← Volver al blog

Una empresa opera en tres países de la UE: ¿Está lista la solicitud de registro NIS2 para un alcance de servicio?

Separe la clasificación de entidades NIS2, la jurisdicción del establecimiento principal y la ejecución del registro nacional antes de ofrecer un paquete de cumplimiento para tres países.

Una empresa opera en tres países de la UE: ¿Está lista la solicitud de registro NIS2 para un alcance de servicio?
#NIS2#Cumplimiento de la ciberseguridad#Registro de entidad#Jurisdicción de la UE

Señales que conviene observar

  • Una entidad jurídica nombrada y una categoría de servicio se pueden probar según el alcance de NIS2 y la legislación nacional.
  • El lugar donde se toman predominantemente las decisiones de gestión de riesgos de ciberseguridad se distingue de las oficinas de ventas y las ubicaciones de infraestructura.
  • Una presentación, respuesta de una autoridad, revisión de un cliente o decisión de lanzamiento tiene una fecha y un responsable nacional.

Una empresa que opera en tres Estados miembros no necesita automáticamente tres registros NIS2 idénticos. Una solicitud de servicio está lista solo después de que el proveedor identifica la entidad jurídica y el servicio, determina qué regla de jurisdicción NIS2 se aplica, mapea cada establecimiento y cada implementación nacional, y nombra la presentación o actuación exacta ante la autoridad con un responsable y una fecha. “Vendemos en Francia, Alemania y España” no es un alcance de registro.

Este es el problema que afronta un responsable de desarrollo de negocio de servicios de cumplimiento de ciberseguridad que revisa grupos autorizados de Telegram sobre nube, servicios gestionados e industrias reguladas. El Signal útil no es un recuento de países. Es una tarea de jurisdicción o registro que bloquea un lanzamiento, una revisión de un cliente o una respuesta de una autoridad. Verlo con un día de retraso puede hacer que el comprador se pierda el taller sobre legislación nacional. Cotizar demasiado pronto puede prometer tres presentaciones donde se aplica una ruta de establecimiento principal, o ninguna ruta del artículo 27.

Lo siguiente es un compuesto ilustrativo, no una solicitud real de una empresa ni una conclusión jurídica:

“El grupo SaaS tiene entidades en DE, NL y FR. El cliente dice que faltan registros NIS2. Necesito que alguien se encargue de los tres”.

El mensaje omite las entidades jurídicas, la categoría de servicio, el tamaño/alcance, el establecimiento principal, la ubicación de la decisión de ciberseguridad, las leyes nacionales, las autoridades competentes, las presentaciones actuales, los requisitos del cliente y la autoridad del autor.

El error central es tratar el alcance y el registro como un solo servicio.

La Directiva (UE) 2022/2555, conocida como NIS2, establece requisitos de notificación de incidentes y gestión de riesgos de ciberseguridad a nivel de la UE para determinadas entidades esenciales e importantes. Los Estados miembros debían transponerla al Derecho nacional antes del 17 de octubre de 2024.

La Directiva no es un portal único de presentación de solicitudes de la UE para todas las entidades del anexo I o II. Un proveedor primero necesita clasificación de alcance: entidad jurídica, sector, servicio, tamaño y cualquier regla aplicable con independencia del tamaño. Luego necesita un análisis de jurisdicción conforme al artículo 26. Solo después se puede determinar el alcance de una tarea de registro o notificación nacional.

El resumen de NIS2 de la Comisión es útil para entender el marco común. Las leyes nacionales vigentes y las instrucciones de las autoridades determinan los detalles de ejecución. Un equipo comercial no debería convertir una categoría de la UE en un formulario nacional sin esa segunda fuente.

Un grupo de proveedores transfronterizos utiliza una regla de establecimiento principal

El artículo 26 otorga una regla de jurisdicción especial a los proveedores de DNS, registros de dominios de alto nivel, servicios de registro de dominios, computación en la nube, centros de datos, redes de entrega de contenido, proveedores de servicios administrados, proveedores de servicios de seguridad administrados, mercados en línea, motores de búsqueda en línea y plataformas de redes sociales.

Para esas entidades, la jurisdicción generalmente sigue el establecimiento principal en la Unión. La Directiva mira primero al Estado miembro donde se toman predominantemente las decisiones sobre medidas de gestión de riesgos de ciberseguridad. Si eso no se puede determinar o esas decisiones no se toman en la Unión, mira dónde se llevan a cabo las operaciones de ciberseguridad; si tampoco esto puede determinarse, utiliza el establecimiento con mayor número de empleados en la Unión.

Por lo tanto, la ubicación del servidor, la oficina de ventas o el certificado de constitución no pueden resolver la cuestión por sí solos. La evidencia necesita responsabilidad de la junta directiva o de la dirección, derechos de decisión de seguridad, equipos operativos y establecimientos legales.

Otras entidades pueden tener un mapa por países diferente

La regla del establecimiento principal no es universal. Por regla general, el artículo 26 somete a una entidad incluida en el ámbito de aplicación a la jurisdicción del Estado miembro donde está establecida, con reglas distintas para los servicios públicos de comunicaciones electrónicas, la administración pública y los proveedores transfronterizos enumerados.

Por lo tanto, un grupo industrial con tres filiales manufactureras puede necesitar un análisis diferente del de un proveedor de nube que presta servicios en tres países. Las entidades jurídicas separadas pueden tener su propio alcance y sus propias obligaciones nacionales aunque el equipo de seguridad del grupo esté centralizado.

Por eso, “tres países” es una mala unidad para fijar el precio. La unidad útil es una decisión sobre entidad, servicio y jurisdicción, seguida de la acción nacional que se deriva de ella.

El artículo 27 es específico, no una etiqueta para cada lista nacional

El artículo 27 exige que los Estados miembros recopilen información de registro de los proveedores transfronterizos nombrados. Los campos incluyen el nombre de la entidad; sector, subsector y tipo de entidad; establecimiento principal y otros establecimientos de la UE o un representante de la UE; datos de contacto actuales; Estados miembros donde se prestan los servicios; y rangos de IP. IP significa Protocolo de Internet, el sistema de direccionamiento utilizado por los dispositivos en red.

Los cambios deben notificarse sin demora y, como máximo, tres meses después. Las autoridades transmiten información específica a la Agencia de la Unión Europea para la Ciberseguridad (ENISA) para mantener un registro de estos proveedores.

Es posible que otras entidades aún necesiten identificarse bajo los mecanismos nacionales utilizados para crear listas nacionales. No llame a cada formulario de admisión nacional “registro del Artículo 27” sin verificar el tipo de entidad y la base legal local.

Un proveedor extracomunitario necesita un representante, no un establecimiento ficticio

Cuando uno de los proveedores enumerados en el artículo 26 no esté establecido en la Unión pero ofrezca servicios en ella, deberá designar un representante en un Estado miembro en el que ofrezca servicios. El representante debe estar establecido en la Unión y ser designado expresamente mediante un mandato escrito para actuar en nombre del proveedor respecto de sus obligaciones NIS2.

Ese rol no convierte al representante en proveedor ni elimina la responsabilidad del proveedor. Una cotización comercial de servicios debe distinguir entre servicio de representación, registro de entidad, asesoramiento de alcance legal y cumplimiento continuo de gestión de riesgos/incidentes.

El contraargumento más fuerte: los compradores quieren un único proveedor responsable

Un grupo que opera en toda Europa puede querer, de forma razonable, que un único proveedor coordine el trabajo. La coordinación central puede reducir la recopilación duplicada de información y las inconsistencias entre datos. No convierte los resultados jurídicos en idénticos.

La oferta responsable es un programa coordinado con órdenes de trabajo específicas para cada país: inventario común de entidades y servicios, justificación documentada de la jurisdicción, comprobación de la legislación nacional, autoridad y formulario, idioma local cuando sea necesario, responsable de la presentación y constancia de presentación. Un acuerdo comercial puede contener varias tareas jurídicas diferentes.

La nota de alcance necesita cuatro capas.

Escribe el candidato en cuatro líneas:

  1. Entidad y servicio: entidad jurídica exacta, sector o servicio del anexo y pruebas de tamaño o de alcance especial.
  2. Jurisdicción: establecimiento ordinario, establecimiento principal, país de prestación del servicio o regla aplicable al representante en la UE, con los hechos que lo respalden.
  3. Acción nacional: ley, autoridad y formulario o registro, idioma, campos obligatorios y fecha límite.
  4. Límite comercial: asesoramiento, mandato de representación, preparación, presentación, correspondencia con la autoridad y actualizaciones continuas; cada elemento debe figurar como incluido o excluido.

El artículo sobre la Directiva NIS2 frente a la legislación nacional explica la comprobación con dos fuentes. Para una conversación sobre notificación de incidentes en lugar de registro, utilice la ruta de alerta temprana NIS2. Una fecha regulatoria genérica debe pasar primero por la prueba de demanda basada en regulaciones.

TOP Prospect puede conectar fragmentos de grupos a los que el usuario se conecta deliberadamente y a los que está autorizado a acceder, preservar la fuente y la hora, eliminar duplicados obvios y clasificar la solicitud para revisión humana. No puede decidir el alcance jurídico, identificar una autoridad competente sin pruebas, firmar un mandato de representación, presentar un registro ni contactar al autor del mensaje. La página de precios describe el límite de descubrimiento.

La solicitud para tres países puede delimitarse como servicio cuando el proveedor puede explicar, para cada entidad jurídica, por qué se aplica una regla de jurisdicción y qué acción nacional se deriva de ella. Hasta entonces, venda una revisión de alcance limitado, no tres registros por simple multiplicación.

Preguntas frecuentes

¿Operar en tres países de la UE siempre requiere tres registros NIS2?

No. La respuesta depende de la entidad y del servicio. El artículo 26 otorga a determinados proveedores digitales transfronterizos una regla de jurisdicción basada en el establecimiento principal, mientras que otras entidades pueden estar sujetas a la jurisdicción del Estado miembro donde están establecidas o prestan servicios. Aún es necesario comprobar la aplicación nacional.

¿Qué proveedores utilizan la regla de establecimiento principal NIS2?

El artículo 26 enumera servicios DNS, registros de TLD, servicios de registro de dominios, computación en la nube, centros de datos, redes de entrega de contenidos, servicios gestionados y servicios de seguridad gestionados, mercados en línea, motores de búsqueda en línea y plataformas de redes sociales.

¿Qué pasa si un proveedor cubierto no está establecido en la UE?

Los proveedores específicos que ofrecen servicios en la Unión deben designar un representante establecido en un Estado miembro donde se ofrecen los servicios. El representante necesita un mandato escrito; esto no elimina las obligaciones del proveedor.

¿Qué información cubre el registro del artículo 27?

Para los proveedores transfronterizos enumerados, incluye el nombre de la entidad, el sector o tipo, el establecimiento principal y los demás establecimientos en la UE, o el representante en la UE, los datos de contacto actuales, los Estados miembros atendidos y los rangos de IP. Los cambios deben notificarse sin demora y en un plazo de tres meses.

Fuentes y lecturas adicionales

INVESTIGACIÓN Y DEFINICIONES

Cómo se descubre una Signal que merece atención

La metodología muestra cómo Top Prospect encuentra y organiza Signals que conviene revisar, conserva el contexto original de Telegram, elimina duplicados y ayuda a decidir qué mirar primero. Tú decides si hacer seguimiento y qué hacer después.

Abrir la metodología y las definiciones

EMPIEZA CON UN GRUPO

Prueba el proceso gratis durante 7 días.

Abre el producto, conecta un grupo autorizado y describe la Signal que quieres encontrar. Si necesitas ayuda para definir el alcance, escríbenos por Telegram.

Volver al inicio