Directiva (UE) 2022/2555

    NIS2 en España: qué exige y cómo prepararte sin montar un proyecto eterno

    Guía práctica de la directiva NIS2 para pymes, responsables IT y MSPs: a quién afecta, qué medidas pide el artículo 21, qué plazos de notificación aplican y por dónde empezar cuando el punto débil es el acceso remoto.

    Qué es NIS2 y por qué te llega ahora

    NIS2 es la directiva europea de ciberseguridad que sustituye a la NIS de 2016. Amplía los sectores cubiertos, sube el listón de las medidas mínimas exigibles, endurece los plazos de notificación de incidentes y, sobre todo, hace responsable a la dirección de la empresa de aprobar y supervisar esas medidas.

    El cambio práctico para una pyme española no suele venir del regulador: viene de un cliente. Las entidades esenciales e importantes tienen que gestionar la seguridad de su cadena de suministro, así que trasladan requisitos a sus proveedores mediante cuestionarios y cláusulas contractuales. Si eres asesoría, ingeniería, laboratorio, taller, transportista o MSP de una empresa afectada, NIS2 acaba afectándote.

    Puedes ampliar el contexto en el blog y revisar cómo encaja con el Esquema Nacional de Seguridad, que muchas organizaciones españolas ya aplican.

    Las medidas del artículo 21 que tocan al acceso

    NIS2 no dice qué producto comprar. Enumera capacidades. Estas son las que ConnectaSec cubre de forma directa; el resto (continuidad, formación, criptografía de datos, RRHH, gobierno) requiere trabajo organizativo propio.

    Control de acceso (art. 21.2.i)

    Políticas de acceso por usuario, dispositivo y recurso. Por defecto no hay acceso a nada: el administrador autoriza el ERP, el escritorio remoto o el puerto concreto que cada persona necesita.

    Autenticación (art. 21.2.j)

    Identidad verificada en cada conexión y postura del dispositivo comprobada antes y durante la sesión, en lugar de una credencial de VPN que abre la red entera.

    Registro y evidencia

    Registros de seguridad avanzados: quién accedió, desde qué dispositivo, a qué recurso y cuándo. Es la respuesta concreta que pide un auditor cuando pregunta por trazabilidad de accesos.

    Cadena de suministro (art. 21.2.d)

    Acceso temporal y acotado para proveedores, mantenedores e integradores, con permisos revocables al minuto y sin darles una VPN con visibilidad de toda la red.

    Gestión de incidentes

    Alertas de seguridad y estado de equipos y servicios para detectar antes y para poder reconstruir qué ocurrió cuando toca notificar un incidente.

    Gestión de activos

    Inventario vivo de dispositivos que se conectan a los recursos corporativos, incluidos portátiles, móviles y tablets de personal remoto.

    Ruta de preparación en seis pasos

    1. Determina si estás afectado

    Revisa sector, tamaño y, sobre todo, si eres proveedor de una entidad esencial o importante. Muchas pymes descubren NIS2 a través del cuestionario de seguridad de un cliente grande.

    2. Haz el análisis de riesgos

    Inventario de activos, servicios críticos, dependencias externas y escenarios de impacto. Es la base documental de todo lo demás.

    3. Cierra el acceso remoto

    Es el punto donde más pymes fallan: VPN compartidas, RDP publicado, credenciales de exempleados activas. Pasar a un modelo de acceso por recurso reduce superficie y genera evidencia.

    4. Define el proceso de incidentes

    Quién detecta, quién decide, quién notifica y en qué plazos. NIS2 exige alerta temprana en 24 horas y notificación en 72 horas desde el conocimiento del incidente.

    5. Forma a la dirección y al equipo

    NIS2 responsabiliza expresamente a los órganos de dirección de la aprobación y supervisión de las medidas.

    6. Documenta y revisa

    Sin evidencia, las medidas no existen para un auditor. Registros de acceso, políticas y revisiones periódicas.

    Por qué el acceso remoto es el primer frente

    En la mayoría de pymes el acceso remoto sigue resolviéndose con una VPN que conecta el portátil a la red completa. Eso significa que un equipo comprometido, una credencial filtrada o un proveedor con demasiados permisos tienen visibilidad de mucho más de lo que necesitan, y que reconstruir después quién tocó qué es casi imposible.

    • Acceso por recurso, no a la red: cada usuario ve solo lo que se le ha autorizado.
    • Sin publicar RDP ni servicios internos hacia Internet para dar ese acceso.
    • Alta y baja de personas y proveedores en minutos, con revocación inmediata.
    • Registro detallado de accesos para auditoría y notificación de incidentes.

    Compara modelos en la comparativa VPN vs ZTNA, revisa el acceso remoto seguro o mira cumplimiento y auditoría y los precios.

    Preguntas frecuentes sobre NIS2

    Contenido informativo. No sustituye al asesoramiento jurídico ni a un análisis de aplicabilidad realizado sobre tu organización.

    365 días

    Retención de logs

    5 €

    Por usuario/mes

    <5min

    Tiempo de setup

    ¿Listo para proteger tu empresa con Zero Trust?

    Solicita una demo personalizada y descubre cómo ConnectaSec puede simplificar la seguridad de tu infraestructura.

    Sin tarjeta de crédito
    Configuración guiada
    Soporte dedicado