NIS 2 Status Malta

Estado de NIS 2 en Malta

Qué exige la directiva, cómo la transpone Malta y dónde se sitúa la autoridad nacional.

Simon OrzelSimon Orzel·

Resumen

La Directiva NIS 2 es la capa de la UE. Vincula a todos los Estados miembros, Malta incluida, con un único suelo mínimo para las entidades esenciales e importantes. Malta tiene que trasladar ese suelo al Derecho maltés y operar una autoridad competente bajo él.

Malta transpone NIS 2 mediante el Legal Notice 71 of 2025, la Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order, publicada en el Government Gazette el 8 de abril de 2025 y mantenida como legislación subsidiaria 460.41. Malta incumplió el plazo de la UE del 17 de octubre de 2024, pero transpuso antes de que la Comisión Europea escalara a un dictamen motivado en mayo de 2025, cuando Malta no figuraba en la lista de diecinueve Estados miembros que recibieron uno.

La unidad de Critical Information Infrastructure Protection del Ministry for Home Affairs and National Security figura en la lista de la Comisión Europea como punto de contacto único y autoridad competente tanto para las entidades esenciales como para las importantes. CSIRTMalta es el CSIRT nacional para el tratamiento y la coordinación de incidentes.

Dónde residen las reglas
Tres capas que cualquiera que lea el cuadro de NIS 2 de Malta tiene que mantener separadas.

Directiva de la UE

Directiva (UE) 2022/2555 (NIS 2)

La directiva de ciberseguridad para toda la UE. Fija las obligaciones que todo Estado miembro tiene que transponer, incluidas las pruebas de tamaño y de sector para las entidades esenciales e importantes.

Implementación de la UE

Reglamento de Ejecución (UE) 2024/2690 de la Comisión

Medidas técnicas y metodológicas para los proveedores de infraestructuras digitales. Directamente aplicable en Malta, sin transposición nacional requerida.

Transposición maltesa

Legal Notice 71 of 2025 (SL 460.41), publicado el 8 de abril de 2025

La transposición maltesa de NIS 2, formalmente la Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order. Como legislación subsidiaria, se sitúa por debajo de una ley matriz; el detalle operativo llega a través de la guía de la autoridad competente.

Tres puntos que vale la pena conocer
Qué cambia para las entidades con actividad en Malta.
Transposición

Legal Notice 71 of 2025

Lleva las obligaciones de NIS 2 al Derecho maltés como legislación subsidiaria 460.41. Define las categorías de entidad esencial e importante, los poderes de la autoridad competente, los deberes de notificación y las sanciones. Al ser un Legal Notice, puede actualizarse más rápido que la legislación primaria, por lo que los profesionales deberían seguir la entrada de legislation.mt en lugar de fiarse de una versión impresa estática.

Supervisión

Autoridad competente y punto de contacto único

La Comisión Europea enumera a la unidad de Critical Information Infrastructure Protection del Ministry for Home Affairs and National Security como autoridad competente y punto de contacto único de Malta en virtud de NIS 2. Es el canal para la coordinación transfronteriza con otros Estados miembros, ENISA y el grupo de cooperación.

Plazos

Registro y notificación

La directiva exige que los Estados miembros identifiquen a las entidades esenciales e importantes a más tardar el 17 de abril de 2025. El Legal Notice de Malta entró en vigor cerca de esa ventana. Los incidentes significativos siguen los tiempos de la directiva: alerta temprana en un plazo de 24 horas, notificación en un plazo de 72 horas, informe final en el plazo de un mes. Cuando la orden maltesa especifique un portal nacional o un formulario de contacto, la autoridad competente publica el canal.

Dos principios que resuelven cada caso límite
Léalos antes de cualquier comentario maltés sobre NIS 2.

En suelo maltés se aplica el Derecho maltés

La actividad en territorio maltés sigue la transposición maltesa. Una matriz extranjera con una filial maltesa lee el Legal Notice 71 of 2025 para esa filial, no el BSIG ni el Derecho de ningún otro Estado miembro. Las obligaciones de la directiva son idénticas. El procedimiento, el canal de registro y las sanciones residen en el Derecho maltés.

Malta no puede bajar del suelo de la UE

La directiva es una armonización mínima. Malta puede ser más estricta. Malta no puede situarse por debajo de la directiva, ni en los deberes de las entidades esenciales e importantes, ni en los plazos de notificación de incidentes, ni en la rendición de cuentas del órgano de dirección.

Quién hace qué en Malta
Tres instituciones que aparecen en casi toda cuestión maltesa de NIS 2.
MT

Unidad de Critical Information Infrastructure Protection

La autoridad competente y punto de contacto único que figura en la lista de la Comisión Europea, alojada en el Ministry for Home Affairs and National Security. Coordina la supervisión de las entidades esenciales e importantes, cumple el papel transfronterizo de punto de contacto único y canaliza la aplicación en virtud del Legal Notice 71 of 2025.

MT

CSIRTMalta

El CSIRT nacional de Malta para el tratamiento y la coordinación de incidentes en virtud de NIS 2. Recibe las notificaciones de incidentes significativos, apoya a las entidades afectadas y participa en la Red de CSIRT de la UE. El canal exacto de notificación de NIS 2 y cualquier portal técnico residen en CSIRTMalta y en la autoridad competente; consulte su guía publicada para conocer el formulario de presentación vigente.

EU

ENISA

La agencia de ciberseguridad de la UE. Publica directrices, gestiona la base de datos europea de vulnerabilidades y coordina más allá de las fronteras. No es el supervisor de las entidades maltesas. Eso recae en la autoridad nacional competente.

Trampas
Errores que vemos cuando las entidades maltesas leen NIS 2 por primera vez.
  • Seguimos lo que hace nuestra matriz alemana, así que NIS 2 está cubierto.

    Las obligaciones de la directiva son idénticas, el procedimiento nacional no. Una filial maltesa se registra en Malta ante la autoridad competente maltesa, notifica los incidentes a través de CSIRTMalta y se enfrenta a sanciones en virtud del Derecho maltés. El BSIG alemán rige la entidad alemana. El Legal Notice 71 of 2025 maltés rige la entidad maltesa. El cumplimiento a nivel de grupo no sustituye a la presentación maltesa.

  • Todavía no hay un canal maltés de registro de NIS 2, así que esperamos.

    Las obligaciones de la directiva se aplican desde el momento en que la entidad entra en ámbito, no desde el momento en que un portal parece pulido. Cuando Malta aún no haya levantado un registro en línea, la autoridad competente publica una vía de contacto provisional. Quedarse al margen no es una defensa en virtud del artículo 21 de la directiva una vez que se cumple la prueba de tamaño y de sector.

  • NIS 2 en Malta solo afecta a los sectores críticos evidentes.

    La prueba de tamaño y de sector se limita por defecto a las medianas y grandes empresas, pero la directiva también capta a las entidades más pequeñas cuando son proveedores únicos, operan de forma transfronteriza o están nombradas en el Derecho nacional. Las administraciones públicas y determinados proveedores digitales están dentro con independencia del tamaño. La comprobación de aplicabilidad hay que ejecutarla caso por caso, no por el tamaño de la empresa por sí solo.

Desde la práctica

La mayoría de los operadores malteses que conocemos tratan NIS 2 como el siguiente expediente de cumplimiento después del GDPR. Eso está bien como encuadre de proyecto. La sustancia es distinta: la directiva habla de continuidad del servicio, riesgo de la cadena de suministro y rendición de cuentas de la dirección, no solo de datos personales. Los administradores de una empresa maltesa bajo NIS 2 dan personalmente el visto bueno a la línea base de gestión de riesgos y a su propia formación. Ese visto bueno no es delegable en el grupo matriz ni en un consultor externo.

La secuencia práctica es la misma en toda la UE: ejecutar la comprobación de aplicabilidad frente a la directiva, registrarse ante la autoridad nacional competente una vez que el canal esté abierto, establecer los cuatro deberes continuos (mantener actualizados los datos de registro, notificación de incidentes, riesgo de la cadena de suministro, supervisión del órgano de dirección) y documentar lo mínimo. Cuando CSIRTMalta o la autoridad competente publiquen guía sectorial, úsela. Cuando no lo hagan, el texto de la directiva y el reglamento de ejecución son el recurso de reserva.

Qué proporciona la plataforma

Construimos el registro de obligaciones de NIS 2 sobre la capa de la UE, no sobre una única transposición nacional. La misma lista de comprobación encaja con una filial maltesa bajo el Legal Notice 71 of 2025, una matriz alemana bajo el BSIG y una hermana neerlandesa bajo la Cyberbeveiligingswet. Las referencias a artículos cambian por país, los deberes sustantivos no.

Para el ámbito maltés, empiece por la comprobación de aplicabilidad, luego los tiempos de incidentes, las cláusulas de la cadena de suministro y el visto bueno del órgano de dirección. Cuando CSIRTMalta o la autoridad competente publiquen guía sectorial, la enlazamos. No la copiamos.

Fuentes
  • Directiva (UE) 2022/2555 (NIS 2): EUR-Lex
  • Reglamento de Ejecución (UE) 2024/2690 de la Comisión
  • Legal Notice 71 of 2025, Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order: legislation.mt (SL 460.41)
  • Comisión Europea, página de implementación de NIS 2 para Malta: digital-strategy.ec.europa.eu
  • Comisión Europea, dictámenes motivados de mayo de 2025 sobre la transposición de NIS 2 (Malta no incluida)
  • CSIRTMalta: el CSIRT nacional de Malta
  • ENISA: Agencia de la Unión Europea para la Ciberseguridad
Aclare el ámbito maltés en menos de cinco minutos
La comprobación de aplicabilidad aplica las pruebas de tamaño y de sector de la directiva. Si la filial maltesa está dentro de ámbito, el siguiente paso es el canal de registro de la autoridad competente.