NIS 2 Status Belgien

Estado de NIS 2 en Bélgica

Qué exige la directiva, cómo la transpone Bélgica y dónde se sitúa el CCB dentro del conjunto.

Simon OrzelSimon Orzel·

Visión general

La directiva NIS 2 es la capa de la UE. Obliga a cada Estado miembro, Bélgica incluida, con un único suelo de ciberseguridad para las entidades esenciales e importantes. Bélgica debe plasmar ese suelo en el derecho belga y ejecutar un régimen de supervisión bajo él.

Bélgica transpone NIS 2 mediante la Ley de 26 de abril de 2024 que establece un marco para la ciberseguridad de las redes y los sistemas de información de interés general para la seguridad pública. La ley se publicó en el Moniteur belge / Belgisch Staatsblad el 17 de mayo de 2024 y entró en vigor el 18 de octubre de 2024, junto con un Real Decreto que completa el detalle operativo. Bélgica es uno de los pocos Estados miembros que cumplió el plazo del 17 de octubre de 2024 de la directiva.

El Centro de Ciberseguridad de Bélgica (CCB) es la autoridad competente principal. CERT.be opera como un servicio dentro del CCB. El registro se realiza a través del portal Safeonweb@work. Los reguladores sectoriales permanecen involucrados donde ya existen: el Banco Nacional de Bélgica (NBB) y la FSMA para las finanzas, donde DORA actúa como lex specialis; el BIPT para las comunicaciones electrónicas.

Dónde viven las normas
Tres capas que cualquiera que lea la versión belga de NIS 2 necesita mantener separadas.

Directiva de la UE

Directiva (UE) 2022/2555 (NIS 2)

La directiva de ciberseguridad de ámbito europeo. Establece las obligaciones que cada Estado miembro debe transponer, incluidos los criterios de tamaño y sector para las entidades esenciales e importantes.

Ejecución de la UE

Reglamento de Ejecución (UE) 2024/2690 de la Comisión

Medidas técnicas y metodológicas para los proveedores de infraestructura digital. Directamente aplicable en Bélgica sin transposición nacional.

Transposición belga

Ley de 26 de abril de 2024 (ley NIS 2)

La transposición belga de NIS 2, publicada en el Moniteur belge el 17 de mayo de 2024 y en vigor desde el 18 de octubre de 2024. El Real Decreto de ejecución de junio de 2024 y la orientación del CCB completan el detalle operativo. La ley deroga la Ley de 7 de abril de 2019 (la transposición belga de NIS 1).

Tres cosas que conocer
Qué cambia para las entidades que operan en Bélgica.
Transposición

Ley de 26 de abril de 2024

Lleva las obligaciones de NIS 2 al derecho belga. Define las entidades esenciales e importantes, las potestades de supervisión del CCB, los deberes de notificación de incidentes y las sanciones. La mayor parte del detalle operativo se sitúa en el Real Decreto de junio de 2024 y en la orientación del CCB.

Autoridad

El CCB como supervisor, CERT.be como CSIRT

El Centro de Ciberseguridad de Bélgica ejerce la supervisión, las auditorías y las sanciones. CERT.be opera dentro del CCB como CSIRT nacional para el tratamiento de incidentes. Safeonweb@work es el portal de cara al público para el registro y la orientación.

Plazos

Registro y notificación

Los proveedores del sector digital tenían que registrarse en Safeonweb@work a más tardar el 18 de diciembre de 2024. Todas las demás entidades esenciales e importantes tenían que registrarse a más tardar el 18 de marzo de 2025. Los incidentes significativos siguen la cadencia de la directiva: alerta temprana de 24 h, notificación de 72 h e informe final de un mes.

Dos principios que deciden todo caso límite
Úsalos antes de leer un comentario belga sobre NIS 2.

El derecho local se aplica dentro de Bélgica

Las operaciones en territorio belga siguen la transposición belga. Un director gerente alemán que dirige una filial belga lee la Ley de 26 de abril de 2024 para esa filial, no el BSIG alemán. Las obligaciones de la directiva son las mismas; el procedimiento, el portal y las sanciones viven en el derecho belga.

Bélgica no puede quedar por debajo del suelo de la UE

La directiva es un instrumento de armonización mínima. Bélgica puede ir más allá, y en la práctica lo hace mediante el marco CyberFundamentals y el Real Decreto. No puede quedar por debajo de la directiva en los deberes de las entidades esenciales e importantes, en los plazos de notificación de incidentes ni en la responsabilidad del órgano de dirección.

Quién hace qué en Bélgica
Tres instituciones que aparecen en casi toda pregunta sobre NIS 2.
BE

CCB

Centro de Ciberseguridad de Bélgica, la autoridad nacional de ciberseguridad que depende de la oficina del Primer Ministro. Autoridad competente principal para NIS 2: supervisión, auditorías, sanciones y el portal de registro Safeonweb@work. Publica el marco CyberFundamentals, donde una implementación validada otorga una presunción de conformidad con las medidas de gestión de riesgos de NIS 2.

BE

CERT.be

El Equipo Nacional de Respuesta a Incidentes de Seguridad Informática. Opera como un servicio dentro del CCB en lugar de como una agencia separada. Gestiona las notificaciones de incidentes, la coordinación técnica y la cooperación operativa con otros CSIRT de la UE.

EU

ENISA

La agencia de ciberseguridad de la UE. Publica orientaciones, gestiona la base de datos europea de vulnerabilidades y apoya la coordinación transfronteriza. No es un supervisor de las entidades belgas; el CCB lo es.

Errores
Errores que vemos cuando las entidades belgas leen NIS 2 por primera vez.
  • Bélgica va en el mismo calendario que Alemania.

    Bélgica cumplió el plazo del 17 de octubre de 2024. La Ley de 26 de abril de 2024 se publicó en el Moniteur belge el 17 de mayo de 2024 y entró en vigor el 18 de octubre de 2024, con plazos de registro que ya vencieron en diciembre de 2024 y marzo de 2025. Alemania, en cambio, sigue ultimando su NIS2UmsuCG. Las entidades belgas no pueden usar el retraso alemán como cobertura; su supervisor está activo y el registro está vencido si no se ha cumplido.

  • Todavía no hay un portal de registro funcional.

    Safeonweb@work está en marcha y operativo. Los proveedores del sector digital tenían que registrarse a más tardar el 18 de diciembre de 2024; todas las demás entidades esenciales e importantes a más tardar el 18 de marzo de 2025. El registro tardío es una brecha de conformidad sobre la que el CCB puede actuar, y los datos de registro deben mantenerse actualizados conforme al artículo 27 de la directiva.

  • Solo están dentro del ámbito los sectores que ya tenían un regulador de NIS 1.

    NIS 2 amplía el perímetro mucho más allá de la lista de OES de NIS 1. Los nuevos sectores incluyen las administraciones públicas, la fabricación, la alimentación, los servicios postales y de mensajería, la gestión de residuos y las sustancias químicas, entre otros. El criterio de tamaño limita por defecto a las medianas y grandes empresas, pero las entidades pequeñas pueden quedar captadas cuando son proveedores únicos o cuando la ley las añade. La comprobación de aplicabilidad debe hacerse caso por caso.

Visión del profesional

Bélgica es ese raro país de la UE donde NIS 2 es operativo, no teórico. El CCB tiene personal, el portal de registro funciona, el Real Decreto está en vigor y el marco CyberFundamentals da a las entidades una vía de implementación concreta con una presunción de conformidad incorporada. Los operadores belgas que aún no se han registrado no van por delante de la curva, van por detrás de ella.

El movimiento práctico es el mismo que en todo el resto de la UE: confirmar el ámbito conforme a la directiva, registrarse en Safeonweb@work, establecer las cuatro obligaciones continuas (mantenimiento del registro, notificación de incidentes, riesgo de cadena de suministro, supervisión del órgano de dirección) y documentar el mínimo. El marco CyFun ayuda con los controles sustantivos, pero no sustituye al registro de obligaciones de NIS 2.

Cómo ayuda la plataforma

Construimos el registro de obligaciones de NIS 2 sobre la capa de la UE, no sobre ninguna transposición nacional concreta. La misma lista de verificación funciona para una filial belga que usa la Ley de 26 de abril de 2024, una matriz alemana que usa el BSIG y una filial hermana neerlandesa que usa la Cyberbeveiligingswet. Las referencias a artículos cambian por idioma; las obligaciones sustantivas no.

Para el ámbito belga empiezas con la comprobación de aplicabilidad, luego pasas al registro en Safeonweb@work, la cadencia de notificación de incidentes, las cláusulas de cadena de suministro y la aprobación del órgano de dirección. Donde el CCB publica orientación de CyFun, la referenciamos; no la duplicamos.

Fuentes
  • Directiva (UE) 2022/2555 (NIS 2): EUR-Lex
  • Reglamento de Ejecución (UE) 2024/2690 de la Comisión
  • Ley de 26 de abril de 2024 que establece un marco para la ciberseguridad de las redes y los sistemas de información de interés general para la seguridad pública: Moniteur belge / Belgisch Staatsblad, 17 de mayo de 2024
  • Real Decreto de junio de 2024 de ejecución de la ley NIS 2: Moniteur belge / Belgisch Staatsblad
  • Centro de Ciberseguridad de Bélgica (CCB): ccb.belgium.be
  • Safeonweb@work: atwork.safeonweb.be (portal de registro de NIS 2)
  • CERT.be: CSIRT nacional, operando dentro del CCB
  • Marco CyberFundamentals (CyFun): CCB
Comprueba tu ámbito belga en menos de cinco minutos
La comprobación de aplicabilidad aplica el criterio de tamaño y sector de la directiva. Si tu filial belga está dentro del ámbito, el siguiente paso es Safeonweb@work.