NIS2 en el sector del agua: qué deben demostrar las empresas de agua potable y saneamiento

El 17 de julio de 2026 venció el plazo para que los Estados miembros identificaran entidades críticas conforme a la Directiva CER (UE) 2022/2557. El agua potable y las aguas residuales entran ambas en su ámbito. Cualquier operador de agua identificado es ahora automáticamente una entidad esencial bajo NIS2 — el artículo 3(1)(e) lo dice directamente, y ninguna cifra de plantilla o facturación cambia ese resultado.
Si asesora a empresas de agua, esa carta ya está sobre la mesa de algunos de sus clientes. La mayoría no se lo ha contado.
El problema de NIS2 en el sector del agua no es que las normas sean confusas. Es que los operadores de agua manejan redes de control de proceso de veinte años, emplean a dos o tres personas que las entienden y nunca han estado supervisados por una autoridad de ciberseguridad. La distancia entre lo que pide el artículo 21 y lo que una empresa regional puede demostrar hoy es la mayor de todos los sectores en los que trabajo.
El anexo I sitúa el agua en el nivel de supervisión más estricto
NIS2 recoge el agua potable como sector 6 y las aguas residuales como sector 7 del anexo I — los sectores de alta criticidad. Esa ubicación decide con qué dureza se supervisa a su cliente, no solo si está dentro del ámbito.
Las entidades del anexo I por encima del techo de gran empresa — más de 250 empleados, o facturación superior a 50 millones de euros y balance total superior a 43 millones de euros — son entidades esenciales. Las entidades del anexo I en el tramo mediano son entidades importantes.
La diferencia no es cosmética. Las entidades esenciales se someten a supervisión ex ante conforme al artículo 32: inspecciones in situ, auditorías de seguridad periódicas y específicas, y escaneos de seguridad que la autoridad puede ordenar sin que haya ocurrido incidente alguno. Las entidades importantes se supervisan ex post conforme al artículo 33 — la autoridad actúa ante indicios de incumplimiento, normalmente después de que algo haya salido mal.
Para una empresa de agua, ex ante significa que un auditor puede entrar en la planta de tratamiento el próximo trimestre. No hay que esperar a ningún incidente.
Dos exclusiones conviene conocerlas. Los distribuidores para los que la distribución de agua no es parte esencial de una actividad comercial más amplia quedan fuera del sector 6. Las empresas para las que el tratamiento de aguas residuales no es parte esencial de su actividad general quedan fuera del sector 7 — así es como muchas plantas industriales con depuración propia se quedan fuera.
Los umbrales de tamaño no resuelven el ámbito en las empresas de agua
Aquí es donde se equivoca la mayoría de los consultores. Aplican la prueba de plantilla, cuentan 38 empleados y cierran el expediente.
El artículo 2(2) desplaza la regla de tamaño en varios supuestos que afectan específicamente a los operadores de agua:
- Artículo 2(2)(b) — la entidad es el único prestador en un Estado miembro de un servicio esencial para el mantenimiento de actividades sociales o económicas críticas. El único suministrador de agua potable de un municipio lo cumple de forma habitual.
- Artículo 2(2)(c) — la perturbación del servicio podría tener un impacto significativo en la seguridad pública, la protección pública o la salud pública. El agua potable contaminada o interrumpida es el caso de manual.
- Artículo 2(2)(d) — la perturbación podría inducir riesgo sistémico, en particular en sectores donde el impacto puede ser transfronterizo.
- Artículo 3(1)(e) — la entidad ha sido identificada como entidad crítica conforme a la Directiva CER.
En el sector del agua esto no son casos límite. Es la vía normal de entrada en el ámbito para operadores pequeños. Una mancomunidad de aguas de 30 personas puede ser entidad esencial mientras una empresa de software de 400 personas queda completamente fuera.
¿Se aplica la NIS2 a su organización?
1¿Opera su organización en un sector esencial o importante (energía, transporte, salud, infraestructura digital, etc.)?
Sí▼No▼2¿Tiene su organización 50 o más empleados, o un volumen de negocio anual superior a 10 millones de euros?
✗La NIS2 no se aplica directamente a su organización.
Sí▼No▼✓La NIS2 se aplica a su organización como entidad esencial o importante.
3¿Es su organización un operador de infraestructura crítica o un prestador cualificado de servicios de confianza?
Sí▼!La NIS2 podría aplicarse a su organización — solicite asesoramiento jurídico para confirmar su estatus.
1¿Opera su organización en un sector esencial o importante (energía, transporte, salud, infraestructura digital, etc.)?
Sí ↓No →2¿Tiene su organización 50 o más empleados, o un volumen de negocio anual superior a 10 millones de euros?
Sí ↓No →3¿Es su organización un operador de infraestructura crítica o un prestador cualificado de servicios de confianza?
Sí ↓No →✗La NIS2 no se aplica directamente a su organización.
✓La NIS2 se aplica a su organización como entidad esencial o importante.
!La NIS2 podría aplicarse a su organización — solicite asesoramiento jurídico para confirmar su estatus.
Se aplicaPosiblemente aplicaNo se aplica
Antes de decirle a un cliente del agua que está fuera de ámbito, compruebe si la autoridad nacional lo ha designado. En varios Estados miembros la lista de designación no es pública y el operador solo se entera por carta. Pida ver la correspondencia. Después compruebe qué autoridad tiene realmente competencia — en operadores multiemplazamiento no siempre es obvio, y tratamos la lógica del artículo 26 en qué autoridad le supervisa.
No hay acto de ejecución europeo para el agua — y eso corta por los dos lados
El Reglamento de Ejecución (UE) 2024/2690 de la Comisión establece requisitos técnicos y metodológicos detallados para las medidas del artículo 21. Se aplica a proveedores de DNS, registros de nombres de dominio de primer nivel, proveedores de nube y centros de datos, CDN, proveedores de servicios gestionados, proveedores de servicios de seguridad gestionados, mercados en línea, motores de búsqueda, redes sociales y prestadores de servicios de confianza.
Al agua no se le aplica.
El artículo 21(5) obligaba a la Comisión a adoptar ese acto para las categorías digitales. Para cualquier otro sector, agua incluida, puede adoptar uno. Hasta ahora no lo ha hecho.
La consecuencia práctica: sus clientes del agua responden ante el artículo 21(2) tal como está redactado, interpretado por su autoridad nacional, sin una referencia europea que indique qué significa «adecuado y proporcionado» en una estación de bombeo. Algunas autoridades han publicado guías sectoriales. Otras señalan la IEC 62443 y ahí lo dejan.
Esa ambigüedad es un riesgo durante una auditoría y una oportunidad en una propuesta. La empresa de agua no puede comprar una respuesta certificada de catálogo. Alguien tiene que escribir la justificación basada en riesgo de cada control — y defenderla. Ese es trabajo facturable, y es el trabajo que determina si la auditoría va bien.
El artículo 21 en una empresa de agua significa OT, no la red ofimática
Cada una de las diez medidas del artículo 21(2) tiene que llegar al entorno de control de proceso. La documentación de la mayoría de las empresas se detiene en el cortafuegos corporativo.
Artículo 21 — 10 Medidas de Ciberseguridad NIS2
Artículo 21
10 Medidas de Ciberseguridad
Gobernanza & Estrategia
1Análisis de riesgos & políticas de seguridad de la información6Evaluación de la eficacia de las medidas de seguridadIncidentes & Continuidad
2Gestión de incidentes & notificación3Continuidad del negocio & recuperación ante desastresCadena de Suministro & Sistemas
4Seguridad de la cadena de suministro5Seguridad en el desarrollo de sistemas de redes e informaciónControles Técnicos
8Criptografía & cifrado10Autenticación multifactor & comunicaciones segurasPersonas & Activos
7Ciberhigiene & formación9Seguridad de RRHH & control de acceso
Dónde fallan los operadores de agua en la práctica:
Inventario de activos. El artículo 21(2)(i) exige gestión de activos. Pida a una empresa la lista de cada PLC, RTU, HMI y estación de ingeniería de todas sus instalaciones, con versiones de firmware. En mi experiencia, menos de una de cada cinco puede producirla sin un proyecto de descubrimiento. No se puede evaluar el riesgo de lo que no se ha contado.
Segmentación de red. Las redes SCADA sobre Modbus, DNP3 e IEC 60870-5-104 no tienen autenticación nativa. Todo lo que alcanza el segmento puede darle órdenes. El control que el auditor quiere ver es una frontera documentada y aplicada entre IT y OT con un inventario de cada flujo permitido — la misma batalla que describimos para los fabricantes y la frontera IT/OT.
Acceso remoto. Las VPN de integradores hacia la red de control son con diferencia el hallazgo más frecuente. El artículo 21(2)(j) cubre las comunicaciones seguras de voz, vídeo y texto y la autenticación multifactor. Una credencial de proveedor compartida con acceso permanente es indefendible.
Parcheo. El artículo 21(2)(e) cubre la gestión de vulnerabilidades. Una planta que no puede permitirse paradas necesita controles compensatorios y una justificación escrita del aplazamiento, no silencio.
Continuidad de negocio. El artículo 21(2)(c) cubre las copias de seguridad y la gestión de crisis. Para una empresa de agua eso incluye el respaldo manual: ¿puede la planta funcionar en control local si cae el SCADA, y lo ha probado alguien este año? Nuestro desglose de copias y continuidad muestra cómo es la evidencia.
La notificación arranca con el impacto en proceso, no cuando IT se da cuenta
El artículo 23 fija tres plazos para un incidente significativo: alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final en un mes.
Cronología de Notificación de Incidentes NIS2
24hAlerta Temprana
Notifique a la autoridad competente (CSIRT/ANC) en las 24 horas siguientes a tener conocimiento de un incidente significativo.
Paso 172hNotificación de Incidente
Presente una notificación detallada en 72 horas con una evaluación inicial de la gravedad, el impacto y los indicadores de compromiso.
Paso 21moInforme Final
Entregue un informe final completo en el plazo de un mes que cubra la causa raíz, las medidas adoptadas y el impacto transfronterizo.
Paso 324hAlerta Temprana
Notifique a la autoridad competente (CSIRT/ANC) en las 24 horas siguientes a tener conocimiento de un incidente significativo.
72hNotificación de Incidente
Presente una notificación detallada en 72 horas con una evaluación inicial de la gravedad, el impacto y los indicadores de compromiso.
1moInforme Final
Entregue un informe final completo en el plazo de un mes que cubra la causa raíz, las medidas adoptadas y el impacto transfronterizo.
La trampa en el sector del agua es el disparador. Un incidente significativo conforme al artículo 23(3) es aquel que ha causado o puede causar una perturbación operativa grave de los servicios o pérdidas financieras, o que ha afectado a otras personas causando daños materiales o inmateriales considerables.
Para una empresa de agua, «puede causar» incluye una anomalía en la dosificación química, un enlace de telemetría perdido con un depósito remoto o una estación comprometida en la red de ingeniería. Ninguno de esos casos parece un incidente cibernético para un operador de planta. Parece un martes.
Si el equipo de planta no sabe que una anomalía de dosificación de origen incierto arranca un reloj de 24 horas, la entidad incumple el plazo por muy buena que sea la pila de seguridad. El control que arregla esto no es técnico. Es una lista de disparadores escrita, acordada con operaciones, junto a la consola SCADA.
Escríbala en su idioma. «Cambio de consigna inexplicado» funciona mejor que «violación de integridad».
La mayoría de operadores de agua carga ahora con dos regímenes a la vez
CER y NIS2 se diseñaron como pareja. CER cubre la resiliencia física — seguridad del emplazamiento, verificación del personal, continuidad del servicio físico. NIS2 cubre el lado cibernético. El agua potable y las aguas residuales figuran en los anexos de ambas.
Un operador identificado como entidad crítica conforme a CER debe designar un punto de contacto, realizar una evaluación de riesgos, adoptar medidas de resiliencia y notificar incidentes perturbadores — mientras cumple simultáneamente los artículos 21 y 23 de NIS2, ante una autoridad distinta en varios Estados miembros.
No los lleve como dos proyectos. La evaluación de riesgos, el registro de activos, el procedimiento de incidentes y el programa de ejercicios deben ser un único conjunto de documentos que sirva a ambos regímenes. Las empresas que los separan acaban con dos registros de riesgo contradictorios y un auditor que encuentra la contradicción primero.
Por dónde empezar
Tres cosas, en este orden.
Primero, fije el ámbito por escrito. Prueba de tamaño, motivos de designación del artículo 2(2), situación CER y qué autoridad nacional es competente. Póngalo por escrito y hágalo firmar por el órgano de dirección del cliente.
Segundo, inventaríe el parque OT. Cada dispositivo, cada ruta de red, cada vía de acceso remoto, cada tercero capaz de alcanzar la red de control. Nada de lo posterior funciona sin esto.
Tercero, contraste lo existente con las diez medidas del artículo 21 y registre las brechas con responsable y fecha. Ese documento es lo primero que pide un supervisor, como exponemos en la lista de evidencias de auditoría.
Si quiere una lectura rápida de dónde está un cliente del agua antes de dimensionar el encargo, hágale pasar nuestro escaneo rápido NIS2. Lleva unos minutos y da una imagen estructurada de brechas sobre la que construir la propuesta.
El sector del agua recibió el nivel de supervisión más estricto de NIS2 y la menor cantidad de guía de implementación. Esa combinación es la razón por la que estos clientes le necesitan — y por la que quienes esperen a que su autoridad les explique los requisitos acabarán dando explicaciones ellos mismos.
¿Tienes otra pregunta?
Las respuestas se generan a partir de nuestros artículos y no constituyen asesoramiento jurídico. No introduzcas datos personales o confidenciales.
