[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:es:nis2-para-una-empresa-saas-es-usted-un-proveedor-de-servicios-de-computacion-en-nube-y-esto-es-lo-que-sigue":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"es","nis2-para-una-empresa-saas-es-usted-un-proveedor-de-servicios-de-computacion-en-nube-y-esto-es-lo-que-sigue","NIS2 para una empresa SaaS: es usted un proveedor de servicios de computación en nube, y esto es lo que sigue","El considerando 33 de la Directiva nombra el software como servicio entre los modelos de servicio en nube, de modo que una empresa SaaS de tamaño mediano o mayor es una entidad de NIS2 como proveedor de servicios de computación en nube: importante por debajo de los límites de las medianas empresas, esencial por encima. Lo que sigue, en el orden en que llega: el Estado de su establecimiento principal, el registro en el que debía estar a más tardar el 17 de enero de 2025, las medidas del Reglamento de Ejecución 2024\u002F2690, los cuatro umbrales de incidente de su artículo 7 y los relojes del artículo 23, y la línea entre todo esto y el CRA.","2026-09-12","\nUna empresa que vende software como servicio suele leer primero el Cyber Resilience Act, comprueba que una aplicación web a la que se accede «exclusivamente a través de un navegador web» no es un producto con elementos digitales, y se detiene. La ley que sí la alcanza es la otra. La Directiva (UE) 2022\u002F2555 enumera a los proveedores de servicios de computación en nube en el anexo I, bajo infraestructura digital, y su considerando 33 dice qué es un servicio de computación en nube en términos que nombran el modelo de negocio directamente. Este artículo es lo que eso significa para una empresa SaaS, en el orden en que llegan las obligaciones.\n\n## La definición nombra el SaaS\n\nEl artículo 6(30) define un servicio de computación en nube como «un servicio digital que hace posible la administración bajo demanda y el acceso remoto amplio a un conjunto modulable y elástico de recursos informáticos que se pueden compartir, también cuando dichos recursos están distribuidos entre varias ubicaciones». El considerando 33 rellena los términos: entre los recursos informáticos «se encuentran las redes, los servidores u otras infraestructuras, sistemas operativos, software, almacenamiento, aplicaciones y servicios»; «los modelos de servicios de computación en nube incluyen, entre otros, la infraestructura como servicio (IaaS), la plataforma como servicio (PaaS), el software como servicio (SaaS) y la red como servicio (NaaS)»; los términos tienen el significado de la ISO\u002FIEC 17788:2014; la «administración bajo demanda» es la capacidad del cliente de aprovisionar sin intervención humana por parte del proveedor, el «acceso remoto amplio» el acceso por la red desde clientes ligeros o pesados, «modulable» y «elástico» describen recursos asignados y liberados con la demanda, y «que se pueden compartir» describe recursos prestados a varios usuarios que comparten un acceso común al servicio, con el tratamiento realizado por separado para cada usuario.\n\nUna aplicación multiinquilino a la que los clientes se suscriben, que usan desde un navegador y cuyo uso escalan por sí mismos es esa definición. Los casos límite son aquellos en los que un término falla: un despliegue de un solo inquilino aprovisionado a mano para un cliente no es bajo demanda ni compartible; un producto que el cliente instala y ejecuta es software, no un servicio, y es del CRA. La fila del anexo I es la primera por la que pregunta la determinación del ámbito, y [está allí palabra por palabra en seis idiomas](\u002Fnis2\u002Fscope).\n\n## El tamaño decide qué clase de entidad es usted\n\nSer de un tipo enumerado es la primera condición del artículo 2(1); la segunda es el tamaño. La Directiva se aplica a las entidades que «sean consideradas medianas empresas con arreglo al artículo 2 del anexo de la Recomendación 2003\u002F361\u002FCE, o que superen los límites máximos para las medianas empresas»: 50 empleados o más, o más de 10 millones de EUR tanto de volumen de negocios como de balance, contados para la empresa junto con sus empresas asociadas y vinculadas. Una empresa SaaS de ese tamaño es una entidad importante con arreglo al artículo 3(2). Una que supere los límites de las medianas empresas, 250 empleados o tanto 50 millones de EUR de volumen de negocios como 43 millones de EUR de balance, es una entidad esencial con arreglo al artículo 3(1)(a), porque la computación en nube es un tipo del anexo I y los tipos del anexo I son esenciales solo por tamaño. Por debajo del techo de las pequeñas la empresa está fuera, salvo que su Estado miembro la identifique con arreglo al artículo 2(2)(b) a (e); sus clientes le pedirán de todos modos las pruebas de cadena de suministro que el artículo 21(2)(d) les hace recopilar. [Las reglas, en orden, con las siete formas de ser esencial, tienen su propio artículo](\u002Farticles\u002Fessential-or-important-under-nis2-the-size-rule-the-size-blind-rules-and-the-seven-ways-to-be-essential).\n\n## La ley de un solo Estado, decidida por dónde se toman las decisiones\n\nPara un proveedor de servicios de computación en nube, el artículo 26(1)(b) sitúa la jurisdicción en el Estado miembro del establecimiento principal en la Unión, y el artículo 26(2) dice que es «el Estado miembro en el que se tomen predominantemente las decisiones relacionadas con las medidas para la gestión de riesgos de ciberseguridad», en su defecto aquel en que se llevan a cabo las operaciones de ciberseguridad, en su defecto el del establecimiento con más empleados. Los clientes en otros Estados miembros no cambian nada. Una empresa SaaS establecida fuera de la Unión que ofrece el servicio en ella designa un representante en un Estado miembro donde lo ofrece y queda bajo la jurisdicción de ese Estado (artículo 26(3)); sin representante, cualquier Estado miembro donde preste el servicio puede actuar contra ella.\n\nEl acto de transposición de ese Estado es el que nombra la autoridad competente, la vía de registro, el formulario de notificación y los topes de las multas. [Qué acto ha comunicado cada Estado a la Comisión, y qué Estados no han comunicado ninguno, está en la página del registro](\u002Fnis2\u002Ftransposition), leído en los propios archivos de la Comisión.\n\n## El registro\n\nEl artículo 27 hace que la ENISA lleve un registro de, entre otros, los proveedores de servicios de computación en nube, a partir de la información que las entidades presentan a su autoridad competente: el nombre, el sector y subsector, la dirección del establecimiento principal y de los demás establecimientos en la Unión o del representante, los datos de contacto, los Estados miembros donde se presta el servicio y los rangos de IP. El plazo del artículo 27(2) era el 17 de enero de 2025, y los cambios deben notificarse en el plazo de tres meses. Una empresa SaaS del tamaño anterior que no se haya registrado va con retraso, no está exenta; la página del registro nombra el acto del Estado, y el acto nombra el portal.\n\n## Las medidas son uniformes, y son ISO 27001\n\nPara los proveedores de servicios de computación en nube, las diez medidas del artículo 21(2) no se dejan al Estado miembro. El Reglamento de Ejecución (UE) 2024\u002F2690 se les aplica directamente, su artículo 1 nombra a los proveedores de servicios de computación en nube entre «las entidades pertinentes», y su anexo fija los requisitos técnicos y metodológicos de cada medida en 13 secciones, el mismo texto en todos los Estados. El considerando 3 del Reglamento dice de dónde vienen esas secciones: de normas europeas e internacionales, entre ellas la ISO\u002FIEC 27001. [La página de correspondencia sitúa cada sección frente a los controles ISO 27001 que la satisfacen](\u002Fnis2\u002Fiso-27001-mapping) y nombra los dos puntos en que pide más de lo que da un SGSI.\n\n## Incidentes: cuatro umbrales, tres relojes\n\nEl mismo Reglamento decide cuándo el incidente de una empresa SaaS es significativo, y sustituye el juicio por cifras. El artículo 3(1) se aplica a toda entidad pertinente: una pérdida financiera directa superior a 500 000 EUR o al 5 % del volumen de negocios anual, la cifra que sea inferior; la exfiltración de secretos comerciales; la muerte o daños considerables a la salud; un acceso efectivo, presuntamente malicioso y no autorizado que pueda causar graves perturbaciones operativas. El artículo 7 añade cuatro para los proveedores de servicios de computación en nube: el servicio totalmente indisponible durante más de 30 minutos; la disponibilidad limitada para más del 5 % de los usuarios del servicio en la Unión o más de 1 millón de ellos, la cifra que sea menor, durante más de una hora; la integridad, confidencialidad o autenticidad de los datos almacenados, transmitidos o tratados comprometida por una acción presuntamente malintencionada; o comprometida con impacto en más del 5 % o más de 1 millón de los usuarios en la Unión, la cifra que sea menor. El mantenimiento programado queda excluido (artículo 3(2)), y los usuarios se cuentan como los clientes con contrato más las personas físicas y jurídicas asociadas a clientes empresariales que utilizan el servicio (artículo 3(3)).\n\nUn incidente significativo pone en marcha los relojes del artículo 23: una alerta temprana en las 24 horas siguientes a tener constancia, una notificación en 72 horas, un informe final en el plazo de un mes, al CSIRT o a la autoridad competente según disponga el acto del Estado. [Los relojes, junto a los del CRA, y los umbrales citados por completo](\u002Farticles\u002Fnis2-or-cra-which-incident-clock-runs-for-a-software-company-and-what-makes-an-incident-significant) tienen su propio artículo; media hora de indisponibilidad total es un incidente notificable sin más juicio, y ese es un hecho que conviene poner delante de quien gestione su página de estado.\n\n## La línea con el CRA\n\nEl Cyber Resilience Act alcanza a los productos con elementos digitales. Las directrices de la Comisión sobre el Reglamento, C(2026) 5252 de 27 de julio de 2026, dicen en el apartado 21 que el software «que se ejecuta a distancia y al que el usuario simplemente accede no es, solo por ello, un producto con elementos digitales», lo que es «típicamente el caso de las aplicaciones web, incluidas las aplicaciones web progresivas, cuando se accede a ellas exclusivamente a través de un navegador web». El servicio es de NIS2. La excepción es la empresa SaaS que también entrega algo instalado, un cliente de escritorio, una aplicación móvil, un agente, un SDK: eso es un producto, y la nube detrás es tratamiento de datos a distancia con arreglo al artículo 3(2) del CRA cuando una función del producto falla sin ella. [Qué ley alcanza a qué parte](\u002Farticles\u002Fcra-or-nis2-which-one-applies-to-a-software-company) y [qué partes del backend están dentro del CRA](\u002Farticles\u002Fwhich-parts-of-your-backend-are-inside-the-cra-remote-data-processing) son los dos artículos para esa empresa; el registro de incidentes es entonces un solo registro con dos formularios.\n\n## Qué hacer este trimestre\n\nDeje por escrito la determinación, con los artículos: la fila del anexo I, la clase de tamaño tal como se cuenta, el Estado del establecimiento principal, importante o esencial. [La herramienta de ámbito la escribe a partir de cinco respuestas](\u002Fnis2\u002Fscope). Compruebe el registro frente al portal del Estado y los campos del artículo 27, y la fecha en que se hizo. Contraste lo que el SGSI ya tiene con las 13 secciones del Reglamento, y cierre las dos lagunas que la correspondencia nombra. Ponga los cuatro umbrales del artículo 7 y la regla de «tener constancia» en el procedimiento de incidentes, con quién notifica y dónde, antes de que el primer incidente lo ponga a prueba.\n\n## Fuentes\n\n- Directiva (UE) 2022\u002F2555 (NIS2), artículo 2(1) y (2), artículo 3(1) y (2), artículo 6(30), artículo 21(2), artículo 23(4), artículo 26(1) a (3), artículo 27(1) a (3), anexo I punto 8, considerando 33.\n- Reglamento de Ejecución (UE) 2024\u002F2690 de la Comisión, considerando 3, artículo 1, artículo 3, artículo 7, anexo.\n- Reglamento (UE) 2024\u002F2847 (CRA), artículo 3(1) y (2), considerando 12; directrices de la Comisión C(2026) 5252, apartados 20 y 21.\n- Recomendación 2003\u002F361\u002FCE de la Comisión, anexo, artículos 2 y 3.\n\nEsto no es asesoramiento jurídico. El acto del Estado miembro nombra la autoridad, el portal y el formulario, y puede añadir categorías con arreglo al artículo 2(2)(b) a (e).\n",1789383965383]