NIS2 artículo 21(2)(a): los dos documentos que todo auditor pide primero

El 15 de agosto de 2026 entró en vigor la Cyberbeveiligingswet neerlandesa. Más de 8.000 organizaciones tienen ahora un deber de diligencia, la obligación de registrarse ante el NCSC y un plazo de notificación de 24 horas.
A ninguna se le preguntará primero por su consola EDR.
El artículo 21(2)(a) de NIS2 es donde empieza toda conversación con un supervisor: su política de seguridad de las redes y sistemas de información, y su marco de gestión de riesgos. Dos documentos. Ambos aprobados por el órgano de dirección. Ambos fechados.
La mayoría de las organizaciones no tiene ninguno de los dos en la forma que exige realmente la normativa. Esto es lo que exige el artículo 21(2)(a), medida a medida, y lo que significa para los consultores que deben entregarlo.
El artículo 21(2)(a) son dos obligaciones, no una
El texto de la Directiva es breve: «políticas de análisis de riesgos y de seguridad de los sistemas de información». Leído deprisa, suena a un único documento.
El Reglamento de Ejecución (UE) 2024/2690 opina lo contrario. Su anexo divide el artículo 21(2)(a) en dos secciones principales distintas:
- Sección 1 — Política de seguridad de las redes y sistemas de información, más funciones, responsabilidades y autoridades.
- Sección 2 — Política de gestión de riesgos: el marco, la supervisión del cumplimiento y la revisión independiente.
El Reglamento es directamente vinculante para proveedores de DNS, registros de TLD, proveedores de nube, operadores de centros de datos, CDN, proveedores de servicios gestionados, proveedores de servicios de seguridad gestionados, mercados en línea, motores de búsqueda, plataformas sociales y prestadores de servicios de confianza. Para el resto es el referente de facto, porque las autoridades nacionales no tienen nada más específico con lo que medir.
Si entrega una única «política de seguridad de la información» combinada y da por cerrado el artículo 21(2)(a), ha cumplido aproximadamente la mitad.
Su política de seguridad tiene once contenidos obligatorios
El punto 1.1.1 del anexo enumera lo que debe contener la política de máximo nivel. No «debería considerar» — debe establecer:
- El enfoque de la entidad para gestionar la seguridad de sus redes y sistemas de información
- La coherencia con la estrategia y los objetivos de negocio
- Objetivos de seguridad declarados
- Un compromiso de mejora continua
- Un compromiso de aportar recursos — personal, presupuesto, procesos, herramientas y tecnología
- Comunicación a los empleados y partes externas relevantes, y su acuse de recibo
- Funciones y responsabilidades conforme al punto 1.2
- La documentación a conservar y su periodo de conservación
- Una lista de las políticas temáticas
- Indicadores y métricas para supervisar la implantación y el nivel de madurez actual
- La fecha de aprobación formal por los órganos de dirección
El punto 5 es el que hace fracasar más auditorías. Una política que se compromete con la seguridad pero nunca con el presupuesto o la plantilla no cumple 1.1.1(e). El punto 10 tampoco: si no puede mostrar los indicadores con los que mide su propia política, tiene una declaración de intenciones, no una política.
El punto 11 es el más barato de corregir y el que falta con más frecuencia. Una política sin aprobación fechada del órgano de dirección es, a efectos de supervisión, un borrador.
Dónde encaja 21(2)(a) entre las diez medidas
El artículo 21(2)(a) es la primera de las diez medidas de gestión de riesgos — y de la que heredan todas las demás. El control de acceso del 21(2)(i) debe ser una política temática bajo su política de máximo nivel. Los requisitos de copias de seguridad del 21(2)(c) deben derivarse de un análisis de impacto en el negocio que alimente su plan de tratamiento de riesgos. Si (a) falla, las otras nueve no tienen cimiento.
Artículo 21 — 10 Medidas de Ciberseguridad NIS2
Artículo 21
10 Medidas de Ciberseguridad
Gobernanza & Estrategia
1Análisis de riesgos & políticas de seguridad de la información6Evaluación de la eficacia de las medidas de seguridadIncidentes & Continuidad
2Gestión de incidentes & notificación3Continuidad del negocio & recuperación ante desastresCadena de Suministro & Sistemas
4Seguridad de la cadena de suministro5Seguridad en el desarrollo de sistemas de redes e informaciónControles Técnicos
8Criptografía & cifrado10Autenticación multifactor & comunicaciones segurasPersonas & Activos
7Ciberhigiene & formación9Seguridad de RRHH & control de acceso
El órgano de dirección debe firmar — y volver a firmar
El punto 1.1.2 exige que la política sea revisada y, en su caso, actualizada por los órganos de dirección al menos anualmente, y además siempre que se produzcan incidentes significativos o cambios significativos en las operaciones o los riesgos. El resultado de cada revisión debe documentarse.
Dos consecuencias prácticas.
Primera: «anualmente» es un mínimo, no un calendario. Una fusión, una nueva plataforma cloud, un incidente de ransomware en un proveedor clave — cada uno activa una revisión fuera de ciclo. Si su cliente implantó un nuevo ERP en marzo y la política se revisó por última vez en enero, esa es una brecha que un supervisor encuentra con una sola pregunta.
Segunda: la revisión es una actividad del órgano de dirección, no de TI. El CISO puede prepararla. El órgano de dirección debe realizarla. Es la expresión operativa de la responsabilidad personal del artículo 20 — y la razón por la que las actas del consejo se han convertido en evidencia de auditoría.
Al menos una persona debe reportar directamente al consejo
El punto 1.2.3 es una frase con consecuencias desproporcionadas: al menos una persona reportará directamente a los órganos de dirección en materia de seguridad de las redes y sistemas de información.
Para un MSP, esta es la línea que no puede cruzar en nombre de su cliente. Puede operar el SOC, redactar la política, mantener el registro de riesgos y preparar el dossier para el consejo. No puede ser la persona que reporta al consejo en su nombre, porque la responsabilidad reside dentro de la entidad.
El punto 1.2.5 añade la segregación de funciones incompatibles, cuando proceda. El punto 1.2.4 reconoce la realidad de las entidades más pequeñas: la seguridad puede ser una tarea adicional a un rol existente en lugar de una función dedicada. Lo que no admite es que la tarea no exista.
El marco de gestión de riesgos es un proceso, no una hoja de cálculo
El punto 2.1.2 del anexo define el proceso de gestión de riesgos de ciberseguridad en diez pasos. Las entidades deben:
- Seguir una metodología de gestión de riesgos
- Establecer un nivel de tolerancia al riesgo acorde con su apetito de riesgo
- Establecer y mantener criterios de riesgo
- Identificar y documentar riesgos con un enfoque de todos los peligros, incluyendo explícitamente a terceros y los puntos únicos de fallo
- Analizar amenaza, probabilidad, impacto y nivel de riesgo, empleando inteligencia de amenazas y datos de vulnerabilidades
- Evaluar los riesgos frente a los criterios
- Identificar y priorizar opciones de tratamiento
- Supervisar de forma continua la implantación de las medidas de tratamiento
- Designar quién es responsable de cada medida de tratamiento y para cuándo
- Documentar las medidas en un plan de tratamiento de riesgos, con justificación comprensible de cualquier riesgo residual aceptado
Compare esa lista con el registro de riesgos de un cliente medio. La mayoría tiene una lista de riesgos con una calificación rojo-ámbar-verde. Muy pocos tienen metodología documentada, nivel de tolerancia declarado, propietarios nombrados con plazos y justificación escrita del riesgo residual.
El requisito de todos los peligros también es más amplio de lo que suponen la mayoría de los equipos. Cubre amenazas físicas y ambientales, fallo de proveedores e indisponibilidad de personal — no solo ciberataques. Si su registro contiene únicamente escenarios de ataque, no cumple 2.1.2(d). El riesgo de terceros en particular debe ser identificable en el propio registro, y ahí conecta con las obligaciones de cadena de suministro del artículo 21(2)(d).
El punto 2.1.3 añade una restricción que los consultores deberían agradecer: al priorizar el tratamiento, las entidades deben ponderar el coste de implantación frente al beneficio esperado. La proporcionalidad está escrita en el Reglamento. No está obligado a recomendarlo todo — está obligado a justificar lo que hizo y lo que no.
El riesgo residual necesita un nombre
El punto 2.1.1 es la frase que cambia la gobernanza: los resultados de la evaluación de riesgos y los riesgos residuales deben ser aceptados por los órganos de dirección, o por personas responsables y con autoridad para gestionar riesgos, con reporte adecuado a los órganos de dirección.
Eso es un requisito de firma. «Se informó al consejo» no es aceptación. Tiene que haber una decisión, de una persona responsable identificada, registrada.
El punto 2.1.4 exige después revisar la evaluación de riesgos y el plan de tratamiento a intervalos planificados y al menos anualmente, y tras incidentes significativos o cambios significativos. La misma lógica de activación que en la revisión de la política, aplicada al registro.
Supervisión del cumplimiento y revisión independiente son cosas distintas
El punto 2.2 exige revisar periódicamente el cumplimiento de sus propias políticas, normas y reglas, con reporte regular a los órganos de dirección mediante un sistema eficaz de reporte de cumplimiento.
El punto 2.3 exige algo completamente distinto: una revisión independiente del enfoque de la entidad para gestionar la seguridad — personas, procesos y tecnología — realizada por personas con competencia de auditoría adecuada que no estén en la línea jerárquica del área revisada.
Cuando la separación es imposible por el tamaño, la entidad debe adoptar medidas alternativas que garanticen la imparcialidad. No puede simplemente omitir la revisión.
Esta es la apertura comercial más clara del artículo 21(2)(a) para consultores y vCISO. Una entidad importante de diez personas no puede producir un revisor independiente internamente. Uno externo es la medida alternativa. Tenga en cuenta que 2.3 se suma, no sustituye, a la evaluación de eficacia del artículo 21(2)(f) — los supervisores esperarán ambas.
Los supervisores ya no esperan
La presión llega desde dos direcciones a la vez.
En el plano nacional: los Países Bajos entraron en vigor el 15 de agosto de 2026 con la Cyberbeveiligingswet, que cubre 18 sectores y más de 8.000 entidades. La ventana de registro alemana se cerró hace meses con una gran parte de las entidades en el ámbito todavía sin registrar. Austria, Suecia, Polonia y Portugal están todas en vigor.
Desde Bruselas: el 8 de julio de 2026 la Comisión Europea remitió a Irlanda, España, Francia y los Países Bajos al Tribunal de Justicia de la UE por transposición incompleta, solicitando sanciones económicas. Los Estados miembros lentos en transponer están siendo presionados con fuerza — lo que históricamente se traduce en autoridades nacionales deseosas de demostrar actividad sancionadora en cuanto su ley entra en vigor.
Estado de Implementación NIS2 por País (2025–2026)
Plenamente en vigor
BélgicaCroaciaHungríaLituaniaLetoniaItalia6 paísesAdoptada — finales 2025
AlemaniaRepública ChecaFinlandia3 paísesEn proceso — previsto 2026
Países BajosFranciaEspañaPoloniaAustriaSueciaIrlanda7 países
Qué ocurre cuando falta 21(2)(a)
Una política ausente o sin fecha rara vez es el hallazgo que cierra una inspección. Es el hallazgo que la abre. Si la política de máximo nivel no está aprobada, las políticas temáticas que dependen de ella carecen de mandato. Si el registro de riesgos no tiene metodología, cualquier decisión de control posterior resulta injustificable.
A partir de ahí, el arsenal supervisor escala: instrucciones vinculantes, auditorías obligatorias a costa de la entidad, publicación del incumplimiento, multas administrativas de hasta 10 millones de euros o el 2 % de la facturación anual mundial para entidades esenciales, y — para entidades esenciales — suspensión temporal de funciones directivas.
Escalada de sanciones NIS2 — Más allá de la multa
!Desencadenante
Incumplimiento detectado o incidente ocurrido
Una autoridad supervisora identifica una brecha de cumplimiento o una organización no cumple los requisitos NIS2
Las autoridades pueden imponer▼Sanciones no financieras1Órdenes de cumplimiento con plazos vinculantes
2Auditorías de seguridad obligatorias a tu cargo
3Divulgación pública de infracciones
4Instrucciones vinculantes sobre medidas de seguridad específicas
Escala hacia▼Consecuencias operativas y personales1Suspensión de certificaciones o licencias de operación
2Prohibición temporal de funciones directivas para individuos
3Identificación pública de personas físicas responsables
DesencadenanteNo financieroOperativo / personal
Un plan de 30 días para consultores
Si da soporte a clientes en el ámbito de aplicación, esta secuencia produce evidencia defendible en el menor tiempo:
Días 1–5. Recupere la política de seguridad actual del cliente. Contrástela con los once contenidos del punto 1.1.1. La mayoría falla en recursos, indicadores y fecha de aprobación.
Días 6–10. Determine si alguien reporta directamente al órgano de dirección sobre seguridad. Si no, designe a esa persona y déjelo en acta.
Días 11–20. Reconstruya el registro de riesgos en torno a 2.1.2: metodología documentada, tolerancia declarada, alcance de todos los peligros incluyendo proveedores y puntos únicos de fallo, propietarios nombrados, plazos y justificación escrita del riesgo residual.
Días 21–25. Presente la política y el plan de tratamiento de riesgos al órgano de dirección. Consiga aprobación formal, fechada y en acta.
Días 26–30. Defina la cadencia de supervisión del cumplimiento del 2.2 y programe la primera revisión independiente del 2.3, con una nota explícita sobre cómo se garantiza la imparcialidad.
Eso produce los dos artefactos que un supervisor pide primero — con el rastro de gobernanza que demuestra que son reales.
Si quiere una lectura rápida de la situación de un cliente frente al artículo 21 antes de comprometer el alcance de un proyecto, ejecute el quick scan de NIS2. Mapea las brechas en minutos para que pueda presupuestar el trabajo en lugar de adivinarlo.
La versión corta
El artículo 21(2)(a) no es sobrecarga documental. Es el control que hace defendibles a todos los demás. Una política con once contenidos definidos y una aprobación fechada del consejo. Un marco de riesgos con metodología, propietarios nombrados y riesgo residual aceptado. Supervisión del cumplimiento y una revisión independiente por alguien fuera de la línea jerárquica.
Todo lo demás del artículo 21 se apoya en eso. Constrúyalo primero.
