Blog

NIS2 y Microsoft 365: qué tienes que tener configurado

NIS2 es la directiva europea de ciberseguridad que amplía mucho el número de empresas obligadas a protegerse, y que hace responsable a la dirección de que se haga. Para la mayoría de pymes, buena parte de lo que pide se juega en un sitio muy concreto: la configuración de su Microsoft 365.

Este artículo no es asesoramiento jurídico. Es la parte técnica: qué medidas pide la directiva y qué hay que tener configurado en Microsoft 365 para cumplirlas y poder demostrarlo.

En qué punto está NIS2 en España

La directiva es la Directiva (UE) 2022/2555. Los países tenían hasta el 17 de octubre de 2024 para trasladarla a su legislación. En España, el Consejo de Ministros aprobó en enero de 2025 el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, pero cuando se escribe este artículo la ley todavía no se ha publicado en el BOE.

Eso no significa que puedas esperar:

  • Las medidas que pedirá la ley española son las de la directiva, y ya se conocen.
  • Si trabajas para la administración pública, el Esquema Nacional de Seguridad (ENS) ya te exige medidas muy parecidas.
  • Tus clientes grandes que sí estén afectados te van a pedir pruebas de seguridad como proveedor, porque la directiva les obliga a vigilar su cadena de suministro.

¿Afecta a tu empresa?

De forma directa, NIS2 se aplica sobre todo a empresas medianas y grandes (a partir de 50 empleados o más de 10 millones de euros de facturación) de los sectores que recoge la directiva. Entre otros: energía, transporte, banca, sanidad, agua, infraestructura digital, proveedores de servicios TIC gestionados, administración pública, servicios postales, gestión de residuos, química, alimentación, fabricación y proveedores digitales.

Si eres más pequeña o de otro sector, te puede afectar de forma indirecta: si eres proveedor de una empresa obligada, te pedirá que cumplas medidas equivalentes.

Para las empresas afectadas, la directiva prevé multas máximas de al menos 10 millones de euros o el 2 % de la facturación mundial para las entidades esenciales, y de 7 millones o el 1,4 % para las importantes. Además, la dirección tiene que aprobar las medidas de seguridad, supervisarlas y formarse, y puede responder personalmente si no lo hace.

Las diez medidas y su traducción a Microsoft 365

El artículo 21 de la directiva enumera diez medidas mínimas. Estas son, una a una, con lo que significan en Microsoft 365.

1. Análisis de riesgos y políticas de seguridad

Necesitas saber cómo está configurado tu tenant y qué riesgos tiene. Una auditoría de la configuración contra un estándar público, como CIS o CISA SCuBA, te da el punto de partida y un documento que lo demuestra.

2. Gestión de incidentes

La directiva obliga a dar un aviso temprano en 24 horas, una notificación en 72 horas y un informe final en un mes. Para eso tienes que poder detectar y reconstruir lo que ha pasado:

  • Comprueba que el registro de auditoría unificado está activado en Microsoft Purview.
  • Conoce cuánto tiempo se guardan los registros de inicio de sesión y de auditoría con tus licencias.
  • Configura alertas para los inicios de sesión de riesgo y los cambios en roles de administrador.

3. Continuidad y copias de seguridad

Microsoft 365 replica tus datos, pero no es una copia de seguridad en el sentido de poder volver atrás si un ransomware cifra OneDrive o alguien borra un buzón. Revisa tus directivas de retención y valora una copia de seguridad externa de Exchange, OneDrive y SharePoint.

4. Seguridad de la cadena de suministro

Es la parte que más se olvida. En Microsoft 365 significa revisar quién de fuera tiene acceso:

  • Los permisos de tu proveedor de IT: qué roles tiene y si son los mínimos necesarios.
  • Los usuarios invitados que siguen activos.
  • Las aplicaciones de terceros con permisos sobre tu correo o tus archivos. Lo explicamos en quién puede dar permisos a aplicaciones.

5. Seguridad en la adquisición, el mantenimiento y las vulnerabilidades

Los equipos que acceden a Microsoft 365 tienen que estar actualizados. Con Intune puedes exigir que un dispositivo esté al día y cifrado antes de dejarle abrir el correo.

6. Evaluar la eficacia de las medidas

No basta con configurar una vez. La configuración se desvía: alguien crea una excepción, añade un administrador o desactiva una directiva. Una revisión periódica, o pruebas automáticas diarias con herramientas como Maester, te avisan cuando pasa.

7. Higiene básica y formación

La higiene básica en Microsoft 365 es, entre otras cosas, bloquear la autenticación heredada, limitar el reenvío automático de correo (cómo hacerlo) y proteger tu dominio contra la suplantación con SPF, DKIM y DMARC. La formación incluye a la dirección.

8. Criptografía y cifrado

Cifrado de los discos de los portátiles con BitLocker, gestionado desde Intune; cifrado de correos con información sensible; y MTA-STS para que el correo que recibes viaje siempre cifrado.

9. Seguridad de las personas, control de acceso y activos

  • Un proceso de altas y bajas: el día que alguien se va, se bloquea su cuenta.
  • Pocos administradores, con cuentas separadas de las del día a día y, si tus licencias lo permiten, con roles que se activan solo cuando hacen falta.
  • Un inventario de los dispositivos que acceden a tus datos.

10. Autenticación multifactor

La directiva la cita expresamente. En Microsoft 365 significa MFA para todos los usuarios mediante acceso condicional, y MFA resistente a phishing para los administradores. Lo explicamos paso a paso en cómo exigir MFA resistente a phishing.

Lo que necesitas de licencias

Muchas de estas medidas, como el acceso condicional, Intune o la protección avanzada del correo, necesitan Microsoft 365 Business Premium o licencias equivalentes. Con Business Basic o Standard, parte de las medidas solo se pueden cubrir a medias. Conviene saberlo antes de presupuestar.

Por dónde empezar

  1. Averigua si tu empresa está afectada directamente o como proveedor de alguien que lo está.
  2. Haz una foto fija de tu Microsoft 365 contra un estándar público: es tu análisis de riesgos y tu primera evidencia.
  3. Corrige primero lo que más riesgo tiene: MFA, administradores, autenticación heredada y correo.
  4. Establece una revisión periódica para que la configuración no se desvíe.

Si quieres saber cómo está tu tenant frente a estas medidas, en una auditoría revisamos tu configuración control por control y te entregamos un informe priorizado que puedes usar como evidencia.

Solicita tu diagnóstico de Microsoft 365

Te respondemos por correo con un presupuesto cerrado.

  • Presupuesto cerrado antes de empezar
  • Auditoría de solo lectura
  • Sin compromiso

Solicitar diagnóstico O comprueba gratis tu dominio