NIS2 y cortafuegos: qué cubre realmente un appliance
NIS2 es la directiva europea que eleva el nivel mínimo de ciberseguridad de las entidades esenciales e importantes en 18 sectores. Esta página explica qué exige y es deliberadamente explícita sobre los límites: un cortafuegos contribuye a algunas de las medidas requeridas, pero ningún producto hace que una organización cumpla.
A quién afecta
La directiva cubre 18 sectores y más de 80 tipos de entidades públicas y privadas, divididas en esenciales e importantes según el sector y el tamaño. Pueden quedar dentro empresas de más de 50 empleados o 10 millones de euros de facturación, mucho más allá de los grandes operadores. Las obligaciones son proporcionadas: se tiene en cuenta la exposición al riesgo, el tamaño de la entidad y la probabilidad y gravedad de los incidentes.
En España: situación de la transposición
España aún no ha transpuesto la directiva. El Consejo de Ministros aprobó el 14 de enero de 2025 el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, que crea un Centro Nacional de Ciberseguridad como autoridad única, pero a mediados de 2026 seguía en tramitación y no se ha publicado en el BOE. Hasta entonces continúa aplicándose el Real Decreto-ley 12/2018, con la supervisión repartida entre el CCN y el INCIBE. En julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia de la UE por no completar la transposición: la obligación es segura, solo falta la fecha, y conviene preparar las medidas ahora.
Las diez medidas del artículo 21
El artículo 21, apartado 2 fija una lista mínima, con un enfoque multirriesgo:
- políticas de análisis de riesgos y de seguridad de los sistemas de información
- gestión de incidentes
- continuidad de la actividad, como la gestión de copias de seguridad y la recuperación en caso de catástrofe, y gestión de crisis
- seguridad de la cadena de suministro, incluidas las relaciones con los proveedores directos
- seguridad en la adquisición, el desarrollo y el mantenimiento de los sistemas, incluida la gestión y divulgación de vulnerabilidades
- políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos
- prácticas básicas de ciberhigiene y formación en ciberseguridad
- políticas y procedimientos sobre el uso de la criptografía y, cuando proceda, del cifrado
- seguridad de los recursos humanos, políticas de control de acceso y gestión de activos
- autenticación multifactor o continua, comunicaciones de voz, vídeo y texto seguras y sistemas de comunicación de emergencia seguros
Qué cubre realmente un appliance Netgate
Una lectura honesta, medida por medida. «Parcial» significa que el appliance aporta una pieza técnica o las pruebas, no el requisito completo.
| Medida del artículo 21 | Contribución | Qué hace el appliance |
|---|---|---|
| (i) seguridad de los recursos humanos, políticas de control de acceso y gestión de activos | Directo | La segmentación de la red, las reglas por zona y las VLAN aplican el control de acceso entre sistemas. No cubre la parte de recursos humanos de esa misma medida. |
| (h) políticas y procedimientos sobre el uso de la criptografía y, cuando proceda, del cifrado | Directo | IPsec, WireGuard y OpenVPN protegen los datos en tránsito entre sedes y usuarios remotos. El cifrado de los datos en reposo corresponde a tus sistemas. |
| (j) autenticación multifactor o continua, comunicaciones de voz, vídeo y texto seguras y sistemas de comunicación de emergencia seguros | Directo | Autenticación multifactor en el acceso remoto y en las cuentas administrativas. |
| (b) gestión de incidentes | Parcial | Los registros, la detección y la exportación a un SIEM aportan las pruebas y la cronología. El proceso de gestión, los roles y la notificación siguen siendo tuyos. |
| (c) continuidad de la actividad, como la gestión de copias de seguridad y la recuperación en caso de catástrofe, y gestión de crisis | Parcial | Los pares en alta disponibilidad y las copias de la configuración mantienen la conectividad. No son un plan de copias ni de recuperación de tus datos. |
| (e) seguridad en la adquisición, el desarrollo y el mantenimiento de los sistemas, incluida la gestión y divulgación de vulnerabilidades | Parcial | Versiones de pfSense Plus mantenidas y actualizaciones de seguridad, solo del propio equipo. |
| (d) seguridad de la cadena de suministro, incluidas las relaciones con los proveedores directos | Parcial | Hardware original comprado por un canal trazable y con soporte es un elemento de la evaluación de proveedores, no una política de cadena de suministro. |
| (a) políticas de análisis de riesgos y de seguridad de los sistemas de información | Ninguno | El análisis de riesgos es un ejercicio organizativo. Ningún producto lo hace por ti. |
| (f) políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos | Ninguno | Evaluar si las medidas funcionan exige auditorías, pruebas e indicadores. |
| (g) prácticas básicas de ciberhigiene y formación en ciberseguridad | Ninguno | La formación y la ciberhigiene afectan a las personas, no a los equipos. |
Lo que ningún cortafuegos hará por ti
Estas obligaciones recaen en la organización y su dirección, y no se compran:
- Registrarse ante la autoridad nacional competente en el plazo aplicable.
- Notificar los incidentes significativos en los plazos legales: alerta temprana en 24 horas, notificación en 72 horas e informe final en un mes.
- Gobernanza: los órganos de dirección aprueban las medidas, supervisan su aplicación y pueden responder personalmente.
- Análisis de riesgos, formación del personal y evaluación periódica de la eficacia de las medidas.
Sanciones
Por infracciones de los artículos 21 o 23, las entidades esenciales se exponen a multas administrativas de un máximo de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial, la cuantía que sea mayor; para las entidades importantes el techo es de 7 millones o el 1,4 %.
Cómo te ayuda FRAOS
Suministramos appliances Netgate originales con pfSense Plus y te ayudamos a cubrir las medidas técnicas anteriores: segmentación, conectividad cifrada, autenticación multifactor en el acceso remoto, registros que producen pruebas utilizables y configuraciones en alta disponibilidad. Cuéntanos sector, tamaño y situación actual: te diremos con honestidad qué parte del problema resuelve el hardware y cuál no.
Solicita presupuesto o una evaluación técnica