NIS2 vs NIS1: les diferències clau entre la Directiva (UE) 2022/2555 i la Directiva (UE) 2016/1148
La Directiva NIS2 (Directiva (UE) 2022/2555, del 14 de desembre de 2022) va derogar formalment la Directiva NIS1 original (Directiva (UE) 2016/1148, coneguda com la primera Directiva de Seguretat de les Xarxes i Sistemes d'Informació). Espanya va transposar NIS2 durant el 2024, ampliant de manera dràstica el nombre d'entitats obligades i endurint les sancions. Aquest article desglossa, article per article, què canvia realment per a les empreses i administracions catalanes.
En resum: NIS1 (2016) cobria uns 7 sectors i deixava als estats membres el marge per decidir quines empreses eren "operadors de serveis essencials". NIS2 (2022) amplia la cobertura a 18 sectors, elimina la discrecionalitat estatal amb criteris de mida objectius, introdueix responsabilitat directa dels òrgans de direcció i multiplica per fins a 10 les sancions màximes.
Per què la UE va substituir la NIS1 per la NIS2?
La Directiva NIS1 va entrar en vigor l'agost de 2016 i els estats membres havien de transposar-la abans de maig de 2018. Va ser la primera peça legislativa europea horitzontal en matèria de ciberseguretat, però la Comissió Europea va detectar aviat tres problemes estructurals que en limitaven l'eficàcia: una fragmentació enorme entre estats membres (cada país definia els seus propis "operadors de serveis essencials" amb criteris diferents), una cobertura sectorial massa estreta (energia, transport, banca, infraestructures de mercats financers, sanitat, aigua potable i infraestructura digital), i mecanismes de supervisió i sanció massa febles per generar un incentiu real de compliment.
L'esclat de la pandèmia de COVID-19 i l'increment d'atacs a cadenes de subministrament (com el cas SolarWinds el 2020) van accelerar la revisió. El Parlament Europeu i el Consell van adoptar la Directiva NIS2 el desembre de 2022, amb entrada en vigor el 16 de gener de 2023 i termini de transposició nacional fins al 17 d'octubre de 2024. Espanya va incomplir aquest termini inicialment, però el projecte de llei de coordinació i governança de la ciberseguretat ja incorpora els requisits de NIS2 a l'ordenament intern.
Diferència 1: abast sectorial — de 7 a 18 sectors
NIS1 (Annex II de la Directiva (UE) 2016/1148) limitava els "operadors de serveis essencials" a set sectors: energia, transport, banca, infraestructures del mercat financer, sanitat, subministrament i distribució d'aigua potable, i infraestructura digital. Els "proveïdors de serveis digitals" (marketplaces en línia, motors de cerca i serveis de computació al núvol) tenien un règim més lleuger a part.
NIS2 (Annexos I i II de la Directiva (UE) 2022/2555) divideix els sectors en dues categories: "sectors d'alta criticitat" (Annex I) i "altres sectors crítics" (Annex II), sumant un total de 18 sectors. S'hi afegeixen, entre d'altres, la gestió d'aigües residuals, l'administració pública, l'espai, els serveis postals i de missatgeria, la gestió de residus, la fabricació de productes químics, la producció i distribució d'aliments, la fabricació de dispositius mèdics, electrònica, maquinària i vehicles, i els proveïdors de serveis digitals ampliats (xarxes socials, centres de dades, proveïdors de confiança).
| Aspecte | NIS1 (Dir. 2016/1148) | NIS2 (Dir. 2022/2555) |
|---|---|---|
| Sectors coberts | 7 sectors | 18 sectors (Annex I + II) |
| Criteri d'identificació | Discrecional per Estat membre | Regla de mida objectiva (Art. 2) |
| Categories d'entitat | OSE + Proveïdors digitals | Essencials + Importants (Art. 3) |
| Responsabilitat direcció | No explícita | Aprovació i formació obligatòria (Art. 20) |
| Notificació d'incidents | Sense termini harmonitzat | 24h alerta + 72h informe (Art. 23) |
| Sanció màxima | Definida per l'Estat membre | Fins a 10M€ o 2% facturació global (Art. 34) |
Diferència 2: dues categories d'entitat en lloc d'una
NIS1 diferenciava entitats segons si eren "operadors de serveis essencials" (identificats de manera discrecional per cada Estat membre segons criteris propis) o "proveïdors de serveis digitals" (amb requisits més lleugers). NIS2 substitueix aquesta lògica per una classificació uniforme a tota la UE: entitats essencials i entitats importants (Article 3 de la Directiva 2022/2555).
La classificació depèn ara de criteris de mida clars i objectius establerts a l'Article 2: en general, mitjanes i grans empreses (més de 50 treballadors o més de 10 milions d'euros de volum de negoci anual) dels sectors dels Annexos I i II són considerades "importants", mentre que les entitats grans dels sectors d'alta criticitat de l'Annex I (energia, transport, banca, sanitat, aigua, infraestructura digital, administració pública, espai) esdevenen "essencials". Aquest canvi elimina la discrecionalitat que va provocar que un mateix tipus d'empresa estigués obligada a Alemanya però no a Espanya sota NIS1.
Diferència 3: responsabilitat explícita dels òrgans de direcció
NIS1 no imposava cap obligació directa sobre els consells d'administració o la direcció executiva de les entitats afectades: la responsabilitat de compliment queia sobre l'organització com a persona jurídica, sense atribució personal. NIS2 canvia radicalment aquest enfocament a l'Article 20: els òrgans de direcció han d'aprovar les mesures de gestió de riscos de ciberseguretat, supervisar-ne la implementació i poden ser considerats responsables per incompliments greus. A més, l'Article 20.2 exigeix que els membres dels òrgans de direcció rebin formació regular en ciberseguretat i que ofereixin formació similar a la resta de la plantilla.
Aquest canvi converteix la ciberseguretat en un tema de govern corporatiu i no només tècnic, amb implicacions directes en matèria de responsabilitat civil i, en alguns estats membres, possibles sancions personals als administradors en cas de negligència greu.
Diferència 4: terminis de notificació d'incidents molt més estrictes
NIS1 requeria notificar incidents "sense demora indeguda", una fórmula ambigua que cada Estat membre interpretava de manera diferent. NIS2 introdueix a l'Article 23 un procediment de notificació multifàsic i harmonitzat a tota la UE:
- Alerta primerenca (24 hores): notificació inicial a l'CSIRT o autoritat competent des que es té coneixement de l'incident significatiu, indicant si se sospita d'origen il·lícit o transfronterer.
- Notificació d'incident (72 hores): avaluació inicial de l'incident, incloent gravetat i impacte, i indicadors de compromís si estan disponibles.
- Informe final (1 mes): descripció detallada de l'incident, gravetat i impacte, tipus d'amenaça o causa arrel, mesures de mitigació aplicades i impacte transfronterer si escau.
Diferència 5: règim sancionador molt més sever
Sota NIS1, cada Estat membre establia les seves pròpies sancions, cosa que generava una dispersió enorme: alguns països imposaven multes simbòliques mentre altres eren més estrictes, però sense cap sostre comú a escala europea. NIS2 harmonitza aquest règim a l'Article 34: les entitats essencials s'enfronten a multes de fins a 10 milions d'euros o el 2% de la facturació anual global (el que sigui més alt), mentre que les entitats importants s'enfronten a multes de fins a 7 milions d'euros o l'1,4% de la facturació anual global.
Aquests imports són comparables als de l'RGPD (Reglament (UE) 2016/679), la qual cosa reflecteix la intenció explícita del legislador europeu de donar a la ciberseguretat el mateix pes normatiu que ja tenia la protecció de dades personals des de 2018.
Diferència 6: gestió de riscos de la cadena de subministrament
NIS1 no contemplava de manera explícita els riscos derivats de proveïdors i subcontractistes. NIS2 introdueix a l'Article 21.2(d) l'obligació expressa d'avaluar i gestionar els riscos de ciberseguretat associats a la cadena de subministrament i a les relacions amb proveïdors, incloent aspectes com la qualitat de les pràctiques de desenvolupament segur dels proveïdors de programari. Aquest requisit connecta directament amb el Reglament de Ciberresiliència (Cyber Resilience Act, Reg. EU 2024/2847), que imposa obligacions de seguretat als fabricants de productes amb elements digitals que subministren a aquestes mateixes entitats.
Diferència 7: mecanismes de supervisió i cooperació
NIS1 va crear el Grup de Cooperació i la xarxa de CSIRT nacionals, però amb poders de supervisió limitats i sense distinció entre supervisió ex ante i ex post. NIS2 reforça significativament aquests mecanismes: distingeix entre supervisió ex ante per a entitats essencials (auditories i inspeccions periòdiques i no anunciades) i supervisió principalment ex post per a entitats importants (activada després d'un incident o evidència d'incompliment). També crea la xarxa europea EU-CyCLONe per a la gestió coordinada de crisis cibernètiques a gran escala, un element absent a NIS1.
La teva empresa ja sap si és entitat essencial o important sota NIS2?
IgeraRegTech identifica les teves obligacions concretes segons sector, mida i Annex aplicable
Prova gratuïta 14 diesEn resum: NIS2 vs NIS1
- NIS1 (Dir. 2016/1148) cobria 7 sectors; NIS2 (Dir. 2022/2555) n'inclou 18, dividits en Annex I (alta criticitat) i Annex II (altres sectors crítics)
- NIS1 deixava als estats la discrecionalitat d'identificar operadors essencials; NIS2 fixa criteris de mida objectius a l'Article 2
- NIS2 crea dues categories uniformes: entitats essencials i entitats importants (Article 3)
- NIS2 imposa responsabilitat directa i formació obligatòria als òrgans de direcció (Article 20), absent a NIS1
- NIS2 estableix terminis de notificació harmonitzats: 24h alerta, 72h notificació, 1 mes informe final (Article 23)
- Les sancions sota NIS2 arriben fins a 10M€ o 2% de facturació global (Article 34), molt per sobre del que preveia NIS1
- NIS2 afegeix obligacions explícites sobre gestió de riscos de la cadena de subministrament (Article 21.2.d)
Preguntes freqüents
La NIS1 encara està vigent?
No. L'Article 40 de la Directiva NIS2 (2022/2555) deroga expressament la Directiva NIS1 (2016/1148) amb efectes des del 18 d'octubre de 2024. Qualsevol entitat que encara operi sota el marc normatiu nacional de transposició de NIS1 ha de revisar el seu compliment respecte del nou règim.
Una empresa que ja complia amb NIS1 està automàticament al dia amb NIS2?
No necessàriament. Encara que l'empresa ja fos un "operador de serveis essencials" sota NIS1, ha de reavaluar la seva classificació segons els nous criteris de mida i sector de NIS2, actualitzar les mesures de gestió de riscos conforme a l'Article 21 (que és més detallat que el seu equivalent a NIS1), i implementar els nous procediments de notificació d'incidents en tres fases.
Quines empreses catalanes que abans no estaven obligades ara sí ho estan?
L'ampliació sectorial de NIS2 afecta especialment mitjanes empreses de gestió de residus, fabricació de productes químics, alimentació, dispositius mèdics, fabricants de maquinària i vehicles, i administracions públiques locals i comarcals que abans quedaven fora de l'abast de NIS1. El criteri de mida (Article 2) fa que moltes pimes catalanes de creixement que abans no eren considerades "operador de serveis essencials" ara caiguin dins la categoria d'"entitat important".
Quina diferència pràctica hi ha entre ser "entitat essencial" i "entitat important" sota NIS2?
Les obligacions de fons de gestió de riscos (Article 21) i notificació d'incidents (Article 23) són pràcticament idèntiques per a totes dues categories. La diferència principal rau en el règim de supervisió: les entitats essencials estan subjectes a supervisió ex ante (auditories proactives i inspeccions no anunciades), mentre que les entitats importants estan subjectes majoritàriament a supervisió ex post (activada després d'un incident). Les sancions màximes també difereixen: 10M€/2% per a essencials davant 7M€/1,4% per a importants.
Com ajuda IgeraRegTech a gestionar la transició de NIS1 a NIS2?
IgeraRegTech indexa el text complet de la Directiva 2022/2555 i la seva transposició espanyola, permetent consultar en llenguatge natural si una activitat concreta queda dins l'Annex I o II, quin termini de notificació aplica a un incident específic, i quines mesures de l'Article 21 encara falten per documentar. Cada resposta cita l'article exacte de la normativa aplicable.
Última actualització: agost 2026 | Autor: Equip IgeraSolutions | Prova IgeraRegTech gratis