nis²insights.com

En vigor desde el 17 oct 2024·Día 565·

Referencia · Artículo 21Última revisión el 05 may 2026

Las 21 medidas, explicadas con claridad.

El artículo 21 de la Directiva (UE) 2022/2555 enumera diez categorías de medidas de gestión del riesgo de ciberseguridad. Las hemos desglosado en 21 puntos de control concretos, agrupados según lo que su equipo debe entregar realmente.

§ 01

Gobernanza

  1. M.01Políticas de seguridad de la información — aprobadas a nivel de consejo
  2. M.02Roles, responsabilidades y rendición de cuentas formalmente documentados
  3. M.03Formación de los administradores sobre el riesgo de ciberseguridad
  4. M.04Revisión independiente anual del programa de seguridad

§ 02

Gestión de riesgos

  1. M.05Metodología de análisis de riesgos y registro de riesgos actualizado
  2. M.06Inventario de activos: sistemas de información y datos
  3. M.07Planes de continuidad de negocio y de gestión de crisis
  4. M.08Copias de seguridad: procedimientos de restauración probados

§ 03

Medidas técnicas

  1. M.09Autenticación multifactor en todos los accesos críticos
  2. M.10Política de criptografía y cifrado
  3. M.11Segmentación de red y principios de zero-trust
  4. M.12Gestión de vulnerabilidades y cadencia de parcheo
  5. M.13Detección y respuesta en endpoints (EDR)
  6. M.14Ciclo de desarrollo de software seguro

§ 04

Cadena de suministro

  1. M.15Evaluaciones de seguridad de proveedores
  2. M.16Cláusulas de seguridad contractuales para proveedores críticos
  3. M.17Monitorización continua de la exposición a terceros

§ 05

Gestión de incidentes

  1. M.18Playbooks de detección, clasificación y escalado
  2. M.19Alerta temprana 24 h al CSIRT
  3. M.20Notificación de incidente a 72 h con evaluación de gravedad
  4. M.21Informe final en el plazo de un mes
Consejo de administración en plena deliberación — el momento en que se encarga la auditoríaAcción · Iniciar la autoevaluación

§ Acción

¿Listo para poner cifras a esto?

Haga la autoevaluación de 21 puntos. Puntuación en dos minutos. Salga con un plan de acción priorizado, listo para presentar a su consejo.