FR transposition

Estado de NIS 2 en Francia

Qué exige la directiva, cómo la transpone Francia y dónde se sitúa ANSSI dentro del cuadro.

Simon OrzelSimon Orzel·

Resumen

La directiva NIS 2 es la capa de la UE. Vincula a todos los Estados miembros, incluida Francia, con un mismo suelo de ciberseguridad para las entidades esenciales e importantes. Francia debe trasladar ese suelo al Derecho francés y operar un régimen de supervisión bajo él.

Francia transpone NIS 2 mediante la Ordonnance n° 2024-1093 de 2 de diciembre de 2024 y los decretos de aplicación que la desarrollan. El texto se superpone al régimen OIV existente (Opérateurs d'Importance Vitale) y al régimen OSE de NIS 1 (Opérateurs de Services Essentiels) en lugar de sustituirlos de forma total.

ANSSI (Agence nationale de la sécurité des systèmes d'information) es el supervisor y el CSIRT nacional. El registro se realiza a través del portal MonEspaceNIS2. Los reguladores sectoriales siguen implicados en los sectores que ya tenían uno, en particular las finanzas, donde DORA actúa como lex specialis.

Dónde residen las reglas
Tres capas que cualquiera que lea la versión francesa de NIS 2 necesita mantener separadas.

Directiva de la UE

Directiva (UE) 2022/2555 (NIS 2)

La directiva de ciberseguridad para toda la UE. Fija las obligaciones que todo Estado miembro debe transponer, incluidas las pruebas de tamaño y de sector para las entidades esenciales e importantes.

Implementación de la UE

Reglamento de Ejecución (UE) 2024/2690 de la Comisión

Medidas técnicas y metodológicas para los proveedores de infraestructuras digitales. Directamente aplicable en Francia sin transposición nacional.

Transposición francesa

Ordonnance n° 2024-1093 de 2 de diciembre de 2024

La transposición francesa de NIS 2. Los decretos de aplicación y la guía de ANSSI rellenan el detalle operativo. El texto modifica el Code de la défense (artículos L.1332-x para OIV) y lo extiende al perímetro más amplio de NIS 2.

Tres cosas que conocer
Qué cambia para las entidades que operan en Francia.
Transposición

Ordonnance n° 2024-1093

Lleva las obligaciones de NIS 2 al Derecho francés. Define la categoría EEI (Entités essentielles importantes), los poderes de supervisión de ANSSI, los deberes de notificación de incidentes y las sanciones. La mayor parte del detalle operativo se delega en décrets d'application.

Autoridad

ANSSI como supervisor y CSIRT

ANSSI dirige la supervisión, las auditorías y las propuestas de sanción. También opera el CSIRT nacional y el portal MonEspaceNIS2. Los reguladores sectoriales como la ACPR para las finanzas conservan su propia competencia cuando se aplica la lex specialis.

Plazos

Registro y notificación

La directiva exigía que los Estados miembros pudieran identificar a las entidades a partir del 17 de abril de 2025. En Francia esto se hace a través de MonEspaceNIS2. Los incidentes significativos siguen la cadencia de la directiva: alerta temprana de 24 h, notificación de 72 h e informe final de un mes.

Dos principios que deciden cada caso límite
Úselos antes de leer un comentario francés sobre NIS 2.

Dentro de Francia se aplica el Derecho local

Las operaciones en territorio francés siguen la transposición francesa. Un Geschäftsführer alemán que dirige una filial francesa lee la Ordonnance n° 2024-1093 para esa filial, no el BSIG alemán. Las obligaciones de la directiva son las mismas; el procedimiento, el portal y las sanciones residen en el Derecho francés.

Francia no puede bajar del suelo de la UE

La directiva es un instrumento de armonización mínima. Francia puede ser más estricta, y históricamente lo ha sido a través del régimen OIV. No puede situarse por debajo de la directiva en los deberes de las entidades esenciales e importantes, en los plazos de notificación de incidentes ni en la rendición de cuentas del órgano de dirección.

Quién hace qué en Francia
Tres instituciones que aparecen en casi toda cuestión de NIS 2.
FR

ANSSI

Autoridad competente principal, supervisor y CSIRT nacional. Opera MonEspaceNIS2, publica guías, realiza auditorías y propone sanciones al Premier ministre. Custodia la doctrina histórica de OIV que ahora alimenta la supervisión de NIS 2.

FR

CNIL

La autoridad francesa de protección de datos. No es el regulador de NIS 2. Sigue siendo competente para la notificación de violaciones de datos personales en virtud del GDPR. Un incidente de NIS 2 que afecte a datos personales suele ser una doble notificación: ANSSI y CNIL.

EU

ENISA

La agencia de ciberseguridad de la UE. Publica guías, gestiona la base de datos europea de vulnerabilidades y apoya la coordinación transfronteriza. No es un supervisor de las entidades francesas; lo es ANSSI.

Trampas
Errores que vemos cuando las entidades francesas leen NIS 2 por primera vez.
  • Ya somos OIV, así que NIS 2 está resuelto.

    Las clasificaciones OIV y OSE bajo el Code de la défense existente y el marco de NIS 1 no se trasladan automáticamente como EEI bajo NIS 2. El perímetro es distinto, los umbrales sectoriales son distintos, y las entidades deben verificar su estado frente a los nuevos criterios. Muchos OIV son también entidades esenciales de NIS 2, pero el conjunto de obligaciones y el canal de notificación cambian.

  • NIS 2 en Francia solo se aplica a los grandes operadores.

    La prueba de tamaño se limita por defecto a las medianas y grandes empresas, pero la directiva capta a las entidades pequeñas cuando son el único proveedor, cuando una interrupción tiene un impacto transfronterizo o cuando el Derecho francés las añade. Las administraciones públicas y determinados proveedores digitales están dentro con independencia del tamaño. La comprobación de aplicabilidad hay que hacerla caso por caso, no por el tamaño de la empresa por sí solo.

  • MonEspaceNIS2 y ANSSI solo aceptan francés.

    El portal y la guía oficial son en francés en primer lugar, pero ANSSI acepta la notificación técnica y la documentación de apoyo en inglés en casos definidos, en línea con la cooperación de la UE. Las matrices extranjeras no deberían presuponer que necesitan una traducción francesa completa de cada política interna para registrarse o para presentar un informe de incidente.

Visión del profesional

La mayoría de los operadores franceses equivalentes al Mittelstand que vemos siguen tratando NIS 2 como una extensión del antiguo régimen OIV / OSE. Eso es medio cierto. La supervisión y el canal de incidentes residen dentro de ANSSI como antes, pero el ámbito es más amplio y el visto bueno del órgano de dirección es más pesado. El equivalente del Geschäftsführer (président, directeur général, gérant) está personalmente obligado por la aprobación de la gestión de riesgos y la formación.

El movimiento práctico es el mismo que en cualquier otro lugar de la UE: confirmar el ámbito bajo la directiva, registrarse a través del portal nacional (aquí MonEspaceNIS2), establecer las cuatro obligaciones continuas (mantenimiento del registro, notificación de incidentes, riesgo de la cadena de suministro, supervisión del órgano de dirección) y documentar lo mínimo. El aparato OIV ayuda, pero no sustituye al registro de obligaciones de NIS 2.

Cómo ayuda la plataforma

Construimos el registro de obligaciones de NIS 2 sobre la capa de la UE, no sobre ninguna transposición nacional concreta. La misma lista de comprobación sirve para una filial francesa que usa la Ordonnance n° 2024-1093, una matriz alemana que usa el BSIG y una hermana neerlandesa que usa la Cyberbeveiligingswet. Las referencias a artículos cambian por localización; las obligaciones sustantivas no.

Para el ámbito francés se empieza por la comprobación de aplicabilidad, luego se pasa a la cadencia de notificación de incidentes, las cláusulas de la cadena de suministro y el visto bueno del órgano de dirección. Cuando ANSSI publica guía sectorial, la referenciamos; no la duplicamos.

Fuentes
  • Directiva (UE) 2022/2555 (NIS 2): EUR-Lex
  • Reglamento de Ejecución (UE) 2024/2690 de la Comisión
  • Ordonnance n° 2024-1093 du 2 décembre 2024: Légifrance
  • Code de la défense, Articles L.1332-1 et suivants (OIV): Légifrance
  • ANSSI: Agence nationale de la sécurité des systèmes d'information, sitio oficial
  • MonEspaceNIS2: portal francés de registro de NIS 2 (ANSSI)
  • ACPR / Banque de France: autoridad competente para DORA en el sector financiero
Compruebe su ámbito francés en menos de cinco minutos
La comprobación de aplicabilidad aplica las pruebas de tamaño y de sector de la directiva. Si su filial francesa está dentro de ámbito, el siguiente paso es MonEspaceNIS2.