No basta con ser seguro. Tienes que poder demostrarlo.
La ley alemana de transposición de NIS2 está en vigor desde el 6 de diciembre de 2025. Para los proveedores de servicios de TI, más que un problema técnico plantea un problema de evidencias, y suele llegar por la vía de los clientes y no por la afectación propia.
Entrada en vigor de la ley de transposición de NIS2, sin plazo general de transición
entidades espera el BSI bajo supervisión, frente a unas 4.500 hasta ahora
de multa máxima, expresamente también por falta de documentación
Tipo de entidad para los managed service providers en el anexo 1 de la BSIG
El verdadero problema es la prueba.
La mayoría de los integradores parchea, respalda y vigila desde hace tiempo. Donde falla es en la prueba: con efecto retroactivo, a una fecha de corte y para un auditor.
Un cliente envía un cuestionario de proveedores con 40 preguntas sobre seguridad de TI.
La pregunta no es «¿parchean ustedes?», sino «acrediten el estado de parches a 31 de marzo».
Quién estuvo en qué sistema por asistencia remota y cuándo apenas se puede reconstruir después.
Para cada consulta de cliente se vuelve a montar a mano el mismo análisis.
Quien permite una excepción al parcheo tiene buenos motivos. Solo que no están escritos en ninguna parte.
Qué exige la BSIG en concreto
Resumido a lo que es relevante en la práctica para un proveedor de servicios de TI. Lo que rige es el texto legal.
Registro
En un plazo de tres meses a través del portal del BSI, con acceso mediante Mein Unternehmenskonto. Hay que comunicar, entre otras cosas, los rangos públicos de direcciones IP. Los cambios, en dos semanas.
Notificación de incidentes
24 horas para el aviso temprano, 72 horas para la notificación con valoración y un mes para el informe final. Para los MSP se aplica directamente la definición de umbrales del DVO (EU) 2024/2690.
Gestión de riesgos
Diez ámbitos de medidas, del análisis de riesgos a la autenticación multifactor pasando por la cadena de suministro y la gestión de vulnerabilidades. Y de forma expresa: la implantación debe documentarse.
Si estás afectado tú mismo puedes comprobarlo gratis y de forma anónima. El BSI ofrece para ello una comprobación de afectación. El resultado no es jurídicamente vinculante, pero da una primera valoración sólida. Ir a la comprobación del BSI
Ocho requisitos que surgen de todos modos con el funcionamiento
Cada línea indica la fuente para que puedas comprobar la afirmación.
Inventario completo y actualizado de todos los sistemas
DVO (EU) 2024/2690, Anhang 12.4
El hardware, el software, los servicios y las cuentas de los endpoints gestionados se registran de forma continua. El historial de inventario muestra qué cambió, cuándo y en qué dispositivo, incluido el fin de soporte del sistema operativo.
Gestión de vulnerabilidades y parches, con justificación cuando no se aplican
§ 30 Abs. 2 Nr. 5 BSIG, DVO Anhang 6.6
Estado de parches por endpoint con marca de tiempo, aprobaciones con responsable y exclusiones justificadas. Todo ello como informe PDF a fecha de corte.
Registro, en particular de los accesos privilegiados
DVO Anhang 3.2
Cada sesión de asistencia remota consta en el registro del dispositivo con persona, momento y acción. Los cambios en permisos y ajustes constan en el registro de cambios sobre 26 tipos de objeto.
Copias de seguridad y pruebas de restauración documentadas
§ 30 Abs. 2 Nr. 3 BSIG, DVO Anhang 4.2
Vigilancia de las ejecuciones de copia con todos los fabricantes, con informe de estado y aviso de los trabajos fallidos. La prueba de restauración en sí tienes que hacerla tú: octoja acredita el estado, no el ejercicio.
Autenticación multifactor y control de accesos
§ 30 Abs. 2 Nr. 10 BSIG, DVO Anhang 11.2–11.7
Doble factor por cuenta, inicio de sesión único y 17 permisos de acción sobre dispositivos independientes. Además, una vista de accesos que muestra quién puede acceder a qué dispositivo y por qué.
Detección de incidentes para el aviso temprano de 24 horas
§ 32 BSIG, DVO Anhang 3.2.4
Alertas con horarios de servicio por canal; de noche, por llamada a la guardia. Cada alarma lleva una marca de tiempo, y eso es lo que hace demostrable el plazo de notificación.
Protección frente al software malicioso y detección de software no autorizado
DVO Anhang 6.9
Estado de protección de los productos habituales de antivirus y EDR. Además, un inventario de software de todo el parque atendido.
Gestión de la configuración y de los cambios
DVO Anhang 6.3 und 6.4
Los paquetes de configuración sirven de baseline. Las comprobaciones avisan de desviaciones en permisos de directorio, archivos y valores del registro.
Lo que octoja expresamente no hace
Un RMM no es un sistema de gestión. Quien te prometa conformidad con NIS2 salida de un software te está vendiendo un problema. Lo delimitamos para que sepas en qué puedes confiar: en evidencias técnicas nacidas del funcionamiento.
Lo que nos preguntan los integradores sobre esto
¿Está mi empresa sujeta a NIS2?
Los managed service providers figuran expresamente en el anexo 1 de la BSIG, sector 6 «infraestructura digital», como tipo de entidad 6.1.10. Que entres o no ahí lo decide el umbral de tamaño: entidad importante a partir de 50 empleados o a partir de 10 millones de euros de facturación y balance. Muchos integradores quedan por debajo, y aun así se ven obligados a través de la cadena de suministro de sus clientes.
¿Hace octoja que mi empresa cumpla NIS2?
No, y cualquier proveedor que lo afirme promete demasiado. NIS2 exige un sistema de gestión con análisis de riesgos, formación y medidas organizativas. octoja aporta las evidencias técnicas del funcionamiento diario: estado de parches, inventario, registros de acceso, estado de las copias. Es decir, justo la parte que si no se reúne penosamente a mano.
¿Qué pasa si falta la documentación?
El § 30, apdo. 1, frase 3 de la BSIG obliga expresamente a documentar las medidas. El § 65 de la BSIG somete las infracciones a multa: hasta 10 millones de euros para las entidades especialmente importantes y 7 millones para las importantes. Así que no basta con ser seguro: hay que poder demostrarlo.
¿Cómo sé si estoy afectado?
El BSI ofrece una comprobación de afectación gratuita y anónima. No es jurídicamente vinculante, pero da una primera valoración sólida.
Esta página es una orientación, no asesoramiento jurídico. Lo que rige es la BSIG en la redacción de la ley de transposición de NIS2 y el Reglamento de Ejecución (UE) 2024/2690.
Mira las evidencias sobre tu propio parque
En el acceso de prueba despliegas el agente en unos cuantos dispositivos reales y generas el informe de cumplimiento de parches con tus datos: con eso queda respondida la primera pregunta del cuestionario.