← EuroFirewalls

NIS2 y cortafuegos: qué cubre realmente un appliance

NIS2 es la directiva europea que eleva el nivel mínimo de ciberseguridad de las entidades esenciales e importantes en 18 sectores. Esta página explica qué exige y es deliberadamente explícita sobre los límites: un cortafuegos contribuye a algunas de las medidas requeridas, pero ningún producto hace que una organización cumpla.

A quién afecta

La directiva cubre 18 sectores y más de 80 tipos de entidades públicas y privadas, divididas en esenciales e importantes según el sector y el tamaño. Pueden quedar dentro empresas de más de 50 empleados o 10 millones de euros de facturación, mucho más allá de los grandes operadores. Las obligaciones son proporcionadas: se tiene en cuenta la exposición al riesgo, el tamaño de la entidad y la probabilidad y gravedad de los incidentes.

En España: situación de la transposición

España aún no ha transpuesto la directiva. El Consejo de Ministros aprobó el 14 de enero de 2025 el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, que crea un Centro Nacional de Ciberseguridad como autoridad única, pero a mediados de 2026 seguía en tramitación y no se ha publicado en el BOE. Hasta entonces continúa aplicándose el Real Decreto-ley 12/2018, con la supervisión repartida entre el CCN y el INCIBE. En julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia de la UE por no completar la transposición: la obligación es segura, solo falta la fecha, y conviene preparar las medidas ahora.

Las diez medidas del artículo 21

El artículo 21, apartado 2 fija una lista mínima, con un enfoque multirriesgo:

  1. políticas de análisis de riesgos y de seguridad de los sistemas de información
  2. gestión de incidentes
  3. continuidad de la actividad, como la gestión de copias de seguridad y la recuperación en caso de catástrofe, y gestión de crisis
  4. seguridad de la cadena de suministro, incluidas las relaciones con los proveedores directos
  5. seguridad en la adquisición, el desarrollo y el mantenimiento de los sistemas, incluida la gestión y divulgación de vulnerabilidades
  6. políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos
  7. prácticas básicas de ciberhigiene y formación en ciberseguridad
  8. políticas y procedimientos sobre el uso de la criptografía y, cuando proceda, del cifrado
  9. seguridad de los recursos humanos, políticas de control de acceso y gestión de activos
  10. autenticación multifactor o continua, comunicaciones de voz, vídeo y texto seguras y sistemas de comunicación de emergencia seguros

Qué cubre realmente un appliance Netgate

Una lectura honesta, medida por medida. «Parcial» significa que el appliance aporta una pieza técnica o las pruebas, no el requisito completo.

Medida del artículo 21ContribuciónQué hace el appliance
(i) seguridad de los recursos humanos, políticas de control de acceso y gestión de activosDirectoLa segmentación de la red, las reglas por zona y las VLAN aplican el control de acceso entre sistemas. No cubre la parte de recursos humanos de esa misma medida.
(h) políticas y procedimientos sobre el uso de la criptografía y, cuando proceda, del cifradoDirectoIPsec, WireGuard y OpenVPN protegen los datos en tránsito entre sedes y usuarios remotos. El cifrado de los datos en reposo corresponde a tus sistemas.
(j) autenticación multifactor o continua, comunicaciones de voz, vídeo y texto seguras y sistemas de comunicación de emergencia segurosDirectoAutenticación multifactor en el acceso remoto y en las cuentas administrativas.
(b) gestión de incidentesParcialLos registros, la detección y la exportación a un SIEM aportan las pruebas y la cronología. El proceso de gestión, los roles y la notificación siguen siendo tuyos.
(c) continuidad de la actividad, como la gestión de copias de seguridad y la recuperación en caso de catástrofe, y gestión de crisisParcialLos pares en alta disponibilidad y las copias de la configuración mantienen la conectividad. No son un plan de copias ni de recuperación de tus datos.
(e) seguridad en la adquisición, el desarrollo y el mantenimiento de los sistemas, incluida la gestión y divulgación de vulnerabilidadesParcialVersiones de pfSense Plus mantenidas y actualizaciones de seguridad, solo del propio equipo.
(d) seguridad de la cadena de suministro, incluidas las relaciones con los proveedores directosParcialHardware original comprado por un canal trazable y con soporte es un elemento de la evaluación de proveedores, no una política de cadena de suministro.
(a) políticas de análisis de riesgos y de seguridad de los sistemas de informaciónNingunoEl análisis de riesgos es un ejercicio organizativo. Ningún producto lo hace por ti.
(f) políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgosNingunoEvaluar si las medidas funcionan exige auditorías, pruebas e indicadores.
(g) prácticas básicas de ciberhigiene y formación en ciberseguridadNingunoLa formación y la ciberhigiene afectan a las personas, no a los equipos.

Lo que ningún cortafuegos hará por ti

Estas obligaciones recaen en la organización y su dirección, y no se compran:

Sanciones

Por infracciones de los artículos 21 o 23, las entidades esenciales se exponen a multas administrativas de un máximo de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial, la cuantía que sea mayor; para las entidades importantes el techo es de 7 millones o el 1,4 %.

Cómo te ayuda FRAOS

Suministramos appliances Netgate originales con pfSense Plus y te ayudamos a cubrir las medidas técnicas anteriores: segmentación, conectividad cifrada, autenticación multifactor en el acceso remoto, registros que producen pruebas utilizables y configuraciones en alta disponibilidad. Cuéntanos sector, tamaño y situación actual: te diremos con honestidad qué parte del problema resuelve el hardware y cuál no.

Solicita presupuesto o una evaluación técnica

Fuentes

Última verificación: 2026-08-19. Esta página es informativa y no constituye asesoramiento jurídico. Las normas y los plazos cambian: verifica tu situación con la autoridad competente o con un asesor cualificado.