Ciberseguridad para empresas

Artículo

Notificar un incidente en España: vías y plazos

Por Gonzalo García Valdecasas Colell · 15 de septiembre de 2026

Si has detectado un incidente, revisa en paralelo si afecta a datos personales, a un servicio sujeto a obligaciones de ciberseguridad y si hay indicios de delito. Puedes tener que avisar por todas esas vías. Para una brecha de datos notificable, el RGPD establece sin dilación indebida y, de ser posible, dentro de las 72 horas desde que tienes constancia. Para determinados incidentes de operadores de servicios esenciales, el aviso inicial es inmediato. Avisar a un organismo no cierra automáticamente las demás vías.

Fuentes y estado normativo verificados el 11 de septiembre de 2026. En la consulta directa al buscador del BOE y a INCIBE no hemos localizado una norma estatal publicada que complete la transposición de NIS2. El régimen nacional contrastado sigue siendo el Real Decreto-ley 12/2018 y su desarrollo, el Real Decreto 43/2021; las FAQ de INCIBE-CERT siguen remitiendo a la transposición española. El retraso ya está en vía judicial: el 8 de julio de 2026 la Comisión Europea remitió a España al Tribunal de Justicia de la UE por no haber transpuesto la NIS2, y solicita una suma a tanto alzado y multas diarias hasta que la transposición se notifique. Mientras eso no ocurra, lo exigible en España sigue siendo el marco anterior. Esta guía distingue ese marco nacional de lo previsto por la directiva europea.

Cuaderno abierto con una lista de comprobación manuscrita sobre una mesa oscura, con un reloj de sobremesa desenfocado al fondo.
Registrar y preservar antes de notificar: el orden de los primeros pasos condiciona todo lo que viene después.Imagen generada con IA

Las vías que pueden abrirse a la vez

Datos personales: autoridad de control y personas afectadas

El responsable del tratamiento decide y documenta si debe notificar a la autoridad de protección de datos competente. Para una empresa privada establecida únicamente en España, será la AEPD; si opera en varios países, hay que comprobar la autoridad competente. Usa el trámite de brechas de la AEPD, que enlaza con su sede electrónica.

Si gestionas datos por cuenta de un cliente, actúas como encargado: debes avisar al responsable sin dilación indebida. El plazo del responsable no es un tiempo de espera disponible para su proveedor. Si la brecha entraña alto riesgo para las personas, el responsable debe comunicársela también sin dilación indebida, salvo las excepciones legales. Son obligaciones distintas, reguladas en los artículos 33 y 34 del RGPD.

Redes y sistemas: autoridad competente a través del CSIRT

Primero comprueba si eres operador de servicios esenciales —OSE— o proveedor de servicios digitales —PSD— incluido en el régimen nacional. Tener una web o utilizar servicios en la nube no te convierte por sí solo en PSD. El ámbito del Real Decreto-ley 12/2018 delimita a quién afecta.

La notificación se dirige a la autoridad competente a través del equipo de respuesta o CSIRT de referencia. En el ámbito privado, el canal técnico es INCIBE-CERT; para las entidades del sector público, consulta el CCN-CERT. Para los operadores críticos, la autoridad es la Secretaría de Estado de Seguridad; para los OSE privados no críticos, la sectorial correspondiente; para los PSD privados, la Secretaría de Estado de Digitalización e Inteligencia Artificial, según el artículo 9 del marco nacional. CSIRT y autoridad supervisora no son lo mismo: confirma con tu CSIRT el cauce operativo de tu entidad.

Para los OSE, los niveles alto, muy alto y crítico pueden exigir aviso inmediato. La instrucción también fija comunicaciones posteriores según gravedad; están recogidas en la tabla de esta guía. Para los PSD, deben comprobarse sus umbrales específicos y las reglas aplicables del procedimiento, sin trasladarles automáticamente todos los criterios de los OSE. Véanse los artículos 9 y 10 y el anexo del Real Decreto 43/2021.

NIS2 no debe confundirse con ese calendario. Su esquema general prevé alerta temprana en 24 horas, notificación en 72 horas, ambas desde la constancia del incidente significativo, e informe final un mes después de la notificación. Contempla particularidades para servicios de confianza e incidentes aún abiertos. Son previsiones del artículo 23 de NIS2, no un calendario que esta guía dé por implantado para cualquier empresa española. Para revisar el encaje de tu actividad, consulta la guía NIS2.

Si estás sujeto a un régimen sectorial, añade su comprobación. Por ejemplo, las entidades financieras incluidas en DORA tienen su propio régimen de incidentes TIC. Esta tabla no sustituye los calendarios sectoriales ni las comunicaciones pactadas con clientes.

Vía penal: denunciar los hechos

Una intrusión, una extorsión o un fraude pueden requerir denuncia, además de las comunicaciones anteriores. El artículo 262 de la Ley de Enjuiciamiento Criminal establece la denuncia inmediata para quien conoce un delito público por razón de su cargo, profesión u oficio, con las excepciones legales que correspondan. No existe un plazo general de espera para reunir un informe técnico completo.

Acude a las Fuerzas y Cuerpos de Seguridad, al juzgado o al Ministerio Fiscal según proceda. El apoyo de INCIBE-CERT para coordinar la respuesta no equivale a haber presentado una denuncia.

Cuándo hay que notificar y cuándo no

En protección de datos, el criterio es el riesgo para las personas. La interrupción de la actividad de la empresa importa, pero no sustituye esa evaluación. Una brecha puede afectar a confidencialidad, integridad o disponibilidad: no hace falta demostrar que alguien se llevó una base de datos. La guía de brechas de la AEPD desarrolla esa valoración.

Ejemplo hipotético: un portátil perdido con cifrado robusto puede no requerir notificación si las circunstancias permiten justificar que el riesgo es improbable. El mismo dispositivo, con sesiones accesibles o claves comprometidas, exige otra valoración. La AEPD explica la excepción del dispositivo cifrado. No conviertas «tenía cifrado» en una conclusión automática.

En redes y sistemas, comprueba por separado la obligación y la clasificación. Para un OSE, un incidente peligroso puede ser notificable aunque todavía no haya interrumpido el servicio. La Guía nacional de notificación y gestión de ciberincidentes ayuda a ordenar peligrosidad, impacto y destinatarios.

Nuestro criterio operativo: abre un registro de decisión para cada vía. Anota hechos conocidos, umbral aplicado, conclusión, responsable y qué nueva evidencia obligaría a revisarla. «No notificamos» debe ser una decisión explicable. En protección de datos, documentar las brechas es obligatorio aunque no se notifiquen, como recuerda la AEPD.

Qué puedes comunicar cuando todavía falta información

No esperes a conocer la causa raíz para abrir una comunicación que ya corresponde. Prepara una ficha común del incidente y adapta su contenido al destinatario:

  • Identificación de la organización y contacto operativo disponible.
  • Momento de detección, momento de constancia y cronología conocida.
  • Servicios, sistemas y datos afectados; alcance confirmado y estimado.
  • Consecuencias observadas, medidas de contención y estado actual.
  • Información pendiente y forma de remitir las siguientes actualizaciones.

Para la autoridad de protección de datos, el contenido mínimo incluye naturaleza de la brecha, categorías y cantidades aproximadas de personas y registros cuando sea posible, contacto, posibles consecuencias y medidas adoptadas o propuestas. El RGPD permite facilitar información por fases sin más dilación indebida.

Para el CSIRT, añade los indicadores y evidencias técnicas disponibles siguiendo la instrucción nacional. Distingue una hipótesis de un hecho: «posible acceso, pendiente de revisar registros» informa mejor que una afirmación sin respaldo. Conserva copia, justificante y referencia de cada envío; la versión que recibe cada organismo debe poder reconstruirse.

Los errores que complican la respuesta

Restaurar borrando la evidencia. Reinstalar o limpiar puede eliminar registros necesarios para delimitar lo ocurrido. Preserva los registros disponibles, correos originales y archivos relevantes; documenta quién los recoge y qué intervenciones realiza. Coordina contención, preservación y recuperación sin mantener una exposición activa solo para conservar una prueba. INCIBE explica cómo encajar evidencias y recuperación. Cuando necesites reconstrucción técnica o prueba pericial, la referencia interna es forense y pericial.

Arrancar el reloj con el informe final. Detección, constancia y cierre no son intercambiables. Registra cuándo se supo qué y evita retrasar artificialmente la evaluación esperando una reunión o una firma. La guía de la AEPD explica el cómputo y las comunicaciones iniciales. Si notificas fuera de plazo, explica los motivos; no cambies retrospectivamente la cronología.

Notificar indiscriminadamente «por si acaso». Evalúa cada obligación y utiliza su canal. Pedir ayuda técnica puede ser razonable aunque no exista notificación obligatoria; lo contraproducente es enviar versiones contradictorias, datos innecesarios o una sospecha presentada como certeza. La herramienta ASESORA BRECHA ayuda a valorar la vía de protección de datos, pero la decisión sigue siendo del responsable.

Tabla de obligaciones, destinatarios y plazos

Obligación y quién notificaA quiénPlazo y referencia de cómputoBase normativa
Brecha con riesgo: responsable del tratamientoAutoridad de protección de datos competente; AEPD cuando correspondaSin dilación indebida y, de ser posible, dentro de 72 horas desde la constancia; justificar retrasosRGPD, art. 33.1
Brecha detectada por un encargadoResponsable del tratamientoSin dilación indebida desde la constanciaRGPD, art. 33.2
Brecha con alto riesgo: responsable, salvo excepcionesPersonas afectadasSin dilación indebidaRGPD, art. 34
OSE: incidente notificable según impacto o peligrosidadAutoridad competente a través del CSIRT de referenciaInicial inmediata para niveles alto, muy alto o crítico. Crítico: intermedia 24/48 horas y final 20 días. Muy alto: intermedia 72 horas y final 40 días. Intermedias y finales desde el envío inicialRD 43/2021, arts. 9–10 y anexo, tabla 3
PSD incluido: incidente con efectos perturbadores significativosAutoridad competente a través del CSIRT; INCIBE-CERT en el ámbito privadoPrimera comunicación tan pronto haya información para determinar la obligación; comprobar reglas específicas y ventana aplicableRDL 12/2018, art. 19; RD 43/2021, art. 10.3 y 10.5
Conocimiento profesional de delito público: persona obligada, con excepciones legalesMinisterio Fiscal, autoridad judicial o policial según procedaInmediatamente; no esperar al cierre técnicoLECrim, arts. 262–264

En la fila de OSE, la barra de «24/48» reproduce la ventana publicada en el BOE. El guion que esa tabla asigna a posteriores comunicaciones de nivel alto no permite desatender actualizaciones o requerimientos. Pueden existir umbrales sectoriales específicos: confirma los de tu entidad.

Respuesta a incidentes. Información del servicio de Minery Report para gestionar un incidente de seguridad.

Por Gonzalo García Valdecasas Colell. Ver perfil →

Publicada: 15 de septiembre de 2026

Preguntas frecuentes