Quanovio

Directiva NIS2 — Directiva (UE) 2022/255518 sectores críticos

Proteger las redes y sistemas de información. Y demostrar que lo hace.

La Directiva NIS2 establece un marco jurídico unificado para la ciberseguridad en 18 sectores críticos de la Unión Europea. Le exige gestionar el riesgo de sus redes y sistemas de información y, meses después, demostrar a un auditor que lo hizo. Quanovio recoge los rastros que sus sistemas ya producen, los contrasta cada día con los requisitos numerados del reglamento de ejecución de la directiva y redacta el registro que usted entrega. Una brecha de ciberseguridad, datos personales que salen de la organización, archivos que puede abrir cualquiera desde internet, cuentas que nadie ha cerrado: encontrados, notificados y seguidos hasta que desaparecen de forma demostrable.

Vea cómo es el informe Cómo funciona Quanovio

Este sitio remite a la Directiva (UE) 2022/2555 y a los requisitos técnicos y metodológicos establecidos en el anexo del Reglamento de Ejecución (UE) 2024/2690 de la Comisión. Los números de punto y los títulos de los requisitos se reproducen de esos textos, en el idioma en que usted lee. Las cifras medidas por nosotros se señalan como tales. Directiva (UE) 2022/2555·RE (UE) 2024/2690

Sectores afectadosAnexo I

Sectores de alta criticidad

El anexo I enumera once sectores de alta criticidad, representados aquí. El anexo II enumera otros siete. Las obligaciones no cambian según el sector; los sistemas que las evidencian, sí.

  1. 01Energía
  2. 02Transporte
  3. 03Banca
  4. 04Infraestructuras de los mercados financieros
  5. 05Sector sanitario
  6. 06Agua potable
  7. 07Infraestructura digital
  8. 08Gestión de servicios de TIC (de empresa a empresa)
  9. 09Aguas residuales
  10. 10Administración pública
  11. 11Espacio

El tamaño y el sector determinan conjuntamente si una entidad es esencial o importante, y los Estados miembros pueden designar otras. La clasificación afecta a la supervisión y al nivel de la sanción, no a qué medidas resultan aplicables.

Diagrama técnico: un escudo rayado como un registro ocupa el centro de un dial de medición, rodeado de once paneles — una torre eléctrica, una locomotora, un banco, un gráfico de cotizaciones, una cruz hospitalaria, un grifo, un armario de servidores, un monitor, una tubería con volante de válvula, un edificio público y un satélite — cada uno unido al centro por una línea.

En resumenCuatro preguntas

Si solo lee una parte de esta página.

¿Me afecta a mí?

Si es una organización mediana o grande de energía, transporte, salud, agua, alimentación, fabricación, residuos, correos, química, servicios digitales, investigación o administración pública, casi con total seguridad sí. La ley se llama NIS2, se aplica en los 27 países de la Unión y ha alcanzado a miles de organizaciones que nunca antes habían estado reguladas en materia de seguridad. Muchas todavía no lo saben.

¿Qué pasa si no puedo demostrarlo?

Las multas llegan a 10 millones de euros o al 2 % del volumen de negocios anual mundial, la cuantía que sea mayor. Los directivos pueden responder personalmente y las autoridades pueden suspender a un directivo en sus funciones. En la práctica, lo primero que ocurre es más sencillo: un cliente, una aseguradora o un banco le pide sus pruebas, y usted no tiene ninguna.

¿Qué obtengo exactamente?

Dos cosas, y la segunda es la que se pasa por alto. Primero, la vigilancia en sí: Quanovio se conecta a los sistemas que ya utiliza y los examina de forma continua — quién inició sesión y desde dónde, qué salió de la organización, qué cambió en un servidor, qué dejó pasar su cortafuegos, qué hicieron sus cuentas en la nube. Cuando algo se parece a un intento de intrusión, a una cuenta tomada por otra persona o a datos que salen donde no deben, lo sabe de inmediato y no en el informe de mañana, porque la ley cuenta en horas. Segundo, el registro que esa vigilancia produce: un informe cada mañana, con cada línea ligada a la parte numerada de la ley a la que responde.

  • Examen continuo de los sistemas que ya utiliza — inicios de sesión, archivos, servidores, cortafuegos, equipos de red, cuentas en la nube
  • Aviso inmediato cuando algo se parece a una intrusión, una cuenta robada, software malicioso o datos que salen de la organización
  • Enriquecimiento y triaje asistidos por IA: lo encontrado, explicado y ordenado en términos con los que su gente puede actuar, en servicio público o íntegramente dentro de su red
  • Un informe cada mañana: qué está mal, qué se corrigió, qué volvió a aparecer — cada línea ligada a la parte numerada de la ley

¿Qué me queda por hacer a mí?

Corregir lo que encuentra. Nunca tocamos sus sistemas: no podemos, y es deliberado. Le decimos qué está mal y en qué orden abordarlo; su gente o su proveedor informático hacen el trabajo, y el informe de la mañana siguiente dice si funcionó.

La idea sobre la que se sostiene todoDos cosas distintas

Estar seguro y demostrarlo son dos cosas distintas.

Piense en los extintores de su edificio. Tenerlos no basta. Alguien firma cada mes una hoja diciendo que se revisaron, y esa hoja es lo que pide el inspector. La seguridad funciona ahora igual. La ley no pregunta solo si usted vigila: le exige presentar el registro. La mayoría de las organizaciones hacen mucho más de lo que pueden demostrar.

Esto es lo que llega cada mañana.

Una página. Abajo hay un ejemplo real, abreviado. El número de la izquierda es la parte de la ley a la que responde cada línea; usted no necesita entenderlo, pero la persona que le inspeccione sí lo entenderá.

Registro de conformidad · Ejemplo Recogida de 19 de septiembre de 2026
7abiertos 4cerrados y verificados 1reincidentes
Punto del anexoRequisitoObservaciónEstado
11.2Gestión de derechos de accesoUn enlace de uso compartido creado en marzo sigue activo en un documento restringido el 28 de agosto. El documento puede abrirlo cualquiera que tenga el enlace, sin autenticarse.Reincidente cerrado y verificado el 2 de septiembre
6.7Seguridad de las redesUna regla del cortafuegos permite conexiones entrantes desde cualquier dirección al servidor financiero.Abierto
3.4Evaluación y clasificación de sucesosUn puesto de trabajo envió 4,2 GB a una dirección con la que nunca había contactado, entre la 01:00 y las 04:00.Abierto
11.7Autenticación de múltiples factoresCuatro cuentas con privilegios de administración se autentican solo con contraseña.Abierto registrado por primera vez el 14 de septiembre
11.3Cuentas privilegiadas y cuentas de administración del sistemaLa cuenta de administración del sistema de recursos humanos la usan dos personas.Abierto
6.8Segmentación de la redLa red de puestos de trabajo alcanza directamente la red de servidores, sin filtrado entre ambas.Abierto
12.4Inventario de activosHay tres servidores en funcionamiento que no figuran en el inventario.Abierto
11.5IdentificaciónUn buzón compartido del departamento financiero se identifica con una cuenta genérica que no tiene dueño.Abierto
3.2Supervisión y registroUn servidor dejó de enviar registros a las 02:14 y permaneció en silencio catorce horas.Cerrado y verificado
6.9Protección frente a los programas informáticos maliciosos y no autorizadosSe bloqueó software malicioso en un puesto de trabajo del departamento financiero.Cerrado y verificado
10.3Terminación o cambio de los procedimientos de contrataciónSu sistema de recursos humanos registra el 18 de agosto como fecha de baja; la cuenta seguía activa treinta y un días después.Cerrado y verificado
6.10Gestión y divulgación de las vulnerabilidadesTres vulnerabilidades calificadas de críticas se corrigieron; su ausencia se confirmó en la recogida siguiente.Cerrado y verificado confirmado el 19 de septiembre

Cada fila procede de una parte distinta de su organización. Los inicios de sesión, archivos y cuentas de su suite ofimática; los servidores, cortafuegos y el tráfico de red de los propios sistemas; una fecha de baja de su sistema de recursos humanos o ERP. El registro se compone de todos ellos, y por eso se lee como un único documento y no como la salida de varias herramientas.

Los números de punto y los títulos de los requisitos se reproducen del anexo del Reglamento de Ejecución (UE) 2024/2690 de la Comisión. Las observaciones anteriores son una ilustración, no los datos de ninguna entidad. La corrección la realizan los administradores de la entidad; este registro recoge únicamente lo observado. RE (UE) 2024/2690 · Anexo

01

Acceso de solo lectura

Los conectores solicitan únicamente permisos de lectura. Una credencial devuelta con permiso de escritura se rechaza en la conexión en lugar de conservarse.

02

Autogestionado o gestionado

La misma solución, desplegada en su propia red u operada por nosotros dentro de la Unión Europea. En autogestión no sale nada de su organización.

03

Verificación de la corrección

Cada hallazgo incluye un plan de corrección que ejecutan sus administradores. Las recogidas posteriores registran el resultado como cerrado, sin resolver o reaparecido.

La pantallaEjemplo

La pantalla desde la que trabaja su equipo.

El informe es lo que usted entrega. La pantalla es donde ocurre el trabajo entre un informe y otro: qué ha cambiado, qué va en la dirección equivocada, qué requiere atención hoy y todos los informes producidos, listos para enviar.

Últimos 30 días 5
Puntos con prueba 7de 13 +1 este mes
Hallazgos abiertos 7 −3 este mes
Mediana de días hasta el cierre 4,5 −1,2 este mes
Recogidas completadas 12de 12 sin interrupciones en 30 días
Puntos con pruebaDoce meses. Más alto es mejor.
04812oct: 2octnov: 3dic: 3dicene: 4feb: 4febmar: 5abr: 5abrmay: 5jun: 6junjul: 6ago: 7agosept: 77
En directoEn el momento en que ocurre
  • Inicio de sesión desde un país que su organización nunca ha usado hace 2 min
  • Salida de 4,2 GB hacia una dirección desconocida hace 18 min
  • Software malicioso bloqueado en un puesto del departamento financiero hace 1 h
  • Regla de cortafuegos modificada para permitir entrada desde cualquier dirección hace 3 h
  • Un administrador inició sesión sin segundo factor hace 5 h
Intentos entrantes por origenÚltimas 24 horas, todos bloqueados
  • Países Bajos 412
  • Rusia 318
  • Estados Unidos 240
  • China 186
  • Brasil 97
  • Vietnam 64
  • Otros 151
Inteligencia de amenazasContrastada con la recogida de hoy
  • Direcciones conocidas por relleno de credenciales 1.284
  • Dominios registrados en las últimas 48 horas 312
  • Firmas de archivos vistas en campañas recientes 47
  • Coincidencias encontradas en su entorno 3
Cobertura por punto
  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7
  • 8
  • 9
  • 10
  • 11
  • 12
  • 13
Días hasta el cierre 0–2: 18180–23–5: 24243–56–10: 11116–1011–20: 5511–2020+: 2220+
InformesTodos conservados, listos para enviar
  • Registro diario de conformidad
  • Resumen mensual para la dirección
  • Expediente de pruebas para la evaluación

Ilustración. Las cifras son un ejemplo, igual que el registro de arriba.

1119comprobaciones de seguridad ligadas a los puntos numerados de la ley
192de ellas que ningún otro producto de conformidad había asignado
2comprobaciones existentes del inicio de sesión en dos pasos, la carencia más frecuente

Las cifras señaladas como medidas son nuestro propio recuento frente al conjunto de detecciones de Wazuh publicado abiertamente, en la fecha indicada; no proceden de ninguna fuente de la UE.

El alcance se declara de forma explícita.

Aproximadamente un tercio de los requisitos numerados del RE (UE) 2024/2690 puede evidenciarse mediante telemetría. El resto — metodología de riesgos, evaluación de la cadena de suministro, política criptográfica, formación, seguridad física — es documental y se informa como abierto, junto con las evidencias que solicitará un auditor. Las afirmaciones de cobertura que exceden lo que un sistema de supervisión puede observar no resisten una auditoría.

Exposición de datos · EjemploPuntos 11.2, 12.1

Quién, fuera de su organización, puede abrir sus archivos.

Cada archivo y carpeta accesible desde fuera, ordenados por su alcance. Lo peor es el enlace que no pide identificarse: cualquiera que tenga la dirección abre el archivo, nadie queda registrado por haberlo hecho, y el enlace sigue funcionando incluso después de que usted crea haber restringido el archivo.

DENTRO DE SU ORGANIZACIÓN
  • Finanzas
  • Recursos humanos
  • Documentos del consejo
  • Archivo de proyectos
  • Unidad compartida
y en cualquier otro sitio donde guarde archivos
ACCESIBLE DESDE FUERA
Personas fuera de su organización cada una con nombre, y puede enumerarlas
148
Compartido con «todos» se hereda a cada carpeta de dentro
31
Enlaces que no piden identificarse sin nombre registrado, sin historial, sin fecha de caducidad
63

9 de ellos abren archivos que usted cree bloqueados

Qué controles demostró un entorno real.

Una página del mismo informe. Ocho de los controles numerados, cuántas detecciones hay detrás de cada uno, y si eso bastó para demostrarlo. La última fila es la útil: donde no hay nada conectado, el informe lo dice en lugar de dejar la línea en blanco.

Extracto de cobertura · entorno de ejemplo 4.512 comprobaciones examinadas · 20 sept. 2026
Ref.RequisitoDeteccionesEvidenciado
11.6Autenticación302Sí
3.2Supervisión y registro167Sí
6.9Protección frente a los programas informáticos maliciosos y no autorizados155Sí
11.2Gestión de derechos de acceso140Sí
3.4Evaluación y clasificación de sucesos135Sí
6.7Seguridad de las redes70Sí
11.3Cuentas privilegiadas y cuentas de administración del sistema30Parcial
11.7Autenticación de múltiples factores2Requiere una fuente de identidad

Un ejemplo, no los datos de ninguna entidad. Los números de referencia y los títulos de los controles se reproducen del anexo al RE (UE) 2024/2690.

ReferenciasEUR-Lex · ENISA

Fuentes

Cada cifra, plazo y título de requisito de este sitio procede de los textos que figuran a continuación. Cuando este sitio cita, cita la versión lingüística oficial en la que usted lo está leyendo.

Averigüe en qué punto está.

Díganos qué utiliza su organización — cinco líneas bastan — y le diremos qué partes de la ley podría demostrar hoy y cuáles no. Por escrito, gratis y sin ninguna llamada.

Consulte su cobertura