Del proceso objetivo a una lista priorizada de brechas.
Proceso objetivo (referencia)
El blueprint expone el proceso objetivo documentado en sus módulos — cada paso anclado al artículo o cláusula del que se deriva.
Comparar su situación actual
Compare sus procesos existentes módulo a módulo — sistema de registro, responsables, última revisión.
Ver las brechas
Cada módulo arroja un estado de brecha (ausente · parcial · cumplido) con gravedad, una acción de remediación concreta y una fecha objetivo.
Evidencia, no opinión
El escáner determinista evalúa los controles; el asesor especialista ayuda con la comparación — fundamentado en el reglamento, listo para la auditoría.
12 módulos, cada control cubierto exactamente una vez.
El proceso de referencia agrupa los 22 controles de NIS2/BSIG en 12 módulos — del análisis de alcance a la MFA.
Análisis de alcance y clasificación
Los umbrales de tamaño y la asignación sectorial de los anexos I/II deciden si la entidad es esencial o importante — documentado y reevaluado anualmente.
Registro ante el BSI y datos maestros
Registrarse ante el BSI en tres meses y mantener los datos actualizados; régimen especial para entidades de infraestructura digital.
Gobernanza y deberes de la dirección
La dirección implementa y supervisa las medidas, se forma regularmente y documenta el cumplimiento — el incumplimiento conlleva responsabilidad personal.
Análisis de riesgos y marco de medidas
Análisis de riesgos de todos los peligros y el catálogo completo de medidas, proporcional y según el estado de la técnica.
Gestión de incidentes y detección de ataques
Respuesta a incidentes con clasificación de gravedad; las instalaciones críticas operan además sistemas de detección de ataques (requisito adicional alemán).
Notificación: 24 h / 72 h / 1 mes
Notificación en tres etapas al BSI — alerta temprana, notificación completa, informe final — más la información a los destinatarios de los servicios.
Continuidad de negocio y gestión de crisis
Planes de continuidad con RTO/RPO, copias probadas incl. copias offline y una organización de crisis con ejercicios.
Seguridad de la cadena de suministro
Evaluar a los proveedores directos, anclar cláusulas de ciberseguridad en los contratos, considerar las evaluaciones de riesgo coordinadas de la UE.
Adquisición y desarrollo seguros y vulnerabilidades
Seguridad del ciclo de vida en la adquisición y el desarrollo más un proceso de gestión de vulnerabilidades con SLA de parches.
Evaluación de eficacia y evidencias ante el BSI
Auditorías, pentests y revisiones por KPI — los operadores de instalaciones críticas acreditan la implementación ante el BSI cada tres años.
Ciberhigiene, formación y criptografía
Formación recurrente por roles con seguimiento, líneas base de higiene y una política de criptografía con gestión de claves.
Control de acceso, activos y MFA
Accesos por roles con PAM y baja oportuna, inventario completo de activos, MFA y comunicaciones de emergencia aseguradas.
Directiva de la UE y ley alemana, bien separadas.
Cada control cita el artículo de la directiva y, cuando procede, el parágrafo del BSIG — pero nunca se mezclan: el catálogo del § 30(2) se cita a nivel de parágrafo porque la numeración punto por punto no se ha verificado dígito a dígito contra el Boletín Oficial Federal. La prórroga del BSI para el registro (31.07.2026) es práctica administrativa, no ley, y los reglamentos sectoriales siguen pendientes — todo ello señalado como tal en lugar de presentado como resuelto.
Configuremos juntos su blueprint NIS2.
30 minutos con nuestro equipo: recorremos el proceso objetivo, lo comparamos con su situación actual y mostramos el camino hacia una lista priorizada de brechas — sin bucle comercial.