Módulo gratuito · Cumplimiento normativo · NIS2 art. 23 · DORA art. 19

Incidentes de ciberseguridad con los plazos NIS2 contados: 24 h, 72 h y un mes, con el cierre aprobado por el CISO

Un registro de incidentes que sabe qué exige la Directiva (UE) 2022/2555 y el Reglamento DORA: cuando la severidad es Crítica, el incidente pasa a significativo y el formulario no se guarda sin autoridad, alerta temprana y notificación. Proveedores TIC afectados, causa raíz, evidencias y un workflow que no cierra nada sin la aprobación del responsable de seguridad. Todo en Dokuflex, plataforma BPM low-code con IA.

Se activa en menos de un minuto 12 reglas automáticas Datos en la UE
24 h
Alerta temprana al CSIRT (NIS2 art. 23.4.a)
72 h
Notificación con evaluación inicial (art. 23.4.b)
1 mes
Informe final con causa raíz (art. 23.4.d)
Actualizado: septiembre 2026 · Revisado por el Equipo Editorial de Dokuflex
Tres fechas obligatorias Alerta 24 h, notificación 72 h, informe 1 mes
Hasta 10 M€ o el 2 % Multa máxima a entidades esenciales (art. 34)
12 reglas automáticas Crítica = significativo; sin cierre sin causa raíz
DORA: 4 h / 24 h / 72 h / 1 mes Reglamento Delegado (UE) 2025/301

Qué exige la norma: NIS2 y DORA ponen reloj al incidente

El artículo 23 de la Directiva (UE) 2022/2555 (NIS2) obliga a las entidades esenciales e importantes a notificar al CSIRT o a la autoridad competente todo incidente significativo: el que causa o puede causar perturbaciones operativas graves o pérdidas económicas, o daños considerables a terceros (art. 23.3). El calendario es fijo: alerta temprana en 24 horas desde que se tiene conocimiento, notificación en 72 horas con la evaluación inicial de gravedad e impacto, e informe final a más tardar un mes después, con causa raíz, medidas aplicadas e impacto transfronterizo. Las multas del artículo 34 llegan a 10 millones de euros o el 2 % del volumen de negocio mundial para las entidades esenciales y a 7 millones o el 1,4 % para las importantes.

Para las entidades financieras, el Reglamento (UE) 2022/2554 (DORA), aplicable desde el 17 de enero de 2025, exige en su artículo 19 notificar los incidentes graves relacionados con las TIC al supervisor financiero en tres fases. El Reglamento Delegado (UE) 2025/301 fija los plazos: notificación inicial en 4 horas desde la clasificación como grave y nunca más de 24 horas desde que se conoce, informe intermedio a las 72 horas e informe final un mes después.

En España, el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, que transpone NIS2, se aprobó en Consejo de Ministros el 14 de enero de 2025 y, a fecha de esta página (septiembre de 2026), no consta publicado en el BOE. La referencia práctica sigue siendo la Guía Nacional de Notificación y Gestión de Ciberincidentes: INCIBE-CERT para el sector privado, CCN-CERT para el sector público y ESPDEF-CERT para defensa. El contexto (a quién aplica NIS2, gobernanza, cadena de suministro) está en NIS2: qué exige, plazos, sanciones y cómo cumplir; el reloj paso a paso, en notificación de incidentes NIS2: qué enviar a las 24 h, a las 72 h y al mes.

Por qué una hoja de cálculo o un hilo de correo no sirven como registro de incidentes

Casi todas las organizaciones tienen ya un registro de incidentes: una hoja compartida, un chat y los correos al proveedor. Lo que no tienen es la prueba de que la alerta salió antes de las 24 horas. Cuando el CSIRT o el auditor pide el expediente, aparecen los mismos huecos:

Un registro útil hace lo contrario: fuerza la decisión de significatividad en la detección, convierte los plazos en campos obligatorios con evidencia y separa quién gestiona de quién aprueba. Dokuflex no notifica por ti ni decide si cumples: da la trazabilidad y la evidencia con las que tu organización demuestra que lo hizo en plazo.

Cómo lo hace Dokuflex: formulario, reglas, workflow y cuadro de mando

El módulo Incidentes de ciberseguridad (NIS2/DORA) es un proceso Dokuflex completo. Lo que sigue son los campos y las reglas reales, tal como vienen configurados; todo se puede cambiar con el diseñador low-code sin programar.

  1. 1

    Formulario con cuatro paneles: detección, impacto, notificaciones y respuesta

    Cada incidente recibe un número INC-{seq} y un estado (Detectado, En contención, Notificado, En recuperación, Informe final, Cerrado). Detección: título, severidad (Baja a Crítica), fecha y hora de detección, fuente (SIEM/EDR, usuario, proveedor, CSIRT/INCIBE, cliente), tipo (ransomware, phishing, fuga de datos, denegación de servicio, vulnerabilidad explotada, fallo de proveedor TIC…), sistemas afectados, datos personales y proveedor TIC implicado. Impacto y clasificación: incidente significativo (NIS2 art. 23), marco aplicable (NIS2, DORA, ambos, ninguno), impacto transfronterizo, usuarios afectados, horas de interrupción, impacto económico y servicios esenciales afectados. Notificaciones (24 h / 72 h / 1 mes): autoridad notificada (INCIBE-CERT, CCN-CERT, ESPDEF-CERT, supervisor financiero DORA, AEPD), referencia asignada, comunicado a los afectados, las tres fechas y el justificante. Respuesta y cierre: responsable de seguridad / CISO, contención, causa raíz, medidas correctoras, recuperación, lecciones aprendidas y evidencias.

  2. 2

    Doce reglas que convierten la norma en obligaciones del formulario

    La severidad Crítica marca el incidente como significativo de forma automática, y un incidente significativo exige autoridad notificada, alerta temprana (24 h) y notificación (72 h). Un proveedor TIC implicado exige su nombre. En contención son obligatorias las medidas de contención; en recuperación, las correctoras. Pasar a Informe final o Cerrado exige la fecha del informe final (1 mes) y la causa raíz; Cerrado exige además la fecha de cierre. El formulario recuerda los plazos de NIS2, DORA y, si hay datos personales, la notificación a la AEPD en 72 horas.

  3. 3

    Workflow de aprobación del cierre

    Con Iniciar gestión el incidente entra en el flujo. El paso Aprobar cierre del incidente lo decide el responsable de seguridad: si aprueba, queda cerrado y finalizado; si rechaza, vuelve a recuperación con el motivo en el historial. Cada transición se registra con usuario y fecha y se notifica por correo.

  4. 4

    Listado, kanban y cuadro de mando

    Cuatro tarjetas (Detectados, Críticos, Significativos NIS2 y Cerrados), grid exportable a Excel con tipo, severidad, marco, fechas de detección y de notificación (72 h), estado del flujo y responsable, tablero kanban por estado y seis gráficos: tipo, severidad, estado, fuente de detección, incidentes por mes y marco aplicable.

Transparencia: el módulo es un registro con reglas y evidencia; no envía la notificación al CSIRT ni al supervisor, ni sustituye el análisis jurídico de si tu entidad está en el ámbito de NIS2 o DORA. El cumplimiento lo decide tu organización; Dokuflex deja la prueba de que cada paso se hizo y cuándo.

Qué incluye el módulo gratuito

Se activa desde el catálogo de módulos de tu cuenta Dokuflex, en el grupo Cumplimiento normativo, en menos de un minuto. También está en el catálogo de plantillas (DKF-P034).

Formulario de incidente

Cuatro paneles, numeración INC-{seq}, seis estados y aviso de plazos legales integrado.

12 reglas automáticas

Significativo por severidad, obligatoriedad de autoridad y fechas, causa raíz antes de cerrar.

Workflow de aprobación del cierre

Aprobado o rechazado con historial; rechazo devuelve a recuperación.

Listado con tarjetas KPI y kanban

Detectados, críticos, significativos y cerrados; grid exportable; tablero por estado.

Cuadro de mando con 6 gráficos

Tipo, severidad, estado, fuente de detección, incidentes por mes y marco aplicable.

6 incidentes de ejemplo y 3 tours guiados

Ransomware, phishing, caída de proveedor, CVE en la VPN, portátil perdido y fuerza bruta al ERP, con tours del formulario, el listado y el cuadro de mando.

Para quién es: entidades esenciales, importantes, financieras y sus proveedores

El módulo se usa igual en una entidad sujeta a NIS2, en una financiera bajo DORA y en el proveedor TIC al que ambas le exigen informar de inmediato.

Energía, agua, transporte y sanidad

Entidades esenciales de los sectores del anexo I de NIS2. Incidente significativo con alerta a INCIBE-CERT en 24 horas, servicios esenciales afectados e impacto transfronterizo documentados desde el primer registro.

Banca, seguros y servicios de inversión

Entidades financieras sujetas a DORA: marco «DORA» o «Ambos», autoridad «Supervisor financiero», plazos de 4 h / 24 h / 72 h / 1 mes y proveedor TIC implicado con nombre. Ver Dokuflex para banca y finanzas.

Administración pública y sus proveedores

Notificación a CCN-CERT y evidencias alineadas con la gestión de incidentes del ENS. Encaja con el gestor documental ENS Medio para custodiar informes forenses y justificantes.

Proveedores TIC y servicios gestionados

Entidades importantes del anexo II y terceros a los que sus clientes exigen informar de inmediato. Un incidente por cliente afectado, con comunicado a los afectados y referencia de la autoridad, para responder a la auditoría de cadena de suministro.

Preguntas frecuentes

¿Qué plazos de notificación de incidentes fija NIS2?

El artículo 23 de la Directiva (UE) 2022/2555 fija tres hitos para los incidentes significativos: alerta temprana al CSIRT o a la autoridad competente en un plazo de 24 horas desde que se tiene conocimiento del incidente, notificación del incidente con una evaluación inicial de gravedad e impacto en 72 horas, e informe final a más tardar un mes después de esa notificación. Si el incidente sigue en curso al mes, se entrega un informe de situación y el final un mes después de gestionarlo.

¿Cuándo un incidente es significativo según NIS2?

Según el artículo 23.3 de la Directiva, un incidente es significativo cuando ha causado o puede causar perturbaciones operativas graves de los servicios o pérdidas económicas para la entidad, o cuando ha afectado o puede afectar a otras personas causando daños materiales o inmateriales considerables. En el módulo de Dokuflex la severidad Crítica marca el incidente como significativo de forma automática; para el resto lo decide el responsable en el propio formulario.

¿Qué cambia si mi empresa es una entidad financiera sujeta a DORA?

El artículo 19 del Reglamento (UE) 2022/2554 obliga a notificar los incidentes graves relacionados con las TIC al supervisor financiero en tres fases, y el Reglamento Delegado (UE) 2025/301 concreta los plazos: notificación inicial en 4 horas desde la clasificación del incidente como grave y como máximo 24 horas desde que se conoce, informe intermedio en 72 horas desde la notificación inicial e informe final un mes después del informe intermedio. El módulo permite indicar el marco aplicable (NIS2, DORA, ambos o ninguno) y registrar al supervisor financiero como autoridad notificada.

¿A quién se notifica un incidente de ciberseguridad en España?

Según la Guía Nacional de Notificación y Gestión de Ciberincidentes, INCIBE-CERT es el CSIRT de referencia para el sector privado y los ciudadanos, CCN-CERT para el sector público y ESPDEF-CERT para el ámbito de defensa. Las entidades financieras notifican además a su supervisor (Banco de España, CNMV o DGSFP) bajo DORA, y si hay datos personales afectados se abre la notificación a la AEPD en 72 horas. El desplegable de autoridad del módulo recoge exactamente estas opciones.

¿El módulo envía la notificación a INCIBE-CERT o al CCN-CERT?

No. El módulo registra el incidente, obliga a rellenar la autoridad y las fechas de alerta temprana y notificación cuando el incidente es significativo, guarda el justificante de la notificación y la referencia que asigna la autoridad, y deja trazado quién hizo cada paso y cuándo. El envío se hace por los canales oficiales de cada CSIRT o supervisor; el módulo es el registro que demuestra que se hizo en plazo.

¿Cuánto cuesta y cuánto tarda en activarse?

El módulo es gratuito. Se activa desde el catálogo de módulos de cualquier cuenta de Dokuflex, en el grupo Cumplimiento normativo, en menos de un minuto: formulario, listado con tarjetas y grid, tablero kanban por estado, cuadro de mando con seis gráficos, workflow de aprobación del cierre, 12 reglas automáticas, seis incidentes de ejemplo y tres tours guiados. Todo se puede modificar con el diseñador low-code.

Fuentes oficiales

Información orientativa elaborada por el Equipo Editorial de Dokuflex. Para determinar si tu entidad está en el ámbito de NIS2 o DORA y qué autoridad te corresponde, consulta a tu asesoría jurídica o al CSIRT de referencia. Más sobre cómo protegemos los datos en el Centro de Confianza y Seguridad.

Que el próximo incidente tenga sus tres fechas antes de que alguien las pida

Activa el módulo en tu cuenta Dokuflex, carga los seis incidentes de ejemplo, recorre el tour y adapta los campos a tu procedimiento. Gratis y sin tarjeta.

✓ Plazos NIS2 y DORA como campos obligatorios ✓ Cierre aprobado por el CISO ✓ Datos en la UE ✓ Soporte en español