Skip to main content

Glosario

NIS2

NIS2 es la directiva europea 2022/2555 sobre la seguridad de las redes y los sistemas de información, cuya transposición nacional debía estar lista el 17 de octubre de 2024. Amplía de forma notable los sectores afectados respecto a la primera directiva NIS y exige medidas de gestión de riesgos, entre ellas el control de los terminales que usa su personal.

Cómo funciona

NIS2 sustituye a la directiva NIS de 2016. Al ser una directiva y no un reglamento, el texto que le obliga es la norma nacional de transposición, vigilada por una autoridad nacional: INCIBE y el CCN en España, la ANSSI en Francia, el BSI en Alemania. La mayoría de los Estados miembros legisló después del plazo de octubre de 2024, y por eso el ámbito y los cauces de notificación todavía difieren un poco entre países.

Las entidades afectadas se reparten entre esenciales e importantes, según sector y tamaño. Energía, transporte, banca, salud, agua potable, infraestructura digital, administración pública y servicios postales están dentro, junto con buena parte de la industria manufacturera y la gestión de residuos que NIS1 dejaba fuera. Una empresa de más de 50 empleados o 10 millones de euros de facturación puede quedar incluida sin haberse considerado nunca infraestructura crítica.

Dos artículos cargan con casi todo. El artículo 21 enumera las medidas esperadas: inventario de activos y control de acceso, autenticación multifactor, criptografía, gestión de parches, seguridad de la cadena de suministro, tratamiento de incidentes. El artículo 23 pone el reloj en marcha: alerta temprana en las 24 horas siguientes al conocimiento de un incidente significativo, notificación completa en 72 horas e informe final en un mes. Las sanciones llegan a 10 millones de euros o al 2 % de la facturación mundial para las entidades esenciales, y la dirección responde personalmente de las medidas que aprueba.

Por qué importa para una flota

En los teléfonos y las tabletas es donde casi todo su personal lee el correo y abre los adjuntos, y el artículo 21 no los excluye en ningún punto. Un auditor que pregunte cómo controla el acceso a los datos de la empresa espera la misma respuesta para una tableta Android de almacén que para un portátil: inventario conocido, cifrado impuesto, sistema actualizado y capacidad de cortar el acceso rápido.

El plazo de 24 horas es lo que más se subestima. Un dispositivo desaparece un viernes por la tarde y usted necesita saber en pocas horas si contenía datos regulados, si el almacenamiento estaba cifrado y si el borrado llegó a aplicarse. Eso es primero un problema de inventario y de prueba, y solo después de seguridad. Una flota que solo sabe describir con una hoja de cálculo no responde a tiempo.

Conviene decirlo con claridad: NIS2 no menciona el MDM en ningún momento. Pide resultados, y el control de los terminales es una de las vías para lograrlos.

Cómo lo gestiona Appaloosa

Appaloosa no tiene ninguna certificación y no le vuelve conforme con NIS2: la obligación sigue siendo de su organización. Lo que aporta la plataforma son los controles y las pruebas que el artículo 21 espera en el lado móvil: inventario de dispositivos con versión del sistema y última sincronización, código de bloqueo y cifrado del almacenamiento impuestos, reglas de cumplimiento que señalan un dispositivo fuera de norma, borrado remoto selectivo o total, y una exportación de ese estado para un auditor o para su autoridad nacional.

El alojamiento forma parte de la misma conversación. Appaloosa se apoya en una infraestructura situada en Francia con la cualificación SecNumCloud de la ANSSI (referencial versión 3.2, que cubre la inmunidad frente a leyes extraeuropeas), y los datos de cliente no se transfieren fuera de la Unión Europea. Para una empresa que documenta a sus proveedores según el artículo 21, eso retira una pregunta de la lista. La parte móvil de sus medidas vive entonces en el mismo sitio que su configuración de gestión de dispositivos móviles, y no en un informe aparte que hay que reconstruir cada año.

Reservar una demo

Vea Appaloosa en su parque

Una llamada de 20 minutos sobre su caso real. Inscripción, apps privadas, seguridad.

Reservar una demo

Toda la plataforma Explorar Appaloosa

Preguntas frecuentes

¿NIS2 obliga a tener un MDM?
No. La directiva pide resultados, no productos. Pero el artículo 21 espera control de acceso, criptografía y gestión de parches en los sistemas que usa su personal. En smartphones y tabletas, el MDM es la forma práctica de aplicar esas medidas y de demostrarlas en toda una flota.
¿Cómo sé si mi empresa está afectada?
Compare su sector con los anexos I y II de la directiva y mire después su tamaño. Por encima de 50 empleados o 10 millones de euros de facturación en un sector listado, es probable que sea entidad importante o esencial. INCIBE publica los criterios definitivos y el procedimiento de registro.
¿Qué hay que notificar en 24 horas?
Una alerta temprana, no un análisis completo. Usted indica que ha ocurrido un incidente significativo, si parece malicioso y si puede tener impacto transfronterizo. La notificación detallada llega en 72 horas y el informe final en un mes: ahí es donde cuentan los registros y el inventario de dispositivos.