilo NIS2 con tu equipo directivo: decisiones privadas y cronometradas por rol, escaladas que siguen lo que eligió el equipo y un informe con el registro de decisiones, la asistencia y la cobertura de controles, con una vista NIS2. Prueba la demo o simula tus crisis con nosotros.

Run this exercise with your team, free.

We facilitate the first session with your executives and send you the report.