Estado de NIS 2 en Francia
Qué exige la directiva, cómo la transpone Francia y dónde se sitúa ANSSI dentro del cuadro.
Resumen
La directiva NIS 2 es la capa de la UE. Vincula a todos los Estados miembros, incluida Francia, con un mismo suelo de ciberseguridad para las entidades esenciales e importantes. Francia debe trasladar ese suelo al Derecho francés y operar un régimen de supervisión bajo él.
Francia transpone NIS 2 mediante la Ordonnance n° 2024-1093 de 2 de diciembre de 2024 y los decretos de aplicación que la desarrollan. El texto se superpone al régimen OIV existente (Opérateurs d'Importance Vitale) y al régimen OSE de NIS 1 (Opérateurs de Services Essentiels) en lugar de sustituirlos de forma total.
ANSSI (Agence nationale de la sécurité des systèmes d'information) es el supervisor y el CSIRT nacional. El registro se realiza a través del portal MonEspaceNIS2. Los reguladores sectoriales siguen implicados en los sectores que ya tenían uno, en particular las finanzas, donde DORA actúa como lex specialis.
Directiva de la UE
Directiva (UE) 2022/2555 (NIS 2)
La directiva de ciberseguridad para toda la UE. Fija las obligaciones que todo Estado miembro debe transponer, incluidas las pruebas de tamaño y de sector para las entidades esenciales e importantes.
Implementación de la UE
Reglamento de Ejecución (UE) 2024/2690 de la Comisión
Medidas técnicas y metodológicas para los proveedores de infraestructuras digitales. Directamente aplicable en Francia sin transposición nacional.
Transposición francesa
Ordonnance n° 2024-1093 de 2 de diciembre de 2024
La transposición francesa de NIS 2. Los decretos de aplicación y la guía de ANSSI rellenan el detalle operativo. El texto modifica el Code de la défense (artículos L.1332-x para OIV) y lo extiende al perímetro más amplio de NIS 2.
Ordonnance n° 2024-1093
Lleva las obligaciones de NIS 2 al Derecho francés. Define la categoría EEI (Entités essentielles importantes), los poderes de supervisión de ANSSI, los deberes de notificación de incidentes y las sanciones. La mayor parte del detalle operativo se delega en décrets d'application.
ANSSI como supervisor y CSIRT
ANSSI dirige la supervisión, las auditorías y las propuestas de sanción. También opera el CSIRT nacional y el portal MonEspaceNIS2. Los reguladores sectoriales como la ACPR para las finanzas conservan su propia competencia cuando se aplica la lex specialis.
Registro y notificación
La directiva exigía que los Estados miembros pudieran identificar a las entidades a partir del 17 de abril de 2025. En Francia esto se hace a través de MonEspaceNIS2. Los incidentes significativos siguen la cadencia de la directiva: alerta temprana de 24 h, notificación de 72 h e informe final de un mes.
Dentro de Francia se aplica el Derecho local
Las operaciones en territorio francés siguen la transposición francesa. Un Geschäftsführer alemán que dirige una filial francesa lee la Ordonnance n° 2024-1093 para esa filial, no el BSIG alemán. Las obligaciones de la directiva son las mismas; el procedimiento, el portal y las sanciones residen en el Derecho francés.
Francia no puede bajar del suelo de la UE
La directiva es un instrumento de armonización mínima. Francia puede ser más estricta, y históricamente lo ha sido a través del régimen OIV. No puede situarse por debajo de la directiva en los deberes de las entidades esenciales e importantes, en los plazos de notificación de incidentes ni en la rendición de cuentas del órgano de dirección.
ANSSI
Autoridad competente principal, supervisor y CSIRT nacional. Opera MonEspaceNIS2, publica guías, realiza auditorías y propone sanciones al Premier ministre. Custodia la doctrina histórica de OIV que ahora alimenta la supervisión de NIS 2.
CNIL
La autoridad francesa de protección de datos. No es el regulador de NIS 2. Sigue siendo competente para la notificación de violaciones de datos personales en virtud del GDPR. Un incidente de NIS 2 que afecte a datos personales suele ser una doble notificación: ANSSI y CNIL.
ENISA
La agencia de ciberseguridad de la UE. Publica guías, gestiona la base de datos europea de vulnerabilidades y apoya la coordinación transfronteriza. No es un supervisor de las entidades francesas; lo es ANSSI.
Ya somos OIV, así que NIS 2 está resuelto.
Las clasificaciones OIV y OSE bajo el Code de la défense existente y el marco de NIS 1 no se trasladan automáticamente como EEI bajo NIS 2. El perímetro es distinto, los umbrales sectoriales son distintos, y las entidades deben verificar su estado frente a los nuevos criterios. Muchos OIV son también entidades esenciales de NIS 2, pero el conjunto de obligaciones y el canal de notificación cambian.
NIS 2 en Francia solo se aplica a los grandes operadores.
La prueba de tamaño se limita por defecto a las medianas y grandes empresas, pero la directiva capta a las entidades pequeñas cuando son el único proveedor, cuando una interrupción tiene un impacto transfronterizo o cuando el Derecho francés las añade. Las administraciones públicas y determinados proveedores digitales están dentro con independencia del tamaño. La comprobación de aplicabilidad hay que hacerla caso por caso, no por el tamaño de la empresa por sí solo.
MonEspaceNIS2 y ANSSI solo aceptan francés.
El portal y la guía oficial son en francés en primer lugar, pero ANSSI acepta la notificación técnica y la documentación de apoyo en inglés en casos definidos, en línea con la cooperación de la UE. Las matrices extranjeras no deberían presuponer que necesitan una traducción francesa completa de cada política interna para registrarse o para presentar un informe de incidente.
La mayoría de los operadores franceses equivalentes al Mittelstand que vemos siguen tratando NIS 2 como una extensión del antiguo régimen OIV / OSE. Eso es medio cierto. La supervisión y el canal de incidentes residen dentro de ANSSI como antes, pero el ámbito es más amplio y el visto bueno del órgano de dirección es más pesado. El equivalente del Geschäftsführer (président, directeur général, gérant) está personalmente obligado por la aprobación de la gestión de riesgos y la formación.
El movimiento práctico es el mismo que en cualquier otro lugar de la UE: confirmar el ámbito bajo la directiva, registrarse a través del portal nacional (aquí MonEspaceNIS2), establecer las cuatro obligaciones continuas (mantenimiento del registro, notificación de incidentes, riesgo de la cadena de suministro, supervisión del órgano de dirección) y documentar lo mínimo. El aparato OIV ayuda, pero no sustituye al registro de obligaciones de NIS 2.
Construimos el registro de obligaciones de NIS 2 sobre la capa de la UE, no sobre ninguna transposición nacional concreta. La misma lista de comprobación sirve para una filial francesa que usa la Ordonnance n° 2024-1093, una matriz alemana que usa el BSIG y una hermana neerlandesa que usa la Cyberbeveiligingswet. Las referencias a artículos cambian por localización; las obligaciones sustantivas no.
Para el ámbito francés se empieza por la comprobación de aplicabilidad, luego se pasa a la cadencia de notificación de incidentes, las cláusulas de la cadena de suministro y el visto bueno del órgano de dirección. Cuando ANSSI publica guía sectorial, la referenciamos; no la duplicamos.
- Directiva (UE) 2022/2555 (NIS 2): EUR-Lex
- Reglamento de Ejecución (UE) 2024/2690 de la Comisión
- Ordonnance n° 2024-1093 du 2 décembre 2024: Légifrance
- Code de la défense, Articles L.1332-1 et suivants (OIV): Légifrance
- ANSSI: Agence nationale de la sécurité des systèmes d'information, sitio oficial
- MonEspaceNIS2: portal francés de registro de NIS 2 (ANSSI)
- ACPR / Banque de France: autoridad competente para DORA en el sector financiero