NIS2 Control de acceso y gestión de activos: el artículo 21(2)(i) explicado

La mayoría de las auditorías de NIS2 no fallan por el cifrado ni por la respuesta a incidentes. Fallan por una hoja de cálculo que nadie mantuvo al día.
Un auditor pide su inventario de activos y recibe una exportación de hace dos años. Pregunta quién tiene derechos de administrador sobre la consola de gestión del firewall del cliente y obtiene tres nombres — pero el cuarto, un contratista que se marchó en marzo, todavía tiene una cuenta activa. Eso es un hallazgo. A menudo es el primero, y tiñe todo lo que viene después.
El artículo 21(2)(i) de NIS2 agrupa tres medidas que la mayoría de las organizaciones tratan como tareas administrativas separadas: seguridad de los recursos humanos, políticas de control de acceso y gestión de activos. Los auditores las tratan como un único sistema interconectado. Si ayuda a clientes con NIS2, esta es la medida en la que su propia casa debe estar en orden primero — porque como proveedor de servicios gestionados usted mismo entra en el ámbito del Commission Implementing Regulation (EU) 2024/2690, que convierte estas obligaciones en requisitos vinculantes y verificables.
El artículo 21(2)(i) abarca tres medidas que los auditores leen como una sola historia
El texto de la directiva es breve: las entidades deben disponer de «seguridad de los recursos humanos, políticas de control de acceso y gestión de activos». Esa brevedad es engañosa. El Implementing Regulation y la ENISA Technical Implementation Guidance (v1.0, junio de 2025) lo despliegan en algunos de los requisitos más detallados de todo el marco.
La lógica es una cadena. Clasifica sus activos para saber qué importa. Controla el acceso a esos activos según esa clasificación. Gestiona a las personas que poseen ese acceso a lo largo de todo su ciclo de vida con usted. Rompa un eslabón y los otros dos pierden su sentido — el mínimo privilegio no vale nada si nunca inventarió los sistemas, y un inventario perfecto no vale nada si un antiguo empleado todavía tiene las llaves.
Artículo 21 — 10 Medidas de Ciberseguridad NIS2
Artículo 21
10 Medidas de Ciberseguridad
Gobernanza & Estrategia
1Análisis de riesgos & políticas de seguridad de la información6Evaluación de la eficacia de las medidas de seguridadIncidentes & Continuidad
2Gestión de incidentes & notificación3Continuidad del negocio & recuperación ante desastresCadena de Suministro & Sistemas
4Seguridad de la cadena de suministro5Seguridad en el desarrollo de sistemas de redes e informaciónControles Técnicos
8Criptografía & cifrado10Autenticación multifactor & comunicaciones segurasPersonas & Activos
7Ciberhigiene & formación9Seguridad de RRHH & control de acceso
No puede controlar el acceso a activos que nunca ha inventariado
La gestión de activos va primero, porque todo lo demás depende de ella. CIR 2024/2690 no pide «una lista de servidores». Exige una política de gestión de activos con varias partes concretas.
Necesita un inventario de las redes y sistemas de información y sus activos de soporte — hardware, software, inquilinos en la nube y los datos que albergan. Cada activo necesita un propietario y un nivel de clasificación. Necesita reglas de manejo vinculadas a esa clasificación, de modo que un sistema con credenciales de clientes se trate de forma distinta a un sitio de marketing. Y necesita políticas para medios extraíbles y para la devolución o eliminación segura de activos cuando termina un dispositivo o un contrato.
Ese último punto es donde los MSP quedan atrapados. Un portátil reinstalado y entregado al siguiente técnico sin un borrado documentado es una brecha. Un firewall de cliente dado de baja y revendido sin revocar los certificados es una mayor. La regulación quiere pruebas de que los activos abandonan su control tan limpiamente como entraron.
Punto de partida práctico: si su inventario no se descubre y concilia automáticamente al menos una vez al mes, dé por hecho que ya está mal. Las hojas de cálculo manuales se desvían en el momento en que un técnico levanta una VM fuera del proceso.
El control de acceso bajo CIR 2024/2690 significa mínimo privilegio, aplicado y revisado
Una vez clasificados los activos, el control de acceso decide quién los toca. El Implementing Regulation exige una política de control de acceso documentada basada en el mínimo privilegio y la necesidad de conocer — acceso concedido porque un rol lo requiere, no porque sea conveniente.
En concreto, los auditores esperan identificadores únicos para cada usuario (sin cuentas «admin» compartidas), un proceso separado y estrictamente controlado para las cuentas privilegiadas y administrativas, y revisiones periódicas de acceso que realmente conduzcan a revocaciones. El emparejamiento con la autenticación importa aquí: un control de acceso sólido presupone una identidad sólida, por lo que la MFA resistente al phishing no es un extra opcional sino el mecanismo que hace aplicable el mínimo privilegio. Vea nuestro desglose de los requisitos de MFA de NIS2 para entender cómo se conectan estas dos medidas.
La decisión que un auditor realmente pone a prueba es sencilla de enunciar y difícil de demostrar: para cualquier cuenta dada, ¿puede mostrar por qué tiene el acceso que tiene, quién lo aprobó y cuándo se revisó por última vez?
¿Se aplica la NIS2 a su organización?
1¿Opera su organización en un sector esencial o importante (energía, transporte, salud, infraestructura digital, etc.)?
Sí▼No▼2¿Tiene su organización 50 o más empleados, o un volumen de negocio anual superior a 10 millones de euros?
✗La NIS2 no se aplica directamente a su organización.
Sí▼No▼✓La NIS2 se aplica a su organización como entidad esencial o importante.
3¿Es su organización un operador de infraestructura crítica o un prestador cualificado de servicios de confianza?
Sí▼!La NIS2 podría aplicarse a su organización — solicite asesoramiento jurídico para confirmar su estatus.
1¿Opera su organización en un sector esencial o importante (energía, transporte, salud, infraestructura digital, etc.)?
Sí ↓No →2¿Tiene su organización 50 o más empleados, o un volumen de negocio anual superior a 10 millones de euros?
Sí ↓No →3¿Es su organización un operador de infraestructura crítica o un prestador cualificado de servicios de confianza?
Sí ↓No →✗La NIS2 no se aplica directamente a su organización.
✓La NIS2 se aplica a su organización como entidad esencial o importante.
!La NIS2 podría aplicarse a su organización — solicite asesoramiento jurídico para confirmar su estatus.
Se aplicaPosiblemente aplicaNo se aplica
El acceso privilegiado es donde se concentra el escrutinio. Los derechos de administrador permanentes que nadie usa a diario son el hallazgo más común. Si un técnico necesita administrador de dominio dos veces al mes, el acceso permanente 24/7 a él es un riesgo que elige asumir. La elevación just-in-time y el registro de sesiones lo convierten de un hallazgo en una medida defendible.
Para un MSP, una sola credencial obsoleta se propaga en cascada a cada cliente aguas abajo
Por eso a los reguladores les importa tanto una medida que suena a higiene informática. Los fallos del control de acceso no permanecen contenidos.
Una única cuenta sobreprivilegiada y no revisada dentro de un MSP no es un riesgo — es un riesgo compartido en cada cliente que esa cuenta pueda alcanzar. Compromértala y el radio de la explosión es toda la cartera de clientes. Esta es exactamente la preocupación de cadena de suministro en torno a la cual está construido el artículo 21(2)(d), y por eso una debilidad de control de acceso en un proveedor desencadena un escrutinio mucho más allá del propio proveedor. Los reguladores pueden escalar: un hallazgo en su organización se convierte en un hallazgo para cada entidad esencial que depende de usted, y la presión de aplicación — incluidas las multas administrativas y, para la dirección, la responsabilidad personal — se propaga en cascada por la cadena.
Escalada de sanciones NIS2 — Más allá de la multa
!Desencadenante
Incumplimiento detectado o incidente ocurrido
Una autoridad supervisora identifica una brecha de cumplimiento o una organización no cumple los requisitos NIS2
Las autoridades pueden imponer▼Sanciones no financieras1Órdenes de cumplimiento con plazos vinculantes
2Auditorías de seguridad obligatorias a tu cargo
3Divulgación pública de infracciones
4Instrucciones vinculantes sobre medidas de seguridad específicas
Escala hacia▼Consecuencias operativas y personales1Suspensión de certificaciones o licencias de operación
2Prohibición temporal de funciones directivas para individuos
3Identificación pública de personas físicas responsables
DesencadenanteNo financieroOperativo / personal
La implicación incómoda para los MSP: la postura de cumplimiento de sus clientes ahora es en parte función de su propia higiene de acceso. Un cliente puede hacerlo todo bien y aun así heredar una brecha de su lado. Cada vez más, eso es lo que sondean los cuestionarios de proveedores — vea contratos de proveedores y NIS2 para ver cómo esto aterriza en el lenguaje contractual.
La seguridad de los recursos humanos es la medida que nadie documenta
La tercera pata de 21(2)(i) es la que más a menudo se omite, porque vive en parte en RR. HH. en lugar de en TI. NIS2 espera que la seguridad forme parte del ciclo del empleo.
Eso significa verificación de antecedentes adecuada al rol antes de conceder el acceso, obligaciones de confidencialidad y seguridad recogidas en los contratos, responsabilidades de seguridad comprendidas durante el empleo y — algo crítico — un proceso de baja definido que revoque el acceso y recupere los activos el día en que alguien se va. No la semana siguiente. El mismo día.
El proceso joiner-mover-leaver es donde la gestión de activos, el control de acceso y la seguridad de RR. HH. por fin se unen como un solo sistema. Un «mover» — alguien que cambia de rol internamente — es el caso de fallo silencioso: acumula el acceso del rol antiguo mientras obtiene el nuevo, y nadie revoca los derechos antiguos. Seis movimientos después tiene una cuenta con un acceso que nadie puede explicar. Esa es precisamente la cuenta que un auditor encontrará.
Lo que un auditor realmente le pedirá que produzca
Pruebas, no intenciones. Para 21(2)(i) en concreto, esté listo para entregar un inventario de activos con propietarios y clasificación, una política de control de acceso que enuncie explícitamente el mínimo privilegio, una lista de cuentas privilegiadas con justificación y fecha de última revisión, registros de una revisión de acceso realizada con revocaciones, y procedimientos joiner-mover-leaver documentados con prueba de que se siguieron para las bajas recientes.
Si armar esa lista de memoria le inquietó, esa inquietud es el análisis de brechas. El artículo 21(2)(i) es una de diez medidas, y las medidas se entrelazan — una debilidad aquí socava su respuesta a incidentes, su aseguramiento de la cadena de suministro y sus afirmaciones de continuidad del negocio. Nuestra guía paso a paso de análisis de brechas recorre el conjunto completo, y las diez medidas explicadas muestran cómo 21(2)(i) se conecta con el resto.
El control de acceso y la gestión de activos no son glamorosos. También son donde la preparación se gana o se pierde, porque son las medidas que un auditor puede verificar en una tarde y que un atacante explota en minutos. Encuentre sus cuentas obsoletas y sus activos faltantes antes de que lo haga otro.
¿No sabe dónde están sus brechas? Realice un quick scan de NIS2 gratuito para ver en unos diez minutos cómo se comparan su control de acceso y su gestión de activos con el artículo 21.
