Ir al contenido principal
Volver al resumen

NIS2 infraestructura digital: la regla de los 30 minutos que nadie ha configurado

Por NIS2Certify
nis2infraestructura-digitalreglamento-2024-2690mspnotificacion-incidentesnube
NIS2 infraestructura digital: la regla de los 30 minutos que nadie ha configurado

Una plataforma RMM se cae a las 09:14 de un martes. El proveedor la restablece a las 09:48. Treinta y cuatro minutos, unos cuantos clientes molestos, un abono, asunto cerrado.

Salvo que no está cerrado. Conforme al Reglamento de Ejecución (UE) 2024/2690, esa caída es un incidente significativo, y el reloj de 24 horas para la alerta temprana empezó a correr en el momento en que el proveedor lo supo.

Esta es la parte del cumplimiento NIS2 en infraestructura digital que los consultores siguen subestimando. Para los tipos de entidad cubiertos por el Reglamento 2024/2690, el lenguaje vago del artículo 21 ya ha sido sustituido por números. Minutos. Porcentajes. Su cliente no puede discutir qué significa "adecuadas y proporcionadas" cuando el reglamento le ha dicho exactamente qué significa.

La infraestructura digital es el único sector NIS2 que no negocia el artículo 21

NIS2 es una directiva. Necesitó 27 leyes nacionales de transposición, y esas leyes llegaron tarde, de forma desigual y, en algunos casos, todavía no han llegado.

El Reglamento 2024/2690 es un reglamento. Se publicó en el Diario Oficial el 18 de octubre de 2024 y se aplica directamente en todos los Estados miembros. Sin transposición. Sin capa nacional de interpretación. Donde fija un requisito, ese requisito se aplica — con independencia de lo que diga o no diga la ley NIS2 local.

Su anexo descompone el artículo 21(2) en 13 grupos de requisitos con subrequisitos numerados. Solo el punto 11 divide el control de acceso en gestión de derechos de acceso, cuentas privilegiadas, sistemas de administración, identificación única, autenticación y autenticación multifactor. Los redactores se apoyaron en ISO/IEC 27001, ISO/IEC 27002, ETSI EN 319 401 y CEN/TS 18026:2024, así que un SGSI existente le lleva parte del camino — pero la correspondencia no es uno a uno, y es en los huecos donde aterrizan las auditorías.

Artículo 21 — 10 Medidas de Ciberseguridad NIS2

Artículo 21

10 Medidas de Ciberseguridad

Gobernanza & Estrategia

1Análisis de riesgos & políticas de seguridad de la información
6Evaluación de la eficacia de las medidas de seguridad

Incidentes & Continuidad

2Gestión de incidentes & notificación
3Continuidad del negocio & recuperación ante desastres

Cadena de Suministro & Sistemas

4Seguridad de la cadena de suministro
5Seguridad en el desarrollo de sistemas de redes e información

Controles Técnicos

8Criptografía & cifrado
10Autenticación multifactor & comunicaciones seguras

Personas & Activos

7Ciberhigiene & formación
9Seguridad de RRHH & control de acceso

Si su cliente no es uno de los tipos de entidad cubiertos, esto sigue importando. El Reglamento 2024/2690 es la declaración oficial más detallada de lo que la Comisión entiende por cumplimiento del artículo 21. Las autoridades de supervisión que evalúen a un cliente de energía o sanidad lo leerán. Usted también debería. Véase nuestro desglose de las diez medidas del artículo 21 para la visión a nivel de directiva.

Once tipos de entidad están cubiertos, y los umbrales de tamaño no salvan a la mayoría

El reglamento nombra a sus destinatarios en el artículo 1:

  • Proveedores de servicios DNS
  • Registros de nombres de dominio de primer nivel
  • Proveedores de servicios de computación en nube
  • Proveedores de servicios de centros de datos
  • Proveedores de redes de distribución de contenidos
  • Proveedores de servicios gestionados
  • Proveedores de servicios de seguridad gestionados
  • Proveedores de mercados en línea
  • Proveedores de motores de búsqueda en línea
  • Proveedores de plataformas de servicios de redes sociales
  • Prestadores de servicios de confianza

Aquí los consultores cometen dos errores.

Primero, los proveedores de servicios DNS, los registros de nombres de dominio de primer nivel y los prestadores de servicios de confianza están dentro del ámbito conforme al artículo 2(2) de NIS2, con independencia de plantilla o facturación. Un operador de DNS de cuatro personas está dentro. La regla de tamaño que salva a las pequeñas empresas en la mayoría de sectores no se les aplica.

Segundo, "proveedor de servicios gestionados" está definido de forma amplia en el artículo 6(39) de la directiva: una entidad que presta servicios relacionados con la instalación, gestión, explotación o mantenimiento de productos TIC, redes, infraestructuras, aplicaciones o cualquier otro sistema de redes y de información, en las instalaciones del cliente o en remoto. Eso es la mayor parte del mercado MSP, más un buen número de firmas que se describen como "soporte informático" o "socio de desarrollo" sin usar nunca la palabra gestionado. Si lee esto como consultor, compruebe si le describe a usted antes de comprobar si describe a sus clientes — nuestra guía NIS2 para MSP trata la doble obligación en detalle.


La competencia es la siguiente trampa. Las entidades de infraestructura digital están supervisadas por lo general donde se encuentra su establecimiento principal, no donde están sus clientes. Si no tiene claro qué autoridad supervisa a su cliente, lea nuestro artículo sobre el artículo 26 antes de dar nada por supuesto.

Los umbrales de significatividad son relojes, no juicios de valor

Aquí es donde el Reglamento 2024/2690 más se aparta de cómo la mayoría de organizaciones gestiona hoy el triaje de incidentes.

El artículo 3 fija criterios horizontales aplicables a toda entidad cubierta. Un incidente es significativo si ha causado o puede causar una pérdida financiera directa superior a 500.000 EUR o al 5% del volumen de negocios anual total de la entidad en el ejercicio anterior, el importe que sea menor. También si puede causar la exfiltración de secretos comerciales. También si se ha producido un acceso exitoso, presuntamente malicioso y no autorizado capaz de causar una perturbación operativa grave — y el considerando 39 deja claro que un atacante que se posiciona para una perturbación posterior cuenta, aunque todavía no haya perturbación.

Después vienen los criterios específicos por entidad:

Proveedores de nube (artículo 7) — indisponibilidad total durante más de 30 minutos. Disponibilidad limitada durante más de una hora que afecte a más del 5% de los usuarios en la Unión o a más de un millón de usuarios en la Unión, la cifra que sea menor. Cualquier menoscabo de la integridad, confidencialidad o autenticidad de los datos derivado de una acción presuntamente maliciosa, sin ningún umbral mínimo de usuarios.

Proveedores de centros de datos (artículo 8) — indisponibilidad total de un servicio de centro de datos, sin más, sin condición de duración. Disponibilidad limitada durante más de una hora. Menoscabo de los datos por acción presuntamente maliciosa. Y acceso físico comprometido a las instalaciones, lo que convierte un incidente de tailgating en el esclusa en un suceso notificable.

MSP y MSSP (artículo 10) — indisponibilidad total durante más de 30 minutos. Disponibilidad limitada durante más de una hora que afecte a más del 5% o a un millón de usuarios en la Unión, la cifra que sea menor. Menoscabo de los datos por acción presuntamente maliciosa.

Fíjese en cómo se cuentan los usuarios. Conforme al artículo 3(3), cuenta a los clientes con contrato y a las personas físicas y jurídicas asociadas a clientes empresariales que usan el servicio. Un MSP con 60 empresas cliente no cuenta 60 usuarios. Cuenta a cada empleado de esas 60 empresas que toca el servicio gestionado.

El artículo 4 cierra el último hueco: los incidentes recurrentes que individualmente quedan por debajo del umbral se agregan y se tratan como un único incidente significativo cuando en conjunto cumplen los criterios dentro de una ventana de seis meses. Tres caídas separadas de 20 minutos con la misma causa raíz no son tres no-sucesos.

Cronología de Notificación de Incidentes NIS2

24h

Alerta Temprana

Notifique a la autoridad competente (CSIRT/ANC) en las 24 horas siguientes a tener conocimiento de un incidente significativo.

72h

Notificación de Incidente

Presente una notificación detallada en 72 horas con una evaluación inicial de la gravedad, el impacto y los indicadores de compromiso.

1mo

Informe Final

Entregue un informe final completo en el plazo de un mes que cubra la causa raíz, las medidas adoptadas y el impacto transfronterizo.

Los plazos de notificación en sí no han cambiado — 24 horas para la alerta temprana, 72 horas para la notificación del incidente, un mes para el informe final. Lo que ha cambiado es con qué frecuencia arranca el reloj. Explicamos la mecánica en plazos de notificación de incidentes NIS2.

El mantenimiento programado está exento, pero solo si puede demostrar que estaba programado

El artículo 3(2) excluye las interrupciones programadas y las consecuencias previstas de las operaciones de mantenimiento programadas. El considerando 33 lo extiende a la indisponibilidad basada en acuerdos contractuales preestablecidos.

Esa exención vale lo que valgan sus registros. El considerando 34 dice que la duración de un incidente de disponibilidad va desde la perturbación de la correcta prestación del servicio hasta la recuperación — y cuando la entidad no puede determinar cuándo empezó la perturbación, la duración se mide desde el momento en que se detectó, o desde el momento en que quedó registrada en los logs, lo que sea anterior.

Léalo otra vez desde la silla de un auditor. Un registro pobre no otorga el beneficio de la duda. Produce la hora de inicio defendible más temprana. Una entidad con monitorización débil declarará sistemáticamente incidentes más largos que una con buena monitorización, ante exactamente la misma caída.

Así que el control práctico aquí no es un documento de política. Es un calendario de mantenimiento con marca de tiempo, aprobado por adelantado y conservado — más una monitorización capaz de establecer una hora de inicio al minuto.

"No aplicable" está permitido, pero hay que ponerlo por escrito

El considerando 6 da a las entidades margen para concluir que un requisito concreto del anexo no es adecuado, no es aplicable o no es factible para ellas. El considerando 5 permite medidas compensatorias cuando el tamaño hace impracticable un requisito — una microentidad que no puede segregar funciones incompatibles puede sustituirlo por supervisión específica de la dirección o por monitorización y registro reforzados.

Ambos llevan una condición: la entidad debe documentar su razonamiento de forma comprensible.

Este es el entregable de mayor valor que un consultor puede producir este trimestre para un cliente de infraestructura digital. No otra plantilla de política. Una declaración de aplicabilidad escrita, fechada y aprobada por la dirección que recorra los 13 puntos del anexo y registre qué subrequisitos están implementados, cuáles no y por qué — con la medida compensatoria nombrada allí donde se use.

Las autoridades no esperan que un MSSP de doce personas se parezca a un hiperescalador. Sí esperan que la entidad lo haya pensado sobre el papel antes de la auditoría, no durante. Nuestra lista de evidencias para auditorías de supervisión cubre qué más piden los reguladores.

Qué hacer en los próximos 30 días

  1. Clasificar. Determine si cada cliente — y su propia firma — encaja en uno de los once tipos de entidad del artículo 1. Aplique las exenciones del artículo 2(2) antes que los umbrales de plantilla.
  2. Recalcular el número de usuarios. Reconstruya la cifra de usuarios en la Unión para cada servicio cubierto, incluidos los usuarios finales en clientes empresariales. La mayoría de entidades trabaja con una cifra un orden de magnitud demasiado baja.
  3. Reiniciar las reglas de triaje. Lleve los umbrales de 30 minutos y una hora a la plataforma de monitorización como condiciones de alerta, no como criterios de revisión posterior. Si una persona tiene que darse cuenta de que se cruzó el umbral, se dará cuenta tarde.
  4. Arreglar el registro de mantenimiento. Ventanas programadas aprobadas y con marca de tiempo por adelantado, conservadas al menos durante el periodo de supervisión.
  5. Escribir la declaración de aplicabilidad. Trece puntos del anexo, subrequisito a subrequisito, con justificación de cada exclusión.

Las entidades cubiertas por el Reglamento 2024/2690 están aguas arriba del cumplimiento de todos los demás. Cuando un MSP o un proveedor de nube suspende una auditoría, el hallazgo baja por la cadena de suministro hasta cada contrato de cliente que lo designó como proveedor crítico — la otra razón para resolver esto ahora y no después de la primera decisión sancionadora.

Si quiere una imagen estructurada de dónde está un cliente frente al artículo 21 y al reglamento de ejecución antes de comprometerse con un plan de remediación, ejecute un quick scan NIS2. Lleva unos minutos y le da un punto de partida defendible para la conversación.

¿Tienes otra pregunta?

Las respuestas se generan a partir de nuestros artículos y no constituyen asesoramiento jurídico. No introduzcas datos personales o confidenciales.

    NIS2 infraestructura digital: la regla de los 30 minutos