← Back to list

Las 10 medidas de ciberseguridad que exige NIS2 (Artículo 21)

El artículo 21 de la Directiva NIS2 define exactamente qué tienes que implementar. No son recomendaciones: son obligaciones legales con…

Systems boy · 2026-06-18 10:25 · 0 claps · 3.3 min read
#nis2 #nis2-compliance #nis2-services
Open on Medium ↗
Wiki topics: CRY · Crypto & Web3 ⚖️ · Law & Justice

Las 10 medidas de ciberseguridad que exige NIS2 (Artículo 21)

El artículo 21 de la Directiva NIS2 define exactamente qué tienes que implementar. No son recomendaciones: son obligaciones legales con multas de hasta 10 millones de euros.

El artículo 21 de NIS2 es el corazón técnico de la directiva. Define las 10 categorías de medidas que toda entidad obligada debe implementar. No son recomendaciones ni mejores prácticas: son obligaciones legales cuyo incumplimiento puede suponer multas de millones y responsabilidad personal de la dirección.

⚙️ ¿Cuál es el principio base del artículo 21?

NIS2 aplica un enfoque de proporcionalidad: las medidas deben adaptarse al riesgo real, teniendo en cuenta el tamaño de la organización, su exposición a amenazas y la gravedad de las posibles consecuencias. Proporcionalidad no significa que las medianas empresas puedan ignorarlo: significa que las medidas deben ser razonables para su contexto, pero deben existir y estar documentadas.

📊 Medida 1 — Análisis de riesgos y políticas de seguridad

  • Inventario actualizado de activos (sistemas, aplicaciones, datos)
  • Análisis de amenazas y vulnerabilidades para cada activo crítico
  • Evaluación documentada de impacto y probabilidad de cada riesgo
  • Política de seguridad aprobada formalmente por la dirección

⚠️ Muchas empresas tienen antivirus y firewall pero no tienen un análisis formal de riesgos. Si llega un inspector, no basta con decir “tenemos seguridad” — hay que mostrar el documento.

🚨 Medida 2 — Gestión de incidentes

  • Procedimiento documentado de respuesta: quién hace qué, en qué orden
  • Mecanismos de detección: logs centralizados, alertas, monitorización
  • Proceso de notificación con plazos: 24h → 72h → 1 mes
  • Registro histórico de incidentes, aunque sean menores
  • Pruebas regulares del procedimiento (simulacros)

📋 Un incidente es significativo cuando causa perturbación grave del servicio, afecta a otras entidades o implica pérdidas financieras considerables. Si tienes dudas, notifica. La falta de notificación se sanciona por separado del incidente.

🔄 Medida 3 — Continuidad de negocio

  • Plan de continuidad de negocio (BCP) para escenarios de ciberincidente
  • Plan de recuperación ante desastres (DRP) con RTO y RPO definidos
  • Copias de seguridad regulares, offline, y restauraciones de prueba verificadas
  • Plan de gestión de crisis: comunicación interna, clientes, proveedores y autoridades

🔗 Medida 4 — Seguridad de la cadena de suministro

  • Inventario de proveedores críticos: software, SaaS, infraestructura, servicios gestionados
  • Evaluación de seguridad antes de contratar nuevos proveedores tecnológicos
  • Cláusulas contractuales de ciberseguridad: obligaciones, notificación de incidentes, auditoría
  • Plan de contingencia si un proveedor crítico falla

💻 Medida 5 — Desarrollo y adquisición seguros

  • Política de desarrollo seguro: revisión de código, pruebas, gestión de dependencias
  • Criterios de seguridad en adquisición de software y hardware
  • Gestión de vulnerabilidades: proceso para aplicar parches en tiempo razonable
  • Pruebas de seguridad antes de desplegar nuevos sistemas

📈 Medida 6 — Evaluación de la eficacia

  • Auditorías internas de ciberseguridad (al menos anual)
  • Pruebas de penetración periódicas en sistemas críticos
  • KPIs de seguridad monitorizados regularmente
  • Para entidades esenciales: auditoría externa obligatoria cada 2 años

🎓 Medida 7 — Formación y concienciación

  • Programa de formación en ciberseguridad para todos los empleados (al menos anual)
  • Formación específica para personal técnico y de IT
  • Formación obligatoria para la dirección y el consejo de administración
  • Simulaciones de phishing periódicas
  • Registro documentado de participación

⚠️ La dirección también tiene que formarse: NIS2 exige expresamente que los miembros del órgano de dirección reciban formación periódica. Un directivo que no pueda explicar qué es ransomware puede ser considerado negligente si hay un incidente.

🔒 Medida 8 — Criptografía y cifrado

  • Política de cifrado documentada: qué datos deben cifrarse en tránsito y en reposo
  • TLS/HTTPS en todas las comunicaciones de sistemas críticos
  • Gestión de claves criptográficas: generación, almacenamiento, rotación y revocación
  • VPN o equivalente para acceso remoto
  • Cifrado de dispositivos de almacenamiento portátiles

👤 Medida 9 — Control de accesos y recursos humanos

  • Principio de mínimo privilegio: cada usuario solo accede a lo que necesita
  • Gestión de accesos privilegiados (administradores, bases de datos, sistemas críticos)
  • Revocación inmediata de accesos al terminar la relación laboral
  • Revisión periódica de permisos

🔐 Medida 10 — Autenticación multifactor (MFA)

  • MFA obligatorio para acceso a sistemas de administración y gestión
  • MFA para acceso remoto (VPN, escritorio remoto, acceso a cloud)
  • MFA para correo electrónico corporativo
  • Comunicaciones seguras para información sensible

🔴 Dato clave: El 80% de las brechas de seguridad involucran credenciales comprometidas. Sin MFA, una contraseña robada es suficiente para acceder a sistemas críticos. NIS2 convierte en sancionable lo que antes era simplemente imprudente.

🚀 ¿Por dónde empezar?

  1. Inventario de activos — base de todo lo demás
  2. MFA en sistemas críticos y acceso remoto — impacto máximo, implementación rápida
  3. Copias de seguridad verificadas con restauración probada
  4. Plan de gestión de incidentes con los plazos NIS2 (24h/72h/1mes)
  5. Análisis de riesgos formal aunque sea simplificado
  6. Contratos con proveedores: añadir cláusulas de seguridad
  7. Resto de medidas según el análisis de riesgos

Implementación del SIEM wazuh: aisecurity.es/wazuh Publicado originalmente en aisecurity.es Curso completo de Wazuh en aisecurity.es/curso-wazuh


메타데이터
post_id
04cd13237f80
slug
las-10-medidas-de-ciberseguridad-que-exige-nis2-artículo-21-04cd13237f80
url
https://medium.com/@julen.sistemas/las-10-medidas-de-ciberseguridad-que-exige-nis2-art%C3%ADculo-21-04cd13237f80
canonical_url
https://medium.com/@julen.sistemas/las-10-medidas-de-ciberseguridad-que-exige-nis2-art%C3%ADculo-21-04cd13237f80
author_url
https://medium.com/@julen.sistemas
status
ok
fetched_at
2026-06-21 07:44:09