Directive (EU) 2022/2555 — NIS2: measures for a high common level of cybersecurity across the Union
Legally binding: EU law, a TSI-mandated specification or international treaty law.
Issuing body: European Parliament & Council · Version: Directive (EU) 2022/2555 · Published: 2022-12-14
Link verified August 5, 2026
Translated automatically. The original was written in English.
Scope
La directiva horizontal de ciberseguridad de la UE: clasifica a los operadores — incluidos empresas ferroviarias y administradores de infraestructuras, listados en transporte como entidades esenciales —, impone medidas de gestión de riesgos con responsabilidad de la dirección y establece obligaciones escalonadas de notificación de incidentes con sanciones significativas.
NIS2 es la razón por la que la ciberseguridad pasó del departamento de TI al consejo de administración de toda organización ferroviaria de cierto tamaño. El anexo I sitúa el transporte ferroviario — administradores de infraestructuras y empresas ferroviarias — entre los sectores de alta criticidad, convirtiéndolos en entidades esenciales o importantes según su tamaño; eso activa la base de gestión de riesgos del artículo 21 (gobernanza, seguridad de la cadena de suministro, gestión de incidentes, continuidad de negocio, cifrado, gestión de vulnerabilidades) y la cascada de notificación 24h/72h/un mes del artículo 23, con los órganos de dirección personalmente responsables de aprobar y supervisar las medidas. Para la capa técnica, el sector combina NIS2 con la TS 50701/prEN 50701 y la serie IEC 62443: la directiva dice qué resultados son obligatorios; las normas, cómo un sistema ferroviario los alcanza. Las transposiciones nacionales se aplican desde octubre de 2024.

