NIS 2 Status Lettland

Estado de NIS 2 en Letonia

Lo que exige la directiva, cómo la transpone Letonia y dónde encajan el Centro Nacional de Ciberseguridad y CERT.LV en el conjunto.

Simon OrzelSimon Orzel·

Visión general

La Directiva NIS 2 es la capa de la UE. Vincula a todos los Estados miembros, Letonia incluida, con un único nivel mínimo para las entidades esenciales e importantes. Letonia debe trasladar ese nivel a la legislación letona y aplicar la supervisión a su amparo.

Letonia transpone NIS 2 mediante la Ley Nacional de Ciberseguridad (Nacionālās kiberdrošības likums), disponible en inglés en likumi.lv. La ley se apoya en las estructuras existentes en torno a CERT.LV y añade un Centro Nacional de Ciberseguridad (NCSC) específico bajo el Ministerio de Defensa como supervisor principal para las entidades esenciales e importantes.

Letonia no cumplió plenamente el plazo de transposición de la UE del 17 de octubre de 2024. La Comisión Europea envió un dictamen motivado por transposición incompleta el 7 de mayo de 2025, según la página de país de Letonia de la Comisión. Las estructuras operativas (NCSC, CERT.LV, autoridades sectoriales) están establecidas, mientras que partes de la regulación secundaria aún se están completando.

Dónde residen las reglas
Tres capas que cualquiera que lea la situación letona de NIS 2 debe mantener separadas.

Directiva de la UE

Directiva (UE) 2022/2555 (NIS 2)

La directiva de ciberseguridad para toda la UE. Fija las obligaciones que todo Estado miembro debe transponer, incluido el criterio de tamaño y sector para las entidades esenciales e importantes.

Acto de ejecución de la UE

Reglamento de Ejecución (UE) 2024/2690

Medidas técnicas y metodológicas para los proveedores de infraestructura digital. Directamente aplicable en Letonia, sin necesidad de transposición nacional.

Transposición letona

Ley Nacional de Ciberseguridad (Nacionālās kiberdrošības likums)

La ley de transposición de NIS 2 de Letonia. Publicada en likumi.lv con una traducción al inglés. Las regulaciones secundarias (normas del Consejo de Ministros) contienen el detalle operativo. El dictamen motivado de la Comisión Europea de 7 de mayo de 2025 indica que la transposición completa aún no estaba finalizada.

Tres cosas que debe saber
Qué cambia para las entidades que operan en Letonia.
Transposición

Ley Nacional de Ciberseguridad

Traslada las obligaciones de NIS 2 a la legislación letona. Define las categorías de entidades esenciales e importantes, las potestades de supervisión, los deberes de notificación de incidentes y las sanciones. Las regulaciones del Consejo de Ministros completan el detalle operativo (umbrales sectoriales, datos de registro, formularios de notificación).

Supervisión

NCSC y CERT.LV bajo el Ministerio de Defensa

El Centro Nacional de Ciberseguridad (NCSC) es el supervisor principal para las entidades esenciales e importantes y actúa como punto de contacto único a nivel de la UE. CERT.LV es el CSIRT nacional y gestiona la respuesta a incidentes. Ambos se sitúan bajo el Ministerio de Defensa. La Oficina de Protección de la Constitución (SAB) supervisa la infraestructura crítica de TIC como una vía separada.

Plazos

Registro y notificación

Las entidades deben notificar su estatus a la autoridad competente dentro de una ventana fija tras determinar que entran en el ámbito (la ley fija una ventana de notificación de un mes en el texto inglés de likumi.lv; consulte la regulación vigente del Consejo de Ministros para el plazo en vigor). Los incidentes significativos siguen la directiva: alerta temprana en un plazo de 24 horas, notificación en un plazo de 72 horas, informe final en un plazo de un mes.

Dos principios que resuelven cada caso límite
Lea antes de cualquier comentario letón sobre NIS 2.

En Letonia se aplica la legislación letona

Las actividades en territorio letón se rigen por la transposición letona. Un director gerente alemán con una filial letona lee la Ley Nacional de Ciberseguridad para esa filial, no el BSIG. Las obligaciones de nivel de la directiva son las mismas. El procedimiento, la autoridad y las sanciones residen en la legislación letona.

Letonia no puede situarse por debajo del mínimo de la UE

La directiva es de armonización mínima. Letonia puede ir más allá, e históricamente tiene reglas más estrictas en torno a los sistemas estatales de TIC y la infraestructura crítica. Letonia no puede situarse por debajo de la directiva, ni en los deberes para las entidades esenciales e importantes, ni en los plazos de notificación, ni en la responsabilidad del órgano de dirección.

Quién hace qué en Letonia
Tres instituciones que aparecen en casi toda pregunta letona sobre NIS 2.
LV

Centro Nacional de Ciberseguridad (NCSC)

Autoridad competente principal para las entidades esenciales e importantes de NIS 2. Se sitúa bajo el Ministerio de Defensa y actúa como punto de contacto único de Letonia a nivel de la UE. Emite orientación, recibe datos de registro y ejerce la supervisión. La infraestructura crítica de TIC la supervisa la Oficina de Protección de la Constitución (SAB) como vía paralela.

LV

CERT.LV

El CSIRT nacional de Letonia bajo el Ministerio de Defensa. Recibe las notificaciones de incidentes, coordina la respuesta y gestiona la divulgación coordinada de vulnerabilidades. Opera sobre la base jurídica de la Ley Nacional de Ciberseguridad. No es el supervisor: la ejecución y las sanciones corresponden al NCSC y a la SAB.

UE

ENISA

La agencia de ciberseguridad de la UE. Publica orientación, gestiona la base de datos europea de vulnerabilidades y coordina a nivel transfronterizo. No supervisa a las entidades letonas. Eso corresponde al NCSC y a CERT.LV.

Trampas
Errores que vemos cuando las entidades leen la configuración letona de NIS 2 por primera vez.
  • Letonia hizo lo mismo que Alemania, así que también debe de ir tarde.

    Letonia está en una posición distinta. Letonia adoptó una Ley Nacional de Ciberseguridad y puso en pie el NCSC y CERT.LV, pero la Comisión Europea aún envió un dictamen motivado el 7 de mayo de 2025 por transposición incompleta. Alemania no ha adoptado en absoluto su ley de transposición de NIS 2. El texto letón está en vigor, la brecha está en la regulación secundaria y en la notificación completa a la Comisión.

  • Todavía no hay un mecanismo de registro letón, así que podemos esperar.

    El deber de notificar a la autoridad competente el estatus de entidad esencial o importante reside en la propia Ley Nacional de Ciberseguridad. El texto inglés de likumi.lv da una ventana de notificación de un mes desde el momento en que una entidad determina que entra en el ámbito. Las regulaciones del Consejo de Ministros definen el canal en vigor y los formularios. Esperar a un portal perfecto no suspende el deber legal.

  • Solo se supervisa a las entidades de nuestro sector.

    Letonia reparte la supervisión: el NCSC supervisa a las entidades esenciales e importantes de NIS 2 en todos los sectores, mientras que la Oficina de Protección de la Constitución supervisa la infraestructura crítica de TIC. Los reguladores sectoriales conservan su papel donde lo tenían (por ejemplo en las finanzas en virtud de DORA). La misma entidad puede situarse bajo más de un supervisor según lo que opere.

Desde la práctica

La mayoría de los operadores letones del mercado medio que encontramos siguen tratando NIS 2 como algo que el Ministerio de Defensa gestiona por ellos a través de CERT.LV. CERT.LV es la cara amable, pero no es el supervisor. La ejecución y las sanciones corresponden al NCSC para las entidades esenciales e importantes generales, y a la SAB para la infraestructura crítica de TIC. Los órganos de dirección de esas entidades responden personalmente de la aprobación de la gestión de riesgos y de recibir su propia formación, a nivel de la directiva.

El paso práctico es el mismo que en cualquier lugar de la UE: comprobar la aplicabilidad frente a la directiva, notificar a la autoridad competente dentro de la ventana de un mes, ejecutar los cuatro deberes continuos (mantener actualizados los datos de registro, notificación de incidentes, riesgo de la cadena de suministro, supervisión por el órgano de dirección) y documentar el mínimo. CERT.LV sigue siendo el socio para la gestión de incidentes, no el lugar que decide si usted entra en el ámbito.

Lo que aporta la plataforma

Construimos el registro de obligaciones de NIS 2 sobre la capa de la UE, no sobre una única transposición nacional. La misma lista de comprobación encaja con una filial letona en virtud de la Ley Nacional de Ciberseguridad, una matriz alemana en virtud del BSIG y una hermana francesa en virtud de la Ordonnance n° 2024-1093. Las referencias a los artículos cambian por país, los deberes en sustancia no.

Para el ámbito letón empieza con la comprobación de aplicabilidad, luego la ventana de registro de un mes, después la notificación de incidentes a través de CERT.LV, las cláusulas de cadena de suministro y la firma del órgano de dirección. Donde el NCSC o CERT.LV publica orientación sectorial la enlazamos. No la copiamos.

Fuentes
  • Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
  • Reglamento de Ejecución (UE) 2024/2690, EUR-Lex
  • Ley Nacional de Ciberseguridad (Nacionālās kiberdrošības likums), likumi.lv (traducción al inglés)
  • Comisión Europea, página de país de NIS 2 para Letonia (digital-strategy.ec.europa.eu)
  • Dictamen motivado de la Comisión Europea de 7 de mayo de 2025 sobre transposición incompleta
  • CERT.LV, sitio oficial (cert.lv), Ministerio de Defensa
  • Centro Nacional de Ciberseguridad, Ministerio de Defensa de la República de Letonia
Aclare el ámbito letón en menos de cinco minutos
La comprobación de aplicabilidad aplica el criterio de tamaño y sector de la directiva. Si la filial letona entra en el ámbito, el siguiente paso es notificar al NCSC dentro de la ventana de un mes de la Ley Nacional de Ciberseguridad.