Medidas de seguridad de NIS2: 10 áreas en la ley de ciberseguridad y MCFFS 2026:11

Por Mallbutiken · Datos verificados el 1 de octubre de 2026 · Aproximadamente 10 minutos de lectura

Las organizaciones cubiertas por la ley de ciberseguridad deben trabajar basándose en el riesgo en diez áreas de seguridad explícitas. A partir del 1 de octubre de 2026, la ley se complementa además con la normativa MCFFS 2026:11 sobre medidas de seguridad y formación. Por lo tanto, el trabajo debe organizarse como un sistema de gestión continuo, no como una lista de verificación única antes de una inspección.

Novedades a día de hoy, 1 de octubre de 2026: Ha entrado en vigor la normativa MCFFS 2026:11 sobre medidas de seguridad y formación. La responsabilidad normativa en el área se transfirió de la Agencia Sueca de Protección Civil (Myndigheten för civilt försvar) a la FRA/Centro Nacional de Ciberseguridad el 1 de julio de 2026.

El requisito fundamental: adecuado, proporcional y basado en todos los riesgos

De acuerdo con el Capítulo 2, Sección 3 de la ley de ciberseguridad (2025:1506), los operadores de servicios esenciales deben adoptar medidas técnicas, operativas y organizativas adecuadas y proporcionales para proteger los sistemas de redes y de información utilizados en la actividad o para los servicios, así como el entorno físico de los sistemas.

Las medidas deben basarse en una perspectiva de todos los riesgos y el nivel de seguridad debe ser proporcional al riesgo. Esto significa que el trabajo debe abarcar más que la seguridad informática tradicional. Las dependencias del personal, las instalaciones, los proveedores, la comunicación, las operaciones y el entorno físico pueden ser parte del mismo panorama de riesgos.

Si no está seguro de si su actividad está cubierta por la normativa, comience por qué empresas están cubiertas por NIS2 y la ley de ciberseguridad.

Las 10 áreas de seguridad en el Capítulo 2, Sección 3

Área Enfoque práctico
1. Análisis de riesgos y estrategias de seguridad Metodología de riesgo, registro de riesgos, responsabilidades, políticas y decisiones sobre el tratamiento de riesgos.
2. Gestión de incidentes Detección, alertas, clasificación, respuesta, escalada y aprendizaje.
3. Continuidad y gestión de crisis Copias de seguridad, restauración, rutinas de reserva, BIA y organización ante crisis.
4. Cadena de suministro Proveedores críticos, requisitos contractuales, subcontratistas y seguimiento.
5. Seguridad en adquisiciones, desarrollo y mantenimiento Requisitos de seguridad en compras, cambios, desarrollo, vulnerabilidades y parches.
6. Evaluación de la eficacia de las medidas Medición, control, auditoría, pruebas y mejora.
7. Higiene cibernética y formación Rutinas básicas, concienciación y formación adaptada al rol.
8. Criptografía y, cuando sea necesario, cifrado Gestión de soluciones criptográficas, claves y necesidades de protección.
9. Seguridad del personal, acceso y activos Permisos, altas/cambios/bajas de personal, inventario y responsabilidad de los activos.
10. Autenticación y comunicación segura Autenticación multifactor cuando sea necesario, comunicación segura de voz/texto/vídeo y comunicación de emergencia.

1. Análisis de riesgos que realmente dirige las medidas

El análisis de riesgos no debe quedarse en un archivo de documentos. Vincule las amenazas y vulnerabilidades identificadas con activos, servicios, propietarios y medidas concretos. Indique quién acepta el riesgo residual y cuándo debe actualizarse la evaluación de riesgos.

2. Gestión de incidentes

La organización necesita saber cómo un posible incidente pasa desde la primera observación hasta la clasificación, contención, comunicación y restauración. El flujo interno debe respaldar los plazos de notificación legales cuando ocurre un incidente significativo. Consulte Notificación de incidentes NIS2: 24 y 72 horas y la nueva guía sobre el plan de gestión de incidentes.

3. Continuidad y gestión de crisis

Identifique qué actividades deben funcionar primero, con qué rapidez deben restaurarse y qué dependencias tienen. Un BIA proporciona la base para la priorización y el plan de continuidad describe la rutina de reserva.

4. La cadena de suministro

Clasifique a los proveedores según su criticidad y defina requisitos de seguridad proporcionales. Esto puede incluir información de incidentes, permisos, subcontratistas, continuidad, verificación y salida. Lea NIS2 y contratos con proveedores.

5. Adquisiciones, desarrollo y mantenimiento seguros

Los requisitos de seguridad deben integrarse desde el momento en que se compran, desarrollan o modifican los sistemas. Documente los requisitos mínimos, el proceso de vulnerabilidades y parches, las pruebas antes de la puesta en marcha y cómo se evalúan los riesgos en cambios mayores.

6. Mida si las medidas funcionan

Una política muestra intención; la medición muestra funcionalidad. Por ejemplo, haga un seguimiento de las vulnerabilidades críticas antiguas, las desviaciones de acceso recurrentes, las pruebas de restauración realizadas, las revisiones de proveedores y la rapidez con la que se detectan y escalan los incidentes.

7–10. Personas, criptografía, acceso y comunicación

Las herramientas técnicas potentes ayudan poco si los permisos permanecen activos tras un cambio de rol, las claves se gestionan mal o el personal no reconoce los incidentes. Por lo tanto, combine la formación, el inventario de activos, el control de acceso, la autenticación, la criptografía y las vías de comunicación seguras en el mismo modelo de gestión.

Cómo construir un flujo de gestión de riesgos funcional

  1. Inventariar. Identifique servicios, procesos, sistemas, datos, proveedores y dependencias físicas.
  2. Valorar las consecuencias. ¿Qué ocurre con la disponibilidad, precisión, confidencialidad y la actividad si algo falla?
  3. Identificar amenazas y vulnerabilidades. Utilice perspectivas de ciberseguridad, proveedores, personal y continuidad.
  4. Priorizar el riesgo. Determine qué riesgos deben tratarse primero.
  5. Elegir la medida. Reducir, evitar, transferir o, en casos documentados, aceptar el riesgo.
  6. Asignar propietario y fecha límite. Cada medida importante necesita un responsable.
  7. Verificar la eficacia. Pruebe si la medida funciona, no solo si se ha implementado.
  8. Reevaluar. Actualice en caso de incidente, cambio importante y según un ciclo establecido.
Registro de riesgos + plan de acción: Un buen registro de riesgos no solo muestra la probabilidad y la consecuencia. También debe mostrar el propietario del riesgo, los controles existentes, las medidas decididas, la fecha límite, el estado y el riesgo residual tras el tratamiento.

Responsabilidad y formación de la dirección

La ley de ciberseguridad exige que las personas de la dirección del operador de servicios realicen una formación sobre medidas de seguridad. La norma MCFFS 2026:11 complementa el marco normativo desde el 1 de octubre de 2026 con directrices y consejos generales sobre medidas de seguridad y formación.

Los informes a la dirección deben proporcionar una base de decisión comprensible: riesgos principales, incidentes importantes, medidas de alto riesgo pendientes, deficiencias críticas de proveedores, resultados de pruebas/auditorías y decisiones que deben tomarse.

Documentación: demuestre cómo se traduce el requisito en la práctica

Una debilidad común es tener muchos documentos de política pero una trazabilidad débil entre el riesgo y el control real. Cree por ello una cadena sencilla:

requisito → riesgo → control → responsable → evidencia → seguimiento → mejora.

La evidencia puede consistir en actas de decisiones, configuración técnica, registros de formación, extractos de registros (logs), resultados de auditorías, protocolos de pruebas, evaluaciones de proveedores, informes de incidentes y pruebas de restauración.

¿Por dónde debe empezar una empresa?

  1. Confirme que la organización está cubierta y realice la notificación necesaria.
  2. Asigne responsabilidades y cree una gestión a nivel directivo.
  3. Inventaríe los servicios y dependencias críticos.
  4. Realice un análisis de riesgos documentado.
  5. Realice un análisis de brechas (gap analysis) de las diez áreas.
  6. Priorice las medidas donde la consecuencia sea mayor.
  7. Establezca capacidad de gestión de incidentes y continuidad.
  8. Clasifique a los proveedores críticos.
  9. Introduzca el seguimiento, métricas, pruebas y auditoría.
  10. Documente la formación y la reevaluación periódica.

Lista de verificación rápida

  • ¿Existe un registro de riesgos actualizado con propietarios de riesgo?
  • ¿Se ha probado el plan de gestión de incidentes?
  • ¿Existen un BIA y un plan de continuidad para las actividades críticas?
  • ¿Están los proveedores clasificados según su criticidad?
  • ¿Existe un proceso para vulnerabilidades, parches y desarrollo seguro?
  • ¿Mide si las medidas de seguridad realmente funcionan?
  • ¿Está documentada la formación, incluida la de la dirección?
  • ¿Están gestionadas la criptografía y la gestión de claves donde se necesitan?
  • ¿Están inventariados los permisos y los activos?
  • ¿Están la autenticación y la comunicación de emergencia adaptadas al riesgo?
Paquete de plantillas NIS2 para gestión de riesgos, medidas de seguridad y ley de ciberseguridad

Estructure el trabajo de seguridad

El paquete de plantillas NIS2 2026 de Mallbutiken contiene 15 plantillas integradas en Word/PDF para, entre otras cosas, gestión de riesgos, incidentes, continuidad, seguridad de proveedores y seguimiento. Precio en la tienda: 199 SEK.

Ver el paquete de plantillas NIS2
Regresar al blog