Si su organización entra en el ámbito de NIS2 y buena parte de la plantilla lee el correo del trabajo en un teléfono que ha pagado de su bolsillo, tiene un problema de evidencias antes que un problema de seguridad. Ningún MDM le hace cumplir la norma, pero el adecuado convierte «creemos que los dispositivos están cifrados» en un informe que un auditor acepta. A continuación: qué espera la directiva en el terreno móvil, por qué los dispositivos personales son la parte difícil y cómo resuelven esa combinación ocho plataformas en Europa en 2026.
Qué pide realmente NIS2 sobre teléfonos y tabletas
La Directiva (UE) 2022/2555 no usa la palabra MDM. Ni una sola vez. Pide resultados, y es el artículo 21 el que los recoge: análisis de riesgos, gestión de incidentes, continuidad de las actividades, seguridad de la cadena de suministro, gestión y divulgación de vulnerabilidades, políticas de criptografía y cifrado, gestión de activos y control de acceso, y autenticación multifactor o autenticación continua. Nada en esa lista excluye a los dispositivos que caben en un bolsillo.
El artículo 23 es el que los equipos subestiman. Un incidente significativo supone una alerta temprana a su autoridad nacional en 24 horas, una notificación más completa en 72 horas y un informe final en el plazo de un mes. Un teléfono desaparece un viernes por la noche y el sábado por la mañana tiene que decir si contenía datos regulados, si el almacenamiento estaba cifrado y si el borrado llegó a ejecutarse. Si responde a eso desde una hoja de cálculo, no llegará a tiempo.
Las sanciones alcanzan los 10 millones de euros o el 2 % de la facturación mundial para las entidades esenciales, y los 7 millones de euros o el 1,4 % para las entidades importantes. El artículo 20 hace a los órganos de dirección personalmente responsables de aprobar las medidas, y por eso estos proyectos consiguen presupuesto de repente.
Ahora, la parte que los proveedores suelen saltarse. NIS2 es una directiva, así que lo que le obliga es la transposición de su país, no el texto de Bruselas. Y esos textos han llegado en momentos muy distintos. La ley alemana de transposición de NIS2 entró en vigor el 6 de diciembre de 2025, el portal de registro del BSI abrió el 6 de enero de 2026 y unas 29 500 entidades alemanas quedaron dentro del ámbito de aplicación sin periodo transitorio. Francia sigue terminando el trabajo: la «loi résilience» continuó su tramitación parlamentaria durante 2026 y, mientras tanto, la ANSSI publicó el Référentiel Cyber France el 17 de marzo de 2026 para que las cerca de 15 000 entidades francesas afectadas tuvieran por dónde empezar. España aprobó su anteproyecto de ley de gobernanza de la ciberseguridad en Consejo de Ministros el 14 de enero de 2025 y seguía sin publicarlo en el BOE cuando la Comisión Europea llevó al país ante el Tribunal de Justicia el 8 de julio de 2026.
Así que compruebe primero su texto nacional y su autoridad nacional. Este es un artículo de ingeniería, no asesoramiento jurídico, y la norma nacional prevalece. Si el propio ámbito de aplicación sigue sin estar claro, nuestra entrada del glosario sobre NIS2 explica sectores y umbrales.
BYOD bajo NIS2: demostrar cosas sobre un dispositivo que no es suyo
Este es el dilema. El artículo 21 quiere gestión de activos, cifrado impuesto y gestión de parches. El RGPD, y en concreto su artículo 32, quiere una seguridad adecuada al riesgo sin convertir al empleador en un aparato de vigilancia, y las recomendaciones de la CNIL francesa sobre dispositivos personales son tajantes: el control del empleador tiene que detenerse en los datos profesionales. No puede cumplir con uno incumpliendo el otro.
La respuesta técnica es la separación, y es estándar desde hace años. El perfil de trabajo de Android llegó con Android 5.0 en 2014: un segundo usuario de Android sobre el mismo hardware, con su propio almacenamiento, su propia clave de cifrado y sus propias copias de las aplicaciones. El User Enrollment de Apple (inscripción de usuario) salió con iOS 13 en 2019 y coloca las cuentas y las aplicaciones gestionadas en un volumen APFS independiente, con sus propias claves.
Un detalle de 2026 que pilla desprevenidos a los equipos: Apple declaró obsoleto el User Enrollment basado en perfiles y lo eliminó en iOS 18, de modo que la inscripción basada en cuentas es la única forma de poner en marcha un iPhone BYOD nuevo. Eso implica Apple Business Manager y una cuenta de Apple gestionada por usuario, idealmente federada con Entra ID o Google Workspace. Si su MDM sigue dependiendo del antiguo User Enrollment basado en perfiles, su programa BYOD en iOS ya está atascado. Pregunte a cada proveedor qué vía utiliza: el User Enrollment basado en cuentas o una inscripción más ligera mediante enlace, que solo gestiona las aplicaciones y las cuentas de trabajo que despliega TI.
Lo que la separación le aporta, en términos de auditoría, es una lista corta y honesta. Puede demostrar que el contenedor de trabajo estaba cifrado, que tenía un código impuesto, qué versión del sistema operativo ejecutaba el dispositivo, cuándo se conectó por última vez y que se emitió y se confirmó un borrado selectivo. No puede mostrar un inventario de las aplicaciones personales, no obtiene ningún número de serie con User Enrollment y no dispone de localización. Ponga esa lista por escrito antes de que el comité de empresa pregunte: responde a la mayoría de las objeciones de los empleados y es la evidencia que quiere un auditor. Nuestra definición de BYOD repasa las contrapartidas.
El mecanismo que produce esa evidencia es la política de cumplimiento: condiciones que se comprueban en cada conexión del dispositivo, con consecuencias cuando un dispositivo se desvía. «Todos los dispositivos deben estar cifrados» es una intención. «412 de 420 cifrados, y estos son los ocho que no lo están» es una prueba.
Explorar
Toda la plataforma
Inscripción, apps, seguridad, soporte remoto: todo en un lugar.
Explorar Appaloosa →Qué hemos comparado
Seis criterios, elegidos porque son los que salen en una revisión de preparación para NIS2 y no en una matriz de funciones:
- Modos BYOD. Perfil de trabajo de Android y, en iPhone, o bien el User Enrollment de Apple basado en cuentas, o bien una inscripción mediante enlace limitada a las aplicaciones gestionadas.
- Cumplimiento y acceso condicional. ¿Puede la plataforma bloquear el acceso a los recursos de la empresa cuando un dispositivo incumple la política, o solo envía una notificación?
- Estado del cifrado. Impuesto y, sobre todo, reportado dispositivo a dispositivo.
- Registro de auditoría y exportación. Acciones de los administradores registradas, estado de los dispositivos exportable. Sin exportación acabará haciendo capturas de pantalla a las 2 de la madrugada en pleno incidente.
- Alojamiento en la UE. Dónde residen los datos de la consola, bajo qué legislación, y si se trata de una opción con nombre propio o de una promesa comercial.
- Precios publicados. No es una señal de calidad, pero le indica con qué rapidez puede presupuestar.
La comparativa de un vistazo
| Plataforma | Perfil de trabajo de Android | User Enrollment de Apple basado en cuentas | Alojamiento en la UE | Precio publicado |
|---|---|---|---|---|
| Microsoft Intune | Sí | Sí | EU Data Boundary, operado por Microsoft | Incluido en Microsoft 365 E3 a 39 USD por usuario al mes; complemento Plan 2 por 4 USD |
| Jamf | Sí (Jamf for Mobile) | Sí, la implementación más sólida | Región de Alemania disponible para Jamf Pro | Solo con presupuesto |
| Ivanti Neurons for MDM | Sí | Sí | Sovereign Edition EU, operada en Alemania por un tercero | Solo con presupuesto |
| SOTI MobiControl | Sí | Sí | Regiones cloud en la UE, confírmelo en el contrato | Solo con presupuesto |
| Scalefusion | Sí | Sí | No documentado públicamente, pregunte | Desde 2 USD por dispositivo al mes, facturación anual, mínimo de 10 dispositivos |
| Hexnode | Sí | Sí | No documentado públicamente, pregunte | Desde 2,2 USD por dispositivo al mes, mínimo de 15 dispositivos |
| Samsung Knox Manage | Sí | Parcial, compruebe la compatibilidad actual | Regional, varía según la oferta | Plan básico de Knox Suite gratuito para clientes Galaxy |
| Appaloosa | Sí | No: inscripción mediante enlace, solo aplicaciones y cuentas gestionadas | Francia, infraestructura con cualificación SecNumCloud | 3,49 € por dispositivo al mes, mínimo de 50 dispositivos |
Las ocho plataformas, una por una
Microsoft Intune
Si su identidad ya vive en Entra ID, es difícil argumentar contra Intune en un proyecto NIS2. El motivo es el acceso condicional: el estado de cumplimiento del dispositivo decide directamente si se emite un token para Exchange, SharePoint o cualquier aplicación detrás de Entra. Es el planteamiento «el dispositivo que incumple pierde el acceso» más limpio de esta lista, y el que los auditores entienden más rápido, porque cubre portátiles y teléfonos con un único lenguaje de políticas.
La pega son las licencias y el tamaño. Intune Plan 1 va dentro de Microsoft 365 E3 a 39 USD por usuario al mes, así que la mayoría de los compradores nunca ve una línea aparte; cómprelo suelto y las cuentas cambian. La residencia de los datos pasa por la EU Data Boundary, que mantiene el tratamiento en Europa sin convertir a Microsoft en un proveedor europeo, y para algunos compradores públicos toda la conversación gira en torno a esa distinción. Cuente con un esfuerzo real de diseño de políticas, no con una tarde.
Jamf
La mejor implementación de Apple del sector, y con diferencia. Jamf sigue la superficie de gestión de Apple versión a versión, y eso importa porque Apple no deja de mover las reglas del BYOD, como demostró la eliminación de la inscripción basada en perfiles en iOS 18. Jamf Cloud ofrece una región en Alemania para Jamf Pro, así que la residencia en la UE es una opción real y no un punto de la hoja de ruta.
Android es el punto débil. Jamf ha incorporado Android a Jamf for Mobile, pero nadie compra Jamf para una flota de Zebra rugerizados, y los precios son solo con presupuesto, de modo que comparar exige todo un ciclo comercial.
Ivanti Neurons for MDM
El movimiento interesante aquí es la Sovereign Edition EU, una instancia cloud operada en Alemania por un operador independiente y no por la propia Ivanti, dirigida justo al comprador que no puede aceptar un control de propiedad estadounidense. Si está en un sector incluido en el ámbito y compras le pregunta por la legislación extraterritorial, es una respuesta creíble que además viene con un producto multi-OS maduro.
Dos reservas. El historial de vulnerabilidades de Ivanti en los últimos años saldrá en su comité de riesgos, así que prepárese para hablarlo en lugar de llevarse una sorpresa. Y el producto tiene peso de gran empresa: mucha capacidad, mucha configuración.
SOTI MobiControl
SOTI domina el segmento rugerizado y de primera línea. Si gestiona lectores portátiles, terminales embarcados en vehículos o puntos de venta Android, sus funciones de scripting, preparación y control remoto juegan en otra liga, y MobiControl es compatible con hardware del que los proveedores nativos de la nube ni han oído hablar.
Pero la logística con equipos rugerizados y el trabajo de oficina en BYOD son problemas distintos, y SOTI está hecho para el primero. Si su exposición móvil son 600 empleados que leen el correo en su propio iPhone, estaría pagando por una profundidad que no va a usar. Los precios son solo con presupuesto, y confirme su región de alojamiento en la UE en el contrato, no en una página web.
Scalefusion
Buena relación calidad-precio y una consola agradable de verdad. Los precios publicados arrancan en 2 USD por dispositivo al mes con facturación anual y un mínimo de 10 dispositivos: es la plataforma de esta lista más fácil de pilotar sin pasar por un ciclo de compras. Admite tanto el perfil de trabajo como User Enrollment.
Para NIS2 en concreto, compruebe dos cosas pronto: dónde residen los datos de su tenant, porque el alojamiento en la UE no está documentado en la web pública, y hasta dónde llega la exportación del registro de auditoría. Un proveedor con sede en la India puede perfectamente alojar en Europa, pero conviene tenerlo por escrito, no darlo por supuesto.
Hexnode
Una posición parecida a la de Scalefusion, algo más orientada a Windows. Los planes arrancan en 2,2 USD por dispositivo al mes con un mínimo de 15 dispositivos, y la relación entre funciones y precio del nivel Enterprise es sólida. El soporte recibe buenas valoraciones de forma constante, y eso cuenta más que una función que usaría dos veces al año.
Las mismas dos preguntas que antes sobre alojamiento y exportación de auditoría. El planteamiento BYOD de Hexnode también se apoya en las primitivas estándar de las plataformas sin añadir gran cosa propia, así que poco lo separa de Scalefusion en una preselección puramente BYOD.
Samsung Knox Manage
Gratis es un precio difícil de superar. El plan básico de Knox Suite no tiene coste para los clientes Galaxy, y en una flota Samsung los extras de la plataforma son cosas que ningún tercero puede replicar: Knox Platform for Enterprise, E-FOTA para controlar las versiones de firmware y atestación respaldada por hardware desde el chip.
Los límites no están escondidos. Todo lo interesante es exclusivo de Samsung, la gestión de iOS es funcional pero no puntera, y una flota que mezcla iPhone, Pixel y Galaxy acaba usando Knox Manage como mínimo común denominador. Útil como segunda consola para una subflota Samsung, incómodo como fuente única de evidencias NIS2 en un parque mixto.
Appaloosa
Appaloosa lo desarrollamos nosotros, así que lea esto teniéndolo en cuenta. La apuesta de diseño es estrecha: gestionar las aplicaciones y los datos de trabajo en iOS, iPadOS, Android, Windows y macOS, y mantenerse al margen de todo lo personal. Nuestra página de gestión de dispositivos personales detalla qué puede ver TI y qué no. En un iPhone personal no utilizamos el User Enrollment de Apple: el empleado se inscribe mediante un enlace y la consola solo ve las aplicaciones y las cuentas gestionadas que desplegamos. No existe ninguna función de localización en los dispositivos BYOD, lo que elimina la objeción más habitual de los empleados al suprimir la capacidad misma.
La parte relevante para NIS2 es el alojamiento. Appaloosa funciona sobre una infraestructura en Francia que cuenta con la cualificación SecNumCloud de la ANSSI en su versión 3.2, la que añadió los criterios de inmunidad frente a la legislación no europea, y los datos de los clientes permanecen en la UE. Para ser precisos: lo que está cualificado es el alojamiento, Appaloosa como tal no posee ninguna certificación de seguridad, y ninguna plataforma hace que su organización cumpla NIS2. Lo que obtiene son los controles y la exportación. El precio es público: 3,49 € por dispositivo al mes en el plan Business.
Dónde nos quedamos más cortos que los cuatro grandes: no tenemos motor propio de Mobile Threat Defense, ni una capa de acceso condicional con el alcance de la de Entra, y el mínimo de 50 dispositivos descarta los pilotos pequeños. Si su lista de requisitos incluye una orquestación profunda de parches de Windows o la preparación de dispositivos rugerizados, Ivanti y SOTI le servirán mejor. El detalle completo de funciones está en la página de mobile device management, con las particularidades por plataforma para iOS y iPadOS y Android.
Cuál encaja con su situación
Ya muy metido en Microsoft 365. Intune, casi con toda seguridad. Ya lo está pagando, y el acceso condicional le da la evidencia de revocación de acceso hacia la que empuja el artículo 21. Presupueste con honestidad el tiempo de configuración.
Organización solo Apple. Jamf, alojado en Alemania. La superficie BYOD de Apple cambia cada septiembre y Jamf le sigue el ritmo mejor que nadie.
Flota mixta con dispositivos rugerizados o de primera línea. SOTI si domina la parte rugerizada, Ivanti si necesita una sola consola para móvil y escritorio con una opción soberana en la UE. Scalefusion o Hexnode si el presupuesto es ajustado y el caso de uso es corriente.
La soberanía es un requisito explícito. Preseleccione Ivanti Sovereign Edition EU y Appaloosa, y haga a ambos la misma pregunta: qué oferta con nombre propio está cualificada o certificada, en qué versión y hasta cuándo. Las afirmaciones sobre alojamiento sin una oferta concreta y sin fecha no valen gran cosa.
Elija lo que elija, lo que convence a un auditor no es el logotipo de la consola. Es un registro de dispositivo que puede exportar cuando se lo pidan: estado del cifrado, versión del sistema operativo, última conexión, confirmación de borrado, para cada dispositivo que toca datos de la empresa. Elija la plataforma que convierta esa exportación en algo rutinario. ¿Está en una fase más temprana? Nuestra introducción a las soluciones MDM cubre lo básico.
FAQ
¿Exige NIS2 un MDM?
No. La directiva especifica resultados, no productos, y no menciona el MDM en ningún momento. Pero el artículo 21 espera control de acceso, criptografía y gestión de parches en los sistemas que su plantilla usa de verdad, y en una flota de teléfonos y tabletas un MDM es la única forma práctica de aplicar esas medidas y de aportar evidencias de que se aplicaron.
¿Puedo usar NIS2 como motivo para gestionar los teléfonos personales de los empleados?
Puede exigir un contenedor de trabajo gestionado como condición para acceder a los datos de la empresa, que no es lo mismo que gestionar su teléfono. Con un perfil de trabajo o con User Enrollment, su control termina en el espacio de trabajo, y ese límite es lo que hace defendible el planteamiento ante el RGPD. Recójalo en una política BYOD por escrito, indique qué puede ver TI y qué no, y ofrezca un dispositivo corporativo a quien lo rechace.
¿Es obligatorio el alojamiento en la UE para cumplir NIS2?
No, y quien diga lo contrario está vendiendo algo. NIS2 pide gestión de riesgos de la cadena de suministro, no una ubicación de los datos. El alojamiento en la UE acorta esa conversación, y para los organismos públicos franceses puede que unas normas de contratación totalmente ajenas a NIS2 esperen un proveedor de alojamiento con cualificación SecNumCloud. Compruebe los requisitos de su sector y, después, su transposición nacional.
Vea Appaloosa en su parque Reservar una demo