1. Qué obliga NIS2 y por qué acaba exigiendo pruebas técnicas
NIS2 —Directiva (UE) 2022/2555, sobre medidas de ciberseguridad de alto nivel común en la Unión— sustituye a la directiva NIS original de 2016. Entró en vigor el 16 de enero de 2023 y los Estados miembros debían transponerla a su ordenamiento antes del 17 de octubre de 2024. No pide certificar una norma: obliga a las entidades de sectores críticos a aplicar medidas de gestión de riesgos y a poder demostrar que funcionan.
Amplía de forma notable el ámbito de la directiva anterior —más sectores, y por primera vez la cadena de suministro— y pone el foco en la responsabilidad de la alta dirección. Como en DORA, el punto donde aparece la prueba técnica es la evaluación de eficacia: si nunca has probado de forma independiente qué pasa cuando alguien ataca tus sistemas críticos, lo que tienes documentado es una intención, no una capacidad.
La consecuencia práctica es la misma que en el resto de marcos: el informe de pruebas se convierte en un documento que se enseña. A tu autoridad de control, a tu cliente institucional y a tu consejo. Un informe sin alcance declarado, sin puntuación de criticidad o sin plan de acción no sirve como evidencia.