Estado de NIS 2 en Malta
Qué exige la directiva, cómo la transpone Malta y dónde se sitúa la autoridad nacional.
Resumen
La Directiva NIS 2 es la capa de la UE. Vincula a todos los Estados miembros, Malta incluida, con un único suelo mínimo para las entidades esenciales e importantes. Malta tiene que trasladar ese suelo al Derecho maltés y operar una autoridad competente bajo él.
Malta transpone NIS 2 mediante el Legal Notice 71 of 2025, la Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order, publicada en el Government Gazette el 8 de abril de 2025 y mantenida como legislación subsidiaria 460.41. Malta incumplió el plazo de la UE del 17 de octubre de 2024, pero transpuso antes de que la Comisión Europea escalara a un dictamen motivado en mayo de 2025, cuando Malta no figuraba en la lista de diecinueve Estados miembros que recibieron uno.
La unidad de Critical Information Infrastructure Protection del Ministry for Home Affairs and National Security figura en la lista de la Comisión Europea como punto de contacto único y autoridad competente tanto para las entidades esenciales como para las importantes. CSIRTMalta es el CSIRT nacional para el tratamiento y la coordinación de incidentes.
Directiva de la UE
Directiva (UE) 2022/2555 (NIS 2)
La directiva de ciberseguridad para toda la UE. Fija las obligaciones que todo Estado miembro tiene que transponer, incluidas las pruebas de tamaño y de sector para las entidades esenciales e importantes.
Implementación de la UE
Reglamento de Ejecución (UE) 2024/2690 de la Comisión
Medidas técnicas y metodológicas para los proveedores de infraestructuras digitales. Directamente aplicable en Malta, sin transposición nacional requerida.
Transposición maltesa
Legal Notice 71 of 2025 (SL 460.41), publicado el 8 de abril de 2025
La transposición maltesa de NIS 2, formalmente la Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order. Como legislación subsidiaria, se sitúa por debajo de una ley matriz; el detalle operativo llega a través de la guía de la autoridad competente.
Legal Notice 71 of 2025
Lleva las obligaciones de NIS 2 al Derecho maltés como legislación subsidiaria 460.41. Define las categorías de entidad esencial e importante, los poderes de la autoridad competente, los deberes de notificación y las sanciones. Al ser un Legal Notice, puede actualizarse más rápido que la legislación primaria, por lo que los profesionales deberían seguir la entrada de legislation.mt en lugar de fiarse de una versión impresa estática.
Autoridad competente y punto de contacto único
La Comisión Europea enumera a la unidad de Critical Information Infrastructure Protection del Ministry for Home Affairs and National Security como autoridad competente y punto de contacto único de Malta en virtud de NIS 2. Es el canal para la coordinación transfronteriza con otros Estados miembros, ENISA y el grupo de cooperación.
Registro y notificación
La directiva exige que los Estados miembros identifiquen a las entidades esenciales e importantes a más tardar el 17 de abril de 2025. El Legal Notice de Malta entró en vigor cerca de esa ventana. Los incidentes significativos siguen los tiempos de la directiva: alerta temprana en un plazo de 24 horas, notificación en un plazo de 72 horas, informe final en el plazo de un mes. Cuando la orden maltesa especifique un portal nacional o un formulario de contacto, la autoridad competente publica el canal.
En suelo maltés se aplica el Derecho maltés
La actividad en territorio maltés sigue la transposición maltesa. Una matriz extranjera con una filial maltesa lee el Legal Notice 71 of 2025 para esa filial, no el BSIG ni el Derecho de ningún otro Estado miembro. Las obligaciones de la directiva son idénticas. El procedimiento, el canal de registro y las sanciones residen en el Derecho maltés.
Malta no puede bajar del suelo de la UE
La directiva es una armonización mínima. Malta puede ser más estricta. Malta no puede situarse por debajo de la directiva, ni en los deberes de las entidades esenciales e importantes, ni en los plazos de notificación de incidentes, ni en la rendición de cuentas del órgano de dirección.
Unidad de Critical Information Infrastructure Protection
La autoridad competente y punto de contacto único que figura en la lista de la Comisión Europea, alojada en el Ministry for Home Affairs and National Security. Coordina la supervisión de las entidades esenciales e importantes, cumple el papel transfronterizo de punto de contacto único y canaliza la aplicación en virtud del Legal Notice 71 of 2025.
CSIRTMalta
El CSIRT nacional de Malta para el tratamiento y la coordinación de incidentes en virtud de NIS 2. Recibe las notificaciones de incidentes significativos, apoya a las entidades afectadas y participa en la Red de CSIRT de la UE. El canal exacto de notificación de NIS 2 y cualquier portal técnico residen en CSIRTMalta y en la autoridad competente; consulte su guía publicada para conocer el formulario de presentación vigente.
ENISA
La agencia de ciberseguridad de la UE. Publica directrices, gestiona la base de datos europea de vulnerabilidades y coordina más allá de las fronteras. No es el supervisor de las entidades maltesas. Eso recae en la autoridad nacional competente.
Seguimos lo que hace nuestra matriz alemana, así que NIS 2 está cubierto.
Las obligaciones de la directiva son idénticas, el procedimiento nacional no. Una filial maltesa se registra en Malta ante la autoridad competente maltesa, notifica los incidentes a través de CSIRTMalta y se enfrenta a sanciones en virtud del Derecho maltés. El BSIG alemán rige la entidad alemana. El Legal Notice 71 of 2025 maltés rige la entidad maltesa. El cumplimiento a nivel de grupo no sustituye a la presentación maltesa.
Todavía no hay un canal maltés de registro de NIS 2, así que esperamos.
Las obligaciones de la directiva se aplican desde el momento en que la entidad entra en ámbito, no desde el momento en que un portal parece pulido. Cuando Malta aún no haya levantado un registro en línea, la autoridad competente publica una vía de contacto provisional. Quedarse al margen no es una defensa en virtud del artículo 21 de la directiva una vez que se cumple la prueba de tamaño y de sector.
NIS 2 en Malta solo afecta a los sectores críticos evidentes.
La prueba de tamaño y de sector se limita por defecto a las medianas y grandes empresas, pero la directiva también capta a las entidades más pequeñas cuando son proveedores únicos, operan de forma transfronteriza o están nombradas en el Derecho nacional. Las administraciones públicas y determinados proveedores digitales están dentro con independencia del tamaño. La comprobación de aplicabilidad hay que ejecutarla caso por caso, no por el tamaño de la empresa por sí solo.
La mayoría de los operadores malteses que conocemos tratan NIS 2 como el siguiente expediente de cumplimiento después del GDPR. Eso está bien como encuadre de proyecto. La sustancia es distinta: la directiva habla de continuidad del servicio, riesgo de la cadena de suministro y rendición de cuentas de la dirección, no solo de datos personales. Los administradores de una empresa maltesa bajo NIS 2 dan personalmente el visto bueno a la línea base de gestión de riesgos y a su propia formación. Ese visto bueno no es delegable en el grupo matriz ni en un consultor externo.
La secuencia práctica es la misma en toda la UE: ejecutar la comprobación de aplicabilidad frente a la directiva, registrarse ante la autoridad nacional competente una vez que el canal esté abierto, establecer los cuatro deberes continuos (mantener actualizados los datos de registro, notificación de incidentes, riesgo de la cadena de suministro, supervisión del órgano de dirección) y documentar lo mínimo. Cuando CSIRTMalta o la autoridad competente publiquen guía sectorial, úsela. Cuando no lo hagan, el texto de la directiva y el reglamento de ejecución son el recurso de reserva.
Construimos el registro de obligaciones de NIS 2 sobre la capa de la UE, no sobre una única transposición nacional. La misma lista de comprobación encaja con una filial maltesa bajo el Legal Notice 71 of 2025, una matriz alemana bajo el BSIG y una hermana neerlandesa bajo la Cyberbeveiligingswet. Las referencias a artículos cambian por país, los deberes sustantivos no.
Para el ámbito maltés, empiece por la comprobación de aplicabilidad, luego los tiempos de incidentes, las cláusulas de la cadena de suministro y el visto bueno del órgano de dirección. Cuando CSIRTMalta o la autoridad competente publiquen guía sectorial, la enlazamos. No la copiamos.
- Directiva (UE) 2022/2555 (NIS 2): EUR-Lex
- Reglamento de Ejecución (UE) 2024/2690 de la Comisión
- Legal Notice 71 of 2025, Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order: legislation.mt (SL 460.41)
- Comisión Europea, página de implementación de NIS 2 para Malta: digital-strategy.ec.europa.eu
- Comisión Europea, dictámenes motivados de mayo de 2025 sobre la transposición de NIS 2 (Malta no incluida)
- CSIRTMalta: el CSIRT nacional de Malta
- ENISA: Agencia de la Unión Europea para la Ciberseguridad