Keyfactor Days 2027: participa en la conferencia sobre seguridad y confianza que se celebrará en San Diego ¡Inscríbete ya!

Directiva NIS2:

Criptografía e infraestructura de clave pública (PKI) para entidades esenciales e importantes

Actualizado: Agosto 24, 2026

Visión general

Región Unión Europea (transpuesta a la legislación nacional en todos los Estados miembros de la UE) 
Ámbito de aplicación Entidades esenciales:organizaciones de sectores de alta criticidad, como la energía, el transporte, la banca, la sanidad, el agua, las infraestructuras digitales y la administración pública.Entidades importantes:organizaciones de otros sectores regulados, entre los que se incluyen los servicios postales, la gestión de residuos, el sector químico, la producción alimentaria y los proveedores de servicios digitales.Órganos de gestión:directivos que aprueban y supervisan las medidas de gestión de riesgos de ciberseguridad y que pueden ser considerados personalmente responsables en caso de fallos. 
Apartados pertinentes Artículo 21, apartado 2, letra h):Políticas y procedimientos relativos al uso de la criptografía y el cifrado. Artículo 21, apartado 2, letra j):Autenticación multifactorial y comunicaciones seguras. Artículo 21, apartado 2, letra d):Seguridad de la cadena de suministro, incluidas las prácticas criptográficas de los proveedores. 

La NIS2 (Directiva (UE) 2022/2555) es la directiva actualizada de la Unión Europea en materia de ciberseguridad, que abarca unas 160 000 entidades repartidas en 18 sectores críticos. Sustituye a la Directiva NIS original con un ámbito de aplicación significativamente más amplio, la obligación de notificar incidentes y la responsabilidad directa de la dirección. 

En la práctica, el artículo 21 exige a las entidades afectadas que apliquen diez categorías de medidas de gestión de riesgos de ciberseguridad, una de las cuales menciona explícitamente la criptografía: políticas y procedimientos documentados para el uso de la criptografía y, cuando proceda, del cifrado, aplicados en función del tamaño y el perfil de riesgo de la entidad, y combinados con la autenticación multifactorial y las comunicaciones seguras. 

Por qué es importante 

La NIS2 se aplica a una gran parte de la economía de la UE en 18 sectores y, aunque la transposición a la legislación nacional ha avanzado de forma desigual desde la fecha límite de octubre de 2024, la autoridad de ejecución y el efecto directo se están ampliando progresivamente a medida que los Estados miembros ultiman sus leyes de aplicación. 

El incumplimiento conlleva multas de hasta 10 millones de euros o el 2 % de la facturación anual global para las entidades esenciales (7 millones de euros o el 1,4 % para las entidades importantes), el importe que sea mayor, y algunas autoridades nacionales pueden considerar a la dirección personalmente responsable y suspender sus funciones directivas. La letra h) del apartado 2 del artículo 21 es uno de los requisitos más concretos y auditables de la directiva, lo que la convierte también en uno de los más fáciles de comprobar para un organismo regulador. 

Cómo se aplica esto a la criptografía 

La NIS2 aborda la criptografía de forma más directa a través del artículo 21, apartado 2, letra h), reforzado por las disposiciones sobre autenticación multifactorial y cadena de suministro que figuran en otras partes del artículo 21. Las principales áreas de control con implicaciones criptográficas directas son: 

Sección Función Lo que dice Productos
Art. 21, apartado 2, letra h) — Políticas y procedimientos en materia de criptografía y cifrado Política de criptografía y cifrado Política de criptografía documentada que abarque los algoritmos aprobados y las longitudes mínimas de clave, con pruebas de su aplicación en todo el entorno informático. Command 
Artículo 21, apartados 1 y 2, letra h), respaldado por las directrices básicas de la ENISA Confidencialidad de los datos en reposo y en tránsito Cifrado de última generación para los datos almacenados y transmitidos, respaldado por una infraestructura de clave pública (PKI) interna o gestionada que emite los certificados  EJBCA 
Art. 21, apartado 2, letra j) — MFA o soluciones de autenticación continua Autenticación multifactorial y continua Autenticación continua para sistemas críticos y acceso administrativo, que suele implementarse mediante autenticación basada en certificados Command 
Art. 21, apartado 2, letra j) — Comunicaciones seguras de voz, vídeo, texto y emergencias Comunicaciones seguras Canales autenticados y cifrados para comunicaciones internas y de emergencia, incluidos mensajes firmados y archivos adjuntos SignServer 
Art. 21, apartado 2, letra d) — Seguridad de la cadena de suministro Garantía criptográfica en la cadena de suministro Las claves de cifrado como parte de las evaluaciones de las prácticas criptográficas de los proveedores 
 
EJBCA 
Se desprende implícitamente del artículo 21, apartado 2, letra h), según la ENISA y las directrices nacionales de aplicación Gestión y rotación de claves Procedimientos documentados de generación de claves, rotación, almacenamiento respaldado por un módulo de seguridad de hardware (HSM) cuando proceda, y destrucción, con un registro de auditoría completo Command 

Preparación para la auditoría 

Las revisiones de supervisión de la NIS2, ya sean proactivas o motivadas por un incidente, se centran en la política documentada y en las pruebas operativas, más que en la mera intención. Áreas clave que suelen evaluar los inspectores y las autoridades nacionales: 

  • Documentación sobre la política de criptografía: ¿Disponela organización de una política escrita sobre criptografía y cifrado que contemple los algoritmos aprobados, las longitudes de clave y los criterios de obsolescencia? 
  • Pruebas de la cobertura del cifrado: ¿Puedela organización demostrar que cifra los datos sensibles tanto en reposo como en tránsito, incluidos los sistemas internos, y no solo los que están expuestos al exterior? 
  • Inventario de certificados y claves: ¿Se ha elaboradoun inventario de todos los certificados y claves criptográficas en uso, indicando sus titulares y fechas de caducidad? 
  • Aplicación de la autenticación multifactorial (MFA) en sistemas críticos: ¿Seexige el uso de la autenticación multifactorial (MFA) o la autenticación continua para todos los accesos administrativos y a sistemas críticos? 
  • Evaluación criptográfica de los proveedores: ¿Seevalúa a los proveedores directos y a los prestadores de servicios en cuanto a la solidez de sus prácticas criptográficas y sus mecanismos de custodia de claves? 
  • Aprobación por parte del órgano de gestión: ¿Haaprobado y supervisado formalmente el órgano de gestión las medidas de gestión de riesgos criptográficos, de conformidad con los requisitos de gobernanza y supervisión de la gestión establecidos en la Directiva NIS2?