La obligación de utilizar sistemas de detección de ataques se introdujo con la ley alemana IT-Sicherheitsgesetz 2.0 y era aplicable a los operadores KRITIS desde el 1 de mayo de 2023 (§ 8a, apartado 1a, BSIG, versión anterior). Con la ley de transposición de NIS2 (NIS2-Umsetzungsgesetz), en vigor desde el 6 de diciembre de 2025, figura ahora en el § 31, apartado 2, BSIG: los operadores de instalaciones críticas deben utilizar sistemas que «registren y evalúen de forma continua y automática parámetros y características adecuados de la operación en curso», respetando el estado de la técnica. El § 2 BSIG define los SzA como procesos apoyados en herramientas técnicas e integración organizativa, es decir, expresamente no como un mero producto, sino como la interacción de técnica y organización. Según el § 39 BSIG, la implementación debe acreditarse mediante auditorías de seguridad, revisiones o certificaciones, cada tres años en el nuevo régimen (antes cada dos años según el § 8a, apartado 3, BSIG, versión anterior).
Sistemas de detección de ataques (SzA)
Cómo implementar de forma estructurada la obligación de utilizar sistemas de detección de ataques según el § 31 BSIG: desde la guía de orientación del BSI, pasando por las fuentes de logs y el detection engineering, hasta la acreditación.
En Alemania, los operadores de instalaciones críticas están legalmente obligados a utilizar sistemas de detección de ataques (Systeme zur Angriffserkennung, SzA), una obligación regulada, desde la transposición de NIS2, en el § 31, apartado 2, BSIG. Lo que se considera adecuado lo concreta el BSI en su guía de orientación (Orientierungshilfe) mediante requisitos MUSS, SOLLTE y KANN («debe», «debería», «puede») y un modelo de grados de implementación de 0 a 5. Sin embargo, que la detección de ataques funcione realmente no se decide sobre el papel, sino en la cobertura de las fuentes de logs, la calidad de las reglas de detección y unos procesos de respuesta realmente practicados. Este artículo pone en contexto el marco legal, los requisitos del BSI y los componentes técnicos: de las reglas Sigma y el mapeo ATT&CK al ciclo de vida de los casos de uso.
De la obligación a la acreditación
Cinco hitos, de la primera edición de la guía del BSI a ATT&CK v19; tocar un hito para ver los detalles.
Primera edición de la guía del BSI
El BSI publica la primera edición de su guía de orientación sobre el uso de sistemas de detección de ataques.
La obligación SzA rige para KRITIS
La obligación de utilizar sistemas de detección de ataques, introducida con la IT-Sicherheitsgesetz 2.0, se aplica a los operadores KRITIS (§ 8a, apartado 1a, BSIG, versión anterior).
Guía de orientación versión 1.1
El BSI presenta la versión 1.1, revisada editorialmente frente a la primera edición; todavía hace referencia al marco legal anterior.
Ley de transposición de NIS2 en vigor
La obligación de uso figura ahora en el § 31, apartado 2, BSIG. La acreditación según el § 39 BSIG debe realizarse cada tres años (antes cada dos años).
MITRE ATT&CK v19
La versión 19 de la matriz Enterprise describe 15 tácticas, 222 técnicas y 475 subtécnicas. Un mapeo de las propias reglas sobre ATT&CK hace trazable qué técnicas de ataque se detectan y dónde quedan brechas.
Lo esencial en resumen
Seis bloques temáticos — tocar para desplegar.
Componentes tecnológicos en interacción
SIEM, EDR y NDR en comparación: ninguna herramienta cumple por sí sola los requisitos; lo decisivo es la cobertura documentada de todo el alcance.
- Recopila y correlaciona de forma centralizada los datos de logs de fuentes heterogéneas.
- Materializa el análisis continuo y automatizado exigido, con alertas al superarse umbrales.
- Aporta telemetría detallada y capacidades de respuesta en endpoints y servidores.
- La guía de orientación exige además, de forma concreta, una detección de código malicioso gestionada centralizadamente.
- Detecta anomalías en el tráfico de red y cubre así también áreas en las que no pueden instalarse agentes, como entornos OT o sistemas embebidos.
- En las transiciones entre redes internas y externas, la guía exige sistemas de detección de intrusiones basados en red (NIDS).
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen (BSIG)
Nueva redacción mediante la ley de transposición de NIS2, en vigor desde el 06.12.2025; son determinantes el § 2 (definición legal de los SzA), el § 31, apartado 2 (obligación de uso para operadores de instalaciones críticas) y el § 39 (acreditación cada tres años).
Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung, Version 1.1
Concreta los requisitos MUSS, SOLLTE y KANN sobre registro, detección y respuesta y define el modelo de grados de implementación 0–5 para la acreditación.
MITRE ATT&CK v19 (Updates – April 2026)
Versión actual de la base de conocimiento; matriz Enterprise con 15 tácticas, 222 técnicas y 475 subtécnicas como taxonomía de referencia para el mapeo de cobertura de la detección.
About Sigma – Sigma Detection Format
Documentación del formato de firmas abierto basado en YAML para eventos de log, incluida la conversión a lenguajes de consulta SIEM mediante sigma-cli y pySigma.
SigmaHQ/sigma – Main Sigma Rule Repository
Repositorio de reglas mantenido por la comunidad, cuyas reglas de detección pueden traducirse a consultas SIEM específicas de cada producto.
Servicios relacionados
¿Quiere una detección de ataques lista para la auditoría?
Le apoyamos en el análisis de brechas frente a la guía de orientación del BSI, en el detection engineering y en la acreditación según el § 39 BSIG. Contáctenos para una primera conversación sin compromiso.