El reloj corre desde el conocimiento, no desde el ataque — y corre de noche, en vacaciones y en fin de semana. Cuatro destinatarios exigen cuatro contenidos distintos: el BSI, la autoridad de protección de datos, los clientes y la dirección. Quien lo organiza solo durante el incidente pierde las primeras horas preguntándose quién puede notificar.
Poner el reloj y evaluar la significancia
El Incident Commander fija el momento de conocimiento y deriva de él cada plazo como fecha y hora absolutas. Ambos criterios del art. 23(3) NIS2 se evalúan por separado — un veredicto en una frase, con el criterio que lo sostiene.
Cinco notificaciones en paralelo, cada una a su destinatario
La alerta temprana y la notificación de 72 horas al BSI, la notificación RGPD a la autoridad de control, la información a clientes según el § 35 BSIG y el informe de una página para la dirección según el § 38 BSIG se redactan a la vez — cada sección encabezada con su base legal.
Lo abierto sigue abierto — y la aprobación sigue siendo humana
Cada borrador incluye una sección explícita con lo que aún no está establecido a esa hora. La alerta temprana de 24 horas no exige legalmente una evaluación concluida. La presentación y la aprobación las hace la entidad, no la plataforma.
Anclado en la Directiva (UE) 2022/2555 y su transposición alemana: BSIG 2025 (NIS2UmsuCG, en vigor desde el 06.12.2025) — §§ 28, 30–35, 38, 65 — y el RGPD art. 33/34. Apoyo a la redacción, no asesoramiento jurídico: la notificación y la aprobación son responsabilidad de la entidad.
Véalo en su propio caso de uso.
30 minutos, adaptados a su sector, marcos e integraciones. Se va con un escenario concreto, no con un bucle de ventas.