SaaSFort
NIS2 Artículo 21(2)

Evaluación técnica de seguridad NIS2 Artículo 21: qué verificar

NIS2 Artículo 21(2) lista 10 categorías de medidas técnicas. Esta guía explica lo que cada una exige, cómo verificarla y qué evidencias necesita su auditor. El scan externo cubre 60 controles en menos de 60 segundos.

Lo que exige NIS2 Artículo 21(2)

El Artículo 21(2) lista 10 medidas técnicas y organizativas mínimas. Las más directamente testables por scan externo automatizado son:

Sub-clausula Testable externamente?
Art. 21(2)(b) Parcial - DMARC, indicadores de registro
Art. 21(2)(d) Parcial - headers de terceros, DNS
Art. 21(2)(e) Sí - CVE expuestas, libs obsoletas, fuentes JS
Art. 21(2)(g) Sí - versión TLS, suites de cifrado, validez certificado
Art. 21(2)(h) Sí - HSTS, CSP, X-Frame-Options, DNSSEC
Art. 21(2)(i) Parcial - paneles de administración expuestos

Proceso de evaluación técnica en 5 pasos

  1. 1

    Ejecutar un scan de postura externa

    Comience por lo que auditores y atacantes ven desde fuera: configuración TLS, headers de seguridad HTTP (HSTS, CSP, X-Frame-Options), DMARC, DNSSEC y paneles de administración expuestos. SaaSFort ejecuta 60 controles en su dominio en menos de 60 segundos, mapeados a Art. 21(2)(h) y (g). Sin cuenta.

  2. 2

    Verificar el control de acceso y la autenticación

    Revise la cobertura MFA para cuentas privilegiadas, verifique que las interfaces administrativas no estén expuestas públicamente, confirme las políticas de timeout de sesión. Mapeado a NIS2 Art. 21(2)(i).

  3. 3

    Verificar el cifrado en tránsito y en reposo

    Confirme TLS 1.2+ en todos los endpoints públicos (sin TLS 1.0/1.1), verifique la validez del certificado y la completitud de la cadena, compruebe que los datos en reposo estén cifrados. Cubre NIS2 Art. 21(2)(g).

  4. 4

    Revisar la gestión de vulnerabilidades

    Confirme un proceso documentado para el seguimiento y corrección de vulnerabilidades. NIS2 Art. 21(2)(e) exige abordar las vulnerabilidades con prontitud. Los scans externos mensuales son el mínimo práctico.

  5. 5

    Documentar los hallazgos para su auditor

    Produzca un informe fechado que mapee cada hallazgo al control NIS2 Artículo 21 correspondiente. El audit pack de SaaSFort genera este PDF: 60 controles, nota A-F, mapeo NIS2 e ISO 27001 Annex A. Compra única, sin cuenta.

Ejecute el paso 1 ahora, gratis en 60 segundos

El scan de postura externa cubre 60 controles de NIS2 Art. 21(2)(g), (h) e (i). Sin cuenta. El audit pack a 39 EUR añade el PDF fechado que su auditor o comprador enterprise acepta.

Preguntas frecuentes

¿Qué medidas técnicas exige NIS2 Artículo 21?

NIS2 Artículo 21(2) lista 10 categorías. Las más fácilmente testables externamente son: (h) seguridad de red y sistemas (HSTS, CSP, DMARC, DNSSEC); (g) cifrado (TLS 1.2+, suites de cifrado, validez del certificado); (e) gestión de vulnerabilidades (CVE expuestas, librerías obsoletas); (i) control de acceso. Un scan externo es el punto de partida más rápido y lo primero que verifica un auditor.

¿Cuánto tiempo lleva una evaluación técnica de seguridad NIS2?

La parte de postura externa toma menos de 60 segundos con un scanner automatizado. Una evaluación interna completa (revisión de control de acceso, auditoría de gestión de parches, revisión de registros) toma 1-3 días para un equipo SaaS de 50-200 empleados. Comience con el scan externo para encontrar las mejoras rápidas primero.

¿Qué incluye un informe de evaluación técnica NIS2?

Cada control verificado, el resultado pass/fail, la sub-cláusula NIS2 Artículo 21 a la que mapea, y los pasos de remediación para los fallos. El audit pack de SaaSFort cubre el subconjunto de postura externa (60 controles) y genera un PDF fechado por 39 EUR. Para el alcance completo de controles internos necesita un auditor cualificado o la metodología BSI IT-Grundschutz.

¿Con qué frecuencia realizar una evaluación técnica NIS2?

NIS2 no especifica una frecuencia, pero la mayoría de interpretaciones exigen evaluaciones anuales con monitoreo continuo. La guía BSI para entidades alemanas recomienda scans de postura externa trimestrales y revisiones internas anuales. El escaneo automatizado mensual es el mínimo práctico para SaaS B2B en el alcance.