Reservar cita
NIS2 · Implementación técnica

ENISA Technical Implementation Guidance: implementar las medidas NIS2

La guía de ENISA descompone cada requisito del Reglamento de Ejecución (UE) 2024/2690 en indicaciones de implementación concretas, ejemplos de evidencias y correspondencias con normas — el plano práctico para hacer auditables las medidas de gestión de riesgos NIS2 del artículo 21, apartado 2.

ENISAEditor de la guía
v1.0 · 26/06/2025Versión final (a la fecha)
(UE) 2024/2690Reglamento de Ejecución respaldado
13 áreasÁreas de medidas del anexo

De la obligación a la evidencia

Con el Reglamento de Ejecución (UE) 2024/2690, de 17 de octubre de 2024, la Comisión Europea concretó los requisitos técnicos y metodológicos de las medidas de gestión de riesgos de ciberseguridad del artículo 21, apartado 2, de NIS2. El Reglamento se aplica primero, formalmente, a determinados tipos de proveedores digitales — desde servicios DNS hasta operadores de nube y centros de datos, pasando por Managed (Security) Service Providers y prestadores de servicios de confianza.

La ENISA Technical Implementation Guidance es su complemento no vinculante: para cada requisito explica cómo cumplirlo en la práctica, qué evidencias esperan los auditores y cómo la medida se corresponde con normas consolidadas. Así, la guía se convierte en un plano práctico — también para todas las demás entidades NIS2 a las que el Reglamento (todavía) no se aplica directamente.

Qué aporta la guía

Seis bloques esenciales que convierten la guía de ENISA de una lista de reglas en un manual operativo.

01

Indicaciones de implementación concretas

Cada requisito del Reglamento se traduce en pasos de implementación trazables — con explicaciones de lo que importa en la práctica y los errores típicos que evitar.

02

Ejemplos de evidencias

Para cada medida, la guía indica evidencias de ejemplo — políticas, registros, configuraciones, informes de pruebas — con las que documentar la eficacia ante auditores y autoridades.

03

Correspondencias con normas

Cada requisito se relaciona con normas europeas e internacionales, entre ellas ISO/IEC 27001/27002, el NIST Cybersecurity Framework (CSF) e IEC 62443 — para aprovechar las certificaciones existentes.

04

Las 13 áreas de medidas

La estructura sigue el anexo del Reglamento: desde la política de seguridad, la gestión de riesgos y el tratamiento de incidentes hasta la continuidad de negocio y la seguridad de la cadena de suministro, además de criptografía, control de acceso y autenticación multifactor (MFA).

05

Ámbito de aplicación y sectores

La guía aclara a qué tipos de proveedores se aplica el Reglamento de forma directa — y explica por qué sus indicaciones son valiosas también como plano para otras entidades esenciales e importantes.

06

Relación Reglamento ↔ NIS2

Sitúa los requisitos técnicos en el marco jurídico: el Reglamento concreta la obligación vinculante del artículo 21, apartado 2, de NIS2, mientras que la guía de ENISA explica cómo cumplirla — sin ser ella misma vinculante.

Cómo se conecta con su marco jurídico y normativo

La guía de ENISA no está aislada — encaja con la ley, las normas y los sistemas de gestión existentes.

Ley NIS2 y artículo 21

El Reglamento concreta el artículo 21, apartado 2, de NIS2; la transposición nacional (en Alemania, la ley de aplicación de NIS2) sigue siendo el marco vinculante. La guía ayuda a cumplir técnicamente esas obligaciones.

ISO/IEC 27001

Las correspondencias convierten un SGSI existente conforme a ISO/IEC 27001 en un acelerador: los controles y evidencias ya disponibles pueden asignarse con precisión a los requisitos del Reglamento y hacer visibles las brechas.

DORA

Para las entidades financieras, DORA complementa la lógica de NIS2 con requisitos sectoriales. Cuando ambos aplican, un marco común de controles y evidencias evita el trabajo duplicado.

BSI IT-Grundschutz

En Alemania, IT-Grundschutz aporta módulos y requisitos concretos que se combinan bien con las indicaciones de implementación de ENISA — desde el análisis de riesgos hasta la gestión de evidencias.

Cómo lograr que sus medidas sean auditables

Cuatro pasos, del diagnóstico inicial a una evidencia sólida.

01

1 · Análisis de brechas

Comparamos su situación actual con el Reglamento (UE) 2024/2690 y la guía de ENISA — requisito por requisito en las 13 áreas de medidas, con una priorización clara de las brechas.

02

2 · Implementar las medidas

Cerramos las brechas con medidas técnicas y organizativas concretas — desde políticas y procesos hasta el bastionado y la criptografía, pasando por MFA y control de acceso.

03

3 · Recopilar evidencias

Para cada medida preparamos las evidencias que recomienda ENISA — documentadas, versionadas y localizables de forma centralizada, para que la eficacia sea demostrable.

04

4 · Mantenerse auditable

Integramos la evaluación de la eficacia, las revisiones y las actualizaciones en la operación, para que sus evidencias se mantengan al día — ante auditorías, autoridades y clientes.

¿Son demostrables sus medidas NIS2?

1

2

3

4

Esta autoevaluación no sustituye una evaluación formal; sirve como primera orientación.

Preguntas frecuentes

Respuestas sobre la guía de ENISA y su aplicación.

¿Es vinculante la guía técnica de ENISA?

No. La guía no es vinculante de forma expresa. Lo vinculante es la Directiva NIS2 (o su transposición nacional) y — para los tipos de proveedores afectados — el Reglamento de Ejecución (UE) 2024/2690. La guía explica cómo cumplir esos requisitos en la práctica.

¿A quién se aplica el Reglamento de Ejecución (UE) 2024/2690?

Primero a determinados tipos de proveedores digitales: servicios DNS, registros de dominios de primer nivel, nube, centros de datos, CDN, Managed (Security) Service Providers, mercados en línea, motores de búsqueda, redes sociales y prestadores de servicios de confianza. Para las demás entidades NIS2 es un plano de gran valor.

¿Qué áreas de medidas cubre la guía?

Las aproximadamente 13 áreas del anexo del Reglamento: política de seguridad, gestión de riesgos, tratamiento de incidentes, continuidad de negocio y gestión de crisis, seguridad de la cadena de suministro, seguridad en adquisición/desarrollo/mantenimiento, evaluación de la eficacia, ciberhigiene y formación, criptografía, seguridad del personal/control de acceso/gestión de activos, además de MFA y comunicaciones seguras.

¿Qué evidencias esperan los auditores?

La guía indica, para cada medida, evidencias de ejemplo — políticas aprobadas, registro de riesgos, registros de incidentes, evidencias de bastionado y configuración, informes de pruebas y auditoría, certificados de formación. Lo esencial es que estén actualizadas, versionadas y sean localizables.

¿Podemos aprovechar evidencias ISO/IEC 27001 existentes?

A menudo sí. Mediante las correspondencias de la guía, los controles y evidencias existentes de un SGSI pueden asignarse con precisión a los requisitos del Reglamento. Esto reduce la duplicación y hace visibles rápidamente las brechas restantes.

Demuestre sus medidas NIS2 con confianza

Le acompañamos desde el análisis de brechas frente a la guía de ENISA hasta evidencias auditables — de forma pragmática y precisa.