Quanovio

NIS2 — la nueva ley europea de seguridadYa en vigor

Una nueva ley europea le obliga a demostrar que vigila los problemas de seguridad.

No solo que los vigila, sino que puede demostrarlo meses después ante un auditor que se lo pida. Quanovio revisa cada día los sistemas que ya utiliza, buscando justo lo que de verdad le cuesta caro: una brecha de ciberseguridad, datos personales que salen de la organización, archivos que puede abrir cualquiera desde internet, cuentas que nadie ha cerrado. Deja constancia de lo que encontró, de lo que se corrigió y de lo que volvió a aparecer, en un lenguaje que puede poner tal cual en manos de un auditor, una aseguradora o un cliente.

Este sitio remite a la Directiva (UE) 2022/2555 y a los requisitos técnicos y metodológicos establecidos en el anexo del Reglamento de Ejecución (UE) 2024/2690 de la Comisión. Los números de punto y los títulos de los requisitos se reproducen de esos textos, en el idioma en que usted lee. Las cifras medidas por nosotros se señalan como tales. Directiva (UE) 2022/2555·RE (UE) 2024/2690

Schematic: several sources feed one unit, which sends two outputs onward. One path is marked in red.

En resumenCuatro preguntas

Si solo lee una parte de esta página.

¿Me afecta a mí?

Si es una organización mediana o grande de energía, transporte, salud, agua, alimentación, fabricación, residuos, correos, química, servicios digitales, investigación o administración pública, casi con total seguridad sí. La ley se llama NIS2, se aplica en los 27 países de la Unión y ha alcanzado a miles de organizaciones que nunca antes habían estado reguladas en materia de seguridad. Muchas todavía no lo saben.

¿Qué pasa si no puedo demostrarlo?

Las multas llegan a 10 millones de euros o al 2 % del volumen de negocios anual mundial, la cuantía que sea mayor. Los directivos pueden responder personalmente y las autoridades pueden suspender a un directivo en sus funciones. En la práctica, lo primero que ocurre es más sencillo: un cliente, una aseguradora o un banco le pide sus pruebas, y usted no tiene ninguna.

¿Qué obtengo exactamente?

Un informe, cada mañana. Dice qué está mal, qué se ha corregido y qué ha vuelto a aparecer después de corregirse. Cada línea está ligada a la parte numerada de la ley a la que responde, así que cuando alguien le pida una prueba envía el informe en lugar de iniciar un proyecto.

¿Qué me queda por hacer a mí?

Corregir lo que encuentra. Nunca tocamos sus sistemas: no podemos, y es deliberado. Le decimos qué está mal y en qué orden abordarlo; su gente o su proveedor informático hacen el trabajo, y el informe de la mañana siguiente dice si funcionó.

La idea sobre la que se sostiene todoDos cosas distintas

Estar seguro y demostrarlo son dos cosas distintas.

Piense en los extintores de su edificio. Tenerlos no basta. Alguien firma cada mes una hoja diciendo que se revisaron, y esa hoja es lo que pide el inspector. La seguridad funciona ahora igual. La ley no pregunta solo si usted vigila: le exige presentar el registro. La mayoría de las organizaciones hacen mucho más de lo que pueden demostrar.

Esto es lo que llega cada mañana.

Una página. Abajo hay un ejemplo real, abreviado. El número de la izquierda es la parte de la ley a la que responde cada línea; usted no necesita entenderlo, pero la persona que le inspeccione sí lo entenderá.

Registro de conformidad · Ejemplo Recogida de 19 de septiembre de 2026
Punto del anexoRequisitoObservaciónEstado
11.2Gestión de derechos de accesoUn enlace de uso compartido creado en marzo sigue activo en un documento restringido el 28 de agosto. El documento puede abrirlo cualquiera que tenga el enlace, sin autenticarse.Reincidente cerrado y verificado el 2 de septiembre
11.7Autenticación de múltiples factoresCuatro cuentas con privilegios de administración se autentican solo con contraseña.Abierto registrado por primera vez el 14 de septiembre
6.10Gestión y divulgación de las vulnerabilidadesTres vulnerabilidades calificadas de críticas se corrigieron; su ausencia se confirmó en la recogida siguiente.Cerrado y verificado confirmado el 19 de septiembre

Los números de punto y los títulos de los requisitos se reproducen del anexo del Reglamento de Ejecución (UE) 2024/2690 de la Comisión. Las observaciones anteriores son una ilustración, no los datos de ninguna entidad. La corrección la realizan los administradores de la entidad; este registro recoge únicamente lo observado. RE (UE) 2024/2690 · Anexo

770comprobaciones de seguridad ligadas a los puntos numerados de la ley
89de ellas que ningún otro producto de conformidad había asignado
0comprobaciones existentes del inicio de sesión en dos pasos, la carencia más frecuente

Las cifras señaladas como medidas son nuestro propio recuento frente al conjunto de detecciones de Wazuh publicado abiertamente, en la fecha indicada; no proceden de ninguna fuente de la UE.

El alcance se declara de forma explícita.

Aproximadamente un tercio de los requisitos numerados del RE (UE) 2024/2690 puede evidenciarse mediante telemetría. El resto — metodología de riesgos, evaluación de la cadena de suministro, política criptográfica, formación, seguridad física — es documental y se informa como abierto, junto con las evidencias que solicitará un auditor. Las afirmaciones de cobertura que exceden lo que un sistema de supervisión puede observar no resisten una auditoría.

Exposición de datos · EjemploPuntos 11.2, 12.1

Quién, fuera de su organización, puede abrir sus archivos.

Cada archivo y carpeta accesible desde fuera, ordenados por su alcance. Lo peor es el enlace que no pide identificarse: cualquiera que tenga la dirección abre el archivo, nadie queda registrado por haberlo hecho, y el enlace sigue funcionando incluso después de que usted crea haber restringido el archivo.

DENTRO DE SU ORGANIZACIÓN
  • Finance
  • HR
  • Board papers
  • Project archive
  • Shared drive
y en cualquier otro sitio donde guarde archivos
ACCESIBLE DESDE FUERA
Personas fuera de su organización cada una con nombre, y puede enumerarlas
148
Compartido con «todos» se hereda a cada carpeta de dentro
31
Enlaces que no piden identificarse sin nombre registrado, sin historial, sin fecha de caducidad
63

9 de ellos abren archivos que usted cree bloqueados

Cobertura de requisitos

4.423 reglas examinadas · 19 sept. 2026
Ref.RequisitoDeteccionesEvidenciado
11.6Autenticación293
11.2Gestión de derechos de acceso127
3.2Supervisión y registro119
3.4Evaluación y clasificación de sucesos92
6Seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas de redes y de información67
11.3Cuentas privilegiadas y cuentas de administración del sistema30Parcial
11.5Identificación21
11.7Autenticación de múltiples factores0Requiere una fuente de identidad
01

Acceso de solo lectura

Los conectores solicitan únicamente permisos de lectura. Una credencial devuelta con permiso de escritura se rechaza en la conexión en lugar de conservarse.

02

Autogestionado o gestionado

La misma solución, desplegada en su propia red u operada por nosotros dentro de la Unión Europea. En autogestión no sale nada de su organización.

03

Verificación de la corrección

Cada hallazgo incluye un plan de corrección que ejecutan sus administradores. Las recogidas posteriores registran el resultado como cerrado, sin resolver o reaparecido.

ReferenciasEUR-Lex · ENISA

Fuentes

Cada cifra, plazo y título de requisito de este sitio procede de los textos que figuran a continuación. Cuando este sitio cita, cita la versión lingüística oficial en la que usted lo está leyendo.

Averigüe en qué punto está.

Díganos qué utiliza su organización — cinco líneas bastan — y le diremos qué partes de la ley podría demostrar hoy y cuáles no. Por escrito, gratis y sin ninguna llamada.

Consulte su cobertura