Saltar al contenido principal

Artículo 21 de NIS2: lista de verificación europea para el acceso privilegiado

· 11 minutos de lectura
VaultPAM Team
Security Engineering

NIS2 convierte el acceso privilegiado en una cuestión de gobernanza en toda la UE. Las organizaciones clasificadas como entidades esenciales o importantes deben controlar quién puede acceder a los sistemas críticos, cómo se autentican esas personas, qué pueden hacer, cómo se protegen las credenciales y qué evidencias quedan después. Esta lista de verificación convierte los apartados del artículo 21(2) relevantes para PAM en tareas prácticas que los equipos de seguridad, TI, riesgos y auditoría pueden completar antes de que comiencen la plena aplicación de la norma y las multas administrativas en abril de 2027.

A quién se aplica NIS2 en la UE

NIS2 abarca a las organizaciones clasificadas como entidades esenciales o entidades importantes conforme al marco de la UE y a los marcos nacionales aplicables. Su alcance es mucho más amplio que el de la Directiva NIS original e incluye a numerosas organizaciones medianas, no solo a operadores considerados tradicionalmente infraestructura crítica.

La lista ampliada de sectores incluye organizaciones de ámbitos como:

  • Fabricación — especialmente cuando la producción, los sistemas industriales o las cadenas de suministro dependen de acceso administrativo privilegiado
  • Servicios de TI — incluidos los equipos y proveedores que administran infraestructuras, plataformas, redes o entornos de clientes
  • Sanidad — cuando las cuentas privilegiadas pueden acceder a sistemas clínicos, historiales sensibles e infraestructura conectada
  • Servicios financieros — cuando los administradores y las cuentas de servicio pueden afectar a los sistemas que respaldan operaciones reguladas
  • Administración pública — cuando el acceso privilegiado alcanza servicios a la ciudadanía, sistemas internos y datos del sector público

La clasificación como entidad esencial o importante influye en la supervisión y la aplicación de la norma, pero el problema operativo de PAM es parecido en ambas categorías. Los administradores, contratistas, equipos de soporte y cuentas de servicio suelen disponer de accesos que permiten cambiar configuraciones, leer datos sensibles, desactivar controles o interrumpir servicios. NIS2 exige gestionar este riesgo mediante medidas técnicas, operativas y organizativas adecuadas.

El alcance exacto y los procedimientos de supervisión dependen de la aplicación de la norma en cada Estado miembro y de las circunstancias de cada organización. Este artículo ofrece una base de referencia común en toda la UE. Las organizaciones que operan en Polonia también pueden consultar la guía de NIS2 y PAM específica para Polonia para obtener contexto local.

Controles del artículo 21(2) relevantes para el acceso privilegiado

El artículo 21 tiene un alcance más amplio que PAM. Abarca medidas de gestión del riesgo de ciberseguridad relacionadas con políticas, gestión de incidentes, mantenimiento seguro, autenticación, criptografía, personas, acceso y activos. Los siete puntos siguientes representan la correspondencia de referencia de la empresa para el ámbito relevante de PAM.

ArtículoRequisitoCorrespondencia de referencia con PAM
Art. 21(2)(a)Análisis de riesgos y políticas de seguridad de los sistemas de informaciónTrazabilidad de auditoría y registro de sesiones para todo acceso privilegiado. Informes de riesgos exportables.
Art. 21(2)(b)Gestión de incidentesAlertas en tiempo real sobre sesiones privilegiadas sospechosas. Reproducción completa de sesiones para investigar incidentes.
Art. 21(2)(e)Seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas de redes e información, incluida la gestión y divulgación de vulnerabilidadesSBOM, SAST/SCA en cada versión y prueba de penetración anual. El SLA de parches se aplica en la canalización de CI.
Art. 21(2)(g)Autenticación multifactor o soluciones de autenticación continuaTOTP, FIDO2/WebAuthn y SAML 2.0 SSO con aplicación de MFA en la capa de sesión.
Art. 21(2)(h)Gestión de acceso privilegiado — comunicaciones seguras, comunicaciones de emergenciaEntrega just-in-time de credenciales, sesiones con límite de tiempo y ausencia de privilegios permanentes. Control de acceso basado en roles con registro de auditoría.
Art. 21(2)(i)Políticas y procedimientos sobre el uso de criptografía y cifradoAES-256-GCM en reposo y TLS 1.3 en tránsito. Se aplica la política de rotación de claves. No se almacenan credenciales en texto sin cifrar.
Art. 21(2)(j)Seguridad de los recursos humanos, políticas de control de acceso y gestión de activosRBAC con aislamiento entre entornos de clientes. Proceso de baja automatizado mediante la revocación del acceso a las sesiones y la rotación de credenciales.

Esta correspondencia explica por qué un programa de PAM no puede limitarse a añadir MFA a los inicios de sesión de administradores. La autenticación es solo un control. Un programa eficaz necesita también autorización limitada en el tiempo, tratamiento seguro de las credenciales, actividad registrada, datos para investigar incidentes, retirada rápida de accesos y evidencia de que los controles siguen funcionando.

También muestra que las herramientas son solo una parte de la respuesta. El artículo 21(2)(a), por ejemplo, conecta los registros técnicos con el análisis de riesgos y la política de seguridad. El artículo 21(2)(b) exige un proceso de gestión de incidentes que pueda utilizar alertas y datos de reproducción. El artículo 21(2)(j) conecta los controles de acceso con eventos de RR. HH. y la propiedad de los activos. Un registro de sesión que nadie revisa, o un proceso de baja que no desencadena una revocación, deja una brecha operativa.

Calendario de aplicación que debe tener en cuenta

Utilice el calendario publicado en la página de cumplimiento de VaultPAM como base común para la planificación:

  • Octubre de 2024 — NIS2 está en vigor. La directiva ya no es un requisito futuro. Las organizaciones ya deberían estar identificando el alcance, las personas responsables, los activos críticos y las rutas de acceso privilegiado.
  • Ahora — ventana de implantación y recopilación de evidencias. Priorice el acceso de alto riesgo, demuestre que los controles funcionan y repita el proceso en el resto del entorno.
  • Abril de 2027 — plena aplicación y multas administrativas. Para entonces, los controles deben estar operativos y la evidencia debe estar disponible para su revisión, en lugar de crearse cuando llegue una solicitud.

No considere abril de 2027 como la fecha de inicio. La rotación de credenciales, el rediseño del acceso, la cobertura de los registros, la retención y la integración del proceso de baja necesitan pruebas. La evidencia de auditoría también es más sólida cuando demuestra un funcionamiento uniforme a lo largo del tiempo.

Lista de verificación para implantar NIS2 PAM

1. Inventaríe cada ruta de acceso privilegiado

Empiece por los sistemas, no por los puestos de trabajo. Enumere servidores, bases de datos, dispositivos de red, consolas en la nube, aplicaciones administrativas y otros activos críticos. Para cada destino, registre:

  • Quién puede administrarlo, incluidos empleados, contratistas, terceros y cuentas de servicio
  • Qué protocolo o interfaz utilizan
  • Si el acceso es directo o está intermediado
  • Qué credencial se utiliza y quién la conoce
  • Si se aplican MFA, aprobación, registro y grabación
  • Quién es responsable del destino y quién revisa sus accesos

Marque las respuestas desconocidas como brechas. Un inventario completo es la base del análisis de riesgos conforme al artículo 21(2)(a) y de la gestión de activos y accesos conforme al artículo 21(2)(j).

2. Aplique MFA a las sesiones privilegiadas

Exija MFA en el punto en que se concede el acceso privilegiado, no solo al iniciar sesión en el correo electrónico, la VPN o la estación de trabajo. Incluya el acceso administrativo interactivo y las consolas utilizadas para solicitarlo o aprobarlo. Elimine las vías de excepción, documente el acceso de emergencia y pruebe los procedimientos de recuperación.

La evidencia debe mostrar la política, los usuarios inscritos, el estado de aplicación y ejemplos de eventos de autenticación. Revise las excepciones con una periodicidad definida: una excepción sin documentar se convierte en un riesgo permanente.

3. Elimine los privilegios permanentes

Sustituya el acceso administrativo permanente por concesiones just-in-time, limitadas en el tiempo. Defina a qué destinos puede acceder una persona, con qué propósito, durante cuánto tiempo y si se requiere aprobación. El acceso debe expirar automáticamente cuando termine la ventana aprobada.

Empiece por producción y otros destinos de gran impacto. Después incluya el acceso de contratistas y las cuentas operativas compartidas. El estado deseado es sencillo: ninguna persona conserva acceso privilegiado solo porque lo necesitó una vez.

4. Registre y revise las sesiones privilegiadas

Dirija las sesiones privilegiadas a través de una ruta de acceso controlada y registre la actividad necesaria para la rendición de cuentas y la investigación. Capture quién se conectó, a qué destino accedió, las horas de inicio y fin de la sesión y el registro de la sesión o de actividad. Proteja los registros frente a alteraciones inadvertidas y limite el acceso a ellos.

Pruebe la recuperación antes de un incidente. Seleccione una sesión anterior por usuario, destino y fecha; confirme que el equipo puede localizarla, reproducirla o inspeccionarla y vincularla con la decisión de acceso correspondiente. Defina quién revisa las alertas y las sesiones sospechosas para que la evidencia respalde la gestión de incidentes conforme al artículo 21(2)(b).

5. Proteja y rote las credenciales privilegiadas

Retire las credenciales privilegiadas de hojas de cálculo, chats, tickets, scripts y almacenes individuales de contraseñas. Manténgalas cifradas, evite que los usuarios las vean cuando sea posible intermediar las sesiones y rótelas conforme a la política. Rote las credenciales de inmediato tras una posible exposición, un uso de emergencia o un evento de baja que pudiera haberlas revelado.

Incluya en el inventario las cuentas de servicio y las identidades no humanas. Asigne una persona responsable, registre dónde se utiliza cada credencial y valide que la rotación no interrumpe los sistemas dependientes.

6. Asegure la revocación completa del acceso durante la baja

Conecte los eventos de RR. HH. y del ciclo de vida de los contratistas con la retirada del acceso privilegiado. Cuando alguien deja la organización, cambia de función o termina un proyecto:

  1. Revóquele la capacidad de iniciar nuevas sesiones privilegiadas.
  2. Finalice las sesiones activas cuando sea necesario.
  3. Elimine sus políticas, pertenencias a grupos y aprobaciones.
  4. Rote cualquier credencial que pudiera haber conocido o gestionado.
  5. Registre la hora, la persona que actúa, los destinos afectados y el resultado.

Ejecute una prueba de baja, desde la notificación hasta la revocación verificada. Así, el artículo 21(2)(j) deja de ser un procedimiento escrito y se convierte en un control demostrable.

7. Genere el paquete de evidencia de auditoría mientras funcionan los controles

Para cada control, designe una persona responsable, defina la frecuencia de revisión e identifique la fuente de evidencia. Un paquete de evidencia práctico debe incluir:

  • Inventario de cuentas privilegiadas y destinos
  • Política de MFA, estado de inscripción y registros de autenticación
  • Solicitudes de acceso, aprobaciones, límites de tiempo y registros de caducidad automática
  • Registros y grabaciones de sesiones, alertas y registros de investigación
  • Política de almacenamiento y rotación de credenciales con eventos de rotación
  • Revisiones de acceso y acciones correctivas
  • Registros de bajas que muestren la revocación y la rotación de credenciales
  • Políticas de seguridad pertinentes, personas responsables de los activos, reglas de retención y aprobaciones de excepciones

Seleccione muestras periódicamente y reprodúzcalas como si una autoridad supervisora o un auditor las hubiera solicitado. Registre los datos que falten, asigne medidas correctivas y vuelva a probar. El objetivo no es una carpeta única de capturas de pantalla, sino una cadena repetible que va de la política al control, el evento, la revisión y la acción correctiva.

Una definición práctica de preparación

Una organización está sensiblemente mejor preparada cuando puede responder a seis preguntas sin buscar en registros informales:

  1. ¿Quién tiene actualmente acceso privilegiado a cada destino crítico?
  2. ¿Está fuertemente autenticado cada usuario privilegiado?
  3. ¿Solo existe acceso para un propósito aprobado y durante un tiempo limitado?
  4. ¿Puede la organización reconstruir qué ocurrió en una sesión privilegiada?
  5. ¿Las credenciales están cifradas, controladas y rotadas sin exponerlas a los usuarios?
  6. ¿Pueden revocarse los accesos y presentarse las evidencias con rapidez cuando una persona se va o se produce un incidente?

Si alguna respuesta no está clara, esa es la siguiente prioridad de implantación. Utilice la correspondencia de VaultPAM con el artículo 21 de NIS2 para alinear los controles con el marco de referencia de la empresa y consulte las preguntas frecuentes de VaultPAM para cuestiones prácticas de implantación y producto.