Guía NIS2
Las diez medidas mínimas del artículo 21
El núcleo de NIS2 es una lista de diez ámbitos de medidas técnicas, operativas y organizativas. La ley española no las ha concretado todavía, pero la Directiva las fija como mínimo. Quien trabaja ya con el ENS o con ISO 27001 tiene buena parte hecha.
Actualizado: octubre de 2026 · Base: Directiva (UE) 2022/2555 (NIS2) y normativa española vigente (RDL 12/2018, RD 43/2021, ENS)
El principio: medidas adecuadas y proporcionadas
El art. 21.1 de la Directiva NIS2 obliga a las entidades esenciales e importantes a tomar medidas técnicas, operativas y de organización adecuadas y proporcionadas para gestionar los riesgos de sus sistemas de redes y de información. La proporcionalidad se mide según la exposición al riesgo, el tamaño de la entidad, la probabilidad de incidentes y su gravedad, incluidas sus repercusiones sociales y económicas. Hay que tener en cuenta el estado de la técnica, las normas europeas e internacionales y el coste.
Las medidas siguen un enfoque basado en todos los peligros (art. 21.2): no solo ataques, también fallos técnicos, errores humanos o incidentes físicos como un incendio en la sala de servidores. Si una entidad detecta que no cumple, debe adoptar sin demora indebida las medidas correctoras necesarias (art. 21.4).
Los diez ámbitos del art. 21.2
| Letra | Ámbito | Qué significa en la práctica |
|---|---|---|
| a) | Políticas de seguridad y análisis de riesgos | Política aprobada por la dirección, análisis de riesgos documentado y revisado |
| b) | Gestión de incidentes | Proceso de detección, evaluación, contención y cierre, con registros y alertas |
| c) | Continuidad de las actividades y gestión de crisis | Copias de seguridad probadas, plan de recuperación, comité de crisis |
| d) | Seguridad de la cadena de suministro | Inventario de proveedores, cláusulas contractuales, evaluación periódica |
| e) | Seguridad en adquisición, desarrollo y mantenimiento | Gestión de parches y vulnerabilidades, requisitos de seguridad en compras |
| f) | Evaluación de la eficacia | Auditorías internas, indicadores, seguimiento de hallazgos |
| g) | Ciberhigiene y formación | Normas básicas para la plantilla, formación periódica |
| h) | Criptografía y cifrado | Cifrado de portátiles, soportes y transmisiones, gestión de claves |
| i) | Recursos humanos, control de acceso y gestión de activos | Mínimo privilegio, altas y bajas ordenadas, inventario de sistemas |
| j) | Autenticación multifactor y comunicaciones seguras | MFA en accesos remotos y cuentas privilegiadas, canal de emergencia |
Para los proveedores de DNS, prestadores de servicios de confianza, registros de dominios de primer nivel, nube, centros de datos, redes de distribución de contenidos, servicios gestionados y de seguridad gestionada, mercados en línea, motores de búsqueda y redes sociales, el Reglamento de Ejecución (UE) 2024/2690 detalla estos requisitos. Al ser un reglamento, se aplica directamente, sin esperar a la ley española.
Lo que ya exige la normativa española
Los operadores de servicios esenciales tienen hoy obligaciones parecidas. El art. 16 del Real Decreto-ley 12/2018 les exige medidas técnicas y de organización adecuadas y proporcionadas, y el art. 6.2 del Real Decreto 43/2021 concreta que su política de seguridad debe abordar, como mínimo, análisis y gestión de riesgos, riesgos de terceros o proveedores, catálogo de medidas, gestión del personal, adquisición de productos de seguridad, detección y gestión de incidentes, planes de recuperación y continuidad, mejora continua, interconexión de sistemas y registro de la actividad de los usuarios. La coincidencia con el art. 21.2 de la Directiva es amplia.
El Esquema Nacional de Seguridad se aplica al sector público y a las empresas que le prestan servicios por contrato (art. 2.3 RD 311/2022). Clasifica los sistemas en categorías básica, media y alta. Los de categoría media o alta necesitan una auditoría para certificar su conformidad; los de categoría básica, una autoevaluación (art. 38). Además, hay una auditoría ordinaria al menos cada dos años (art. 31).
Según el resumen del Consejo de Ministros, el anteproyecto de enero de 2025 obligará a las entidades a evaluar su riesgo de forma individualizada y a reforzar la seguridad de sus redes y sistemas. El catálogo concreto de medidas del anteproyecto no ha podido contrastarse con el texto oficial, por lo que esta guía se apoya en la Directiva.
ISO 27001 y ENS como base
No existe un «certificado NIS2». Lo que sí existe son marcos que cubren gran parte de las medidas:
- ISO/IEC 27001: un sistema de gestión de la seguridad de la información certificado cubre la mayoría de los ámbitos del art. 21.2. Revise especialmente la cadena de suministro y la autenticación multifactor, que en muchos SGSI están poco desarrolladas.
- ENS: si su empresa ya tiene una certificación de conformidad con el ENS, dispone de análisis de riesgos, política de seguridad, medidas y auditoría. Conviene comprobar si el alcance certificado incluye todos los servicios que entrarán en NIS2, porque a menudo se limita a los sistemas que dan servicio a la administración.
Ninguno de los dos cubre por sí solo la notificación de incidentes en los plazos de la Directiva ni las obligaciones personales de los órganos de dirección. Esas piezas hay que añadirlas.
Qué evidencias preparar
Una autoridad de control no preguntará si tiene «seguridad», sino que pedirá documentos. Para cada ámbito, una evidencia mínima:
- Acta de la dirección que aprueba la política de seguridad y las medidas, con fecha.
- Análisis de riesgos con fecha de la última revisión y plan de tratamiento.
- Procedimiento de gestión de incidentes y registro de los incidentes tratados.
- Informe de la última prueba de restauración de copias de seguridad.
- Inventario de proveedores críticos con su evaluación y las cláusulas firmadas.
- Estadística de parches y resultado del último análisis de vulnerabilidades.
- Informe de auditoría interna con el seguimiento de hallazgos.
- Registros de formación de la plantilla y de la dirección.
- Política de criptografía y estado del cifrado de dispositivos.
- Revisión de permisos e inventario de sistemas.
- Cobertura de la autenticación multifactor y prueba del canal de comunicación de emergencia.
Herramientas como Sightadel reúnen estas evidencias en un solo lugar y las asignan a cada medida. Para saber por dónde empezar, la evaluación NIS2-Scoring le muestra su nivel en cada uno de los diez ámbitos.
Preguntas frecuentes
¿Hay que implantar las diez medidas aunque la ley española no esté aprobada?
Legalmente, solo cuando la ley entre en vigor, salvo que ya le obliguen el RDL 12/2018, el RD 43/2021 o el ENS. En la práctica, implantar las medidas lleva meses, y los clientes ya las piden en sus evaluaciones de proveedores.
¿Basta con la certificación ISO 27001?
Cubre gran parte del art. 21.2, pero no la notificación de incidentes del art. 23 ni las obligaciones de la dirección del art. 20. Revise también el alcance certificado.
¿Sirve la certificación del ENS para NIS2?
Es una base muy útil porque abarca análisis de riesgos, medidas y auditoría. Compruebe que su alcance incluye todos los servicios que entrarán en NIS2.
¿Qué significa «proporcionadas»?
Que las medidas se ajustan a la exposición al riesgo, al tamaño de la entidad y a la probabilidad y gravedad de los incidentes (art. 21.1). Una mediana empresa no necesita lo mismo que un gran operador energético.