MagnoSec
Directiva NIS2

Pruebas técnicas de seguridad para NIS2

Qué exige la Directiva (UE) 2022/2555, cómo se evidencia técnicamente el artículo 21 y cómo entregamos un informe que aguante el examen de tu autoridad de control.

1. Qué obliga NIS2 y por qué acaba exigiendo pruebas técnicas

NIS2 —Directiva (UE) 2022/2555, sobre medidas de ciberseguridad de alto nivel común en la Unión— sustituye a la directiva NIS original de 2016. Entró en vigor el 16 de enero de 2023 y los Estados miembros debían transponerla a su ordenamiento antes del 17 de octubre de 2024. No pide certificar una norma: obliga a las entidades de sectores críticos a aplicar medidas de gestión de riesgos y a poder demostrar que funcionan.

Amplía de forma notable el ámbito de la directiva anterior —más sectores, y por primera vez la cadena de suministro— y pone el foco en la responsabilidad de la alta dirección. Como en DORA, el punto donde aparece la prueba técnica es la evaluación de eficacia: si nunca has probado de forma independiente qué pasa cuando alguien ataca tus sistemas críticos, lo que tienes documentado es una intención, no una capacidad.

La consecuencia práctica es la misma que en el resto de marcos: el informe de pruebas se convierte en un documento que se enseña. A tu autoridad de control, a tu cliente institucional y a tu consejo. Un informe sin alcance declarado, sin puntuación de criticidad o sin plan de acción no sirve como evidencia.

2. Artículo 21: las medidas de gestión de riesgos

El artículo 21 es el núcleo técnico de NIS2. Obliga a las entidades del ámbito a aplicar medidas de gestión de riesgos de ciberseguridad, proporcionadas al riesgo, y a evaluar periódicamente su eficacia. Enumera un catálogo de medidas entre las que están las que tienen una parte verificable con pruebas técnicas. Las que cubrimos son:

Análisis de riesgos sobre sistemas reales

Identificación y priorización de vulnerabilidades sobre los sistemas que soportan los servicios esenciales, con validación manual para separar el falso positivo del riesgo real.

Control de acceso e identidades

Revisión de autenticación, gestión de privilegios y movimiento lateral: hasta dónde llega alguien que consigue una credencial legítima.

Seguridad de la cadena de suministro

Qué se ve y qué se alcanza desde los servicios y proveedores expuestos: la superficie que NIS2 pone por primera vez en el punto de mira.

Seguridad en adquisición y desarrollo

Pruebas sobre aplicaciones web, APIs y el software propio antes de producción, con explotación controlada y evidencia reproducible.

Las medidas restantes —ciberhigiene y formación, criptografía, seguridad de recursos humanos, continuidad de negocio y gestión de crisis— se apoyan sobre todo en evidencia documental y de proceso. Esas no las sustituimos con un pentest y no lo vamos a fingir: la prueba técnica cubre la parte que se puede verificar atacando, y ahí es donde un auditor exige hallazgos, no declaraciones.

Si tu organización responde a varios marcos a la vez, tiene sentido diseñar un alcance único que sirva para todos. Lo desarrollamos en Pentesting para ISO 27001, ENS y NIS2, donde están las cinco evidencias que pide cualquier auditor.

3. Notificación de incidentes: por qué no sustituye a la prueba

NIS2 introduce plazos de notificación de incidentes significativos que son nuevos para muchas entidades: una alerta temprana a las 24 horas de tener constancia, una notificación del incidente a las 72 horas con la evaluación inicial, y un informe final cuando el incidente se cierra. Es una obligación de proceso, no una prueba.

Conviene no confundir las dos cosas. Una prueba técnica planificada y autorizada no es un incidente que haya que notificar, y un pentesting no te exime de tener el procedimiento de notificación montado. Lo que sí aporta el informe es lo contrario: demuestra ante la autoridad que existe un programa de evaluación de eficacia funcionando y con resultados trazables, que es justo lo que el artículo 21 pide.

Si al leer esto te das cuenta de que no tienes claro en qué lado de la balanza estás —incidente notificable o prueba programada—, esa es una de las primeras cosas que resolvemos en la llamada, antes de hablar de alcance.

4. Qué entregamos

01

Alcance fechado y firmado antes de empezar

Qué sistemas, URLs, APIs, rangos de IP y entornos entran, con autorización por escrito y NDA. Sin este documento, ninguna prueba vale como evidencia: la autoridad no puede correlacionar el informe con el sistema sobre el que se le pregunta.

02

Informe técnico con hallazgos puntuados

Cada hallazgo con descripción, puntuación CVSS, evidencia reproducible y el impacto traducido a consecuencias operativas. Una lista sin criticidad obliga a quien lo lee a interpretar, y ahí es donde empiezan las preguntas incómodas.

03

Mapeo a las medidas del artículo 21

Cada hallazgo relacionado con la medida de gestión de riesgos que toca, para que el informe sirva directamente como candidato a evidencia del requisito evaluado.

04

Resumen ejecutivo para dirección y consejo

El mismo resultado contado para quien no es técnico: qué riesgo corre la operación, qué se arregla primero y qué se puede aceptar de forma consciente. Relevante con el régimen de responsabilidad de la alta dirección que introduce NIS2.

05

Plan de acción con responsables y plazos

El informe dice qué falla; el plan demuestra que la organización trata el riesgo. Quién corrige cada hallazgo, para cuándo, y en coherencia con los plazos que ya declara tu política de gestión de vulnerabilidades.

06

Retest de los hallazgos críticos

Verificación de que la corrección funciona y no ha abierto un fallo nuevo. Es la evidencia que cierra el ciclo y, en la práctica, la que más peso tiene: demuestra seguimiento, no solo detección.

5. Quién está obligado en España

El ámbito de NIS2 es amplio y se organiza en dos anexos. Las entidades esenciales (Anexo I) incluyen energía, transporte, banca e infraestructuras de mercados financieros, infraestructuras digitales, gestión de servicios TIC, sector público, espacio, salud y agua. Las entidades importantes (Anexo II) incluyen servicios postales, gestión de residuos, fabricación, productos químicos, alimentación, servicios digitales e investigación.

El criterio de tamaño de partida es ser empresa mediana o grande: 50 empleados o más, o más de 10 millones de euros de facturación anual o balance. Pero hay entidades incluidas con independencia de su tamaño: proveedores de DNS, registros de nombres de dominio de primer nivel, servicios de confianza cualificados y, en general, quienes sean única fuente de un servicio esencial o presenten riesgo sistémico.

Menos conocido y más relevante para nosotros: NIS2 exige a las entidades del ámbito gestionar el riesgo de su cadena de suministro. Eso significa que si eres proveedor de una entidad sujeta a NIS2, tu cliente te va a pasar requisitos de seguridad —muchas veces un cuestionario y una exigencia de pruebas recientes— aunque tú no estés directamente en el ámbito. Es el mismo mecanismo que ya vemos con DORA y los proveedores TIC.

Si no tienes claro en qué lado del ámbito estás —esencial, importante, alcanzado solo como proveedor, o ninguno de los tres—, dilo en el formulario. Es la primera cosa que resolvemos, y a veces la respuesta es que no necesitas contratar nada.

6. Precio y plazos

AlcanceRangoPlazo
Perímetro acotado: aplicaciones y servicios expuestos a internet1.500€ - 4.500€1 - 2 semanas
Cloud, infraestructura interna y sistemas con servicios críticos4.000€ - 12.000€2 - 4 semanas
Ejercicio de adversario y prueba de detección y respuestaDesde 10.000€4 - 8 semanas

El borrador con los hallazgos críticos se entrega en las primeras 48 horas de terminar las pruebas, para que puedas empezar a remediar sin esperar al informe definitivo. El documento completo con el plan de acción y el retest posterior se cierra según el calendario de corrección acordado.

Para una estimación ajustada a tu caso antes de hablar con nadie, usa la calculadora de presupuesto de pentesting. Si tu obligación es específicamente financiera, las pruebas que exige DORA están en pentesting para DORA, y el contexto general de contratación, en cómo contratar un pentesting.

7. Preguntas frecuentes sobre NIS2 y pruebas técnicas

¿La Directiva NIS2 obliga a hacer un pentesting?
No lo nombra por su nombre, a diferencia de DORA. Lo que hace el artículo 21 es obligar a aplicar medidas de gestión de riesgos y a evaluar periódicamente su eficacia. Ahí es donde encaja la prueba técnica: una evaluación de eficacia que no prueba nada de forma independiente es una declaración de intenciones. El pentesting, los escaneos de vulnerabilidades y las revisiones de seguridad de red son la forma habitual de evidenciar que las medidas resisten un ataque real.
¿Cuál es el estado de la transposición de NIS2 en España?
La Directiva (UE) 2022/2555 debía transponerse antes del 17 de octubre de 2024 y España no cumplió ese plazo. El 14 de enero de 2025 el Consejo de Ministros aprobó el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, que transpone NIS2 y se tramita por urgencia, y parte de las obligaciones se han ido incorporando por otras vías mientras la ley no se publica. La Comisión Europea abrió procedimiento de infracción y llevó el retraso ante el Tribunal de Justicia. En la práctica esto no es una excusa: las entidades ya reciben las exigencias por contratos y por su cadena de suministro antes de que la ley española esté cerrada.
¿Qué medidas del artículo 21 se prueban técnicamente?
Las que tienen superficie de ataque verificable: análisis de riesgos sobre sistemas reales, control de acceso y gestión de identidades, seguridad de la cadena de suministro y de los servicios expuestos, seguridad en la adquisición y el desarrollo de software, y evaluación de la eficacia de las medidas. Las restantes —ciberhigiene, formación, criptografía o continuidad de negocio— se apoyan en evidencia documental, que no sustituimos con un pentest. Nosotros cubrimos la parte técnica y lo decimos con claridad.
¿Un pentesting me exime de notificar incidentes?
No, son cosas distintas. El artículo 23 regula la notificación de incidentes significativos: una alerta temprana en 24 horas, una notificación del incidente en 72 horas y un informe final. Una prueba técnica planificada y autorizada no es un incidente que haya que notificar, pero tampoco sustituye a tu procedimiento de notificación. Lo que sí hace el informe es demostrar, ante tu autoridad de control, que existe un programa de evaluación de eficacia funcionando.
¿Estamos obligados si somos proveedores de una entidad sujeta a NIS2?
Muy probablemente sí, y con independencia de tu tamaño por el lado contractual. NIS2 alcanza a las entidades esenciales e importantes del ámbito, y su artículo 21 exige a esas entidades gestionar el riesgo de su cadena de suministro. El resultado práctico es que tu cliente sujeto a NIS2 te va a pasar requisitos de seguridad como proveedor, aunque tú no estés directamente en el ámbito. Es el mismo mecanismo que ya ocurre con DORA y los proveedores TIC.
¿Qué diferencia hay entre entidad esencial y entidad importante?
El criterio de tamaño de partida es el mismo —medianas y grandes, con 50 empleados o más o más de 10 millones de euros de facturación—, y la distinción real está en el sector. Las esenciales del Anexo I (energía, transporte, banca, infraestructuras digitales, gestión de servicios TIC, sector público, salud, agua, entre otras) tienen un régimen de supervisión y sanciones más exigente que las importantes del Anexo II (servicios postales, gestión de residuos, fabricación, alimentación, servicios digitales, investigación). Hay entidades incluidas sin umbral de tamaño: proveedores de DNS, registros de nombres de dominio y determinados servicios de confianza.
¿Cuánto cuesta y cuánto tarda?
Una prueba sobre un perímetro acotado —aplicaciones y servicios expuestos— se ejecuta en una o dos semanas y se sitúa entre 1.500€ y 4.500€. Un alcance que cubre infraestructura interna, cloud y sistemas que soportan servicios críticos se mueve entre 4.000€ y 12.000€ y requiere de dos a cuatro semanas. El informe se entrega con borrador de hallazgos críticos en las primeras 48 horas, para que puedas empezar a remediar sin esperar al documento final.
¿Sois una consultora de cumplimiento?
No. MagnoSec no implanta sistemas de gestión, no hace análisis de brechas normativas ni redacta políticas, y no nos presentamos como consultoría de GRC. Vendemos la prueba técnica: pentesting y red team con el informe mapeado al requisito que tiene que cubrir, con candidatos a evidencia, plan de acción y retest. El cumplimiento lo lleva tu equipo o tu consultora; nosotros aportamos la evidencia técnica que el auditor revisa.

Seguir leyendo

¿Tienes que evidenciar tus medidas por NIS2?

Definimos el alcance con los sistemas que soportan tus servicios críticos y entregamos el informe con las evidencias que se enseñan. Presupuesto en menos de 24 horas.

Responsable: Jaymon Security S.L. (MagnoSec). No compartimos tus datos con terceros. Ver la Política de Privacidad.

¿Prefieres escribirnos directamente? Página de contacto · Ver servicios

¿Quieres más información?