Pregúntale a un equipo de infraestructura qué aspecto tienen las evidencias de cumplimiento de NIS2 y normalmente obtendrás un paquete de políticas: una política de seguridad de la información, un plan de respuesta a incidentes, un cuestionario de proveedores, todo firmado y versionado. Esos documentos importan, pero no son evidencia. Describen lo que pretendes hacer. La evidencia es el registro de lo que realmente hiciste - quién cambió la regla de firewall, cuándo, bajo la autoridad de quién, y cómo era la configuración antes. Los evaluadores piden lo segundo, y la brecha entre ambas cosas es donde a la mayoría de equipos se les pone la cara larga.

Un repaso rápido de con qué estamos lidiando. NIS2, formalmente la Directiva (UE) 2022/2555, tenía un plazo de transposición del 17 de octubre de 2024, y desde entonces las leyes nacionales han ido llegando cada una a su propio ritmo. Amplió el alcance mucho más allá de las antiguas categorías de NIS, incorporó explícitamente las cadenas de suministro, y ató las obligaciones a los órganos de dirección de forma personal en lugar de a una organización abstracta. Si le suministras algo a una entidad dentro del alcance, espera que sus obligaciones te lleguen en forma de cláusulas contractuales, estés o no directamente dentro del alcance.

Qué pide realmente la directiva

El artículo 21 enumera las medidas de gestión de riesgos: políticas de análisis de riesgos y seguridad de los sistemas de información, gestión de incidentes, continuidad de negocio y copias de seguridad, seguridad de la cadena de suministro, seguridad en la adquisición y el desarrollo, procedimientos para evaluar la eficacia, higiene cibernética básica y formación, criptografía, control de accesos y gestión de activos, y autenticación multifactor. Lee esa lista como un conjunto de preguntas que te pedirán responder con registros. Cada punto termina con el mismo seguimiento por parte de un evaluador: demuéstramelo. Enséñame la copia de seguridad que restauraste, el acceso que revocaste, el cambio que aprobaste.

El artículo 23 es el que cambia la ingeniería en lugar del papeleo. Una alerta temprana en las 24 horas siguientes a tener constancia de un incidente significativo. Una notificación más completa en las 72 horas siguientes, con una evaluación inicial de gravedad e impacto. Un informe final en el plazo de un mes. Esos relojes empiezan a correr cuando tienes constancia, lo que convierte tu cronología de detección en parte de la propia evidencia. Si no puedes decir cuándo lo supiste, no puedes demostrar que notificaste a tiempo - y una cronología de incidente reconstruida de memoria una semana después no convence a nadie.

Las evidencias de cumplimiento de NIS2 son un registro

Esta es la forma práctica de lo que pide un evaluador. Una lista de los sistemas dentro del alcance y quién es el propietario de cada uno. Un registro de los cambios en la configuración relevante para la seguridad durante un periodo determinado. Prueba de que los accesos se concedieron, se revisaron y se retiraron, con fechas. Evidencia de que las copias de seguridad no solo se hicieron, sino que se restauraron. Y, para cada incidente significativo, una cronología que puedas defender: detección, escalado, contención, notificación. Todo ello fechado, atribuible a una identidad con nombre, y producido a partir de algo distinto del recuerdo de una persona.

La verdad incómoda es que casi todo esto ya existe en algún sitio en cada empresa. Está en un sistema de tickets, un canal de chat, tres consolas, el historial de terminal de un ingeniero y una hoja de cálculo. El trabajo de cumplimiento se convierte entonces en arqueología: dos semanas de alguien reconstruyendo lo que ocurrió a partir de artefactos que nunca se diseñaron para ser evidencia. Eso es caro, es desmoralizante, y produce un documento del que nadie se fía del todo - incluida la persona que lo elaboró.

La propiedad que convierte un log en evidencia

Un log se convierte en evidencia cuando es de solo escritura y a prueba de manipulaciones. La distinción importa más de lo que parece. Una tabla que un administrador puede modificar es un registro de lo que ese administrador quiere que creas. Lo que quiere un evaluador es una secuencia en la que cualquier modificación de una entrada anterior sea detectable, sin tener que confiar en quien opera el sistema - nosotros incluidos. Esa propiedad es lo que convierte "aquí tienes nuestros logs" en algo en lo que un tercero puede confiar, en lugar de algo que simplemente recibe.

El rastro de auditoría de Sencai es de solo escritura y está encadenado mediante hash. Cada entrada lleva su propio hash y el hash de la entrada anterior, de modo que los registros forman una cadena en lugar de un montón. La exportación en CSV incluye ambos valores, entry_hash y prev_hash, lo que significa que tu auditor no tiene que fiarse de nuestra palabra en nada. Puede recalcular la cadena por su cuenta, sin conexión, con un script que él mismo escriba, y comprobar si se sostiene. Si una sola entrada se hubiera alterado o eliminado, el recálculo deja de coincidir a partir de ese punto.

Preguntas sobre la cadena de suministro que te harán

El artículo 21 incluye la seguridad de la cadena de suministro en la lista, y el artículo 20 hace que la dirección sea personalmente responsable de aprobar y supervisar esas medidas, razón por la cual estas preguntas llegan ahora con un peso real detrás. Espera que te pregunten qué subencargados tocan tus datos, en qué jurisdicciones operan, cómo detectarías un compromiso originado en uno de ellos, y con qué rapidez podrías eliminar uno. Si hoy no puedes enumerar tus proveedores, no puedes responder a nada de esto - y un inventario incompleto es la forma más rápida de suspender esta sección.

Aquí es donde el aislamiento por organización y un modelo de roles real dejan de ser características del producto y se convierten en respuestas de auditoría. Quién puede crear infraestructura, quién solo puede verla, quién invitó a quién y cuándo, y cuáles de esas invitaciones se aceptaron realmente en lugar de solo enviarse - son preguntas con una fecha asociada. Lo mismo se aplica a la configuración que de verdad te protege: reglas de firewall, límites de red y registros DNS, cada uno con un registro de quién los cambió en el proveedor, y cuándo.

Cómo prepararse sin un departamento de cumplimiento

Empieza por anotar las preguntas que te costaría responder en una sala con un evaluador. Normalmente son cuatro: qué ejecutamos, quién puede tocarlo, qué cambió el trimestre pasado, y cómo demostramos cualquiera de esas cosas. Luego arregla el registro, no el informe. Un sistema que captura las respuestas mientras ocurre el trabajo cuesta casi nada en ese momento; reconstruirlas después cuesta semanas, cada vez. NIS2 no creó esa brecha - solo hizo que mantenerla saliera caro.

Nada de esto hace que el cumplimiento sea agradable. Sí cambia su forma. Una evidencia que puedes exportar, entregar a un auditor y dejar que verifique de forma independiente es una conversación muy distinta a una carpeta de capturas de pantalla y una promesa de que nada se editó. Ese es el listón para el que construimos: toda tu infraestructura en un solo lugar, los cambios registrados en el momento en que ocurren, y una exportación diseñada para que la revise alguien cuyo trabajo es, por completo, dudar de ella.