El anexo II de la Directiva (UE) 2022/2555 tiene un sector llamado «proveedores digitales» con tres filas: proveedores de mercados en línea, de motores de búsqueda en línea y de plataformas de servicios de redes sociales. Son los únicos negocios de plataforma que la Directiva nombra, y están en el anexo de los «otros sectores críticos», no en el de «alta criticidad», lo que decide algo que el asesor de una plataforma querrá saber primero: por grande que llegue a ser, es una entidad importante y no esencial, salvo que un Estado miembro la convierta en tal. Este artículo toma las tres definiciones, la condición, el Estado, el registro y los umbrales específicos de estas tres, y por dónde pasa la línea hacia una empresa SaaS y hacia el Cyber Resilience Act.

Tres definiciones, tomadas de tres actos

NIS2 define dos de las tres por remisión. El artículo 6(28) remite «mercado en línea» al artículo 2, letra n), de la Directiva 2005/29/CE, que dice: «un servicio que emplea programas («software»), incluidos un sitio web, parte de un sitio web o una aplicación, operado por el comerciante o por cuenta de este, que permite a los consumidores celebrar contratos a distancia con otros comerciantes o consumidores». El artículo 6(29) remite «motor de búsqueda en línea» al artículo 2, punto 5, del Reglamento (UE) 2019/1150: «un servicio digital que permite a los usuarios introducir consultas para hacer búsquedas de, en principio, todos los sitios web, o de sitios web en un idioma concreto, mediante una consulta sobre un tema cualquiera en forma de palabra clave, consulta oral, frase u otro tipo de entrada, y que en respuesta muestra resultados en cualquier formato en los que puede encontrarse información relacionada con el contenido solicitado». El artículo 6(33) define la tercera por sí mismo: una plataforma de servicios de redes sociales es «una plataforma que permite que los usuarios finales se conecten, compartan, descubran y se comuniquen entre sí a través de múltiples dispositivos, en particular, mediante chats, publicaciones, vídeos y recomendaciones».

Cada definición tiene un borde que excluye a un negocio que se llamaría así a sí mismo. La definición de mercado está escrita para consumidores: una plataforma en la que los comerciantes contratan solo con otros comerciantes no es un «mercado en línea» con arreglo al artículo 2(n), sea cual sea su tamaño, y es más probablemente un proveedor de servicios de computación en nube por el software que ejecuta. La definición de motor de búsqueda pide búsquedas de «en principio, todos los sitios web»: un cuadro de búsqueda sobre un sitio, un catálogo o los documentos de una empresa es una función, no un motor de búsqueda. La definición de redes sociales pide que los usuarios finales se conecten y se comuniquen entre sí a través de múltiples dispositivos, lo que una sección de comentarios bajo los artículos no cumple y una plataforma comunitaria sí. Las tres filas están en la herramienta de ámbito palabra por palabra, con el resto de los anexos I y II.

Importantes por grandes que sean

El artículo 2(1) incluye a una entidad de un tipo enumerado en el ámbito a partir del tamaño mediano: 50 empleados o más, o más de 10 millones de EUR tanto de volumen de negocios como de balance, contados para la empresa con sus empresas asociadas y vinculadas. Por debajo, una plataforma está fuera como entidad, salvo que su Estado miembro la identifique con arreglo al artículo 2(2)(b) a (e). Por encima, la plataforma es una entidad importante con arreglo al artículo 3(2), y sigue siendo importante sea cual sea su tamaño, porque el artículo 3(1)(a), la regla que hace esenciales a las grandes entidades, solo alcanza a «entidades de alguno de los tipos mencionados en el anexo I». Las dos vías por las que una plataforma del anexo II se convierte en esencial son un acto del Estado miembro con arreglo al artículo 3(1)(e), que requiere antes una identificación con arreglo al artículo 2(2)(b) a (e), y ser identificada como entidad crítica con arreglo a la Directiva (UE) 2022/2557 (artículo 3(1)(f)).

Importante significa la supervisión del artículo 33, ex post, sobre pruebas o indicios de incumplimiento, y el tope de multa del artículo 34(5) de al menos 7 000 000 EUR o el 1,4 % del volumen de negocios mundial, si esta cifra es superior. Las medidas del artículo 21 y los relojes del artículo 23 son los mismos que los de una entidad esencial. Las siete formas de ser esencial, y lo que cambia la condición, tienen su propio artículo.

Un solo Estado, el registro y el Reglamento

Los tres proveedores digitales están en la lista del artículo 26(1)(b), de modo que la jurisdicción corresponde al Estado miembro del establecimiento principal en la Unión, «el Estado miembro en el que se tomen predominantemente las decisiones relacionadas con las medidas para la gestión de riesgos de ciberseguridad» (artículo 26(2)), y una plataforma establecida fuera de la Unión que ofrece su servicio en ella designa un representante en un Estado miembro donde lo haga (artículo 26(3)). El acto del Estado, tal como se comunicó a la Comisión, está en el registro de transposición.

También están en la lista del artículo 27: la plataforma tenía que presentar su nombre, sector, direcciones, datos de contacto, Estados miembros atendidos y rangos de IP a su autoridad competente para el registro de la ENISA a más tardar el 17 de enero de 2025, y notifica los cambios en el plazo de tres meses.

Y están en el artículo 1 del Reglamento de Ejecución (UE) 2024/2690, de modo que los requisitos técnicos y metodológicos de las medidas del artículo 21(2) son el anexo del Reglamento, 13 secciones, las mismas en todos los Estados, correspondidas sección por sección con ISO 27001.

Los umbrales son una proporción de usuarios, no un reloj

Para los proveedores de nube y de servicios gestionados, el primer criterio del Reglamento es el tiempo: un servicio totalmente indisponible durante más de 30 minutos. Para los tres proveedores digitales no lo es. Los artículos 11, 12 y 13 dan a los mercados, los motores de búsqueda y las redes sociales los mismos cuatro criterios, y ninguno tiene duración: la plataforma totalmente indisponible para más del 5 % de sus usuarios en la Unión, o más de 1 millón de ellos, la cifra que sea menor; más del 5 % o más de 1 millón de sus usuarios en la Unión afectados por una disponibilidad limitada; la integridad, confidencialidad o autenticidad de los datos almacenados, transmitidos o tratados comprometida como consecuencia de una acción presuntamente malintencionada; o comprometida con impacto en más del 5 % o más de 1 millón de sus usuarios en la Unión, la cifra que sea menor. Los criterios generales del artículo 3(1) se aplican además: la pérdida financiera directa superior a 500 000 EUR o al 5 % del volumen de negocios, la exfiltración de secretos comerciales, la muerte o daños considerables a la salud, el acceso efectivo y presuntamente malicioso que pueda causar graves perturbaciones operativas. Los usuarios se cuentan con arreglo al artículo 3(3) como los clientes con contrato más las personas físicas y jurídicas asociadas a clientes empresariales que utilizan el servicio, lo que para un mercado significa compradores y vendedores, y para un motor de búsqueda o una red social las personas que lo usan.

La consecuencia para un procedimiento de incidentes es que la plataforma tiene que conocer su número de usuarios en la Unión y la proporción afectada por una caída, en las primeras horas, porque ese número es la prueba de significatividad. Una caída total de cinco minutos de una plataforma con 30 millones de usuarios en la Unión es un incidente significativo; una caída de dos horas para el 2 % de ellos no lo es, solo por disponibilidad. Después, el artículo 23: alerta temprana en las 24 horas siguientes a tener constancia, notificación en 72 horas, informe final en el plazo de un mes. Los relojes, con los umbrales citados por completo, tienen su propio artículo.

Las líneas hacia una empresa SaaS y hacia el CRA

Una plataforma es también software como servicio para las empresas que venden o se anuncian en ella, y una empresa puede ser a la vez mercado y proveedor de servicios de computación en nube para distintas partes de lo que ofrece; la fila del anexo I trae entonces consigo la posibilidad de ser esencial por tamaño. NIS2 para una empresa SaaS es su propio artículo. El Cyber Resilience Act alcanza a la plataforma solo donde entrega algo instalado: una aplicación móvil, un cliente de punto de venta para vendedores, un SDK. La plataforma a la que se accede por navegador no es un producto con elementos digitales, según la propia lectura de la Comisión del Reglamento (UE) 2024/2847, y el registro de incidentes es un solo registro con el formulario NIS2 y, para la aplicación, el formulario del CRA. Qué ley alcanza a qué parte es el artículo para eso.

Fuentes

  • Directiva (UE) 2022/2555 (NIS2), artículo 2(1) y (2), artículo 3(1) y (2), artículo 6(28), (29) y (33), artículo 21(2), artículo 23(4), artículo 26(1) a (3), artículo 27(1) a (3), artículo 33, artículo 34(5), anexo II punto 6.
  • Directiva 2005/29/CE, artículo 2, letra n), modificada por la Directiva (UE) 2019/2161; Reglamento (UE) 2019/1150, artículo 2, punto 5.
  • Reglamento de Ejecución (UE) 2024/2690 de la Comisión, artículo 1, artículo 3, artículos 11 a 13, anexo.
  • Recomendación 2003/361/CE de la Comisión, anexo, artículos 2 y 3.

Esto no es asesoramiento jurídico. El acto del Estado miembro nombra la autoridad, el portal y el formulario, y puede identificar a una plataforma con arreglo al artículo 2(2)(b) a (e) y hacerla esencial con arreglo al artículo 3(1)(e).