Guía práctica de la directiva NIS2 para pymes, responsables IT y MSPs: a quién afecta, qué medidas pide el artículo 21, qué plazos de notificación aplican y por dónde empezar cuando el punto débil es el acceso remoto.
NIS2 es la directiva europea de ciberseguridad que sustituye a la NIS de 2016. Amplía los sectores cubiertos, sube el listón de las medidas mínimas exigibles, endurece los plazos de notificación de incidentes y, sobre todo, hace responsable a la dirección de la empresa de aprobar y supervisar esas medidas.
El cambio práctico para una pyme española no suele venir del regulador: viene de un cliente. Las entidades esenciales e importantes tienen que gestionar la seguridad de su cadena de suministro, así que trasladan requisitos a sus proveedores mediante cuestionarios y cláusulas contractuales. Si eres asesoría, ingeniería, laboratorio, taller, transportista o MSP de una empresa afectada, NIS2 acaba afectándote.
Puedes ampliar el contexto en el blog y revisar cómo encaja con el Esquema Nacional de Seguridad, que muchas organizaciones españolas ya aplican.
NIS2 no dice qué producto comprar. Enumera capacidades. Estas son las que ConnectaSec cubre de forma directa; el resto (continuidad, formación, criptografía de datos, RRHH, gobierno) requiere trabajo organizativo propio.
Políticas de acceso por usuario, dispositivo y recurso. Por defecto no hay acceso a nada: el administrador autoriza el ERP, el escritorio remoto o el puerto concreto que cada persona necesita.
Identidad verificada en cada conexión y postura del dispositivo comprobada antes y durante la sesión, en lugar de una credencial de VPN que abre la red entera.
Registros de seguridad avanzados: quién accedió, desde qué dispositivo, a qué recurso y cuándo. Es la respuesta concreta que pide un auditor cuando pregunta por trazabilidad de accesos.
Acceso temporal y acotado para proveedores, mantenedores e integradores, con permisos revocables al minuto y sin darles una VPN con visibilidad de toda la red.
Alertas de seguridad y estado de equipos y servicios para detectar antes y para poder reconstruir qué ocurrió cuando toca notificar un incidente.
Inventario vivo de dispositivos que se conectan a los recursos corporativos, incluidos portátiles, móviles y tablets de personal remoto.
Revisa sector, tamaño y, sobre todo, si eres proveedor de una entidad esencial o importante. Muchas pymes descubren NIS2 a través del cuestionario de seguridad de un cliente grande.
Inventario de activos, servicios críticos, dependencias externas y escenarios de impacto. Es la base documental de todo lo demás.
Es el punto donde más pymes fallan: VPN compartidas, RDP publicado, credenciales de exempleados activas. Pasar a un modelo de acceso por recurso reduce superficie y genera evidencia.
Quién detecta, quién decide, quién notifica y en qué plazos. NIS2 exige alerta temprana en 24 horas y notificación en 72 horas desde el conocimiento del incidente.
NIS2 responsabiliza expresamente a los órganos de dirección de la aprobación y supervisión de las medidas.
Sin evidencia, las medidas no existen para un auditor. Registros de acceso, políticas y revisiones periódicas.
En la mayoría de pymes el acceso remoto sigue resolviéndose con una VPN que conecta el portátil a la red completa. Eso significa que un equipo comprometido, una credencial filtrada o un proveedor con demasiados permisos tienen visibilidad de mucho más de lo que necesitan, y que reconstruir después quién tocó qué es casi imposible.
Compara modelos en la comparativa VPN vs ZTNA, revisa el acceso remoto seguro o mira cumplimiento y auditoría y los precios.
Contenido informativo. No sustituye al asesoramiento jurídico ni a un análisis de aplicabilidad realizado sobre tu organización.
365 días
Retención de logs
5 €
Por usuario/mes
<5min
Tiempo de setup
Solicita una demo personalizada y descubre cómo ConnectaSec puede simplificar la seguridad de tu infraestructura.