Requisitos de criptografía de NIS2: por qué "tenemos cifrado" no supera el Artículo 21(2)(h)

Un MSP que conozco superó doce de los trece dominios de requisitos en la evaluación de preparación NIS2 de un cliente. El único en el que falló fue criptografía. No porque al cliente le faltara cifrado — TLS estaba en todas partes, los portátiles llevaban BitLocker, las copias de seguridad eran AES-256. Falló porque, cuando el auditor pidió "muéstrame tu política de criptografía", nadie pudo presentar un documento. "Tenemos cifrado" era cierto. Solo que no era la pregunta.
Esta es la trampa del Artículo 21(2)(h) de NIS2. El cifrado es un control que se despliega. La criptografía, bajo NIS2, es una política que hay que gobernar, documentar y demostrar. No son lo mismo, y precisamente en esa brecha es donde hoy se desmoronan las evaluaciones de preparación.
El Artículo 21(2)(h) pide una política, no un producto
El Artículo 21 enumera diez medidas básicas de gestión de riesgos que toda entidad esencial e importante debe tener. El punto (h) dice: "políticas y procedimientos relativos al uso de la criptografía y, cuando proceda, del cifrado." Léalo dos veces. La obligación son las políticas y procedimientos. El cifrado es lo que la política gobierna — e incluso eso queda limitado a "cuando proceda."
Esa redacción es decisiva para cómo asesora a sus clientes. Una mentalidad centrada en el control pregunta: "¿están cifrados los datos?" Una mentalidad NIS2 pregunta: "¿decide una política documentada cuándo, dónde y cómo se aplica la criptografía, y puede demostrar que se siguió?" La mayoría de las organizaciones responden a la primera pregunta y enmudecen ante la segunda.
La criptografía está junto a las otras nueve medidas, y es una que los equipos subestiman de forma constante porque parece un problema resuelto. No lo es. Es un problema de gobernanza con disfraz técnico.
Artículo 21 — 10 Medidas de Ciberseguridad NIS2
Artículo 21
10 Medidas de Ciberseguridad
Gobernanza & Estrategia
1Análisis de riesgos & políticas de seguridad de la información6Evaluación de la eficacia de las medidas de seguridadIncidentes & Continuidad
2Gestión de incidentes & notificación3Continuidad del negocio & recuperación ante desastresCadena de Suministro & Sistemas
4Seguridad de la cadena de suministro5Seguridad en el desarrollo de sistemas de redes e informaciónControles Técnicos
8Criptografía & cifrado10Autenticación multifactor & comunicaciones segurasPersonas & Activos
7Ciberhigiene & formación9Seguridad de RRHH & control de acceso
Lo que le falta a "tenemos cifrado"
Una política de criptografía de nivel NIS2 cubre cinco cosas que un despliegue en bruto no cubre.
Selección de algoritmos. Qué algoritmos están aprobados, cuáles obsoletos, cuáles prohibidos. "AES-256 y TLS 1.2+" es un comienzo; una política también nombra lo prohibido y quién aprueba las excepciones.
Gestión de claves. Generación, almacenamiento, rotación y destrucción. Aquí es donde la mayoría de los entornos son más débiles — claves en archivos de configuración, sin calendario de rotación, sin registro de quién puede acceder al almacén de claves.
Alcance del cifrado. Qué debe cifrarse en reposo, en tránsito y — cada vez más — en uso. Bases de datos, sistemas de archivos, copias de seguridad, medios extraíbles, tráfico interno entre servicios. La política define el límite; el límite es auditable.
Gestión de certificados. Emisión, supervisión, renovación. Un certificado interno caducado es a la vez una caída de servicio y un hallazgo.
Cripto-agilidad. La capacidad de sustituir rápidamente un algoritmo cuando queda obsoleto o roto — sin rearquitectura. Antes un extra deseable. La UE le ha puesto ahora un reloj.
Si gestiona el cumplimiento para clientes, esta es la misma disciplina que ya aplica a la autenticación multifactor y a las copias de seguridad: el control es la parte fácil, el proceso documentado, probado y evidenciado es el entregable.
El CIR 2024/2690 convirtió la orientación en norma
Esto cambió lo que está en juego. El Reglamento de Ejecución (UE) 2024/2690, en vigor desde noviembre de 2024, detalla las medidas técnicas tras el Artículo 21 para el sector de infraestructura digital — y se aplica directamente en los 27 Estados miembros. Sin transposición nacional, sin esperar a la ley de su país. Si le cubre, ya le vincula.
El anexo del reglamento tiene trece dominios de requisitos, y la criptografía es uno de ellos. Exige explícitamente una política de criptografía basada en el estado del arte, mecanismos de cripto-agilidad que permitan un reemplazo rápido de algoritmos y alineación con normas reconocidas como ISO/IEC 27001 y las orientaciones pertinentes de ENISA y ETSI.
La cuestión del alcance es la primera que hay que resolver con cada cliente. El CIR 2024/2690 alcanza a proveedores de DNS, registros de TLD, proveedores de computación en la nube, CDN, servicios de centros de datos, proveedores de servicios gestionados, proveedores de servicios gestionados de seguridad, mercados en línea, motores de búsqueda, redes sociales y prestadores de servicios de confianza. Si es un MSP: está en esa lista — usted carga con estas obligaciones para su propia operación, no solo para sus clientes.
¿Se aplica la NIS2 a su organización?
1¿Opera su organización en un sector esencial o importante (energía, transporte, salud, infraestructura digital, etc.)?
Sí▼No▼2¿Tiene su organización 50 o más empleados, o un volumen de negocio anual superior a 10 millones de euros?
✗La NIS2 no se aplica directamente a su organización.
Sí▼No▼✓La NIS2 se aplica a su organización como entidad esencial o importante.
3¿Es su organización un operador de infraestructura crítica o un prestador cualificado de servicios de confianza?
Sí▼!La NIS2 podría aplicarse a su organización — solicite asesoramiento jurídico para confirmar su estatus.
1¿Opera su organización en un sector esencial o importante (energía, transporte, salud, infraestructura digital, etc.)?
Sí ↓No →2¿Tiene su organización 50 o más empleados, o un volumen de negocio anual superior a 10 millones de euros?
Sí ↓No →3¿Es su organización un operador de infraestructura crítica o un prestador cualificado de servicios de confianza?
Sí ↓No →✗La NIS2 no se aplica directamente a su organización.
✓La NIS2 se aplica a su organización como entidad esencial o importante.
!La NIS2 podría aplicarse a su organización — solicite asesoramiento jurídico para confirmar su estatus.
Se aplicaPosiblemente aplicaNo se aplica
El reloj cuántico es ya un plazo de cumplimiento
La cripto-agilidad dejó de ser teórica en 2026. El Grupo de Cooperación NIS publicó una Hoja de Ruta Coordinada para la transición a la criptografía poscuántica, con hitos firmes que enlazan directamente con sus obligaciones NIS2.
Finales de 2026 — los Estados miembros inician una estrategia nacional de transición poscuántica y se coordinan a nivel de la UE.
Finales de 2030 — los casos de uso de alto riesgo deben migrarse a criptografía poscuántica, a más tardar en esta fecha.
2035 — la transición se completa para tantos sistemas como sea prácticamente posible.
El mecanismo que ata esto al Artículo 21(2)(h) es la cripto-agilidad. No puede migrar a algoritmos resistentes al cuántico en 2030 si sus sistemas tienen RSA y ECC cableados de forma rígida en aplicaciones sin ruta de actualización. La prueba del "estado del arte" que los auditores aplican hoy a una política de criptografía ya lee la hoja de ruta como contexto — lo que significa que una política sin una disposición de cripto-agilidad, en 2026, demostrablemente no es estado del arte.
Para los clientes esto no es un problema de 2030. Es un problema de documentación de 2026: su política de criptografía necesita una cláusula de preparación poscuántica y un inventario de dónde viven sus algoritmos actuales. Las organizaciones que tratan el "harvest now, decrypt later" — adversarios que capturan hoy tráfico cifrado para romperlo cuando la computación cuántica madure — como una amenaza real están construyendo ese inventario ahora.
Qué pedirá realmente un auditor
Las evaluaciones de preparación no comprueban si posee software de cifrado. Comprueban si puede aportar pruebas. Para criptografía, espere que le pidan la política de criptografía escrita con un responsable nombrado y una fecha de revisión; un inventario de algoritmos y protocolos en uso en todos los sistemas; un procedimiento de gestión de claves que cubra todo el ciclo de vida; un inventario de certificados con seguimiento de caducidades; y evidencia de que la política se aplica, no solo de que está archivada.
Este último punto es donde la disciplina de "evaluar la eficacia" se encuentra con la criptografía — la misma prueba de eficacia que exige el Artículo 21(2)(f) se aplica aquí. Una política que nadie contrasta con la realidad es un hallazgo esperando su momento.
Fallar en esta medida no se queda contenido
La criptografía merece una atención desproporcionada respecto a su única línea en el Artículo 21 porque una brecha aquí se propaga. Una postura criptográfica débil no es un hallazgo aislado — socava sus afirmaciones sobre gestión de incidentes (los datos supuestamente protegidos fueron comprometidos), sus garantías sobre la cadena de suministro (exigió a los proveedores controles que usted mismo no puede demostrar) y la posición de responsabilidad personal de su órgano de dirección, porque aprobar una postura de cumplimiento que no puede evidenciar es exactamente la exposición que NIS2 creó para la dirección.
Escalada de sanciones NIS2 — Más allá de la multa
!Desencadenante
Incumplimiento detectado o incidente ocurrido
Una autoridad supervisora identifica una brecha de cumplimiento o una organización no cumple los requisitos NIS2
Las autoridades pueden imponer▼Sanciones no financieras1Órdenes de cumplimiento con plazos vinculantes
2Auditorías de seguridad obligatorias a tu cargo
3Divulgación pública de infracciones
4Instrucciones vinculantes sobre medidas de seguridad específicas
Escala hacia▼Consecuencias operativas y personales1Suspensión de certificaciones o licencias de operación
2Prohibición temporal de funciones directivas para individuos
3Identificación pública de personas físicas responsables
DesencadenanteNo financieroOperativo / personal
Como el CIR 2024/2690 hace que estos requisitos sean de efecto directo para el sector de infraestructura digital, "nuestra ley nacional aún no es definitiva" no es una defensa disponible para las entidades que cubre. La obligación está vigente.
Qué hacer este trimestre
Empiece con tres movimientos. Primero, redacte o actualice la política de criptografía como documento gobernado — responsable, cadencia de revisión, algoritmos permitidos y prohibidos, ciclo de vida de las claves. Segundo, construya el inventario de algoritmos: no puede reclamar cripto-agilidad para sistemas que no ha mapeado. Tercero, añada ya la cláusula poscuántica, para que la migración de 2030 sea un proyecto planificado y no una carrera contrarreloj.
Si asesora a clientes y quiere saber dónde se sitúa la criptografía entre sus otras brechas antes de que lo haga un auditor, un análisis de brechas estructurado es la forma más rápida de averiguarlo. Puede realizar una evaluación de preparación NIS2 gratuita en nis2certify.org/quick-scan — señala exactamente las lagunas documentales, como una política de criptografía no documentada, que hacen fracasar las auditorías en silencio.
"Tenemos cifrado" nunca fue la meta. Bajo el Artículo 21(2)(h) y el CIR 2024/2690, la política es el entregable — y el reloj cuántico significa que la política que redacte este año ya debe estar mirando a 2030.
