N.º 2 — Gestión de incidentes de seguridad
El reloj de 24 horas del § 32 solo se puede cumplir si se ve el incidente. Sesiones en directo con el motivo de cada veredicto, detección y prevención de intrusiones, y un canal CEF/LEEF/syslog-TLS hacia el SIEM que ya tiene.
N.º 4 — Seguridad de la cadena de suministro
Un fabricante alemán, un SBOM CycloneDX con cada versión y una vía de divulgación de vulnerabilidades publicada. El § 41 BSIG convierte la fiabilidad del fabricante en un criterio; esta es la documentación que lo responde.
N.º 5 — Seguridad en la adquisición, el desarrollo y el mantenimiento
Un producto de Clase II del Anexo III conforme al Reglamento de Ciberresiliencia de la UE, construido conforme al Anexo I, con un periodo de soporte publicado de al menos cinco años y actualizaciones de seguridad gratuitas. El expediente de compra se escribe solo.
N.º 8 — Criptografía y cifrado
Inspección TLS selectiva con una política que dice dónde, superposiciones cifradas entre sedes dentro del motor, y DNS sobre TLS y HTTPS gestionados en lugar de dejarlos ciegos.
N.º 9 — Control de acceso
Dispositivos reconocidos, usuarios y grupos de su directorio, políticas por zona y por horario, y una cuarentena que aísla sin dejar incomunicado. Para las personas remotas, la concesión es una aplicación concreta y sus puertos en lugar de una red, caduca en un plazo y se retira cuando su propio sistema de gestión declara la máquina comprometida. Los registros muestran quién alcanzó qué, y por qué se permitió.
N.º 10 — Comunicaciones protegidas
Superposiciones entre sedes en cuatro formas, con conmutación automática y enrutado por aplicación entre enlaces. El texto del § 30(2) n.º 10 también abarca la autenticación multifactor: el acceso privado rechaza una inscripción cuyo token no lleve una declaración de segundo factor. El factor en sí es el de su proveedor.
Lo que ningún cortafuegos cubre: n.º 1, 3, 6 y 7
Análisis de riesgos, continuidad de negocio y copias de seguridad, evaluación de la eficacia, formación en ciberhigiene. Son deberes organizativos de la entidad. NIS2 obliga al operador, no al producto; no existe una certificación de producto NIS2, y no afirmamos tenerla.