Proteger las redes y sistemas de información. Y demostrar que lo hace.
La Directiva NIS2 establece un marco jurídico unificado para la ciberseguridad en 18 sectores críticos de la Unión Europea. Le exige gestionar el riesgo de sus redes y sistemas de información y, meses después, demostrar a un auditor que lo hizo. Quanovio recoge los rastros que sus sistemas ya producen, los contrasta cada día con los requisitos numerados del reglamento de ejecución de la directiva y redacta el registro que usted entrega. Una brecha de ciberseguridad, datos personales que salen de la organización, archivos que puede abrir cualquiera desde internet, cuentas que nadie ha cerrado: encontrados, notificados y seguidos hasta que desaparecen de forma demostrable.
Este sitio remite a la Directiva (UE) 2022/2555 y a los requisitos técnicos y metodológicos establecidos en el anexo del Reglamento de Ejecución (UE) 2024/2690 de la Comisión. Los números de punto y los títulos de los requisitos se reproducen de esos textos, en el idioma en que usted lee. Las cifras medidas por nosotros se señalan como tales. Directiva (UE) 2022/2555·RE (UE) 2024/2690
Sectores afectadosAnexo I
Sectores de alta criticidad
El anexo I enumera once sectores de alta criticidad, representados aquí. El anexo II enumera otros siete. Las obligaciones no cambian según el sector; los sistemas que las evidencian, sí.
01Energía
02Transporte
03Banca
04Infraestructuras de los mercados financieros
05Sector sanitario
06Agua potable
07Infraestructura digital
08Gestión de servicios de TIC (de empresa a empresa)
09Aguas residuales
10Administración pública
11Espacio
El tamaño y el sector determinan conjuntamente si una entidad es esencial o importante, y los Estados miembros pueden designar otras. La clasificación afecta a la supervisión y al nivel de la sanción, no a qué medidas resultan aplicables.
En resumenCuatro preguntas
Si solo lee una parte de esta página.
¿Me afecta a mí?
Si es una organización mediana o grande de energía, transporte, salud, agua, alimentación, fabricación, residuos, correos, química, servicios digitales, investigación o administración pública, casi con total seguridad sí. La ley se llama NIS2, se aplica en los 27 países de la Unión y ha alcanzado a miles de organizaciones que nunca antes habían estado reguladas en materia de seguridad. Muchas todavía no lo saben.
¿Qué pasa si no puedo demostrarlo?
Las multas llegan a 10 millones de euros o al 2 % del volumen de negocios anual mundial, la cuantía que sea mayor. Los directivos pueden responder personalmente y las autoridades pueden suspender a un directivo en sus funciones. En la práctica, lo primero que ocurre es más sencillo: un cliente, una aseguradora o un banco le pide sus pruebas, y usted no tiene ninguna.
¿Qué obtengo exactamente?
Dos cosas, y la segunda es la que se pasa por alto. Primero, la vigilancia en sí: Quanovio se conecta a los sistemas que ya utiliza y los examina de forma continua — quién inició sesión y desde dónde, qué salió de la organización, qué cambió en un servidor, qué dejó pasar su cortafuegos, qué hicieron sus cuentas en la nube. Cuando algo se parece a un intento de intrusión, a una cuenta tomada por otra persona o a datos que salen donde no deben, lo sabe de inmediato y no en el informe de mañana, porque la ley cuenta en horas. Segundo, el registro que esa vigilancia produce: un informe cada mañana, con cada línea ligada a la parte numerada de la ley a la que responde.
Examen continuo de los sistemas que ya utiliza — inicios de sesión, archivos, servidores, cortafuegos, equipos de red, cuentas en la nube
Aviso inmediato cuando algo se parece a una intrusión, una cuenta robada, software malicioso o datos que salen de la organización
Enriquecimiento y triaje asistidos por IA: lo encontrado, explicado y ordenado en términos con los que su gente puede actuar, en servicio público o íntegramente dentro de su red
Un informe cada mañana: qué está mal, qué se corrigió, qué volvió a aparecer — cada línea ligada a la parte numerada de la ley
¿Qué me queda por hacer a mí?
Corregir lo que encuentra. Nunca tocamos sus sistemas: no podemos, y es deliberado. Le decimos qué está mal y en qué orden abordarlo; su gente o su proveedor informático hacen el trabajo, y el informe de la mañana siguiente dice si funcionó.
La idea sobre la que se sostiene todoDos cosas distintas
Estar seguro y demostrarlo son dos cosas distintas.
Piense en los extintores de su edificio. Tenerlos no basta. Alguien firma cada mes una hoja diciendo que se revisaron, y esa hoja es lo que pide el inspector. La seguridad funciona ahora igual. La ley no pregunta solo si usted vigila: le exige presentar el registro. La mayoría de las organizaciones hacen mucho más de lo que pueden demostrar.
Un registro elaborado cada día, no redactado la semana antes de una inspección
Ligado a los puntos numerados de la ley, para que un inspector pueda seguirlo línea a línea
Incluido lo que estaba mal y si de verdad se corrigió, no solo las buenas noticias
Esto es lo que llega cada mañana.
Una página. Abajo hay un ejemplo real, abreviado. El número de la izquierda es la parte de la ley a la que responde cada línea; usted no necesita entenderlo, pero la persona que le inspeccione sí lo entenderá.
Registro de conformidad · EjemploRecogida de 19 de septiembre de 2026
7abiertos4cerrados y verificados1reincidentes
Punto del anexo
Requisito
Observación
Estado
11.2
Gestión de derechos de acceso
Un enlace de uso compartido creado en marzo sigue activo en un documento restringido el 28 de agosto. El documento puede abrirlo cualquiera que tenga el enlace, sin autenticarse.
Reincidentecerrado y verificado el 2 de septiembre
6.7
Seguridad de las redes
Una regla del cortafuegos permite conexiones entrantes desde cualquier dirección al servidor financiero.
Abierto
3.4
Evaluación y clasificación de sucesos
Un puesto de trabajo envió 4,2 GB a una dirección con la que nunca había contactado, entre la 01:00 y las 04:00.
Abierto
11.7
Autenticación de múltiples factores
Cuatro cuentas con privilegios de administración se autentican solo con contraseña.
Abiertoregistrado por primera vez el 14 de septiembre
11.3
Cuentas privilegiadas y cuentas de administración del sistema
La cuenta de administración del sistema de recursos humanos la usan dos personas.
Abierto
6.8
Segmentación de la red
La red de puestos de trabajo alcanza directamente la red de servidores, sin filtrado entre ambas.
Abierto
12.4
Inventario de activos
Hay tres servidores en funcionamiento que no figuran en el inventario.
Abierto
11.5
Identificación
Un buzón compartido del departamento financiero se identifica con una cuenta genérica que no tiene dueño.
Abierto
3.2
Supervisión y registro
Un servidor dejó de enviar registros a las 02:14 y permaneció en silencio catorce horas.
Cerrado y verificado
6.9
Protección frente a los programas informáticos maliciosos y no autorizados
Se bloqueó software malicioso en un puesto de trabajo del departamento financiero.
Cerrado y verificado
10.3
Terminación o cambio de los procedimientos de contratación
Su sistema de recursos humanos registra el 18 de agosto como fecha de baja; la cuenta seguía activa treinta y un días después.
Cerrado y verificado
6.10
Gestión y divulgación de las vulnerabilidades
Tres vulnerabilidades calificadas de críticas se corrigieron; su ausencia se confirmó en la recogida siguiente.
Cerrado y verificadoconfirmado el 19 de septiembre
Cada fila procede de una parte distinta de su organización. Los inicios de sesión, archivos y cuentas de su suite ofimática; los servidores, cortafuegos y el tráfico de red de los propios sistemas; una fecha de baja de su sistema de recursos humanos o ERP. El registro se compone de todos ellos, y por eso se lee como un único documento y no como la salida de varias herramientas.
Los números de punto y los títulos de los requisitos se reproducen del anexo del Reglamento de Ejecución (UE) 2024/2690 de la Comisión. Las observaciones anteriores son una ilustración, no los datos de ninguna entidad. La corrección la realizan los administradores de la entidad; este registro recoge únicamente lo observado. RE (UE) 2024/2690 · Anexo
01
Acceso de solo lectura
Los conectores solicitan únicamente permisos de lectura. Una credencial devuelta con permiso de escritura se rechaza en la conexión en lugar de conservarse.
02
Autogestionado o gestionado
La misma solución, desplegada en su propia red u operada por nosotros dentro de la Unión Europea. En autogestión no sale nada de su organización.
03
Verificación de la corrección
Cada hallazgo incluye un plan de corrección que ejecutan sus administradores. Las recogidas posteriores registran el resultado como cerrado, sin resolver o reaparecido.
La pantallaEjemplo
La pantalla desde la que trabaja su equipo.
El informe es lo que usted entrega. La pantalla es donde ocurre el trabajo entre un informe y otro: qué ha cambiado, qué va en la dirección equivocada, qué requiere atención hoy y todos los informes producidos, listos para enviar.
Últimos 30 días5
Puntos con prueba7de 13+1 este mes
Hallazgos abiertos7−3 este mes
Mediana de días hasta el cierre4,5−1,2 este mes
Recogidas completadas12de 12sin interrupciones en 30 días
Puntos con pruebaDoce meses. Más alto es mejor.
En directoEn el momento en que ocurre
Inicio de sesión desde un país que su organización nunca ha usadohace 2 min
Salida de 4,2 GB hacia una dirección desconocidahace 18 min
Software malicioso bloqueado en un puesto del departamento financierohace 1 h
Regla de cortafuegos modificada para permitir entrada desde cualquier direcciónhace 3 h
Un administrador inició sesión sin segundo factorhace 5 h
Intentos entrantes por origenÚltimas 24 horas, todos bloqueados
Países Bajos412
Rusia318
Estados Unidos240
China186
Brasil97
Vietnam64
Otros151
Inteligencia de amenazasContrastada con la recogida de hoy
Direcciones conocidas por relleno de credenciales1.284
Dominios registrados en las últimas 48 horas312
Firmas de archivos vistas en campañas recientes47
Coincidencias encontradas en su entorno3
Cobertura por punto
1
2
3
4
5
6
7
8
9
10
11
12
13
Días hasta el cierre
InformesTodos conservados, listos para enviar
Registro diario de conformidad
Resumen mensual para la dirección
Expediente de pruebas para la evaluación
Ilustración. Las cifras son un ejemplo, igual que el registro de arriba.
1119comprobaciones de seguridad ligadas a los puntos numerados de la ley
192de ellas que ningún otro producto de conformidad había asignado
2comprobaciones existentes del inicio de sesión en dos pasos, la carencia más frecuente
Las cifras señaladas como medidas son nuestro propio recuento frente al conjunto de detecciones de Wazuh publicado abiertamente, en la fecha indicada; no proceden de ninguna fuente de la UE.
El alcance se declara de forma explícita.
Aproximadamente un tercio de los requisitos numerados del RE (UE) 2024/2690 puede evidenciarse mediante telemetría. El resto — metodología de riesgos, evaluación de la cadena de suministro, política criptográfica, formación, seguridad física — es documental y se informa como abierto, junto con las evidencias que solicitará un auditor. Las afirmaciones de cobertura que exceden lo que un sistema de supervisión puede observar no resisten una auditoría.
Exposición de datos · EjemploPuntos 11.2, 12.1
Quién, fuera de su organización, puede abrir sus archivos.
Cada archivo y carpeta accesible desde fuera, ordenados por su alcance. Lo peor es el enlace que no pide identificarse: cualquiera que tenga la dirección abre el archivo, nadie queda registrado por haberlo hecho, y el enlace sigue funcionando incluso después de que usted crea haber restringido el archivo.
DENTRO DE SU ORGANIZACIÓN
Finanzas
Recursos humanos
Documentos del consejo
Archivo de proyectos
Unidad compartida
y en cualquier otro sitio donde guarde archivos
ACCESIBLE DESDE FUERA
Personas fuera de su organizacióncada una con nombre, y puede enumerarlas
148
Compartido con «todos»se hereda a cada carpeta de dentro
31
Enlaces que no piden identificarsesin nombre registrado, sin historial, sin fecha de caducidad
63
9 de ellos abren archivos que usted cree bloqueados
Qué controles demostró un entorno real.
Una página del mismo informe. Ocho de los controles numerados, cuántas detecciones hay detrás de cada uno, y si eso bastó para demostrarlo. La última fila es la útil: donde no hay nada conectado, el informe lo dice en lugar de dejar la línea en blanco.
Extracto de cobertura · entorno de ejemplo4.512 comprobaciones examinadas · 20 sept. 2026
Ref.
Requisito
Detecciones
Evidenciado
11.6
Autenticación
302
Sí
3.2
Supervisión y registro
167
Sí
6.9
Protección frente a los programas informáticos maliciosos y no autorizados
155
Sí
11.2
Gestión de derechos de acceso
140
Sí
3.4
Evaluación y clasificación de sucesos
135
Sí
6.7
Seguridad de las redes
70
Sí
11.3
Cuentas privilegiadas y cuentas de administración del sistema
30
Parcial
11.7
Autenticación de múltiples factores
2
Requiere una fuente de identidad
Un ejemplo, no los datos de ninguna entidad. Los números de referencia y los títulos de los controles se reproducen del anexo al RE (UE) 2024/2690.
ReferenciasEUR-Lex · ENISA
Fuentes
Cada cifra, plazo y título de requisito de este sitio procede de los textos que figuran a continuación. Cuando este sitio cita, cita la versión lingüística oficial en la que usted lo está leyendo.
Díganos qué utiliza su organización — cinco líneas bastan — y le diremos qué partes de la ley podría demostrar hoy y cuáles no. Por escrito, gratis y sin ninguna llamada.