Zedmos

NIS2 en Alemania

Evidencias para NIS2, punto por punto

La transposición alemana de NIS2 (BSIG 2025) está en vigor desde el 6 de diciembre de 2025, sin periodo transitorio. El § 30(2) enumera diez ámbitos de medidas. Abajo está aquello de lo que un cortafuegos Zedmos produce evidencias, y aquello de lo que no, porque esos ámbitos son organizativos y ningún producto los cubre.

6 dic 2025
En vigor, sin periodo transitorio
§ 30(2)
Diez ámbitos de medidas, conforme al estado de la técnica
24 h
Primer informe tras un incidente (§ 32)
≈ 29 500
Entidades alemanas afectadas

Dónde produce las evidencias un cortafuegos

N.º 2 — Gestión de incidentes de seguridad

El reloj de 24 horas del § 32 solo se puede cumplir si se ve el incidente. Sesiones en directo con el motivo de cada veredicto, detección y prevención de intrusiones, y un canal CEF/LEEF/syslog-TLS hacia el SIEM que ya tiene.

N.º 4 — Seguridad de la cadena de suministro

Un fabricante alemán, un SBOM CycloneDX con cada versión y una vía de divulgación de vulnerabilidades publicada. El § 41 BSIG convierte la fiabilidad del fabricante en un criterio; esta es la documentación que lo responde.

N.º 5 — Seguridad en la adquisición, el desarrollo y el mantenimiento

Un producto de Clase II del Anexo III conforme al Reglamento de Ciberresiliencia de la UE, construido conforme al Anexo I, con un periodo de soporte publicado de al menos cinco años y actualizaciones de seguridad gratuitas. El expediente de compra se escribe solo.

N.º 8 — Criptografía y cifrado

Inspección TLS selectiva con una política que dice dónde, superposiciones cifradas entre sedes dentro del motor, y DNS sobre TLS y HTTPS gestionados en lugar de dejarlos ciegos.

N.º 9 — Control de acceso

Dispositivos reconocidos, usuarios y grupos de su directorio, políticas por zona y por horario, y una cuarentena que aísla sin dejar incomunicado. Para las personas remotas, la concesión es una aplicación concreta y sus puertos en lugar de una red, caduca en un plazo y se retira cuando su propio sistema de gestión declara la máquina comprometida. Los registros muestran quién alcanzó qué, y por qué se permitió.

N.º 10 — Comunicaciones protegidas

Superposiciones entre sedes en cuatro formas, con conmutación automática y enrutado por aplicación entre enlaces. El texto del § 30(2) n.º 10 también abarca la autenticación multifactor: el acceso privado rechaza una inscripción cuyo token no lleve una declaración de segundo factor. El factor en sí es el de su proveedor.

Lo que ningún cortafuegos cubre: n.º 1, 3, 6 y 7

Análisis de riesgos, continuidad de negocio y copias de seguridad, evaluación de la eficacia, formación en ciberhigiene. Son deberes organizativos de la entidad. NIS2 obliga al operador, no al producto; no existe una certificación de producto NIS2, y no afirmamos tenerla.