Simulacro NIS2: cómo ensayar los plazos de 24 horas, 72 horas y un mes
7 de octubre de 2026 · 5 min de lectura · También en inglés
Qué pide NIS2 (artículos 20, 21 y 23), cómo armar un simulacro alrededor de los plazos de notificación y qué evidencia guardar.
Un simulacro NIS2 ensaya, con las personas que tendrían que decidir, un incidente significativo bajo el reloj de la directiva: una alerta temprana en 24 horas, una notificación del incidente en 72 horas y un informe final en un mes desde esa notificación. Es la forma más barata de saber si tu equipo llega a esos plazos antes de que lo compruebe un incidente real.
Esta guía explica qué pide NIS2, cómo armar un escenario alrededor de los plazos y qué guardar como evidencia. No es asesoría legal: NIS2 es una directiva, así que las obligaciones exactas vienen de la ley que la transpone en tu país y de tu autoridad competente.
Qué pide NIS2 a una organización
Tres partes de la directiva (UE) 2022/2555 importan para un simulacro:
- Artículo 21: medidas de gestión de riesgos. Incluyen la gestión de incidentes, la continuidad del negocio y la gestión de crisis (con copias de seguridad y recuperación ante desastres), y políticas para evaluar si las medidas funcionan.
- Artículo 23: obligaciones de notificación. Ante un incidente significativo: alerta temprana en 24 horas desde que se tiene conocimiento, notificación del incidente en 72 horas, informe intermedio si lo pide el CSIRT o la autoridad, e informe final a más tardar un mes después de la notificación del incidente.
- Artículo 20: gobernanza. Los órganos de dirección aprueban las medidas, supervisan su aplicación y pueden ser considerados responsables de los incumplimientos; sus miembros deben recibir formación.
NIS2 no usa la palabra "simulacro". Pero un ejercicio es la forma más directa de demostrar que la gestión de incidentes y de crisis funciona en la práctica, y que la dirección está formada para tomar las decisiones.
Qué es un incidente significativo
El artículo 23(3) lo define como el que ha causado, o puede causar, perturbaciones operativas graves o pérdidas económicas a la entidad, o perjuicios materiales o inmateriales considerables a otros. Decidir si un incidente cruza esa línea es una de las decisiones más difíciles, y un buen simulacro obliga al equipo a tomarla con el reloj corriendo.
Cómo armar el escenario alrededor del reloj
Un simulacro NIS2 funciona mejor cuando cada evento cae en un plazo:
- Hora 0 a 24: detección y alerta temprana. El SOC ve algo raro; una hora después, un proveedor reporta lo mismo. ¿Es significativo? ¿Quién lo decide? ¿Sale la alerta temprana, y dice si la causa puede ser maliciosa o tener impacto transfronterizo, como pide la directiva?
- Hora 24 a 72: la notificación del incidente. El panorama es más claro: sistemas afectados, una estimación del impacto, indicadores de compromiso. ¿Quién redacta la notificación, quién la aprueba, y legal coincide con seguridad en la gravedad?
- Día 3 a un mes: el informe final. Causa raíz, medidas de mitigación, impacto transfronterizo. ¿Quién es responsable, y qué cambió desde el día 3?
Suma la presión que traen los incidentes reales: llama un periodista, un cliente clave pide un comunicado, el CEO está de viaje. Un ransomware, el compromiso de un proveedor o un DDoS con extorsión encajan bien. El simulacro de ransomware para la junta directiva es un escenario listo que puedes ajustar a estos plazos.
Quién debe participar
NIS2 hace responsable al órgano de dirección, así que el simulacro también:
- CEO o director general: las decisiones de negocio y, según el artículo 20, la supervisión.
- CISO: el panorama técnico y la evaluación de la gravedad.
- Legal / cumplimiento: el contenido de la notificación y la autoridad nacional.
- Comunicación: clientes, prensa y el comunicado público.
- Finanzas / operaciones: el costo de parar, y el de no parar.
Si alguno no puede asistir, decide de antemano quién lo cubre, y prueba eso también.
Qué guardar como evidencia
Después del simulacro deberías poder mostrar:
- El registro de decisiones con horas: cuándo se consideró significativo el incidente, cuándo habría salido cada notificación, quién la aprobó.
- Las decisiones omitidas o tardías, sobre todo frente a las marcas de 24 y 72 horas.
- Quién asistió, incluidos los miembros del órgano de dirección (útil para el artículo 20).
- Las brechas y un plan de acción, cada una con responsable y fecha.
Tu auditor o tu autoridad decide qué cumple un requisito; el simulacro le da algo concreto que revisar.
Preguntas frecuentes
¿NIS2 exige hacer un simulacro?
No con ese nombre. Exige medidas de gestión de incidentes, continuidad y gestión de crisis, una forma de evaluar su eficacia y formación para los órganos de dirección. Un ejercicio documentado es una forma habitual de evidenciar todo eso.
¿Cada cuánto hay que hacerlo?
Una vez al año es una base sensata, y además después de cambios grandes o de un incidente real. La ley nacional o la autoridad pueden fijar expectativas más concretas.
¿Es distinto de un simulacro DORA?
La idea es la misma, pero cambian los plazos y el alcance. Las entidades financieras sujetas a DORA tienen su propio calendario de notificación y una obligación explícita de prueba anual; lo vemos en la guía de prueba de escenarios DORA.
Critios conduce simulacros al estilo NIS2 con tu equipo directivo: decisiones privadas y cronometradas por rol, escaladas que siguen lo que eligió el equipo y un informe con el registro de decisiones, la asistencia y la cobertura de controles, con una vista NIS2. Prueba la demo o simula tus crisis con nosotros.
