NIS2 Artículo 21: las 10 medidas mínimas de ciberseguridad, explicadas
Ya vimos qué empresas están obligadas por NIS2. Si tu empresa está en ámbito, la siguiente pregunta es qué tienes que implementar en concreto — y la respuesta no es difusa: el Art. 21(2) enumera 10 categorías cerradas de medidas.

Por qué es una lista cerrada, no una sugerencia
El Art. 21(2) de la Directiva NIS2 (UE 2022/2555) no deja las medidas de ciberseguridad a interpretación abierta: enumera 10 categorías obligatorias de gestión de riesgo que toda entidad esencial o importante debe cubrir. Lo que sí varía es el nivel de implementación — la propia directiva exige aplicarlas "de manera proporcionada" al tamaño de la entidad, su exposición al riesgo, y la probabilidad e impacto potencial de un incidente. No es un checklist de "todo o nada", pero tampoco permite ignorar ninguna de las 10 categorías.
Las 10 categorías del Art. 21(2)
- Análisis de riesgos y políticas de seguridad de la información — políticas documentadas, no solo prácticas informales.
- Gestión de incidentes — procedimientos de detección, análisis y respuesta ante incidentes de seguridad.
- Continuidad de negocio y gestión de crisis — planes de recuperación, copias de seguridad, y gestión de crisis.
- Seguridad de la cadena de suministro — evaluación del riesgo de ciberseguridad de proveedores y subcontratistas directos.
- Seguridad en la adquisición, desarrollo y mantenimiento de sistemas — controles integrados en el ciclo de vida técnico, incluida la gestión de vulnerabilidades.
- Políticas para evaluar la eficacia de las medidas — auditorías y revisiones periódicas de lo ya implementado.
- Ciberhigiene básica y formación — formación y concienciación para todo el personal, no solo el equipo técnico.
- Criptografía y cifrado — cifrado de datos en reposo y en tránsito, cuando sea pertinente.
- Seguridad de recursos humanos, control de acceso y gestión de activos — procedimientos de alta, baja y cambio de rol, con acceso bajo el principio de mínimo privilegio.
- Autenticación multifactor y comunicaciones seguras — MFA o autenticación continua, como mínimo, para sistemas críticos y accesos remotos.
El matiz que casi nadie aplica bien: la cadena de suministro y los proveedores de IA
La categoría 4 —seguridad de la cadena de suministro— es la que más ha crecido en importancia práctica desde que la IA se integró en procesos críticos. Un proveedor de IA que procesa datos de la entidad o se conecta a sistemas críticos entra directamente en esta obligación, igual que cualquier otro proveedor tecnológico: hay que evaluar su postura de ciberseguridad, no solo su cumplimiento contractual.
Dónde se cruza con el AI Act
Si ya cumples NIS2, buena parte de la infraestructura de gestión de riesgo ya existe para cumplir el Art. 15 del AI Act (ciberseguridad de sistemas de IA de alto riesgo) — pero las amenazas específicas de IA, como el envenenamiento de datos o modelo y los ejemplos adversarios, siguen siendo un vector que NIS2 no cubre por sí solo. La Comisión Europea reconoció esta brecha en su Plan de Acción de Ciberseguridad e IA de julio de 2026, que conecta explícitamente ambos marcos.
Supervisión proporcionada al tipo de entidad
Cómo se comprueba el cumplimiento también depende de si eres entidad esencial o importante: las esenciales están sujetas a supervisión ex ante (inspecciones y auditorías proactivas del regulador), mientras que las importantes tienen supervisión ex post (investigaciones reactivas tras un incidente reportado). En ambos casos, documentar cómo se aplicó cada una de las 10 categorías — no solo que se aplicaron — es lo que sostiene la respuesta ante una inspección o una investigación.
Las 10 medidas, en formato checklist
Checklist NIS2 — evaluación de cumplimiento de las 10 categorías del Art. 21, y la Política de Seguridad NIS2 ya redactada para adaptar a tu entidad.