Zona de riesgo de ENISA NIS360: cómo deciden los reguladores a quién auditar primero

En mayo de 2026, ENISA publicó la tercera edición de NIS360. La mayoría la lee como un marcador. Las autoridades de supervisión la leen como un plan de trabajo.
Esa diferencia importa. NIS360 sitúa cada sector NIS2 sobre dos ejes: cuán crítico es y cuán madura es realmente su ciberseguridad. Donde la criticidad supera a la madurez, ENISA traza una "zona de riesgo". Los reguladores nacionales usan ese mapa para decidir dónde emplear una capacidad de inspección limitada — y en 2026 por fin tienen el personal para hacerlo.
Si asesoras a organizaciones sobre NIS2, la zona de riesgo de ENISA NIS360 te dice qué clientes recibirán primero la llamada de un regulador. Esto es lo que ha cambiado este año y qué hacer al respecto.
La zona de riesgo es una lista de prioridades de supervisión, no una nota
ENISA puntúa la criticidad según digitalización, impacto socioeconómico de un incidente, criticidad temporal y dependencia desde otros sectores. Esos factores se mueven despacio, así que las puntuaciones de criticidad son bastante estables de un año a otro.
La madurez es la parte móvil. Abarca práctica de gestión de riesgos, preparación ante incidentes, intercambio de información, capacidad de la autoridad nacional y coordinación sectorial.
Un sector entra en la zona de riesgo cuando su madurez está por debajo de la media y por debajo de su propia criticidad. En términos claros: la sociedad depende de él más de lo que él puede defenderse.
Los supervisores no tienen plantilla para auditar cada entidad registrada. Hacen triaje. Un sector señalado por ENISA como de alta criticidad con madurez rezagada es la justificación más barata posible para un programa de inspección dirigido — el regulador puede apuntar a la evaluación de una agencia de la UE en lugar de construir el caso él mismo.
Ferrocarril, agua potable y aguas residuales entraron en la zona de riesgo sin empeorar
Este es el hallazgo que más gente malinterpreta.
Ferrocarril, agua potable y aguas residuales entraron los tres en la zona de riesgo en la edición de 2026. Ninguno retrocedió. El ferrocarril incluso mejoró su puntuación de madurez, y su criticidad se revisó al alza para reflejar cuánto dependen ahora otros sectores de él y con qué frecuencia es objetivo de ataques.
Cruzaron la línea porque se movió la media. Banca, electricidad, telecomunicaciones y servicios centrales de internet siguieron mejorando. Aviación, servicios de confianza e infraestructuras de mercados financieros ascendieron a la banda de alta madurez. Cuando sube la parte alta de la distribución, sube con ella el listón de lo "medio".
Consecuencia práctica para consultores: un cliente que no hizo nada mal puede acabar reclasificado en un sector prioritario de supervisión. "Superamos la evaluación de preparación del año pasado" no es defensa. La compliance posture es relativa a una línea base en movimiento.
El gas es el contraejemplo que merece estudio. Empezó a salir de la zona de riesgo impulsado por tres cosas poco vistosas: mejor intercambio de información, colaboración sectorial más fuerte y medidas de gestión de riesgos realmente implantadas en vez de solo documentadas. Es un manual repetible, no suerte.
¿Se aplica la NIS2 a su organización?
1¿Opera su organización en un sector esencial o importante (energía, transporte, salud, infraestructura digital, etc.)?
Sí▼No▼2¿Tiene su organización 50 o más empleados, o un volumen de negocio anual superior a 10 millones de euros?
✗La NIS2 no se aplica directamente a su organización.
Sí▼No▼✓La NIS2 se aplica a su organización como entidad esencial o importante.
3¿Es su organización un operador de infraestructura crítica o un prestador cualificado de servicios de confianza?
Sí▼!La NIS2 podría aplicarse a su organización — solicite asesoramiento jurídico para confirmar su estatus.
1¿Opera su organización en un sector esencial o importante (energía, transporte, salud, infraestructura digital, etc.)?
Sí ↓No →2¿Tiene su organización 50 o más empleados, o un volumen de negocio anual superior a 10 millones de euros?
Sí ↓No →3¿Es su organización un operador de infraestructura crítica o un prestador cualificado de servicios de confianza?
Sí ↓No →✗La NIS2 no se aplica directamente a su organización.
✓La NIS2 se aplica a su organización como entidad esencial o importante.
!La NIS2 podría aplicarse a su organización — solicite asesoramiento jurídico para confirmar su estatus.
Se aplicaPosiblemente aplicaNo se aplica
La gestión de servicios TIC está en la zona de riesgo — y eso te incluye
ENISA ha señalado la gestión de servicios TIC como preocupación en todas las ediciones de NIS360 hasta ahora, y 2026 no es distinto. El sector se ha adaptado a los requisitos NIS2, pero ENISA describe sus medidas de seguridad y su preparación operativa como inconsistentes.
Lee eso con atención si diriges un MSP o MSSP. No es un comentario sobre tus clientes. Es un comentario sobre tu propio sector.
De ahí se derivan dos cosas.
Primero, eres una entidad regulada por derecho propio. Los proveedores de servicios gestionados y de servicios gestionados de seguridad figuran en el Annex I de NIS2 como entidades esenciales o importantes según tamaño. Tus propias medidas del Article 21 están dentro del alcance. Tratamos esta doble obligación en detalle en NIS2 para MSPs y MSSPs.
Segundo, tú eres el riesgo de cadena de suministro. ENISA señala explícitamente las consecuencias para los muchos sectores que dependen de proveedores gestionados. Cuando se audita a un hospital o a una empresa de aguas, el auditor preguntará qué requisitos de seguridad se imponen contractualmente a su proveedor de TI y cómo se verifican. Esa pregunta llega a tu mesa, formulada como una petición del cliente, semanas antes de que tú te encuentres con un regulador.
Espera que te pidan evidencias, no garantías: tu propia evaluación de riesgos, tu plan de respuesta a incidentes, tus SLA de parcheo, tu modelo de control de acceso, tu lista de subcontratistas. Si estás incorporando esos requisitos a los contratos con clientes, las obligaciones contractuales de proveedores bajo el Article 21 es el punto de partida.
Escalada de sanciones NIS2 — Más allá de la multa
!Desencadenante
Incumplimiento detectado o incidente ocurrido
Una autoridad supervisora identifica una brecha de cumplimiento o una organización no cumple los requisitos NIS2
Las autoridades pueden imponer▼Sanciones no financieras1Órdenes de cumplimiento con plazos vinculantes
2Auditorías de seguridad obligatorias a tu cargo
3Divulgación pública de infracciones
4Instrucciones vinculantes sobre medidas de seguridad específicas
Escala hacia▼Consecuencias operativas y personales1Suspensión de certificaciones o licencias de operación
2Prohibición temporal de funciones directivas para individuos
3Identificación pública de personas físicas responsables
DesencadenanteNo financieroOperativo / personal
Administración pública, espacio y sanidad se quedan atrás por motivos distintos
La zona de riesgo no es homogénea. Las causas difieren, y también las soluciones.
La administración pública se sitúa en madurez baja a moderada. Está recién regulada y la práctica varía enormemente entre ministerios nacionales, organismos regionales y municipios pequeños. Una autoridad nacional puede operar un SOC maduro mientras un municipio de 12.000 habitantes tiene un contratista de TI a tiempo parcial. Misma directiva, mismas obligaciones, puntos de partida radicalmente distintos. Si atiendes al sector público, asume que el análisis de brechas empieza realmente desde cero.
El espacio está en la parte baja de la madurez moderada pese a su criticidad creciente. La supervisión está fragmentada, las obligaciones regulatorias difieren por Estado miembro y la adopción de estándares de ciberseguridad es desigual. La importancia estratégica sube más rápido que la gobernanza.
Sanidad mejoró de forma medible y sigue en la banda moderada, sostenida por actores más fuertes como los fabricantes farmacéuticos. Hospitales y proveedores asistenciales son el lastre: sistemas heredados, recuento explosivo de dispositivos IoMT, fuerte dependencia de terceros, presupuestos ajustados. Escribimos sobre lo que esto significa operativamente en NIS2 para proveedores sanitarios.
Marítimo y ferrocarril comparten un problema estructural: OT de larga vida junto a TI, y coordinación entre gestores de infraestructura, operadores de transporte y proveedores tecnológicos. Nadie posee todo el parque, lo que dificulta evidenciar la responsabilidad.
Agua potable y aguas residuales son los sectores menos maduros evaluados por ENISA. La seguridad es en gran medida reactiva, los entornos están fragmentados, el legado está por todas partes y el intercambio de información es débil.
Qué necesita tener listo un cliente en zona de riesgo antes de que llame el regulador
Estar en la zona de riesgo no cambia tus obligaciones. Cada medida del Article 21 se aplica igual a un banco que a una depuradora. Cambia la probabilidad y el momento del escrutinio.
Así que cambia la secuencia. Para un cliente en zona de riesgo, trabaja en este orden:
- Registro. Confirma que la entidad está efectivamente registrada ante la autoridad nacional. Decenas de miles de entidades de la UE aún no lo están, y es lo primero que comprueba un supervisor.
- Los dos documentos de gobernanza. Una política escrita de gestión de riesgos y una política de seguridad de la información aprobadas a nivel de dirección. Son lo primero que se solicita en casi toda inspección.
- Evidencia de eficacia. El Article 21(2)(f) exige evaluar si tus medidas funcionan. La mayoría de los equipos lo omite. Los auditores no.
- Gestión de incidentes probada. No un documento: un proceso con responsable nombrado, una vía de alerta temprana a 24 horas y al menos un ejercicio registrado.
- Registro de cadena de suministro. Quiénes son tus proveedores críticos, qué requisitos de seguridad les vinculan y cómo se verifican.
Si no sabes dónde está un cliente frente a las diez medidas, nuestra guía paso a paso del análisis de brechas NIS2 recorre el proceso, y las diez medidas del Article 21 explicadas detalla qué exige cada una realmente.
Artículo 21 — 10 Medidas de Ciberseguridad NIS2
Artículo 21
10 Medidas de Ciberseguridad
Gobernanza & Estrategia
1Análisis de riesgos & políticas de seguridad de la información6Evaluación de la eficacia de las medidas de seguridadIncidentes & Continuidad
2Gestión de incidentes & notificación3Continuidad del negocio & recuperación ante desastresCadena de Suministro & Sistemas
4Seguridad de la cadena de suministro5Seguridad en el desarrollo de sistemas de redes e informaciónControles Técnicos
8Criptografía & cifrado10Autenticación multifactor & comunicaciones segurasPersonas & Activos
7Ciberhigiene & formación9Seguridad de RRHH & control de acceso
Usa NIS360 como conversación con el cliente, no como informe
La versión incómoda de esta conversación es: "puede que te inspeccionen pronto y no estás listo". La versión útil es: "una agencia de la UE ha publicado dónde se sitúa tu sector, y esta es la brecha concreta entre tu compliance posture y la exposición de tu sector".
La segunda versión vende trabajo. Y además es más exacta.
Tres ángulos que calan en los consejos de administración:
- La criticidad no la controlas. El perfil de dependencia de tu sector lo asignó ENISA según cómo se apoya en ti el resto de la economía. La única variable que controlas es la madurez.
- La mejora es visible. Hubo sectores que cambiaron de banda este año. La ruta de salida del gas — intercambio de información, colaboración, controles implantados — está documentada y es barata frente a una multa o una suspensión.
- El listón sigue subiendo. Quedarse quieto es retroceder respecto a los pares. Ahora se mide y publica cada año.
Si quieres un punto de partida estructurado para un cliente en zona de riesgo, ejecuta un quick scan NIS2 gratuito. Lleva unos minutos y produce un resumen de brechas que puedes poner delante de un comité de dirección sin una semana de preparación.
La versión corta
ENISA NIS360 2026 muestra progreso real: la madurez sube en casi todos los sectores NIS2 y tres sectores ascendieron a la banda de alta madurez. Pero la zona de riesgo no se vació. Ferrocarril, agua potable y aguas residuales entraron porque se movió la media, la gestión de servicios TIC siguió dentro, y administración pública, espacio y sanidad siguen rezagados por motivos estructurales.
Para consultores y MSPs, NIS360 es lo más parecido a un mapa de calor de supervisión publicado. Léelo así.
Y comprueba dónde está tu propio sector. La gestión de servicios TIC está en la lista.
¿Tienes otra pregunta?
Las respuestas se generan a partir de nuestros artículos y no constituyen asesoramiento jurídico. No introduzcas datos personales o confidenciales.
