Certificación NIS2: qué exige realmente el artículo 24 — y qué cambia con EUMSS

Llega a tu mesa un cuestionario de proveedores de un cliente alemán. Pregunta 14: "Confirme que su plataforma está certificada en NIS2 y adjunte el certificado."
Ese certificado no existe. La certificación NIS2 no existe como marca de conformidad. NIS2 es una directiva dirigida a los Estados miembros y a las entidades que estos designen, no un sello que se pega a un producto.
La pregunta no es absurda, está mal formulada. Detrás está el artículo 24 de NIS2, un mecanismo de obligación real que la mayoría de los consultores nunca ha leído, y un marco europeo de certificación que se movió de forma apreciable durante 2026. Esto es lo que aplica de verdad.
El artículo 24 permite a los Estados miembros imponer certificación — no crea ningún certificado
El texto es breve y conviene conocerlo literalmente.
El artículo 24, apartado 1, dice que los Estados miembros podrán exigir a las entidades esenciales e importantes que utilicen productos, servicios y procesos TIC — desarrollados internamente o adquiridos a terceros — certificados en el marco de un esquema europeo de certificación de la ciberseguridad adoptado conforme al artículo 49 del Reglamento (UE) 2019/881, el Cybersecurity Act. Y añade que los Estados miembros fomentarán el uso de servicios de confianza cualificados.
Dos verbos, dos pesos muy distintos. "Podrán exigir" es una opción nacional. "Fomentarán" no tiene dientes.
El artículo 24, apartado 2, va más allá. La Comisión puede adoptar actos delegados que especifiquen qué categorías de entidades esenciales e importantes deben usar TIC certificadas u obtener ellas mismas un certificado. Esos actos son condicionales: se adoptan donde se hayan detectado niveles insuficientes de ciberseguridad, deben incluir un periodo de implantación y requieren evaluación de impacto y consulta previas.
No se ha adoptado ningún acto delegado de ese tipo. Es el dato más útil para un cliente que entra en pánico por una certificación obligatoria: el mecanismo europeo existe y está cargado, pero nunca se ha disparado.
El artículo 24, apartado 3, es la vía alternativa. Si no hay esquema adecuado para una categoría que la Comisión quiera cubrir, puede pedir a ENISA que prepare un esquema candidato. Esa es exactamente la ruta que produjo el esquema que los MSP deberían estar vigilando.
Solo hay un esquema europeo realmente operativo
El Cybersecurity Act permite a la UE adoptar esquemas de certificación. Se ha adoptado y está en marcha exactamente uno: EUCC, el esquema europeo basado en Common Criteria, establecido por el Reglamento de Ejecución (UE) 2024/482 de 31 de enero de 2024 y modificado por el Reglamento de Ejecución (UE) 2024/3144.
EUCC cubre productos TIC: chips, tarjetas inteligentes, hardware, software. No organizaciones. No servicios. Se apoya en Common Criteria (ISO/IEC 15408), con la metodología de evaluación en ISO/IEC 18045. Los certificados pueden emitirse desde febrero de 2025, en dos niveles de garantía: sustancial y alto.
Dos detalles que hacen tropezar.
La transición de normas. Hasta el 31 de diciembre de 2027 pueden seguir emitiéndose certificados bajo la familia antigua Common Criteria 3.1 revisión 5 y también bajo CC:2022 / ISO/IEC 15408:2022. Un certificado del expediente de proveedores de tu cliente puede descansar en cualquiera de las dos. Comprueba en cuál antes de darlo por vigente.
El reconocimiento mutuo es incompleto. Los certificados EUCC emitidos por un organismo público de certificación que además sea participante autorizador del Common Criteria Recognition Arrangement se reconocen como antes. Los de organismos privados necesitan un proceso adicional de supervisión certificado a certificado por la autoridad nacional para llevar la marca CCRA. Si tu cliente compra a escala global, un certificado EUCC no es un pasaporte mundial automático.
Los dos esquemas cuya existencia se presume no existen. EUCS, el de servicios en la nube, está en borrador desde 2019 y sigue sin adoptarse, atascado en la cuestión de soberanía en torno a los hiperescaladores no europeos. EU5G está aún menos maduro: ningún esquema adoptado, ningún borrador público completo. Si un proveedor afirma que su nube está "certificada EUCS", eso hoy no es posible.
El esquema que va a alcanzar a los MSP es EUMSS
Esta es la parte que importa si vendes servicios de seguridad en lugar de productos.
El 15 de enero de 2025 la Comisión adoptó una modificación del Cybersecurity Act — el Reglamento (UE) 2025/37 — que extiende por primera vez el marco de certificación a los servicios de seguridad gestionados. La definición abarca respuesta a incidentes, test de intrusión, auditorías de seguridad y consultoría.
El 25 de abril de 2025 la Comisión solicitó formalmente a ENISA desarrollar un esquema candidato. ENISA constituyó un Ad Hoc Working Group, cuya reunión inaugural tuvo lugar el 13 de octubre de 2025. El borrador de esquema candidato v1.1 pasó a consulta pública y la ventana de comentarios cerró el 13 de septiembre de 2026.
Vuelve a leerlo si diriges un MSP o un MSSP. La UE está construyendo un esquema de certificación para exactamente lo que vendes. Su propósito declarado es limpiar requisitos nacionales fragmentados y habilitar la prestación transfronteriza, lo que juega a tu favor. Pero también será la vara de medir a la que recurran los departamentos de compras de tus clientes, y lo que el artículo 24 podrá llegar a imponer.
El borrador es público. La ventana de comentarios está cerrada, pero leerlo ahora y cruzarlo con tu catálogo de servicios es un ejercicio barato con retorno evidente. Nadie se certifica contra un esquema que lee por primera vez el día en que se adopta. Si todavía estás resolviendo cómo te afecta la doble obligación, empieza por NIS2 para MSP y MSSP.
La certificación es prueba, no cumplimiento
Esta es la distinción que hace el trabajo de verdad en una auditoría.
El artículo 21 obliga a las entidades a adoptar medidas técnicas, operativas y organizativas adecuadas y proporcionadas. El artículo 24 ofrece la certificación como una forma de demostrar el cumplimiento de requisitos concretos del artículo 21. Demostrar, no sustituir.
Un certificado EUCC sobre un cortafuegos le dice al supervisor que el producto se evaluó contra una declaración de seguridad definida a un nivel de garantía definido. No dice nada sobre si tu cliente lo configuró correctamente, lo parcheó, lo monitorizó o lo incluyó en el análisis de riesgos que exige el artículo 21, apartado 2, letra a). Los supervisores piden evidencia de operación, no papeles de producto. Nuestro desglose de las diez medidas del artículo 21 muestra la escasa superficie que puede cubrir un certificado de producto.
Artículo 21 — 10 Medidas de Ciberseguridad NIS2
Artículo 21
10 Medidas de Ciberseguridad
Gobernanza & Estrategia
1Análisis de riesgos & políticas de seguridad de la información6Evaluación de la eficacia de las medidas de seguridadIncidentes & Continuidad
2Gestión de incidentes & notificación3Continuidad del negocio & recuperación ante desastresCadena de Suministro & Sistemas
4Seguridad de la cadena de suministro5Seguridad en el desarrollo de sistemas de redes e informaciónControles Técnicos
8Criptografía & cifrado10Autenticación multifactor & comunicaciones segurasPersonas & Activos
7Ciberhigiene & formación9Seguridad de RRHH & control de acceso
La misma lógica vale para ISO 27001. Un SGSI certificado es prueba de apoyo sólida y acorta notablemente una auditoría, pero no se solapa uno a uno con el artículo 21: tratamos ese hueco en NIS2 frente a ISO 27001.
Donde la certificación sí mueve la aguja es la cadena de suministro. El artículo 21, apartado 2, letra d), sitúa la seguridad de proveedores dentro del deber de diligencia, y un componente certificado es mucho más defendible ahí que una carta de garantía del fabricante. Ahí hay que usarla, y ahí no hay que pasarse. Exigir hoy nube "certificada UE" mete una cláusula inejecutable en el contrato. Mira qué le hace NIS2 a los contratos con proveedores para redacciones que aguantan.
España: la ley no está, pero el reloj de la certificación ya corre
España merece un párrafo propio, y conviene decirlo sin rodeos: en el momento de escribir esto, NIS2 sigue sin transponerse al derecho español.
El Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, aprobado en Consejo de Ministros el 14 de enero de 2025, continúa en tramitación y no se ha publicado en el BOE. España incumplió el plazo de transposición de octubre de 2024, recibió dictamen motivado de la Comisión y el 19 de mayo de 2026 un segundo requerimiento formal exigiendo transponer con urgencia. El asunto llegó al Tribunal de Justicia de la UE, algo que analizamos en Francia y España ante el TJUE.
Esperar a la ley es un error por dos razones muy concretas.
Primera: tus clientes ya reciben la exigencia por contrato. Alemania aplica su ley desde el 6 de diciembre de 2025 y el § 61 BSIG faculta al BSI a ordenar auditorías, inspecciones y certificaciones. Países Bajos aplica la Cyberbeveiligingswet desde el 15 de agosto de 2026. Un integrador español que suministre a una entidad esencial alemana u holandesa recibe la obligación aguas arriba, vía el artículo 21, apartado 2, letra d), sin que la ley española tenga nada que decir al respecto.
Segunda: la parte de certificación ya es aplicable en España, porque descansa en un reglamento y no en una directiva. El Reglamento (UE) 2019/881 y el Reglamento de Ejecución (UE) 2024/482 no necesitan transposición. Y el organismo español ya está operando en ese marco: el Centro Criptológico Nacional (CCN), dependiente del CNI, actúa como autoridad de certificación a través de su Organismo de Certificación y ha sido el primer organismo acreditado por ENAC para certificar productos TIC en el nivel alto dentro del esquema EUCC.
Eso tiene una lectura práctica para consultores: el CCN mantiene además la metodología nacional LINCE y el catálogo CPSTIC de productos y servicios evaluados. Si trabajas con sector público español, el CPSTIC sigue siendo el listado que determina qué puedes proponer, y no es lo mismo que un certificado EUCC. Distingue los tres artefactos en tus propuestas: LINCE, CPSTIC y EUCC responden a preguntas distintas.
Italia, por su parte, cerró el 27 de febrero de 2026 el esquema nacional que operaba desde 2004; el OCSI emite ahora los certificados EUCC para la ACN. Francia detuvo el mismo día la emisión de nuevos certificados SOG-IS.
Consecuencia práctica: un certificado de proveedor de 2025 bajo esquema nacional y un certificado EUCC de 2026 no son el mismo papel, y el más antiguo tiene fecha de caducidad. Pide fecha de emisión y nombre del esquema, no solo el logo del PDF.
Estado de Implementación NIS2 por País (2025–2026)
Plenamente en vigor
BélgicaCroaciaHungríaLituaniaLetoniaItalia6 paísesAdoptada — finales 2025
AlemaniaRepública ChecaFinlandia3 paísesEn proceso — previsto 2026
Países BajosFranciaEspañaPoloniaAustriaSueciaIrlanda7 países
Tres movimientos para esta semana
Deja de responder a "¿está certificado en NIS2?" con un sí o un no. Responde con lo que realmente tienes: un certificado EUCC y su nivel de garantía, un certificado ISO 27001 y su alcance, una certificación nacional y su caducidad, o un honesto nada de lo anterior más la evidencia de operación que cubre el mismo terreno. El cliente agradece la segunda respuesta en cuanto le explicas por qué la primera no existe.
Revisa tus plantillas de requisitos a proveedores buscando cláusulas inejecutables. Cualquier exigencia de certificación EUCS o EU5G puede salir hoy. Sustitúyela por requisitos de control concretos y obligaciones de evidencia que puedas verificar.
Si prestas servicios de seguridad gestionados, lee el borrador de EUMSS y cruza tu modelo de entrega con él. Tienes una ventana antes de que esto se convierta en un filtro de compras, y no va a quedarse abierta indefinidamente.
Las organizaciones que se atascarán no son las que carecen de certificados. Son las que compraron certificados en lugar de construir el rastro de evidencia que el artículo 21 pide de verdad, y que descubren la diferencia cuando alguien pregunta cómo se opera el producto certificado.
Si quieres saber dónde está la evidencia de tu cliente frente al artículo 21 antes de que lo pregunte otro, lanza un diagnóstico NIS2 gratuito y trabaja a partir de las brechas.
¿Tienes otra pregunta?
Las respuestas se generan a partir de nuestros artículos y no constituyen asesoramiento jurídico. No introduzcas datos personales o confidenciales.
