NIS2 para la industria: obligaciones concretas, sanciones y plan de acción de la OT
La Directiva NIS2 es aplicable en Francia desde octubre de 2024. Afecta a miles de empresas industriales que no se lo esperaban, y las sanciones pueden alcanzar los 10 millones de euros o el 2 % de la facturación mundial. Y lo que es aún más complicado: la NIS2 afecta específicamente a las redes de tecnología operativa (OT), esos sistemas industriales para los que, hasta ahora, la ciberseguridad era una preocupación secundaria.
Esta guía desmitifica la norma NIS2 para las empresas industriales: a quién afecta, qué medidas concretas hay que aplicar en sus redes de automatización y cómo elaborar un plan de acción realista.
NIS2: el contexto en 3 minutos
La Directiva sobre seguridad de las redes y la información 2 (NIS2) es la actualización de la Directiva NIS1 de 2016. Fue aprobada por la Unión Europea en diciembre de 2022 y debía incorporarse a la legislación nacional de cada Estado miembro antes de octubre de 2024.
¿Por qué esta actualización? La NIS1 abarcaba unas 500 entidades en Francia (los operadores de servicios esenciales). NIS2 amplía considerablemente este ámbito de aplicación: se estima que ahora afecta a entre 15 000 y 20 000 entidades francesas, frente a las 500 anteriores.
Lo que cambia de forma fundamental para el sector: La NIS2 incluye explícitamente los sistemas OT en su ámbito de aplicación. Las redes de automatización, los sistemas SCADA, los PLC y los sistemas de supervisión: todo ello está ahora sujeto a requisitos de seguridad concretos.
La ley francesa de transposición de la NIS2 se encontraba en proceso de aprobación a principios de 2025. Los plazos y las modalidades específicas pueden variar en función del texto definitivo aprobado por la Asamblea Nacional. Siga las comunicaciones de la ANSSI para mantenerse al día.
¿Te afecta la normativa NIS2?
La NIS2 distingue dos categorías de entidades en función de la importancia crítica de su actividad y de su tamaño:
Entidades esenciales (EE) — control reforzado
Sectores cubiertos:
- Energía: electricidad (producción, transporte, distribución), gas, petróleo, hidrógeno
- Transportes: aéreo, ferroviario, marítimo, por carretera
- Sanidad: hospitales, fabricantes de dispositivos médicos críticos
- Agua potable y saneamiento
- Infraestructura digital: DNS, IXP, centros de datos, nube, redes de comunicación
- Administración pública central y regional
- Espacio
Criterio de tamaño: empresa mediana o grande (> 50 empleados o > 10 M€ de facturación anual) en uno de estos sectores.
Entidades importantes (EI) — cumplimiento de las obligaciones de información
Sectores cubiertos:
- Fabricación: industria química, agroalimentaria, dispositivos médicos no críticos, equipos eléctricos, maquinaria industrial, automoción
- Servicios postales y de reparto
- Gestión de residuos
- Fabricación, producción y distribución de productos químicos
- Proveedores de servicios digitales
Criterio de tamaño: gran empresa (> 250 empleados o > 50 M€ de facturación) en estos sectores.
¿Cómo saber si te afecta?
| Su actividad | Tamaño | Categoría probable |
|---|---|---|
| Productor o distribuidor de energía | Cualquier tamaño (si es una ESE) | EE |
| Operador de agua potable o saneamiento | > 50 empleados o > 10 M€ | EE |
| Fábrica de productos alimenticios | > 250 empleados o > 50 M€ | EI |
| Fabricante de maquinaria industrial | > 250 empleados o > 50 M€ | EI |
| Subcontratista de un sector crítico | Depende del contrato | Potencialmente EI |
| Integrador de automatización | > 250 empleados o > 50 M€ | EI |
| PYME industrial < 50 empleados | < umbrales | No afectado directamente |
Las pymes industriales (< 50 empleados) no están sujetas directamente a la Directiva NIS2. Sin embargo, si actúan como subcontratistas de una EE o una EI (por ejemplo, proveedores de mantenimiento, integradores o proveedores de sistemas de control), sus clientes les impondrán contractualmente requisitos de seguridad similares. Anticiparse a estas situaciones es una buena práctica comercial.
Las 10 obligaciones concretas de la NIS2 para tu red de tecnologías operativas (OT)
El artículo 21 de la Directiva NIS2 define las medidas de seguridad obligatorias. A continuación se presenta su aplicación práctica en un entorno industrial OT.
1. Análisis de riesgos y política de seguridad
Obligación: Establecer y mantener una política de gestión de riesgos cibernéticos que incluya los sistemas OT.
En la práctica:
- Realizar un mapeo de todos los activos de la tecnología operativa (PLC, SCADA, RTU, sensores comunicantes, pasarelas)
- Identificar las amenazas y vulnerabilidades por activo
- Clasificar los activos según su criticidad (producción, seguridad, medio ambiente)
- Redactar una política de seguridad de la tecnología operativa (OT) firmada por la dirección
Aspectos a tener en cuenta por parte de OT: el inventario debe incluir los equipos que no gestiona su departamento de sistemas de información (autómatas con contrato de mantenimiento del fabricante, sistemas SCADA de proveedores externos, módems integrados en máquinas de terceros).
2. Gestión de incidentes de seguridad
Obligación: Procedimientos de detección, respuesta y notificación de incidentes.
En la práctica:
- Definir qué se entiende por «incidente de seguridad» en su contexto de tecnología operativa (acceso no autorizado, comportamiento anómalo de un PLC, anomalía en la red)
- Redactar el procedimiento de respuesta: quién avisa a quién, de qué forma y en qué plazo
- Notificación obligatoria a la ANSSI en un plazo de 24 horas para los incidentes significativos (EE) o de 72 horas (EI).
- Informe final a la ANSSI en el plazo de 1 mes.
3. Continuidad de la actividad
Obligación: Plan de continuidad (PCA) y de recuperación de la actividad (PRA) que abarque los sistemas OT.
En la práctica:
- Identificar los sistemas OT críticos cuya interrupción tendría un impacto en la producción o la seguridad
- Definir el RTO (Recovery Time Objective) y el RPO (Recovery Point Objective) para cada sistema
- Probar el plan de recuperación ante desastres (PRA) al menos una vez al año
- Documentar los procedimientos de recuperación manual en caso de que un sistema automatizado se vea comprometido
4. Seguridad de la cadena de suministro
Obligación: Evaluar y gestionar los riesgos cibernéticos de los proveedores y prestadores de servicios.
En la práctica:
- Incluir cláusulas de seguridad en los contratos con los proveedores de mantenimiento de la tecnología operativa (OT)
- Exigir una auditoría de seguridad o una certificación a los subcontratistas críticos
- Controlar los accesos remotos de los proveedores (no se permiten accesos permanentes sin supervisión)
- Verificar la política de ciberseguridad de los proveedores de componentes integrados (firmware, sistemas operativos de los autómatas)
5. Seguridad en el desarrollo y el mantenimiento de los sistemas
Obligación: Tener en cuenta la ciberseguridad en el ciclo de vida de los sistemas.
En la práctica:
- Exigir pruebas de seguridad al integrar nuevos equipos OT
- Documentar las configuraciones de seguridad de los controladores lógicos (contraseñas, accesos, servicios activos)
- Aplicar los parches de seguridad de los fabricantes (Siemens ProductCERT, Schneider Electric CyberSecurity, etc.)
- Desactivar los servicios innecesarios en los controladores lógicos programables (FTP, Telnet, HTTP sin cifrar)
6. Gestión de activos y vulnerabilidades
Obligación: Proceso de inventario y gestión de vulnerabilidades.
En la práctica:
- Mantener un inventario actualizado de todos los equipos de tecnología operativa (modelo, firmware, versión)
- Supervisar los flujos de alertas CVE para sus equipos (Siemens, Schneider, Rockwell...)
- Tratar las CVE críticas (CVSS ≥ 9) en un plazo de 72 horas (aislamiento si no hay parche disponible).
- Tratar las CVE de riesgo elevado (CVSS 7–8,9) en un plazo de 30 días.
7. Autenticación fuerte y control de acceso
Requisito: Autenticación de dos factores (MFA) en todos los accesos remotos; principio del mínimo privilegio.
En la práctica:
- Implementar la autenticación multifactorial (MFA) en todos los accesos VPN y portales de administración
- Eliminar las cuentas genéricas compartidas (admin/admin, user/user)
- Crear cuentas nominativas para cada usuario con derechos estrictos
- Aplicar el principio del privilegio mínimo: un técnico solo accede a los equipos necesarios para su tarea
- Gestionar la duración de las sesiones: desconexión automática tras un periodo de inactividad
8. Cifrado de las comunicaciones
Requisito: Cifrado de los datos en tránsito en todas las redes de transporte expuestas a riesgos.
En la práctica:
- VPN cifrada (OpenVPN AES-256-GCM, WireGuard ChaCha20, IPSec) en todos los accesos remotos
- HTTPS con TLS 1.3 para todas las interfaces web (SCADA en la nube, paneles de control)
- Prohibir los protocolos no cifrados expuestos directamente (HTTP, Telnet, FTP, SNMP v1/v2)
- Los protocolos industriales sin cifrar (Modbus, DNP3) deben transitear por un túnel cifrado
9. Registro y trazabilidad
Requisito: Registros de todas las conexiones y acciones realizadas en los sistemas críticos, con un periodo mínimo de conservación de 12 meses.
En la práctica:
- Registrar todas las conexiones VPN (identidad, hora, IP de origen, duración, volumen)
- Registrar todos los cambios de configuración en los controladores lógicos programables (PLC) y los sistemas SCADA
- Registros inalterables (que no puedan ser modificados por el usuario que los genera)
- Centralizar los registros en un SIEM (Splunk, Elastic, QRadar) para la correlación y las alertas
- Retención: 12 meses como mínimo para los EI, 36 meses recomendados para los EE
10. Formación y sensibilización
Obligación: Formar a los equipos en materia de ciberseguridad de la tecnología operativa (OT).
En la práctica:
- Campaña anual de sensibilización dirigida a todo el personal con acceso a los sistemas de TI
- Formación específica para los técnicos de mantenimiento sobre las buenas prácticas de acceso remoto
- Formación de los subcontratistas antes de su primer acceso remoto a sus sistemas
Calendario y sanciones
Plazos aplicables (Francia)
| Etapa | Plazo tras la notificación de la ANSSI |
|---|---|
| Registro ante la ANSSI | 3 meses |
| Cumplimiento de las medidas técnicas prioritarias | 12 meses |
| Cumplimiento total | 18–24 meses |
| Primera auditoría de cumplimiento | 24 meses |
La ANSSI va notificando a las entidades de forma progresiva. Si aún no has recibido ninguna notificación en 2025, es probable que la recibas pronto. No esperes a recibir la notificación para empezar.
Sanciones en caso de incumplimiento
| Categoría de entidad | Multa máxima | Multa mínima (significativa) |
|---|---|---|
| Entidades esenciales | 10 M€ o el 2 % de la facturación mundial | 100 000 € |
| Entidades importantes | 7 M€ o el 1,4 % de la facturación mundial | 70 000 € |
| Directivos (responsabilidad personal) | Inhabilitación temporal para el ejercicio de su cargo | — |
Las sanciones también pueden incluir:
- Publicación del incidente (denuncia pública)
- Suspensión de la autorización para ejercer actividades reguladas
- Orden de cumplimiento inmediato, bajo multa coercitiva diaria
Régimen de control
En el caso de las entidades esenciales, el control es a priori: la ANSSI puede realizar una auditoría sin que se haya producido ningún incidente. En el caso de las entidades importantes, el control es a posteriori: suele llevarse a cabo tras un incidente o una denuncia.
Lista de verificación de cumplimiento de la NIS2 para el acceso remoto a sistemas de tecnología operativa (OT)
Evalúa tu situación actual punto por punto:
AUTENTIFICACIÓN Y ACCESO
☐ MFA activado en todos los accesos VPN y portales (TOTP, FIDO2)
☐ Se han creado cuentas nominativas para cada usuario (ya no hay cuentas compartidas)
☐ Acceso de los proveedores: temporal, limitado a las instalaciones en cuestión
☐ Revocación del acceso en menos de una hora
☐ Revisión trimestral documentada de los derechos de acceso
CIFRADO Y RED
☐ VPN cifrada (AES-256 o ChaCha20) en todos los accesos remotos
☐ Ningún puerto OT está expuesto directamente a Internet
☐ TLS 1.2 como mínimo (se recomienda TLS 1.3) en todas las interfaces web
☐ Segmentación de IT/OT con un cortafuegos entre ambas zonas
☐ Protocolos no cifrados (HTTP, Telnet, FTP) desactivados en los equipos OT
JOURNALISATION
☐ Registros de conexión a la VPN centralizados (usuario, hora, IP, duración)
☐ Registros de modificaciones en la configuración de los controladores lógicos programables y del sistema SCADA
☐ Conservación de los registros durante ≥ 12 meses (≥ 36 meses para EE)
☐ Registros inalterables (arquitectura de escritura única o SIEM)
☐ Alertas automáticas sobre conexiones anómalas
GESTIÓN DE ACTIVOS Y VULNERABILIDADES
☐ Inventario actualizado de todos los equipos OT (modelo, firmware, versión)
☐ Suscripción a las alertas CVE de los fabricantes (Siemens, Schneider, Rockwell...)
☐ Proceso de gestión de parches documentado y probado
☐ Pruebas de seguridad durante la integración de nuevos equipos
CONTINUIDAD E INCIDENTES
☐ Procedimiento de respuesta ante incidentes documentado y conocido por los equipos
☐ Se ha identificado el contacto de la ANSSI y se ha registrado el número
☐ PCA/PRA testé (< 12 mois)
☐ Exercice de simulation de crise cyber (< 12 mois)
ORGANISATION
☐ Política de seguridad de OT firmada por la dirección
☐ Mapeo de los activos de OT y de sus flujos de red
☐ Cláusulas de seguridad en los contratos con proveedores de servicios
☐ Formación anual de los equipos y proveedores que acceden a los sistemas OT
Por dónde empezar: plan de acción de 90 días
Si tu empresa aún no ha iniciado el proceso de adaptación a la normativa, aquí tienes un plan de acción realista para los tres primeros meses:
Mes 1 — Inventario y análisis de riesgos
- Realizar un mapa de todos los equipos de tecnología operativa (OT) conectados (controladores lógicos, SCADA, pasarelas, sensores)
- Identificar los accesos remotos existentes (VPN, RDP, módems, accesos de proveedores)
- Evaluar el nivel de riesgo de cada acceso (¿encriptado? ¿autenticado? ¿con registro de actividad?)
- Nombrar a un responsable interno de NIS2 (RSSI o delegado de ciberseguridad de la OT)
Mes 2 — Seguridad de los accesos remotos (prioridad n.º 1)
Ahí es donde reside el mayor riesgo y las ganancias más rápidas:
- Desactivar todos los accesos directos no cifrados (RDP abierto, redireccionamiento de puertos HTTP)
- Implementar una VPN cifrada para todos los accesos remotos (internos y de proveedores)
- Activar la autenticación multifactorial (MFA) en todos los accesos VPN y portales de administración
- Crear cuentas nominativas y eliminar las cuentas compartidas
- Implementar el registro de conexiones
Mes 3 — Estructuración de la gobernanza
- Redactar la política de seguridad de OT
- Actualizar los contratos con los proveedores incluyendo cláusulas de seguridad
- Formar a los equipos internos y a los subcontratistas en materia de acceso remoto
- Planificar la primera auditoría interna
- Configurar las alertas CVE para sus equipos críticos
Preguntas frecuentes
¿Se aplica la NIS2 a los sistemas OT «en air gap» (desconectados de la red)? Técnicamente, los sistemas completamente aislados (sin conexión a la red, sin acceso remoto, sin conectividad USB) presentan un riesgo reducido. Pero, en la práctica, es raro que un sistema OT esté perfectamente aislado: los técnicos traen memorias USB, los fabricantes disponen de accesos de mantenimiento y los sistemas SCADA suelen enviar datos a los sistemas de TI. La NIS2 se aplica en cuanto el sistema OT pueda verse afectado por una amenaza externa.
¿Se puede subcontratar el cumplimiento de la NIS2 a un proveedor de servicios? Sí, en lo que respecta a la implementación técnica. Sin embargo, la responsabilidad legal recae en la entidad (y en su dirección). Puede encargar la instalación de soluciones de seguridad, las auditorías y la supervisión a proveedores especializados, pero la política de seguridad y las decisiones de gobernanza siguen siendo de su competencia.
¿Exige la NIS2 la certificación ISO 27001? No, la NIS2 no exige la certificación ISO 27001. Sin embargo, la ISO 27001 es una norma reconocida que cubre gran parte de los requisitos de la NIS2 y puede facilitar la demostración del cumplimiento durante las auditorías de la ANSSI.
¿Qué ocurre si se es subcontratista de una EE pero no se alcanzan los umbrales de la NIS2? La EE o la EI tiene la obligación de garantizar la seguridad de su cadena de suministro. En la práctica, impondrá contractualmente a sus subcontratistas requisitos de seguridad equivalentes; de lo contrario, corre el riesgo de ser considerada responsable de un incidente causado por un subcontratista cuya seguridad sea insuficiente. A las pymes subcontratistas les conviene anticiparse a estos requisitos.
¿Cuál es la diferencia entre la NIS2 y la Directiva CER (Resiliencia de las Entidades Críticas)? La NIS2 abarca la resiliencia cibernética (seguridad informática). La CER (Directiva sobre la resiliencia de las entidades críticas) abarca la resiliencia física (protección de las infraestructuras frente a catástrofes naturales, actos terroristas, etc.). Ambas directivas se aplican de forma paralela a los operadores de infraestructuras críticas.
¿Proporciona Eziwan un informe de cumplimiento de la normativa NIS2? Sí. La plataforma Eziwan genera un informe de cumplimiento exportable (PDF) que incluye: inventario de accesos remotos, registros de conexiones durante el periodo seleccionado, configuración de seguridad activa (autenticación multifactorial, cifrado, registros) y certificados VPN vigentes. Este informe se puede utilizar directamente para las auditorías de la ANSSI o para las revisiones internas de cumplimiento.
Para profundizar en el tema
- Guía: acceso remoto seguro a PLC y SCADA — arquitectura VPN y Zero Trust
- Lista de comprobación detallada de NIS2: 35 puntos de control para la industria
- IEC 62443: guía práctica para la industria francesa
- Comparativa: VPN industrial frente a Zero Trust Network Access
- Libro blanco: Cómo proteger su red OT — Guía NIS2 y segmentación IT/OT
- Ciberseguridad OT: amenazas e incidentes en 2026
La NIS2 no es una carga administrativa más, sino una oportunidad para abordar por fin la ciberseguridad de las tecnologías operativas (OT) con la seriedad que merece. Los incidentes cibernéticos en las redes industriales no hacen más que aumentar: Triton/TRISIS, Colonial Pipeline, los ataques contra las plantas de tratamiento de agua. Los requisitos de NIS2 son un mínimo, no un límite máximo.
¿Necesitas una evaluación de tu cumplimiento actual con la NIS2? Solicita una auditoría gratuita a nuestro equipo. Respuesta en un plazo de 48 horas por parte de un ingeniero de ciberseguridad OT.
Recursos adicionales
- NIS2 para la industria — resumen de las obligaciones para las entidades esenciales e importantes
- Ciberseguridad industrial — panorama general de las amenazas y soluciones de protección para la tecnología operativa (OT)
- Ciberseguridad del acceso remoto a la OT — cómo proteger el acceso remoto a los controladores lógicos programables
- VPN industrial — soluciones conformes con la NIS2 para el acceso remoto a la OT