Estado de NIS 2 en Letonia
Lo que exige la directiva, cómo la transpone Letonia y dónde encajan el Centro Nacional de Ciberseguridad y CERT.LV en el conjunto.
Visión general
La Directiva NIS 2 es la capa de la UE. Vincula a todos los Estados miembros, Letonia incluida, con un único nivel mínimo para las entidades esenciales e importantes. Letonia debe trasladar ese nivel a la legislación letona y aplicar la supervisión a su amparo.
Letonia transpone NIS 2 mediante la Ley Nacional de Ciberseguridad (Nacionālās kiberdrošības likums), disponible en inglés en likumi.lv. La ley se apoya en las estructuras existentes en torno a CERT.LV y añade un Centro Nacional de Ciberseguridad (NCSC) específico bajo el Ministerio de Defensa como supervisor principal para las entidades esenciales e importantes.
Letonia no cumplió plenamente el plazo de transposición de la UE del 17 de octubre de 2024. La Comisión Europea envió un dictamen motivado por transposición incompleta el 7 de mayo de 2025, según la página de país de Letonia de la Comisión. Las estructuras operativas (NCSC, CERT.LV, autoridades sectoriales) están establecidas, mientras que partes de la regulación secundaria aún se están completando.
Directiva de la UE
Directiva (UE) 2022/2555 (NIS 2)
La directiva de ciberseguridad para toda la UE. Fija las obligaciones que todo Estado miembro debe transponer, incluido el criterio de tamaño y sector para las entidades esenciales e importantes.
Acto de ejecución de la UE
Reglamento de Ejecución (UE) 2024/2690
Medidas técnicas y metodológicas para los proveedores de infraestructura digital. Directamente aplicable en Letonia, sin necesidad de transposición nacional.
Transposición letona
Ley Nacional de Ciberseguridad (Nacionālās kiberdrošības likums)
La ley de transposición de NIS 2 de Letonia. Publicada en likumi.lv con una traducción al inglés. Las regulaciones secundarias (normas del Consejo de Ministros) contienen el detalle operativo. El dictamen motivado de la Comisión Europea de 7 de mayo de 2025 indica que la transposición completa aún no estaba finalizada.
Ley Nacional de Ciberseguridad
Traslada las obligaciones de NIS 2 a la legislación letona. Define las categorías de entidades esenciales e importantes, las potestades de supervisión, los deberes de notificación de incidentes y las sanciones. Las regulaciones del Consejo de Ministros completan el detalle operativo (umbrales sectoriales, datos de registro, formularios de notificación).
NCSC y CERT.LV bajo el Ministerio de Defensa
El Centro Nacional de Ciberseguridad (NCSC) es el supervisor principal para las entidades esenciales e importantes y actúa como punto de contacto único a nivel de la UE. CERT.LV es el CSIRT nacional y gestiona la respuesta a incidentes. Ambos se sitúan bajo el Ministerio de Defensa. La Oficina de Protección de la Constitución (SAB) supervisa la infraestructura crítica de TIC como una vía separada.
Registro y notificación
Las entidades deben notificar su estatus a la autoridad competente dentro de una ventana fija tras determinar que entran en el ámbito (la ley fija una ventana de notificación de un mes en el texto inglés de likumi.lv; consulte la regulación vigente del Consejo de Ministros para el plazo en vigor). Los incidentes significativos siguen la directiva: alerta temprana en un plazo de 24 horas, notificación en un plazo de 72 horas, informe final en un plazo de un mes.
En Letonia se aplica la legislación letona
Las actividades en territorio letón se rigen por la transposición letona. Un director gerente alemán con una filial letona lee la Ley Nacional de Ciberseguridad para esa filial, no el BSIG. Las obligaciones de nivel de la directiva son las mismas. El procedimiento, la autoridad y las sanciones residen en la legislación letona.
Letonia no puede situarse por debajo del mínimo de la UE
La directiva es de armonización mínima. Letonia puede ir más allá, e históricamente tiene reglas más estrictas en torno a los sistemas estatales de TIC y la infraestructura crítica. Letonia no puede situarse por debajo de la directiva, ni en los deberes para las entidades esenciales e importantes, ni en los plazos de notificación, ni en la responsabilidad del órgano de dirección.
Centro Nacional de Ciberseguridad (NCSC)
Autoridad competente principal para las entidades esenciales e importantes de NIS 2. Se sitúa bajo el Ministerio de Defensa y actúa como punto de contacto único de Letonia a nivel de la UE. Emite orientación, recibe datos de registro y ejerce la supervisión. La infraestructura crítica de TIC la supervisa la Oficina de Protección de la Constitución (SAB) como vía paralela.
CERT.LV
El CSIRT nacional de Letonia bajo el Ministerio de Defensa. Recibe las notificaciones de incidentes, coordina la respuesta y gestiona la divulgación coordinada de vulnerabilidades. Opera sobre la base jurídica de la Ley Nacional de Ciberseguridad. No es el supervisor: la ejecución y las sanciones corresponden al NCSC y a la SAB.
ENISA
La agencia de ciberseguridad de la UE. Publica orientación, gestiona la base de datos europea de vulnerabilidades y coordina a nivel transfronterizo. No supervisa a las entidades letonas. Eso corresponde al NCSC y a CERT.LV.
Letonia hizo lo mismo que Alemania, así que también debe de ir tarde.
Letonia está en una posición distinta. Letonia adoptó una Ley Nacional de Ciberseguridad y puso en pie el NCSC y CERT.LV, pero la Comisión Europea aún envió un dictamen motivado el 7 de mayo de 2025 por transposición incompleta. Alemania no ha adoptado en absoluto su ley de transposición de NIS 2. El texto letón está en vigor, la brecha está en la regulación secundaria y en la notificación completa a la Comisión.
Todavía no hay un mecanismo de registro letón, así que podemos esperar.
El deber de notificar a la autoridad competente el estatus de entidad esencial o importante reside en la propia Ley Nacional de Ciberseguridad. El texto inglés de likumi.lv da una ventana de notificación de un mes desde el momento en que una entidad determina que entra en el ámbito. Las regulaciones del Consejo de Ministros definen el canal en vigor y los formularios. Esperar a un portal perfecto no suspende el deber legal.
Solo se supervisa a las entidades de nuestro sector.
Letonia reparte la supervisión: el NCSC supervisa a las entidades esenciales e importantes de NIS 2 en todos los sectores, mientras que la Oficina de Protección de la Constitución supervisa la infraestructura crítica de TIC. Los reguladores sectoriales conservan su papel donde lo tenían (por ejemplo en las finanzas en virtud de DORA). La misma entidad puede situarse bajo más de un supervisor según lo que opere.
La mayoría de los operadores letones del mercado medio que encontramos siguen tratando NIS 2 como algo que el Ministerio de Defensa gestiona por ellos a través de CERT.LV. CERT.LV es la cara amable, pero no es el supervisor. La ejecución y las sanciones corresponden al NCSC para las entidades esenciales e importantes generales, y a la SAB para la infraestructura crítica de TIC. Los órganos de dirección de esas entidades responden personalmente de la aprobación de la gestión de riesgos y de recibir su propia formación, a nivel de la directiva.
El paso práctico es el mismo que en cualquier lugar de la UE: comprobar la aplicabilidad frente a la directiva, notificar a la autoridad competente dentro de la ventana de un mes, ejecutar los cuatro deberes continuos (mantener actualizados los datos de registro, notificación de incidentes, riesgo de la cadena de suministro, supervisión por el órgano de dirección) y documentar el mínimo. CERT.LV sigue siendo el socio para la gestión de incidentes, no el lugar que decide si usted entra en el ámbito.
Construimos el registro de obligaciones de NIS 2 sobre la capa de la UE, no sobre una única transposición nacional. La misma lista de comprobación encaja con una filial letona en virtud de la Ley Nacional de Ciberseguridad, una matriz alemana en virtud del BSIG y una hermana francesa en virtud de la Ordonnance n° 2024-1093. Las referencias a los artículos cambian por país, los deberes en sustancia no.
Para el ámbito letón empieza con la comprobación de aplicabilidad, luego la ventana de registro de un mes, después la notificación de incidentes a través de CERT.LV, las cláusulas de cadena de suministro y la firma del órgano de dirección. Donde el NCSC o CERT.LV publica orientación sectorial la enlazamos. No la copiamos.
- Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
- Reglamento de Ejecución (UE) 2024/2690, EUR-Lex
- Ley Nacional de Ciberseguridad (Nacionālās kiberdrošības likums), likumi.lv (traducción al inglés)
- Comisión Europea, página de país de NIS 2 para Letonia (digital-strategy.ec.europa.eu)
- Dictamen motivado de la Comisión Europea de 7 de mayo de 2025 sobre transposición incompleta
- CERT.LV, sitio oficial (cert.lv), Ministerio de Defensa
- Centro Nacional de Ciberseguridad, Ministerio de Defensa de la República de Letonia