Auditorías de supervisión NIS2: las pruebas que los reguladores realmente piden

El 6 de marzo de 2026, el BSI alemán entró en su fase de supervisión activa. Desde esa fecha puede exigir pruebas de tus medidas de seguridad sin esperar a un incidente. Sin brecha, sin denuncia — solo una carta pidiéndote demostrar tu postura de cumplimiento NIS2 dentro de un plazo fijado.
Una auditoría de supervisión NIS2 ya no es un riesgo teórico. Hay programas de auditoría en marcha en 14 Estados miembros, y las primeras acciones de ejecución se han comunicado en Bélgica, Italia y Hungría. Para consultores IT, MSP y vCISO, la pregunta ha cambiado: de "¿está mi cliente en el ámbito de aplicación?" a "¿puede mi cliente aportar pruebas cuando se las pidan?"
Este artículo cubre qué piden realmente los reguladores, qué ocurre cuando las pruebas no bastan, y cómo construir un expediente de pruebas defendible antes de que llegue la carta.
La aplicación ha pasado del registro a la prueba
2025 fue el año de los plazos de registro. 2026 es el año de la verificación.
El BSI alemán ya puede solicitar de forma proactiva documentación de las medidas de seguridad a las entidades registradas — según lo publicado, ya han salido decenas de avisos formales. La ANSSI francesa ha emitido órdenes de subsanación bajo su marco NIS2. El CCB belga abrió en abril de 2026 su ventana de auditoría para entidades esenciales, vinculada al esquema de evaluación de conformidad CyFun que tratamos en nuestra guía sobre el plazo de auditoría belga.
El patrón es consistente en todos los Estados miembros. Las entidades esenciales están bajo supervisión ex ante: los reguladores pueden auditar en cualquier momento, sin sospecha. Las entidades importantes están bajo supervisión ex post: auditorías desencadenadas por incidentes, denuncias o indicios de incumplimiento. En ambos casos, la solicitud llega como una exigencia de documentos, no como una visita a las instalaciones.
Las primeras sanciones económicas se han comunicado en Bélgica (185.000 €), Italia (450.000 €) y Hungría (78.000 €). Que cada caso comunicado sobreviva a un recurso importa menos que la dirección: las autoridades han dejado atrás las campañas de concienciación.
Estado de Implementación NIS2 por País (2025–2026)
Plenamente en vigor
BélgicaCroaciaHungríaLituaniaLetoniaItalia6 paísesAdoptada — finales 2025
AlemaniaRepública ChecaFinlandia3 paísesEn proceso — previsto 2026
Países BajosFranciaEspañaPoloniaAustriaSueciaIrlanda7 países
El expediente de pruebas se corresponde directamente con el artículo 21
Los reguladores no preguntan "¿eres seguro?". Piden prueba de que cada una de las diez medidas del artículo 21(2) existe, está implantada y se revisa.
En la práctica, las solicitudes de pruebas se agrupan en cinco tipos de documento por medida.
Políticas. Un documento fechado y aprobado por la dirección para cada medida. Una política de análisis de riesgos sin firma de la dirección incumple el artículo 20 — el órgano de dirección debe aprobar las medidas, y los auditores comprueban esa aprobación.
Evaluaciones de riesgos. La evaluación vigente más al menos una versión anterior. Los auditores buscan iteración. Una única evaluación de riesgos de noviembre de 2024 nunca actualizada delata un ejercicio de papel.
Pruebas de implantación. Capturas de pantalla, configuraciones, contratos. Informes de aplicación de MFA de tu proveedor de identidad. Registros de pruebas de restauración de copias de seguridad. Cláusulas de seguridad en los contratos vigentes con proveedores — consulta nuestra guía de contratos con proveedores para saber qué deben contener.
Revisiones de eficacia. El artículo 21(2)(f) te obliga a evaluar si tus medidas funcionan. Informes de auditoría interna, resultados de pentests, actas de ejercicios de simulación con hallazgos fechados y acciones de seguimiento. Desglosamos este ciclo de auditoría en un artículo aparte.
Registros de formación. Listas de asistencia y fechas de la formación en ciberhigiene — incluida la dirección. El artículo 20(2) hace obligatoria la formación del órgano de dirección, y es una de las carencias más fáciles de detectar para un auditor.
Un ejemplo concreto: en las auditorías belgas basadas en CyFun, las entidades deben mostrar pruebas por control, no por tema. "Tenemos copias de seguridad" no es una respuesta. Un informe fechado de prueba de restauración del último trimestre, sí.
Artículo 21 — 10 Medidas de Ciberseguridad NIS2
Artículo 21
10 Medidas de Ciberseguridad
Gobernanza & Estrategia
1Análisis de riesgos & políticas de seguridad de la información6Evaluación de la eficacia de las medidas de seguridadIncidentes & Continuidad
2Gestión de incidentes & notificación3Continuidad del negocio & recuperación ante desastresCadena de Suministro & Sistemas
4Seguridad de la cadena de suministro5Seguridad en el desarrollo de sistemas de redes e informaciónControles Técnicos
8Criptografía & cifrado10Autenticación multifactor & comunicaciones segurasPersonas & Activos
7Ciberhigiene & formación9Seguridad de RRHH & control de acceso
Los reguladores nacionales hacen la misma pregunta en formatos distintos
La directiva es europea; el papeleo es nacional. Tres ejemplos muestran la variedad.
Alemania espera pruebas estructuradas de las medidas. El modelo de supervisión del BSI se apoya en la práctica KRITIS consolidada de presentación formal de pruebas, y las entidades registradas deben esperar solicitudes que referencien categorías concretas de medidas — consulta nuestra guía de aplicación en Alemania para el calendario.
Bélgica gestiona el esquema más formalizado de la UE. Las evaluaciones CyFun funcionan control por control, con niveles de aseguramiento ligados a la clasificación de la entidad. Las pruebas se califican, no solo se recopilan.
La ACN italiana escalona las obligaciones por categoría y plazo: las pruebas esperadas de un cliente dependen de cuándo arrancó el reloj de su categoría — mapeamos esas fechas en nuestro artículo sobre la categorización italiana.
Para consultores con clientes en varios Estados miembros, la respuesta práctica es construir el expediente una sola vez, alineado con el artículo 21, y formatearlo según cada esquema nacional cuando lo pidan. Los artefactos subyacentes — políticas firmadas, informes de pruebas, registros de formación — son los mismos en todas partes.
Qué ocurre cuando tus pruebas no bastan
Una solicitud de pruebas fallida rara vez salta directamente a una multa. Inicia una secuencia — y cada paso eleva el coste.
Primero llega una instrucción vinculante u orden de subsanación con plazo, normalmente de uno a tres meses. Si lo incumples, la autoridad puede ordenar una auditoría de seguridad a tu costa, realizada por un tercero cualificado. ¿Sigues sin cumplir? Entran las multas: hasta 10 millones de euros o el 2 % de la facturación mundial para entidades esenciales, 7 millones o el 1,4 % para entidades importantes.
Para las entidades esenciales, dos sanciones duelen más que cualquier multa. Las autoridades pueden suspender certificaciones o autorizaciones necesarias para operar. Y pueden inhabilitar temporalmente a directivos concretos para ejercer funciones de dirección hasta restablecer el cumplimiento. Ya explicamos por qué estas sanciones duelen más que las multas — la inhabilitación de un CEO no es una partida presupuestaria.
También hay un efecto en la cadena de suministro. Una entidad bajo orden de subsanación se convierte en un riesgo de proveedor documentado para cada cliente que deba evaluar la seguridad de sus proveedores según el artículo 21(2)(d). Pierde tu expediente de pruebas y puedes perder contratos antes de que un regulador cobre un céntimo.
Escalada de sanciones NIS2 — Más allá de la multa
!Desencadenante
Incumplimiento detectado o incidente ocurrido
Una autoridad supervisora identifica una brecha de cumplimiento o una organización no cumple los requisitos NIS2
Las autoridades pueden imponer▼Sanciones no financieras1Órdenes de cumplimiento con plazos vinculantes
2Auditorías de seguridad obligatorias a tu cargo
3Divulgación pública de infracciones
4Instrucciones vinculantes sobre medidas de seguridad específicas
Escala hacia▼Consecuencias operativas y personales1Suspensión de certificaciones o licencias de operación
2Prohibición temporal de funciones directivas para individuos
3Identificación pública de personas físicas responsables
DesencadenanteNo financieroOperativo / personal
Cómo deben preparar los MSP y consultores a sus clientes ahora
No se construyen dieciocho meses de pruebas en las tres semanas posteriores a la llegada de una carta. Pero puedes dejar a un cliente listo para auditoría en un trimestre si trabajas en el orden correcto.
Semanas 1–2: inventaria lo que existe. Reúne cada política, evaluación e informe del cliente. Asigna cada documento a una medida del artículo 21(2). Las carencias que encuentres son tu lista de trabajo — realiza un análisis de brechas estructurado si el cliente nunca ha hecho uno.
Semanas 3–8: cierra las carencias documentales. Haz que la dirección apruebe y firme las políticas sin fechar. Programa las actividades pendientes que generan pruebas: una prueba de restauración, un ejercicio de simulación, una sesión de formación para la dirección. Cada una produce un artefacto fechado.
Semanas 9–12: monta el expediente en sí. Una estructura de carpetas, un índice, un responsable. Por medida: política, última evaluación, prueba de implantación, última revisión de eficacia. Si la carta del regulador llega un martes, la respuesta debe ser una exportación, no un proyecto.
Para los MSP hay un ángulo comercial. La preparación para auditorías es un servicio recurrente — las pruebas caducan, las revisiones se repiten, la formación vuelve cada año. Los MSP que ganan negocio NIS2 en 2026 no venden firewalls. Venden el expediente de pruebas y el proceso que lo mantiene al día.
¿No sabes dónde está hoy un cliente? Lanza un quick scan NIS2 gratuito — tarda minutos y muestra qué medidas del artículo 21 necesitan pruebas primero.
La carta de auditoría es un plazo que puedes ganar
Las auditorías de supervisión premian la preparación y castigan la improvisación. El guion de los reguladores es público: el artículo 21 lista las medidas, el artículo 20 asigna la responsabilidad, y las autoridades nacionales han mostrado qué pruebas esperan.
Trata el expediente de pruebas como el entregable. Un cliente con políticas firmadas, informes de pruebas fechados y registros de formación al día tiene poco que temer de un aviso del BSI o de una ventana de auditoría del CCB. Un cliente con buenas intenciones y sin papeles está a una carta de una orden de subsanación.
La carta llegará tarde o temprano. Lo que encuentre depende de ti.
¿Tienes otra pregunta?
Las respuestas se generan a partir de nuestros artículos y no constituyen asesoramiento jurídico. No introduzcas datos personales o confidenciales.
