NIS 2 Status Irland

Estado de NIS 2 en Irlanda

Qué exige la Directiva, en qué punto está Irlanda en la transposición, y quién asume la supervisión en el ínterin.

Simon OrzelSimon Orzel·

Panorama

La Directiva NIS 2 se sitúa en el nivel de la UE. Vincula a todos los Estados miembros, Irlanda incluida, a un único suelo de obligaciones para las entidades esenciales e importantes. Irlanda tiene que trasladar ese suelo al Derecho irlandés y poner en marcha la supervisión bajo él.

Irlanda incumplió el plazo de transposición del 17 de octubre de 2024. El General Scheme del National Cyber Security Bill 2024 fue publicado en septiembre de 2024 por el departamento responsable. En el momento de redactar esto, la propia ley no ha sido promulgada por el Oireachtas. Hasta que la ley esté en vigor, la transposición irlandesa de NIS 1 (las European Union (Measures for a High Common Level of Security of Network and Information Systems) Regulations 2018, S.I. No. 360/2018) sigue aplicándose.

El National Cyber Security Centre (NCSC-IE) es el CSIRT nacional y está previsto que sea la autoridad competente y el punto único de contacto para NIS 2. El ministerio responsable es el antiguo Department of the Environment, Climate and Communications, ahora Department of Climate, Energy and the Environment. Los reguladores sectoriales se mantienen en sus ámbitos, en particular ComReg para las comunicaciones electrónicas y el Central Bank of Ireland para los servicios financieros, donde DORA se aplica como lex specialis.

Dónde viven las reglas
Tres capas que cualquiera que lea el panorama irlandés de NIS 2 tiene que mantener separadas.

Directiva de la UE

Directiva (UE) 2022/2555 (NIS 2)

La directiva de ciberseguridad de la UE. Fija las obligaciones que cada Estado miembro debe transponer, incluido el criterio de tamaño y sector para las entidades esenciales e importantes. Se aplica a Irlanda con independencia del estado de la transposición nacional.

Acto de ejecución de la UE

Reglamento de Ejecución (UE) 2024/2690

Medidas técnicas y metodológicas para los proveedores de infraestructura digital. Directamente aplicable en Irlanda, sin necesidad de transposición nacional.

Transposición irlandesa

General Scheme del National Cyber Security Bill 2024 (borrador); hasta su promulgación: S.I. No. 360/2018 (NIS 1)

El General Scheme se publicó en septiembre de 2024 y está sometido a escrutinio prelegislativo. La propia ley y los reglamentos secundarios que la sigan contendrán el detalle operativo. Hasta entonces, la transposición de NIS 1 sigue en vigor, complementada por la orientación de NCSC-IE.

Tres puntos que hay que conocer
Qué cambia para las entidades que operan en Irlanda una vez que la ley esté en vigor.
Transposición

National Cyber Security Bill

Incorporará las obligaciones de NIS 2 al Derecho irlandés, definirá las entidades esenciales e importantes, establecerá las competencias de supervisión y de aplicación y anclará la notificación de incidentes. El detalle operativo se completará mediante reglamentos secundarios y orientación de NCSC-IE. Hoy: Heads of Bill publicados, texto final aún no promulgado.

Supervisión

NCSC-IE como autoridad competente

El National Cyber Security Centre es el CSIRT nacional (CSIRT-IE) y será designado autoridad competente y punto único de contacto para NIS 2. Ya publica orientación preparatoria, incluida la orientación en borrador sobre Risk Management Measures de junio de 2025, y remite al marco belga CyFun como base práctica.

Plazos

Registro y notificación

La Directiva exige que las entidades sean identificables para los Estados miembros a partir del 17 de abril de 2025. En Irlanda, el portal de registro y el portal de notificación de incidentes aún no están operativos. Los incidentes significativos seguirán la Directiva una vez que la ley esté en vigor: alerta temprana en 24 horas, notificación de incidente en 72 horas, informe final en un mes.

Dos principios que resuelven cada caso límite
Léalos antes de cualquier comentario irlandés sobre NIS 2.

En territorio irlandés, se aplica el Derecho irlandés

La actividad en territorio irlandés sigue la transposición irlandesa. Un director gerente alemán con una filial irlandesa lee la próxima National Cyber Security Act para esa filial, y las Regulations de NIS 1 de 2018 entretanto, no la BSIG alemana. Las obligaciones de la directiva son idénticas. Los procedimientos, los portales y las sanciones viven en el Derecho irlandés.

Irlanda no puede situarse por debajo del suelo de la UE

La Directiva es de armonización mínima. Irlanda puede ir más estricta. Irlanda no puede situarse por debajo de la Directiva, ni en los deberes de las entidades esenciales e importantes, ni en los plazos de notificación, ni en la rendición de cuentas del órgano de dirección. Una transposición tardía no exime a una empresa dentro del ámbito de la lógica de la directiva.

Quién hace qué en Irlanda
Tres instituciones que aparecen en casi todas las cuestiones de NIS 2.
IE

NCSC-IE

National Cyber Security Centre. CSIRT nacional (CSIRT-IE) y autoridad competente designada y punto único de contacto para NIS 2. Publica orientación preparatoria, está preparando los portales de registro y de notificación, y se coordina con ENISA y otros Estados miembros.

IE

Department of Climate, Energy and the Environment

Ministerio responsable de la transposición. Anteriormente el Department of the Environment, Climate and Communications (DECC), renombrado tras una remodelación del Gobierno. Publicó el General Scheme del National Cyber Security Bill 2024 y dirige la tramitación de la ley a través del Oireachtas.

UE

ENISA

La agencia de ciberseguridad de la UE. Publica orientación, opera la base de datos europea de vulnerabilidades y coordina a través de las fronteras. No es un supervisor de las entidades irlandesas. Esa función recae en NCSC-IE y, cuando proceda, en los reguladores sectoriales.

Trampas
Errores que vemos cuando las entidades irlandesas leen NIS 2 por primera vez.
  • Hasta que Irlanda transponga, se aplican las reglas alemanas, porque nuestra matriz está en Alemania.

    No. NIS 2 sigue el principio de establecimiento. Una filial irlandesa se regula en Irlanda, una alemana en Alemania. La matriz alemana puede dar soporte internamente a la filial irlandesa; el deber jurídico de registrarse, notificar y supervisar recae en la entidad irlandesa y se dirige a NCSC-IE una vez que la ley esté en vigor. Hasta entonces, NIS 1 (S.I. No. 360/2018) rige para los sectores ya cubiertos.

  • Mientras el portal no esté operativo, no tengo que hacer nada.

    Incluso sin un portal de registro operativo, la preparación avanza en paralelo. La Directiva no espera al portal. Las entidades dentro del ámbito deben ejecutar la prueba de aplicabilidad ahora, poner en marcha la gestión de riesgos, el proceso de incidentes, las cláusulas de cadena de suministro y la formación del órgano de dirección, y tener las evidencias listas. Una vez que la ley esté en vigor y NCSC-IE abra el portal, la ventana de registro será corta.

  • Solo los antiguos OES de NIS 1 quedan atrapados por NIS 2.

    No. NIS 2 amplía sustancialmente el catálogo de sectores y tamaños. Los Operadores de Servicios Esenciales bajo NIS 1 suelen seguir estando atrapados bajo NIS 2, pero el perímetro es más amplio y ahora distingue entre entidades esenciales e importantes. Las entidades medianas y grandes enumeradas en los anexos I y II de la Directiva están dentro del ámbito, al igual que algunos pequeños proveedores con un papel particular, además de partes de la administración pública.

Desde la práctica

La mayoría de los operadores del mercado medio irlandés que conocemos siguen tratando NIS 2 como un plazo aplazado y esperan a que se promulgue el National Cyber Security Bill. La Directiva no espera. Los equipos de compras, las aseguradoras y las empresas matrices ya lo referencian en los contratos. Esperar no retrasa el deber, solo retrasa su preparación.

El paso práctico es el mismo que en toda la UE: ejecutar la prueba de aplicabilidad frente a la Directiva, usar la orientación preparatoria de NCSC-IE (el borrador de Risk Management Measures, CyFun) como orientación, establecer los cuatro deberes continuos (mantener actualizados los datos de registro, notificación de incidentes, riesgo de la cadena de suministro, supervisión por el órgano de dirección) y documentar el mínimo. Una vez que la ley esté en vigor, el trabajo restante consiste sobre todo en encajar la documentación terminada en los procedimientos irlandeses.

Qué ofrece la plataforma

Construimos el registro de obligaciones de NIS 2 a nivel de la UE, no sobre ninguna transposición nacional concreta. La misma lista de comprobación sirve para una filial irlandesa bajo la próxima National Cyber Security Act, una matriz alemana bajo la BSIG y una filial hermana neerlandesa bajo la Cyberbeveiligingswet. Las referencias a los artículos cambian según el país, la sustancia de las obligaciones no.

Para el ámbito irlandés empieza con la prueba de aplicabilidad, después la cadencia de incidentes, las cláusulas de cadena de suministro y la aprobación del órgano de dirección. Donde NCSC-IE publica orientación sectorial, enlazamos a ella. No la copiamos.

Fuentes
  • Directiva (UE) 2022/2555 (NIS 2): EUR-Lex
  • Reglamento de Ejecución (UE) 2024/2690
  • General Scheme del National Cyber Security Bill 2024: Department of Climate, Energy and the Environment (gov.ie)
  • European Union (Measures for a High Common Level of Security of Network and Information Systems) Regulations 2018 (S.I. No. 360/2018): Irish Statute Book
  • NCSC-IE: National Cyber Security Centre, estado y orientación de NIS 2 (ncsc.gov.ie)
  • NCSC-IE: Draft Risk Management Measures Guidance (junio de 2025)
  • ComReg: supervisión sectorial para las comunicaciones electrónicas
  • Central Bank of Ireland: autoridad competente para DORA en el sector financiero
Aclare el ámbito irlandés en menos de cinco minutos
La comprobación de aplicabilidad aplica el criterio de tamaño y sector de la Directiva. Si la filial irlandesa está dentro del ámbito, los siguientes pasos son la preparación interna y el registro ante NCSC-IE una vez que la ley esté en vigor.