Ir al contenido principal
Volver al resumen

NIS2 Control de acceso y gestión de activos: el artículo 21(2)(i) explicado

Por NIS2Certify
NIS2Control de accesoGestión de activosArtículo 21MSP
NIS2 Control de acceso y gestión de activos: el artículo 21(2)(i) explicado

La mayoría de las auditorías de NIS2 no fallan por el cifrado ni por la respuesta a incidentes. Fallan por una hoja de cálculo que nadie mantuvo al día.

Un auditor pide su inventario de activos y recibe una exportación de hace dos años. Pregunta quién tiene derechos de administrador sobre la consola de gestión del firewall del cliente y obtiene tres nombres — pero el cuarto, un contratista que se marchó en marzo, todavía tiene una cuenta activa. Eso es un hallazgo. A menudo es el primero, y tiñe todo lo que viene después.

El artículo 21(2)(i) de NIS2 agrupa tres medidas que la mayoría de las organizaciones tratan como tareas administrativas separadas: seguridad de los recursos humanos, políticas de control de acceso y gestión de activos. Los auditores las tratan como un único sistema interconectado. Si ayuda a clientes con NIS2, esta es la medida en la que su propia casa debe estar en orden primero — porque como proveedor de servicios gestionados usted mismo entra en el ámbito del Commission Implementing Regulation (EU) 2024/2690, que convierte estas obligaciones en requisitos vinculantes y verificables.

El artículo 21(2)(i) abarca tres medidas que los auditores leen como una sola historia

El texto de la directiva es breve: las entidades deben disponer de «seguridad de los recursos humanos, políticas de control de acceso y gestión de activos». Esa brevedad es engañosa. El Implementing Regulation y la ENISA Technical Implementation Guidance (v1.0, junio de 2025) lo despliegan en algunos de los requisitos más detallados de todo el marco.

La lógica es una cadena. Clasifica sus activos para saber qué importa. Controla el acceso a esos activos según esa clasificación. Gestiona a las personas que poseen ese acceso a lo largo de todo su ciclo de vida con usted. Rompa un eslabón y los otros dos pierden su sentido — el mínimo privilegio no vale nada si nunca inventarió los sistemas, y un inventario perfecto no vale nada si un antiguo empleado todavía tiene las llaves.

Artículo 21 — 10 Medidas de Ciberseguridad NIS2

Artículo 21

10 Medidas de Ciberseguridad

Gobernanza & Estrategia

1Análisis de riesgos & políticas de seguridad de la información
6Evaluación de la eficacia de las medidas de seguridad

Incidentes & Continuidad

2Gestión de incidentes & notificación
3Continuidad del negocio & recuperación ante desastres

Cadena de Suministro & Sistemas

4Seguridad de la cadena de suministro
5Seguridad en el desarrollo de sistemas de redes e información

Controles Técnicos

8Criptografía & cifrado
10Autenticación multifactor & comunicaciones seguras

Personas & Activos

7Ciberhigiene & formación
9Seguridad de RRHH & control de acceso

No puede controlar el acceso a activos que nunca ha inventariado

La gestión de activos va primero, porque todo lo demás depende de ella. CIR 2024/2690 no pide «una lista de servidores». Exige una política de gestión de activos con varias partes concretas.

Necesita un inventario de las redes y sistemas de información y sus activos de soporte — hardware, software, inquilinos en la nube y los datos que albergan. Cada activo necesita un propietario y un nivel de clasificación. Necesita reglas de manejo vinculadas a esa clasificación, de modo que un sistema con credenciales de clientes se trate de forma distinta a un sitio de marketing. Y necesita políticas para medios extraíbles y para la devolución o eliminación segura de activos cuando termina un dispositivo o un contrato.

Ese último punto es donde los MSP quedan atrapados. Un portátil reinstalado y entregado al siguiente técnico sin un borrado documentado es una brecha. Un firewall de cliente dado de baja y revendido sin revocar los certificados es una mayor. La regulación quiere pruebas de que los activos abandonan su control tan limpiamente como entraron.

Punto de partida práctico: si su inventario no se descubre y concilia automáticamente al menos una vez al mes, dé por hecho que ya está mal. Las hojas de cálculo manuales se desvían en el momento en que un técnico levanta una VM fuera del proceso.

El control de acceso bajo CIR 2024/2690 significa mínimo privilegio, aplicado y revisado

Una vez clasificados los activos, el control de acceso decide quién los toca. El Implementing Regulation exige una política de control de acceso documentada basada en el mínimo privilegio y la necesidad de conocer — acceso concedido porque un rol lo requiere, no porque sea conveniente.

En concreto, los auditores esperan identificadores únicos para cada usuario (sin cuentas «admin» compartidas), un proceso separado y estrictamente controlado para las cuentas privilegiadas y administrativas, y revisiones periódicas de acceso que realmente conduzcan a revocaciones. El emparejamiento con la autenticación importa aquí: un control de acceso sólido presupone una identidad sólida, por lo que la MFA resistente al phishing no es un extra opcional sino el mecanismo que hace aplicable el mínimo privilegio. Vea nuestro desglose de los requisitos de MFA de NIS2 para entender cómo se conectan estas dos medidas.

La decisión que un auditor realmente pone a prueba es sencilla de enunciar y difícil de demostrar: para cualquier cuenta dada, ¿puede mostrar por qué tiene el acceso que tiene, quién lo aprobó y cuándo se revisó por última vez?

¿Se aplica la NIS2 a su organización?

1

¿Opera su organización en un sector esencial o importante (energía, transporte, salud, infraestructura digital, etc.)?

No
2

¿Tiene su organización 50 o más empleados, o un volumen de negocio anual superior a 10 millones de euros?

No
3

¿Es su organización un operador de infraestructura crítica o un prestador cualificado de servicios de confianza?

No

La NIS2 no se aplica directamente a su organización.

La NIS2 se aplica a su organización como entidad esencial o importante.

!

La NIS2 podría aplicarse a su organización — solicite asesoramiento jurídico para confirmar su estatus.

Se aplica
Posiblemente aplica
No se aplica

El acceso privilegiado es donde se concentra el escrutinio. Los derechos de administrador permanentes que nadie usa a diario son el hallazgo más común. Si un técnico necesita administrador de dominio dos veces al mes, el acceso permanente 24/7 a él es un riesgo que elige asumir. La elevación just-in-time y el registro de sesiones lo convierten de un hallazgo en una medida defendible.

Para un MSP, una sola credencial obsoleta se propaga en cascada a cada cliente aguas abajo

Por eso a los reguladores les importa tanto una medida que suena a higiene informática. Los fallos del control de acceso no permanecen contenidos.

Una única cuenta sobreprivilegiada y no revisada dentro de un MSP no es un riesgo — es un riesgo compartido en cada cliente que esa cuenta pueda alcanzar. Compromértala y el radio de la explosión es toda la cartera de clientes. Esta es exactamente la preocupación de cadena de suministro en torno a la cual está construido el artículo 21(2)(d), y por eso una debilidad de control de acceso en un proveedor desencadena un escrutinio mucho más allá del propio proveedor. Los reguladores pueden escalar: un hallazgo en su organización se convierte en un hallazgo para cada entidad esencial que depende de usted, y la presión de aplicación — incluidas las multas administrativas y, para la dirección, la responsabilidad personal — se propaga en cascada por la cadena.

Escalada de sanciones NIS2 — Más allá de la multa

!

Desencadenante

Incumplimiento detectado o incidente ocurrido

Una autoridad supervisora identifica una brecha de cumplimiento o una organización no cumple los requisitos NIS2

Las autoridades pueden imponer
Sanciones no financieras
1

Órdenes de cumplimiento con plazos vinculantes

2

Auditorías de seguridad obligatorias a tu cargo

3

Divulgación pública de infracciones

4

Instrucciones vinculantes sobre medidas de seguridad específicas

Escala hacia
Consecuencias operativas y personales
1

Suspensión de certificaciones o licencias de operación

2

Prohibición temporal de funciones directivas para individuos

3

Identificación pública de personas físicas responsables

Desencadenante
No financiero
Operativo / personal

La implicación incómoda para los MSP: la postura de cumplimiento de sus clientes ahora es en parte función de su propia higiene de acceso. Un cliente puede hacerlo todo bien y aun así heredar una brecha de su lado. Cada vez más, eso es lo que sondean los cuestionarios de proveedores — vea contratos de proveedores y NIS2 para ver cómo esto aterriza en el lenguaje contractual.

La seguridad de los recursos humanos es la medida que nadie documenta

La tercera pata de 21(2)(i) es la que más a menudo se omite, porque vive en parte en RR. HH. en lugar de en TI. NIS2 espera que la seguridad forme parte del ciclo del empleo.

Eso significa verificación de antecedentes adecuada al rol antes de conceder el acceso, obligaciones de confidencialidad y seguridad recogidas en los contratos, responsabilidades de seguridad comprendidas durante el empleo y — algo crítico — un proceso de baja definido que revoque el acceso y recupere los activos el día en que alguien se va. No la semana siguiente. El mismo día.

El proceso joiner-mover-leaver es donde la gestión de activos, el control de acceso y la seguridad de RR. HH. por fin se unen como un solo sistema. Un «mover» — alguien que cambia de rol internamente — es el caso de fallo silencioso: acumula el acceso del rol antiguo mientras obtiene el nuevo, y nadie revoca los derechos antiguos. Seis movimientos después tiene una cuenta con un acceso que nadie puede explicar. Esa es precisamente la cuenta que un auditor encontrará.

Lo que un auditor realmente le pedirá que produzca

Pruebas, no intenciones. Para 21(2)(i) en concreto, esté listo para entregar un inventario de activos con propietarios y clasificación, una política de control de acceso que enuncie explícitamente el mínimo privilegio, una lista de cuentas privilegiadas con justificación y fecha de última revisión, registros de una revisión de acceso realizada con revocaciones, y procedimientos joiner-mover-leaver documentados con prueba de que se siguieron para las bajas recientes.

Si armar esa lista de memoria le inquietó, esa inquietud es el análisis de brechas. El artículo 21(2)(i) es una de diez medidas, y las medidas se entrelazan — una debilidad aquí socava su respuesta a incidentes, su aseguramiento de la cadena de suministro y sus afirmaciones de continuidad del negocio. Nuestra guía paso a paso de análisis de brechas recorre el conjunto completo, y las diez medidas explicadas muestran cómo 21(2)(i) se conecta con el resto.

El control de acceso y la gestión de activos no son glamorosos. También son donde la preparación se gana o se pierde, porque son las medidas que un auditor puede verificar en una tarde y que un atacante explota en minutos. Encuentre sus cuentas obsoletas y sus activos faltantes antes de que lo haga otro.

¿No sabe dónde están sus brechas? Realice un quick scan de NIS2 gratuito para ver en unos diez minutos cómo se comparan su control de acceso y su gestión de activos con el artículo 21.

    NIS2 Control de acceso y gestión de activos: el artículo 21(2)(i) explicado — NIS2Certify