NIS2 Industria 2026: la lista de verificación completa de cumplimiento (30 puntos)

· 18 min de lectura
18 min read
Equipo Eziwan
Infraestructura IoT

La Directiva NIS2 (Seguridad de las Redes y de la Información 2) se incorporó a la legislación francesa en octubre de 2024. En 2026, las entidades industriales que aún no hayan iniciado su proceso de cumplimiento se encuentran en una situación de riesgo: se esperan las primeras sanciones por parte de la ANSSI, y los ciberataques contra las infraestructuras industriales siguen aumentando; según el CERT-FR, los incidentes en el ámbito de las tecnologías operativas (OT) aumentaron un 38 % entre 2023 y 2025.

Este artículo te ofrece una visión clara de lo que la normativa NIS2 exige al sector y una lista de verificación estructurada de 30 puntos para evaluar tu nivel de cumplimiento.

NIS2 en resumen: qué cambia para la industria francesa

La NIS2 sustituye a la NIS1 (2016) con un ámbito de aplicación considerablemente más amplio. La Directiva europea 2022/2555 se ha transpuesto en Francia mediante una ley específica que otorga a la ANSSI competencias de supervisión, auditoría y sanción.

Lo que cambia de forma fundamental con respecto a NIS1:

  • El ámbito de aplicación se amplía enormemente: la NIS1 se refería principalmente a los operadores de importancia vital (OIV) y a algunos proveedores críticos. La NIS2 añade decenas de miles de empresas más, especialmente en la industria manufacturera, la fabricación de productos sanitarios, la industria química y la fabricación de materiales críticos.

  • La responsabilidad recae en la dirección: los directivos pueden ser considerados personalmente responsables en caso de incumplimiento grave. Deben aprobar las medidas de seguridad y recibir formación básica en ciberseguridad.

  • Los plazos de notificación son breves: 24 horas para la notificación inicial en caso de incidente significativo, 72 horas para el informe provisional y un mes para el informe final.

  • Las obligaciones se extienden a la cadena de subcontratación: debes evaluar la seguridad de tus proveedores clave y de los prestadores de servicios que acceden a tus sistemas.

La directiva distingue dos categorías de entidades en función de su tamaño y su sector de actividad, con obligaciones ligeramente diferentes.

¿A quiénes afecta?: entidades esenciales frente a entidades importantes

Entidades esenciales (EE)

Se clasifican como entidades esenciales las organizaciones de gran tamaño (> 250 empleados O > 50 M€ de facturación O > 43 M€ de balance) de los siguientes sectores:

  • Energía (electricidad, gas, petróleo, hidrógeno)
  • Transportes (aéreos, ferroviarios, marítimos, por carretera)
  • Sector bancario e infraestructura de los mercados financieros
  • Sanidad
  • Agua potable y aguas residuales
  • Infraestructura digital
  • Gestión de servicios de TIC
  • Administraciones públicas
  • Espacio

Las entidades esenciales están sujetas a una supervisión proactiva por parte de la ANSSI: auditorías programadas, inspecciones in situ y obligación de notificar las incertidumbres.

Entidades importantes (EI)

Se consideran entidades importantes las organizaciones de tamaño medio (> 50 empleados O > 10 M€ de facturación) de los siguientes sectores:

  • Servicios postales y de envío
  • Gestión de residuos
  • Fabricación, producción y distribución de productos químicos
  • Producción, transformación y distribución de productos alimenticios
  • Industria manufacturera (incluida la fabricación de dispositivos médicos, ordenadores, electrónica, equipos eléctricos, maquinaria, vehículos y equipos de transporte)
  • Proveedores digitales
  • Investigación

Las entidades importantes están sujetas a una supervisión reactiva: la ANSSI no realiza auditorías de oficio, pero puede iniciar una auditoría tras la notificación de un incidente o una denuncia.

El caso de las pymes industriales francesas

Una pyme industrial con 75 empleados y una facturación de 12 millones de euros se considera una entidad importante a efectos de la NIS2. Está sujeta a todas las obligaciones técnicas, aunque se pueden conceder plazos de adaptación en función de los sectores.

La ANSSI ha publicado una herramienta de autoevaluación del ámbito de aplicación, disponible en la página web anssi.fr. Si aún no has realizado esta comprobación, ese es el primer paso.

Lista de comprobación técnica — 30 puntos de control

A. Inventario de activos (5 puntos)

A1. Inventario completo de los activos informáticos Dispone de un inventario actualizado de todos los equipos informáticos (servidores, puestos de trabajo, equipos de red) que incluye la versión del sistema operativo, la versión de los programas críticos, el responsable y la importancia para el negocio. Se actualiza al menos cada seis meses.

A2. Inventario completo de activos de la red OT Su inventario incluye controladores lógicos programables (PLC, RTU), interfaces hombre-máquina (HMI), supervisores SCADA, pasarelas de IoT, routers industriales y cualquier equipo conectado a la red OT. Se documentan la versión del firmware y la fecha de la última actualización.

A3. Mapeo de los flujos de datos Los flujos de comunicación entre los sistemas de TI y de TO se documentan en forma de diagrama de flujos de datos. Los flujos no documentados se bloquean por defecto (política de lista blanca).

A4. Clasificación de los activos según su criticidad Cada activo se clasifica en función de su criticidad para la continuidad de la actividad: crítico (parada inmediata de la producción si se ve comprometido), importante (deterioro significativo) o estándar. Esta clasificación sirve de guía para establecer las prioridades de seguridad.

A5. Gestión del ciclo de vida Existe un proceso documentado que gestiona el fin de la vida útil de los equipos: retirada de los equipos que ya no reciben soporte, desmantelamiento seguro (borrado de datos, eliminación de cuentas) y reciclaje.

B. Gestión de accesos y autenticación (5 puntos)

B1. Autenticación multifactorial (MFA) para accesos remotos La autenticación multifactorial (MFA) es obligatoria para cualquier acceso remoto a los sistemas de información, incluidos los accesos VPN a las redes OT. La ANSSI desaconseja el uso de soluciones SMS OTP; es preferible utilizar TOTP (Google Authenticator, Aegis) o llaves FIDO2.

B2. Principio del privilegio mínimo Las cuentas de usuario solo disponen de los derechos necesarios para el desempeño de sus funciones. Las cuentas de administrador específicas son independientes de las cuentas de trabajo diario. Los derechos se revisan, como mínimo, una vez al año y cada vez que se produce un cambio de puesto.

B3. Gestión de cuentas compartidas y de servicio Las cuentas compartidas (cuentas genéricas como «admin» u «operator») se eliminan o se sustituyen por cuentas nominativas. Las cuentas de servicio de las aplicaciones se gestionan en una caja fuerte (CyberArk, Hashicorp Vault, Bitwarden Business) con rotación automática de contraseñas.

B4. Control de accesos físicos El acceso físico a las salas de servidores, los armarios de control y los locales técnicos se controla mediante tarjetas de identificación o llaves, y se registra. Se realiza un seguimiento de los accesos del personal externo.

B5. Revocación de accesos Un proceso formalizado garantiza la revocación inmediata de los accesos en caso de cese o cambio de funciones. El plazo de revocación queda documentado y es inferior a 24 horas en el caso de los accesos críticos.

C. VPN y cifrado de las comunicaciones OT (5 puntos)

C1. VPN para todos los accesos remotos a redes OT Todo acceso remoto a una red OT (SCADA, supervisión, controladores lógicos) debe realizarse obligatoriamente a través de una VPN cifrada (IPsec, OpenVPN o TLS mutuo). Los accesos directos desde Internet a los equipos OT están prohibidos y bloqueados técnicamente.

C2. Segmentación IT/OT La red OT está separada física o lógicamente de la red IT (oficina, empresa). La comunicación entre zonas se realiza a través de una DMZ o un cortafuegos dedicado con reglas explícitas. La política por defecto es «denegar todo».

C3. Cifrado de las comunicaciones en la nube Todas las comunicaciones entre los dispositivos de campo y las plataformas en la nube (MQTT, HTTPS, API REST) utilizan como mínimo TLS 1.2 (se recomienda TLS 1.3). Los certificados son válidos, no están autofirmados y se supervisa su caducidad.

C4. Ningún puerto de entrada abierto a Internet Ningún equipo OT, ninguna interfaz hombre-máquina (IHM) ni ningún supervisor es accesible directamente desde Internet a través de un puerto de entrada. Todo acceso remoto se inicia desde el equipo hacia la plataforma (modelo «call home» o acceso a través de un cliente VPN).

C5. Gestión de claves y certificados Se mantiene un inventario de los certificados TLS, las claves VPN y los secretos de las aplicaciones. Las claves y los certificados que caducan en un plazo de 30 días activan una alerta. Se ha documentado un proceso de rotación.

D. Detección y respuesta ante incidentes (4 puntos)

D1. Registro de eventos de seguridad Los equipos críticos (cortafuegos, VPN, interfaces de usuario, servidores SCADA) generan registros de seguridad que se recopilan en un sistema centralizado (SIEM, servidor syslog). El periodo de conservación es de al menos 12 meses para las entidades esenciales y de 6 meses para las entidades importantes.

D2. Supervisión de anomalías Hay reglas de detección de anomalías activas en los flujos de red OT: conexiones a destinos desconocidos, volúmenes de tráfico inusuales, conexiones fuera del horario de producción, intentos repetidos de autenticación fallidos.

D3. Procedimiento de respuesta a incidentes documentado Se dispone de un plan de respuesta a incidentes (PRI) documentado, aprobado por la dirección y sometido a prueba al menos una vez al año (simulacro o ejercicio de mesa). Este plan abarca las fases de detección, contención, erradicación, recuperación y comunicación.

D4. Datos de contacto de CERT-FR y ANSSI actualizados La empresa ha registrado sus datos de contacto en la ANSSI a través del portal NIS2. Los datos de contacto del responsable de seguridad y de la dirección están actualizados. Los equipos implicados conocen los datos de contacto del CERT-FR (cert-fr.cert.gouv.fr, +33 3 51 14 17 41).

E. Continuidad de la actividad (4 puntos)

E1. Plan de continuidad de la actividad (PCA) documentado Se ha documentado y probado un PCA que abarca los escenarios de ciberataques (ransomware, compromiso del sistema SCADA). En él se definen los procedimientos de funcionamiento en condiciones de emergencia (modo manual, reinicio a partir de copias de seguridad limpias).

E2. Copias de seguridad periódicas y comprobadas Las configuraciones de los controladores lógicos programables, los sistemas SCADA, las interfaces hombre-máquina y los servidores se guardan siguiendo una política documentada. Las copias de seguridad se almacenan fuera de línea o en un entorno aislado. Su restauración se comprueba, como mínimo, cada seis meses.

E3. Redundancia de los accesos a la red Las instalaciones críticas cuentan con conectividad redundante (doble SIM con varios operadores, fibra óptica + 4G LTE) para mantener el acceso remoto de supervisión en caso de fallo de un operador.

E4. Plazos de recuperación documentados (RTO/RPO) Los objetivos de tiempo de recuperación (RTO: Recovery Time Objective) y de punto de recuperación (RPO: Recovery Point Objective) se definen y documentan para cada sistema crítico. Estos objetivos son coherentes con los compromisos contractuales con los clientes.

F. Formación y sensibilización (3 puntos)

F1. Formación obligatoria en ciberseguridad para la dirección La norma NIS2 exige que los directivos reciban formación sobre los riesgos cibernéticos y las medidas de seguridad aplicables a la organización. Esta formación (de al menos 4 horas) debe quedar documentada con la fecha y un certificado.

F2. Formación periódica de los empleados Se organiza, como mínimo una vez al año, una sesión de formación sobre riesgos cibernéticos (phishing, ingeniería social, contraseñas) para todo el personal. Se incluye a los subcontratistas que tienen acceso a los sistemas.

F3. Simulacro de phishing Se lleva a cabo, como mínimo una vez al año, un simulacro de phishing para evaluar el nivel de vigilancia de los empleados e identificar a las personas en situación de riesgo, con el fin de impartirles una formación más exhaustiva.

G. Gestión de terceros y subcontratistas (4 puntos)

G1. Inventario de subcontratistas críticos Los proveedores que acceden a sus sistemas de información u OT (integradores, empresas de mantenimiento, editores de software) figuran en una lista junto con el nivel de criticidad de su acceso. Este inventario se mantiene actualizado.

G2. Cláusulas contractuales de seguridad Los contratos con los proveedores críticos incluyen cláusulas de seguridad: obligación de notificar incidentes, cumplimiento de la Directiva NIS2 para las entidades sujetas a ella, derecho de auditoría y confidencialidad.

G3. Accesos de los subcontratistas limitados y registrados Los accesos remotos concedidos a los subcontratistas (acceso para el mantenimiento de los PLC, teleasistencia) tienen una duración limitada, se registran en un registro y pueden revocarse de forma inmediata. Son preferibles las VPN dedicadas por proveedor a las cuentas compartidas.

G4. Evaluación de la seguridad de los proveedores críticos Los proveedores de software o hardware críticos son objeto de una evaluación mínima de su nivel de seguridad (cuestionario, certificaciones ISO 27001, auditoría).

Gestión de accesos remotos OT: el punto ciego de NIS2

El acceso remoto seguro a los sistemas OT suele ser el punto débil más crítico de las empresas industriales. También es uno de los vectores de ataque más explotados: el informe de la ENISA de 2025 sobre incidentes de OT señala que los accesos remotos mal protegidos constituyen la principal vía de entrada en el 42 % de los incidentes documentados.

Las malas prácticas más frecuentes:

  • Puerto 3389 (RDP) abierto directamente a Internet hacia un supervisor SCADA
  • Cuenta «admin» con contraseña «password» en una interfaz de usuario accesible desde la web
  • VPN compartida para operadores sin segmentación de red (el técnico tiene acceso a toda la red)
  • TeamViewer o AnyDesk sin autenticación multifactorial (MFA), con acceso permanente

El enfoque conforme a NIS2:

  1. No hay ningún puerto de entrada abierto a Internet desde la red OT
  2. Todo acceso remoto se realiza a través de una VPN con autenticación multifactorial (MFA) (OpenVPN + certificado de cliente + OTP TOTP)
  3. Los accesos VPN se limitan a las subredes necesarias para el trabajo del proveedor de servicios (segmentación por VLAN)
  4. Cada sesión de acceso remoto se registra con la fecha y hora, la identidad del usuario y las acciones realizadas
  5. Los accesos excepcionales (resolución de incidencias de emergencia) se conceden temporalmente mediante un flujo de trabajo de aprobación y se revocan automáticamente tras la sesión

Esta arquitectura es accesible para una pequeña y mediana empresa industrial que cuente con equipos modernos: un router industrial Eziwan con VPN OpenVPN/IPSec integrada y acceso remoto a través de la plataforma Eziwan Cloud cumple estos requisitos sin necesidad de una infraestructura compleja.

Plazos de notificación de incidencias (24 h / 72 h)

La Directiva NIS2 establece plazos estrictos de notificación en caso de incidente de seguridad significativo, definido como aquel que tenga o pueda tener un impacto significativo en la continuidad del servicio.

Notificación inicial (alerta temprana) — 24 horas: Notificación a la ANSSI a través del portal específico si el incidente puede tener repercusiones transfronterizas, si es consecuencia de un delito o si puede afectar a otras entidades. Esta notificación debe ser sucinta: naturaleza del incidente, sistemas afectados e impacto inicial estimado.

Notificación provisional — 72 horas: Informe más detallado que incluye una evaluación preliminar de la gravedad, la causa probable y las medidas de contención en curso.

Informe final — 1 mes: Descripción completa del incidente, causa identificada, impacto real, medidas correctivas aplicadas y medidas para evitar que se repita.

Consejo práctico: los plazos comienzan a contar desde el momento en que la empresa tiene conocimiento del incidente, no desde el momento en que este se produjo realmente. Un incidente de ransomware detectado tres semanas después de la intrusión inicial inicia el cómputo a partir de la fecha de detección, no de la fecha de la intrusión. Documenta con precisión la cronología de la detección.

Sanciones: hasta 10 millones de euros o el 2 % de la facturación mundial

La NIS2 introduce un régimen de sanciones administrativas considerablemente más severo que el de la NIS1.

Entidades clave:

  • Sanciones de hasta 10 M€ o el 2 % de la facturación anual mundial total (el importe más elevado)
  • Posible suspensión temporal de las actividades o de las funciones directivas

Entidades importantes:

  • Sanciones de hasta 7 M€ o el 1,4 % de la cifra de negocios anual total a nivel mundial

Criterios para la determinación de las sanciones:

  • Gravedad y duración de la infracción
  • Carácter intencionado o negligente
  • Medidas adoptadas para reducir los daños
  • Historial de cumplimiento de la entidad
  • Cooperación con la ANSSI

En la práctica, es probable que las primeras sanciones francesas se centren en las entidades esenciales de gran tamaño antes de extenderse a las entidades importantes. Sin embargo, la experiencia con el RGPD demuestra que la administración gana fuerza rápidamente una vez establecido el marco normativo.

Responsabilidad de los directivos: en caso de infracción grave derivada de una negligencia manifiesta, la Directiva NIS2 establece que los directivos pueden ser objeto de acciones judiciales a título personal. Esta disposición supone una novedad importante que sitúa la ciberseguridad a nivel del comité de dirección.

Recursos oficiales (ANSSI, CERT-FR)

  • ANSSI — portal NIS2: https://www.cert.ssi.gouv.fr/nis2 — herramienta de autoevaluación del ámbito de aplicación, guías sectoriales, calendario de cumplimiento
  • ANSSI — Guía de buenas prácticas informáticas: conjunto de 42 medidas básicas, disponible de forma gratuita, un buen punto de partida para las pymes
  • CERT-FR: cert-fr.cert.gouv.fr — boletines de seguridad, alertas sobre vulnerabilidades críticas, notificación de incidentes (signalement@cert.gouv.fr)
  • ANSSI — Guía de seguridad de los sistemas industriales: marco de referencia específico para OT/SCADA, muy relevante para la industria manufacturera
  • CNIL y NIS2: el cumplimiento de la NIS2 es complementario al del RGPD; las medidas técnicas de seguridad suelen cumplir ambas normativas al mismo tiempo

Para las pequeñas empresas, la ANSSI recomienda comenzar por la evaluación CyberDC, disponible en cybermalveillance.gouv.fr, y, a continuación, priorizar las medidas en función del resultado.


Preguntas frecuentes

¿Afecta la NIS2 a mi PYME industrial? Si tiene entre 50 y 249 empleados (o una facturación de entre 10 y 50 millones de euros) y opera en un sector incluido en la lista de NIS2 (industria manufacturera crítica, agua, energía, sanidad, etc.), probablemente sea una entidad importante (EI). Por debajo de estos umbrales, en principio no estás directamente sujeto a la normativa, pero tus clientes (EE o EI) pueden imponerte obligaciones contractuales en materia de seguridad. Utiliza la herramienta de autoevaluación de la ANSSI, disponible en cert.ssi.gouv.fr/nis2, para comprobarlo.

¿Cuándo se esperan las primeras sanciones de la NIS2 en Francia? La transposición francesa está en vigor desde octubre de 2024. La ANSSI da prioridad, en un primer momento, a la notificación a las entidades afectadas y al acompañamiento en el proceso de cumplimiento. Se espera que las primeras sanciones administrativas se impongan a partir de 2026, comenzando por las entidades esenciales de gran tamaño. Las pymes dispondrán, por lo general, de un plazo de acompañamiento antes de que se les impongan sanciones.

¿Abarca la NIS2 los sistemas OT/SCADA o solo la informática de gestión? La NIS2 se aplica explícitamente a los sistemas OT (tecnología operativa), SCADA, ICS y sistemas de control industrial. La ANSSI ha publicado una guía específica titulada «Seguridad de los sistemas industriales» que describe las medidas concretas para los controladores lógicos programables (PLC), las interfaces hombre-máquina (IHM), los sistemas SCADA y las redes OT. La segmentación entre TI y OT y la protección de los accesos remotos a los PLC son obligaciones directas.

¿Puede un solo incidente NIS2 dar lugar automáticamente a sanciones? No. La obligación de notificación no es una sanción. La obligación de notificar un incidente a la ANSSI en un plazo de 24 horas no conlleva automáticamente una sanción; se trata de una obligación procesal. Las sanciones se aplican en caso de incumplimiento de las medidas técnicas y organizativas (accesos no seguros, falta de copias de seguridad, ausencia de gestión de vulnerabilidades) o en caso de falta de cooperación con la ANSSI.

¿Cómo demostrar el cumplimiento de la normativa NIS2 ante la ANSSI? La ANSSI puede solicitar pruebas documentales: políticas de seguridad aprobadas por la dirección, registros de seguridad, resultados de auditorías, planes de formación y un plan de continuidad de las actividades (PCA) probado. En el caso de las entidades esenciales, es posible que se realicen auditorías in situ. La mejor forma de prepararse es documentar sistemáticamente sus medidas desde ahora mismo: fecha de implementación, responsable y resultados.


Para profundizar en el tema


¿Quieres saber más? Eziwan ayuda a las empresas industriales a proteger sus accesos remotos a la tecnología operativa (OT) de acuerdo con los requisitos de la normativa NIS2: VPN OpenVPN/IPSec, segmentación de red y cero puertos de entrada abiertos. Consulta nuestra guía sobre ciberseguridad OT o ponte en contacto con nosotros para solicitar una auditoría de tus accesos remotos.


Recursos adicionales