Industria · NIS2

Industria y NIS2: asegurar la convergencia IT/OT

NIS2 extiende las obligaciones de ciberseguridad a la fabricación de varias categorías de productos. Para un fabricante industrial, el reto central es la seguridad de la convergencia entre la informática de gestión (IT) y los sistemas industriales (OT), que se ha convertido en una superficie de ataque mayor. Esta guía precisa la calificación, las medidas del artículo 21 aplicadas al OT, la cadena de suministro y la notificación.

Equipo DPO / CISO — Data Comply One Actualizado el 15 de junio de 2026

En resumen

  • Reglamentación: NIS2.
  • Los fabricantes industriales de los productos contemplados, por encima del umbral, están afectados como entidades importantes.
  • Extender la gestión de riesgos al OT.
  • Proteger la convergencia IT/OT.
  • Asegurar la cadena de suministro.
  • Para las entidades importantes, hasta 7 M€ o el 1,4 % del volumen de negocio mundial, con posible responsabilidad personal de los directivos.

Plazos normativos

Las fechas clave de esta normativa.

Enero de 2023

Entrada en vigor (directiva UE)

En vigor

Octubre de 2024

Plazo de transposición (UE)

En vigor

2026

Transposición francesa (ley de resiliencia)

En vigor

¿De qué trata NIS2?

NIS2 clasifica entre las entidades importantes la fabricación de dispositivos médicos, productos informáticos y electrónicos, maquinaria y equipos, vehículos y otros materiales de transporte. Por encima del umbral de tamaño, estos industriales deben aplicar las medidas del artículo 21.

La especificidad industrial reside en el OT: autómatas, sensores y sistemas de control, durante mucho tiempo aislados, ahora conectados.

¿Está implicado el sector «Industria»?

Los fabricantes industriales de los productos contemplados, por encima del umbral, están afectados como entidades importantes. Los operadores de sectores esenciales (energía, agua) están sujetos a un régimen aún más estricto, tratado en las páginas dedicadas.

Por debajo del umbral, el fabricante sigue estando implicado indirectamente, a través de los requisitos de sus clientes principales sujetos a NIS2.

Obligaciones detalladas

Extender la gestión de riesgos al OT.

Aplicar las medidas del artículo 21 no solo a los sistemas informáticos, sino también a los sistemas industriales: inventario, segmentación, control de acceso y supervisión.

Asegurar la convergencia IT/OT

Segmentar las redes, controlar los puntos de interconexión y los accesos remotos de mantenimiento.

Asegurar la cadena de suministro.

Regular a los proveedores de componentes, integradores y editores de software industrial.

Garantizar continuidad y recuperación

Disponer de planes adaptados a las restricciones de producción (reinicio de líneas, copias de seguridad de los autómatas).

Notificar y gobernar

Notificar los incidentes significativos y hacer que la dirección lidere el dispositivo.

Sanciones y riesgos

Para las entidades importantes, hasta 7 M€ o el 1,4 % del volumen de negocio mundial, con posible responsabilidad personal de los directivos. El riesgo operacional es mayor: un incidente OT puede detener la producción o comprometer la seguridad de los operadores.

El riesgo comercial también existe: los clientes principales exigen garantías de seguridad a sus proveedores.

Calendario de aplicación

  • 1Directiva. Adoptada a finales de 2022.
  • 2Francia. Transposición en curso; anticiparse, en particular en el OT, a menudo retrasado.

Errores frecuentes en el sector

  • 1OT olvidado. Asegurar la TI descuidando los sistemas industriales.
  • 2Accesos de mantenimiento no controlados. Dejar accesos remotos abiertos para los proveedores de servicios.
  • 3Cadena no asegurada. No encuadrar a los integradores y proveedores de componentes.
  • 4Dirección ausente. Tratar la ciberseguridad como un asunto puramente técnico.

Caso práctico

Un fabricante de maquinaria sufre un incidente propagado desde un acceso de telemantenimiento de un proveedor hasta sus autómatas. La remediación NIS2 consiste en segmentar IT/OT, controlar los accesos remotos, inventariar los sistemas industriales y formalizar un plan de recuperación que tenga en cuenta las restricciones de producción.

Hoja de ruta de cumplimiento

  1. 1

    Calificar. Determinar el estatus (importante, esencial, fuera de ámbito).

  2. 2

    Cartografiar el OT. Inventariar autómatas, sensores e interconexiones IT/OT.

  3. 3

    Segmentar y proteger. Segmentar las redes y controlar los accesos remotos.

  4. 4

    Encuadrar a los proveedores. Proteger la cadena de suministro industrial.

  5. 5

    Instrumentar la notificación. Implementar el proceso de alerta y notificación.

Preguntas frecuentes

Ambos: la gestión de riesgos debe cubrir los sistemas industriales, con frecuencia los más expuestos una vez conectados.

Pase a la acción en NIS2

Diagnóstico gratuito o una charla con un experto dedicado a industria.

Ya confían en nosotros

Descubra cómo organizaciones del sector industria aseguraron su cumplimiento con DCO.

Ver testimonios