Guía técnica

Cumplimiento de la normativa NIS2 en el sector industrial: obligaciones concretas y soluciones técnicas

Conoce las obligaciones de la NIS2 para el sector: segmentación de TI/TO, acceso remoto seguro, registros, PCA/PRA, vulnerabilidades y proveedores.

La Directiva NIS2 refuerza los requisitos de ciberseguridad para numerosas organizaciones industriales: producción, energía, transporte, agua, sanidad, industria química, sector agroalimentario, fabricación crítica, proveedores digitales y prestadores de servicios esenciales. En el caso de los entornos OT, el cumplimiento no se limita a una política documental: implica medidas técnicas verificables, como la segmentación de la red, el control de los accesos remotos, el registro de eventos, la gestión de vulnerabilidades y la continuidad del negocio.

El problema

La NIS2 amplía el ámbito de aplicación a las organizaciones afectadas e impone un enfoque más estructurado del riesgo cibernético. En el sector industrial, la dificultad suele radicar en la discrepancia entre los requisitos de cumplimiento normativo y la realidad de los sistemas de tecnología operativa (OT): controladores obsoletos, redes planas, accesos de proveedores históricos, supervisión con escaso registro, dependencias de proveedores e interrupciones de la producción difíciles de aceptar.

Los incumplimientos más frecuentes son concretos.

  • La cadena de suministro entra dentro del ámbito de aplicación de la NIS2: deben evaluarse los proveedores de software, los proveedores de servicios en la nube, los integradores de sistemas, los encargados del mantenimiento y los fabricantes de maquinaria.

  • La continuidad de la actividad y los planes de recuperación ante desastres, a menudo denominados PCA/PRA, deben formalizarse, mantenerse y someterse a pruebas periódicas.

  • Las auditorías de seguridad y las pruebas técnicas deben planificarse en función del nivel de riesgo. Para determinadas auditorías reglamentarias en Francia, puede ser necesario recurrir a proveedores cualificados, según el marco aplicable.

  • La falta de un inventario de los activos de OT conectados es una deficiencia importante: no se puede proteger, segmentar ni supervisar lo que no se conoce.

  • Los accesos remotos a los controladores lógicos, las interfaces hombre-máquina, los servidores de supervisión o las máquinas especiales suelen ser demasiado amplios, compartidos o no estar suficientemente controlados.

  • Los registros de acceso están incompletos, dispersos o se conservan durante un periodo de tiempo demasiado corto como para facilitar una investigación.

La NIS2 no se limita a exigir «aplicar medidas de ciberseguridad». Obliga a las organizaciones a demostrar que se han identificado los riesgos, que las medidas son adecuadas y que los incidentes pueden detectarse, gestionarse y notificarse dentro de los plazos establecidos.

Qué cambia NIS2 para las instalaciones industriales

La Directiva NIS2 sustituye y amplía el marco NIS inicial. Abarca un mayor número de sectores, distingue, en particular, entre entidades esenciales e importantes, y refuerza la responsabilidad de la dirección. Las modalidades concretas dependen de la transposición nacional y del sector de actividad; en Francia, la ANSSI sigue siendo la referencia a seguir en cuanto a textos, guías y requisitos aplicables.

En el caso de una planta industrial, el impacto suele traducirse en cuatro requisitos operativos.

RequisitoTraducción concreta en OTPrueba exigida
Gestión de riesgosIdentificar activos, riesgos, responsabilidades y medidasMapeo, análisis de riesgos, procedimientos
Protección técnicaSegmentar, filtrar, cifrar, autenticarReglas de red, MFA, VPN, endurecimiento
Detección y trazabilidadRegistrar los accesos y los eventos críticosRegistros con fecha y hora, alertas, informes
ResilienciaMantener la actividad y restaurar los sistemasPCA/PRA, copias de seguridad, pruebas de recuperación

Lo fundamental es la demostrabilidad. Una medida que no esté documentada, probada o supervisada será difícil de justificar en una auditoría, aunque exista técnicamente.

Obligaciones y medidas técnicas prioritarias

La norma NIS2 establece una serie de objetivos en materia de ciberseguridad y gestión de riesgos. En el caso de los entornos industriales, estos objetivos deben traducirse en medidas técnicas adaptadas a las limitaciones de la producción.

Inventario de activos OT

El inventario es la base de cualquier programa NIS2 industrial. Debe abarcar tanto los equipos visibles como aquellos que a menudo se pasan por alto.

  • Controladores lógicos programables (PLC) de Siemens, Schneider, Rockwell, Wago, Omron u otras marcas.

  • Interfaces hombre-máquina (IHM), pupitres de control y paneles industriales.

  • Servidores SCADA, puestos de ingeniería e historiales de datos.

  • Variadores, robots, sensores inteligentes, pasarelas y equipos de IIoT.

  • Conmutadores industriales, routers, cortafuegos, módems y pasarelas.

  • Accesos remotos, cuentas de proveedores y túneles VPN existentes.

Un inventario útil no se limita al nombre del equipo. Debe indicar la dirección IP, la zona de red, el propietario, el nivel de criticidad, los protocolos utilizados, el proveedor, la versión del software (cuando se conozca) y las dependencias de producción.

Segmentación de la red IT/OT

La segmentación entre TI y TO limita las vías de ataque entre el sistema de información y la red industrial. Evita que un incidente informático se propague directamente a los controladores lógicos programables o a los servidores de supervisión.

La segmentación debe ser clara y fácil de gestionar. Por lo general, una única VLAN para toda la fábrica no es suficiente cuando hay que aislar varias líneas, zonas críticas o proveedores de servicios.

Acceso remoto seguro

Los accesos remotos son uno de los puntos más delicados en un entorno OT. Son necesarios para el mantenimiento, pero pueden convertirse en una vulnerabilidad importante si son permanentes, compartidos o están expuestos.

Un enfoque conforme a las buenas prácticas de la Directiva NIS2 debe incluir:

  • Cuentas a nombre de cada usuario.

  • Autenticación multifactorial.

  • Un túnel VPN cifrado, sin exposición directa de RDP, VNC, SSH ni interfaces de automatización en Internet.

  • Derechos por recurso, por emplazamiento, por línea o por equipo.

  • Una apertura de duración limitada.

  • Una validación o notificación por parte del sitio web.

  • Un registro completo de las sesiones.

Una puerta de enlace Eziwan puede servir como punto de control entre los técnicos remotos y los recursos de la tecnología operativa (OT). Permite sustituir los accesos dispersos por un acceso centralizado, filtrado y rastreable.

Registro y registros de acceso

La NIS2 insta a las organizaciones a detectar incidentes y a aportar datos objetivos en caso de análisis. Por lo tanto, los registros son esenciales, pero deben ser utilizables.

Un registro de acceso OT debe indicar:

  • Quién se ha conectado.

  • Cuándo comenzó la sesión y cuándo terminó.

  • Desde cuándo se estableció la conexión.

  • ¿Qué recurso de OT se ha alcanzado?

  • ¿Qué perfil o qué norma de acceso se ha utilizado?

  • ¿Qué intentos se han rechazado?

  • Quién ha validado o recibido la notificación, si así lo prevé el proceso.

A continuación, los registros pueden enviarse a un sistema de supervisión, un SIEM o un servicio centralizado en la nube Eziwan, según la arquitectura elegida.

Gestión de vulnerabilidades

La gestión de vulnerabilidades en la tecnología operativa (OT) no puede copiarse ciegamente del modelo de las tecnologías de la información (TI). Un controlador lógico programable, una interfaz hombre-máquina o un servidor SCADA no siempre se actualizan igual que un ordenador de oficina. Algunos equipos están homologados con una versión concreta, y un parche puede requerir una parada de la producción.

Una buena práctica consiste en establecer un proceso realista.

EtapaObjetivoCaracterística específica de la OT
IdentificarConocer las versiones y los equipos expuestosEs imprescindible disponer de un inventario fiable
CalificarEvaluar el impacto real en las instalacionesCriticidad de la producción y la seguridad
PriorizarCorregir primero los riesgos explotablesExposición de la red, acceso remoto, privilegios
MitigarReducir el riesgo si no es posible aplicar el parcheSegmentación, filtrado, desactivación
VerificarConfirmar que la medida funcionaPruebas durante la ventana de mantenimiento

En algunos casos, la mejor respuesta inmediata no es un parche, sino una medida correctiva: eliminar un acceso directo, filtrar un flujo, aislar una zona o restringir una cuenta de proveedor.

Gestión de proveedores y de la cadena de suministro

La cadena de suministro es un aspecto fundamental de NIS2. Las empresas industriales dependen de fabricantes de maquinaria, integradores, proveedores de sistemas SCADA, proveedores de alojamiento, operadores de telecomunicaciones, empresas de mantenimiento y proveedores de servicios en la nube. Cada una de estas dependencias puede suponer un riesgo.

La evaluación de proveedores debe abarcar, como mínimo:

  • Los accesos remotos solicitados por el proveedor.

  • Las cuentas utilizadas y su carácter nominativo.

  • Los procedimientos de destitución al término del contrato.

  • Las obligaciones de notificación en caso de incidente.

  • Las prácticas de actualización y gestión de vulnerabilidades.

  • Las pruebas de seguridad disponibles, sin inventarse una certificación cuando esta no existe.

  • La ubicación y la protección de los datos o registros alojados.

Es preferible centralizar los accesos de los proveedores a través de una plataforma controlada, en lugar de dejar que cada proveedor instale su propio módem, router o servicio remoto.

PCA/PRA y resiliencia industrial

La norma NIS2 hace hincapié en la continuidad de la actividad y la capacidad de recuperación. Para la industria, esto no significa solo recuperar archivos: hay que reiniciar la producción, recuperar los parámetros de los controladores lógicos programables, restablecer el sistema de supervisión y garantizar la seguridad de las personas y las instalaciones.

Un PCA/PRA industrial debe tener en cuenta:

  • Situaciones en las que se produzca una interrupción de la red informática, de la red de tecnología operativa o de la conexión a Internet.

  • Las copias de seguridad de los programas de los controladores lógicos programables, las configuraciones de las interfaces hombre-máquina, las recetas, los servidores SCADA y las configuraciones de red.

  • Las dependencias entre aplicaciones, directorios, licencias, puestos de ingeniería y equipos de producción.

  • Los procedimientos para volver al modo manual o al modo de emergencia.

  • Los plazos aceptables de recuperación por línea o proceso.

  • Pruebas periódicas de restauración, no solo la existencia de copias de seguridad.

La prueba es fundamental. Una copia de seguridad que no se haya restaurado en años no constituye una prueba sólida de resiliencia.

Detección, notificación y gestión de incidencias

El cumplimiento de la normativa NIS2 también implica detectar y gestionar los incidentes. Los plazos de notificación dependen de las normas de transposición y de la gravedad del incidente; por lo tanto, es necesario estar al tanto de la información publicada por la autoridad nacional competente.

Desde el punto de vista técnico, la organización debe poder responder rápidamente a algunas preguntas sencillas.

  • ¿Qué accesos remotos estaban activos en el momento del incidente?

  • ¿Qué cuenta ha accedido a qué recurso de OT?

  • ¿Estaba conectado algún proveedor?

  • ¿Hubo algún intento fallido antes del incidente?

  • ¿Qué instalaciones hay en la zona afectada?

  • ¿Se pueden cortar los accesos sin detener toda la producción?

  • ¿Se dispone de las copias de seguridad necesarias para la recuperación?

El valor de una solución como Eziwan radica en proporcionar puntos de observación y control sobre los accesos industriales: notificaciones, registros, revocación, segmentación y centralización de las reglas.

Ejemplo de proceso de cumplimiento de la normativa NIS2

Un proceso de adecuación normativo eficaz se lleva a cabo por etapas. El objetivo no es cambiarlo todo de golpe, sino reducir progresivamente los riesgos más graves.

Esta secuencia permite obtener rápidamente resultados visibles: eliminación de accesos no controlados, cuentas nominativas, mayor trazabilidad y reducción de las vías de ataque.

Cómo responde Eziwan a los requisitos de la norma NIS2

Eziwan no sustituye a un análisis jurídico, una auditoría normativa ni una gestión integral de la ciberseguridad. Sin embargo, la solución responde a varias necesidades técnicas concretas que surgen en los proyectos industriales relacionados con la Directiva NIS2.

Necesidad NIS2Respuesta técnica de EziwanBeneficio operativo
Control de los accesos remotosVPN cifrada, MFA, cuentas nominativasReducción de los accesos compartidos y expuestos
Segmentación IT/OTPuerta de enlace situada entre zonasAcceso limitado a los recursos necesarios
TrazabilidadRegistros de sesiones con marca de tiempoPruebas para auditorías y análisis de incidentes
Gestión de proveedoresDerechos por proveedor y por ámbitoMejor control de la cadena de suministro
RevocaciónDesactivación rápida de cuentas o reglasReducción del riesgo al finalizar el contrato
SupervisiónNotificaciones y centralizaciónVisibilidad sobre las conexiones activas
ResilienciaArquitectura controlada y documentableMenor dependencia de los accesos dispersos

Este enfoque se integra con las páginas dedicadas a la conectividad industrial, a la nube segura y a la pasarela Eziwan.

Lista de comprobación técnica para un emplazamiento industrial

Esta lista de comprobación ofrece una base de trabajo para evaluar el grado de madurez de un sitio web frente a los requisitos de la Directiva NIS2. No sustituye a una auditoría, pero ayuda a establecer prioridades.

ÁreaPreguntaPrioridad
Inventario¿Se han registrado los activos OT conectados?Alta
Acceso remoto¿Se conocen todos los accesos de los proveedores de servicios?Alta
Identidad¿Son las cuentas nominativas?Alta
MFA¿Está activada la autenticación fuerte?Alta
Segmentación¿Se filtran los flujos de TI/OT?Alta
Registros¿Se registran las conexiones remotas?Alta
Proveedores¿Se revisan periódicamente los accesos de los proveedores?Media
Vulnerabilidades¿Se realiza un seguimiento de los parches y las medidas compensatorias?Alta
PCA/PRA¿Se prueban las restauraciones?Alta
Incidentes¿Se conocen las funciones y los procedimientos de alerta?Alta

El mejor punto de partida suele ser el acceso remoto, ya que concentra la identidad, la segmentación, el cifrado, los proveedores y los registros en un ámbito que se puede supervisar rápidamente.

Errores habituales en los proyectos NIS2 industriales

Hay varios errores que ralentizan o debilitan los procesos de cumplimiento normativo.

Resumir NIS2 en un expediente documental

La documentación es imprescindible, pero debe reflejar medidas reales. Una política de acceso remoto no basta si las sedes siguen utilizando módems no registrados o cuentas compartidas.

Copiar los métodos de TI sin adaptarlos a la OT

La OT impone requisitos en materia de disponibilidad, seguridad, cualificación del personal y equipos, y ciclos de mantenimiento. Las medidas deben adaptarse, probarse y validarse junto con los equipos de producción.

Olvidarse de los proveedores

Los integradores, los fabricantes de maquinaria y los encargados del mantenimiento suelen tener los accesos más sensibles. Su gestión debe integrarse en el programa NIS2, con cuentas nominativas, plazos limitados y revisiones periódicas.

Confundir VPN con seguridad

Una VPN cifra un túnel, pero por sí sola no garantiza ningún tipo de privilegio, trazabilidad, segmentación ni revocación. La seguridad proviene del conjunto de elementos: identidad, normas, registros, supervisión y procedimientos.

Fuentes y referencias útiles

Para mantenerse al día de la evolución del marco normativo y de las buenas prácticas, se recomienda consultar las fuentes oficiales y los documentos de referencia reconocidos.

Estas referencias deben completarse con la legislación nacional aplicable y con los requisitos sectoriales propios de cada organización.

Conclusión

El cumplimiento de la normativa NIS2 en el sector industrial se decide en los detalles operativos: inventario real de los activos OT, accesos remotos controlados, segmentación entre TI y OT, cuentas nominativas, registros útiles, gestión de proveedores, seguimiento de vulnerabilidades y pruebas de continuidad del negocio. Son estas pruebas concretas las que permiten pasar de una mera intención de seguridad a una postura defendible.

Eziwan ofrece una solución técnica específica para uno de los aspectos más delicados: la conectividad industrial segura. Al centralizar los accesos remotos a través de una pasarela, filtrar los flujos de datos, registrar las sesiones y proporcionar visibilidad a los equipos de las instalaciones, la solución ayuda a las empresas industriales a reducir su exposición y a estructurar una parte esencial de su estrategia NIS2.

Para profundizar en el tema

Preguntas frecuentes

Ver también