NIS2 — la nueva ley europea de seguridadYa en vigor
Una nueva ley europea le obliga a demostrar que vigila los problemas de seguridad.
No solo que los vigila, sino que puede demostrarlo meses después ante un auditor que se lo pida. Quanovio revisa cada día los sistemas que ya utiliza, buscando justo lo que de verdad le cuesta caro: una brecha de ciberseguridad, datos personales que salen de la organización, archivos que puede abrir cualquiera desde internet, cuentas que nadie ha cerrado. Deja constancia de lo que encontró, de lo que se corrigió y de lo que volvió a aparecer, en un lenguaje que puede poner tal cual en manos de un auditor, una aseguradora o un cliente.
Este sitio remite a la Directiva (UE) 2022/2555 y a los requisitos técnicos y metodológicos establecidos en el anexo del Reglamento de Ejecución (UE) 2024/2690 de la Comisión. Los números de punto y los títulos de los requisitos se reproducen de esos textos, en el idioma en que usted lee. Las cifras medidas por nosotros se señalan como tales. Directiva (UE) 2022/2555·RE (UE) 2024/2690
En resumenCuatro preguntas
Si solo lee una parte de esta página.
¿Me afecta a mí?
Si es una organización mediana o grande de energía, transporte, salud, agua, alimentación, fabricación, residuos, correos, química, servicios digitales, investigación o administración pública, casi con total seguridad sí. La ley se llama NIS2, se aplica en los 27 países de la Unión y ha alcanzado a miles de organizaciones que nunca antes habían estado reguladas en materia de seguridad. Muchas todavía no lo saben.
¿Qué pasa si no puedo demostrarlo?
Las multas llegan a 10 millones de euros o al 2 % del volumen de negocios anual mundial, la cuantía que sea mayor. Los directivos pueden responder personalmente y las autoridades pueden suspender a un directivo en sus funciones. En la práctica, lo primero que ocurre es más sencillo: un cliente, una aseguradora o un banco le pide sus pruebas, y usted no tiene ninguna.
¿Qué obtengo exactamente?
Un informe, cada mañana. Dice qué está mal, qué se ha corregido y qué ha vuelto a aparecer después de corregirse. Cada línea está ligada a la parte numerada de la ley a la que responde, así que cuando alguien le pida una prueba envía el informe en lugar de iniciar un proyecto.
¿Qué me queda por hacer a mí?
Corregir lo que encuentra. Nunca tocamos sus sistemas: no podemos, y es deliberado. Le decimos qué está mal y en qué orden abordarlo; su gente o su proveedor informático hacen el trabajo, y el informe de la mañana siguiente dice si funcionó.
La idea sobre la que se sostiene todoDos cosas distintas
Estar seguro y demostrarlo son dos cosas distintas.
Piense en los extintores de su edificio. Tenerlos no basta. Alguien firma cada mes una hoja diciendo que se revisaron, y esa hoja es lo que pide el inspector. La seguridad funciona ahora igual. La ley no pregunta solo si usted vigila: le exige presentar el registro. La mayoría de las organizaciones hacen mucho más de lo que pueden demostrar.
Un registro elaborado cada día, no redactado la semana antes de una inspección
Ligado a los puntos numerados de la ley, para que un inspector pueda seguirlo línea a línea
Incluido lo que estaba mal y si de verdad se corrigió, no solo las buenas noticias
Esto es lo que llega cada mañana.
Una página. Abajo hay un ejemplo real, abreviado. El número de la izquierda es la parte de la ley a la que responde cada línea; usted no necesita entenderlo, pero la persona que le inspeccione sí lo entenderá.
Registro de conformidad · EjemploRecogida de 19 de septiembre de 2026
Punto del anexo
Requisito
Observación
Estado
11.2
Gestión de derechos de acceso
Un enlace de uso compartido creado en marzo sigue activo en un documento restringido el 28 de agosto. El documento puede abrirlo cualquiera que tenga el enlace, sin autenticarse.
Reincidentecerrado y verificado el 2 de septiembre
11.7
Autenticación de múltiples factores
Cuatro cuentas con privilegios de administración se autentican solo con contraseña.
Abiertoregistrado por primera vez el 14 de septiembre
6.10
Gestión y divulgación de las vulnerabilidades
Tres vulnerabilidades calificadas de críticas se corrigieron; su ausencia se confirmó en la recogida siguiente.
Cerrado y verificadoconfirmado el 19 de septiembre
Los números de punto y los títulos de los requisitos se reproducen del anexo del Reglamento de Ejecución (UE) 2024/2690 de la Comisión. Las observaciones anteriores son una ilustración, no los datos de ninguna entidad. La corrección la realizan los administradores de la entidad; este registro recoge únicamente lo observado. RE (UE) 2024/2690 · Anexo
770comprobaciones de seguridad ligadas a los puntos numerados de la ley
89de ellas que ningún otro producto de conformidad había asignado
0comprobaciones existentes del inicio de sesión en dos pasos, la carencia más frecuente
Las cifras señaladas como medidas son nuestro propio recuento frente al conjunto de detecciones de Wazuh publicado abiertamente, en la fecha indicada; no proceden de ninguna fuente de la UE.
El alcance se declara de forma explícita.
Aproximadamente un tercio de los requisitos numerados del RE (UE) 2024/2690 puede evidenciarse mediante telemetría. El resto — metodología de riesgos, evaluación de la cadena de suministro, política criptográfica, formación, seguridad física — es documental y se informa como abierto, junto con las evidencias que solicitará un auditor. Las afirmaciones de cobertura que exceden lo que un sistema de supervisión puede observar no resisten una auditoría.
Exposición de datos · EjemploPuntos 11.2, 12.1
Quién, fuera de su organización, puede abrir sus archivos.
Cada archivo y carpeta accesible desde fuera, ordenados por su alcance. Lo peor es el enlace que no pide identificarse: cualquiera que tenga la dirección abre el archivo, nadie queda registrado por haberlo hecho, y el enlace sigue funcionando incluso después de que usted crea haber restringido el archivo.
DENTRO DE SU ORGANIZACIÓN
Finance
HR
Board papers
Project archive
Shared drive
y en cualquier otro sitio donde guarde archivos
ACCESIBLE DESDE FUERA
Personas fuera de su organizacióncada una con nombre, y puede enumerarlas
148
Compartido con «todos»se hereda a cada carpeta de dentro
31
Enlaces que no piden identificarsesin nombre registrado, sin historial, sin fecha de caducidad
63
9 de ellos abren archivos que usted cree bloqueados
Cobertura de requisitos
4.423 reglas examinadas · 19 sept. 2026
Ref.
Requisito
Detecciones
Evidenciado
11.6
Autenticación
293
Sí
11.2
Gestión de derechos de acceso
127
Sí
3.2
Supervisión y registro
119
Sí
3.4
Evaluación y clasificación de sucesos
92
Sí
6
Seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas de redes y de información
67
Sí
11.3
Cuentas privilegiadas y cuentas de administración del sistema
30
Parcial
11.5
Identificación
21
Sí
11.7
Autenticación de múltiples factores
0
Requiere una fuente de identidad
01
Acceso de solo lectura
Los conectores solicitan únicamente permisos de lectura. Una credencial devuelta con permiso de escritura se rechaza en la conexión en lugar de conservarse.
02
Autogestionado o gestionado
La misma solución, desplegada en su propia red u operada por nosotros dentro de la Unión Europea. En autogestión no sale nada de su organización.
03
Verificación de la corrección
Cada hallazgo incluye un plan de corrección que ejecutan sus administradores. Las recogidas posteriores registran el resultado como cerrado, sin resolver o reaparecido.
ReferenciasEUR-Lex · ENISA
Fuentes
Cada cifra, plazo y título de requisito de este sitio procede de los textos que figuran a continuación. Cuando este sitio cita, cita la versión lingüística oficial en la que usted lo está leyendo.
Díganos qué utiliza su organización — cinco líneas bastan — y le diremos qué partes de la ley podría demostrar hoy y cuáles no. Por escrito, gratis y sin ninguna llamada.