Skip to content

    Directive (EU) 2022/2555 — NIS2: measures for a high common level of cybersecurity across the Union

    DIR-2022-2555Binding lawActiveFree full text

    Legally binding: EU law, a TSI-mandated specification or international treaty law.

    Issuing body: European Parliament & Council · Version: Directive (EU) 2022/2555 · Published: 2022-12-14

    Link verified August 5, 2026

    Translated automatically. The original was written in English.

    Scope

    La directiva horizontal de ciberseguridad de la UE: clasifica a los operadores — incluidos empresas ferroviarias y administradores de infraestructuras, listados en transporte como entidades esenciales —, impone medidas de gestión de riesgos con responsabilidad de la dirección y establece obligaciones escalonadas de notificación de incidentes con sanciones significativas.

    NIS2 es la razón por la que la ciberseguridad pasó del departamento de TI al consejo de administración de toda organización ferroviaria de cierto tamaño. El anexo I sitúa el transporte ferroviario — administradores de infraestructuras y empresas ferroviarias — entre los sectores de alta criticidad, convirtiéndolos en entidades esenciales o importantes según su tamaño; eso activa la base de gestión de riesgos del artículo 21 (gobernanza, seguridad de la cadena de suministro, gestión de incidentes, continuidad de negocio, cifrado, gestión de vulnerabilidades) y la cascada de notificación 24h/72h/un mes del artículo 23, con los órganos de dirección personalmente responsables de aprobar y supervisar las medidas. Para la capa técnica, el sector combina NIS2 con la TS 50701/prEN 50701 y la serie IEC 62443: la directiva dice qué resultados son obligatorios; las normas, cómo un sistema ferroviario los alcanza. Las transposiciones nacionales se aplican desde octubre de 2024.

    More in this category

    All railway standards