NIS2 y Microsoft 365: qué tienes que tener configurado
NIS2 es la directiva europea de ciberseguridad que amplía mucho el número de empresas obligadas a protegerse, y que hace responsable a la dirección de que se haga. Para la mayoría de pymes, buena parte de lo que pide se juega en un sitio muy concreto: la configuración de su Microsoft 365.
Este artículo no es asesoramiento jurídico. Es la parte técnica: qué medidas pide la directiva y qué hay que tener configurado en Microsoft 365 para cumplirlas y poder demostrarlo.
En qué punto está NIS2 en España
La directiva es la Directiva (UE) 2022/2555. Los países tenían hasta el 17 de octubre de 2024 para trasladarla a su legislación. En España, el Consejo de Ministros aprobó en enero de 2025 el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, pero cuando se escribe este artículo la ley todavía no se ha publicado en el BOE.
Eso no significa que puedas esperar:
- Las medidas que pedirá la ley española son las de la directiva, y ya se conocen.
- Si trabajas para la administración pública, el Esquema Nacional de Seguridad (ENS) ya te exige medidas muy parecidas.
- Tus clientes grandes que sí estén afectados te van a pedir pruebas de seguridad como proveedor, porque la directiva les obliga a vigilar su cadena de suministro.
¿Afecta a tu empresa?
De forma directa, NIS2 se aplica sobre todo a empresas medianas y grandes (a partir de 50 empleados o más de 10 millones de euros de facturación) de los sectores que recoge la directiva. Entre otros: energía, transporte, banca, sanidad, agua, infraestructura digital, proveedores de servicios TIC gestionados, administración pública, servicios postales, gestión de residuos, química, alimentación, fabricación y proveedores digitales.
Si eres más pequeña o de otro sector, te puede afectar de forma indirecta: si eres proveedor de una empresa obligada, te pedirá que cumplas medidas equivalentes.
Para las empresas afectadas, la directiva prevé multas máximas de al menos 10 millones de euros o el 2 % de la facturación mundial para las entidades esenciales, y de 7 millones o el 1,4 % para las importantes. Además, la dirección tiene que aprobar las medidas de seguridad, supervisarlas y formarse, y puede responder personalmente si no lo hace.
Las diez medidas y su traducción a Microsoft 365
El artículo 21 de la directiva enumera diez medidas mínimas. Estas son, una a una, con lo que significan en Microsoft 365.
1. Análisis de riesgos y políticas de seguridad
Necesitas saber cómo está configurado tu tenant y qué riesgos tiene. Una auditoría de la configuración contra un estándar público, como CIS o CISA SCuBA, te da el punto de partida y un documento que lo demuestra.
2. Gestión de incidentes
La directiva obliga a dar un aviso temprano en 24 horas, una notificación en 72 horas y un informe final en un mes. Para eso tienes que poder detectar y reconstruir lo que ha pasado:
- Comprueba que el registro de auditoría unificado está activado en Microsoft Purview.
- Conoce cuánto tiempo se guardan los registros de inicio de sesión y de auditoría con tus licencias.
- Configura alertas para los inicios de sesión de riesgo y los cambios en roles de administrador.
3. Continuidad y copias de seguridad
Microsoft 365 replica tus datos, pero no es una copia de seguridad en el sentido de poder volver atrás si un ransomware cifra OneDrive o alguien borra un buzón. Revisa tus directivas de retención y valora una copia de seguridad externa de Exchange, OneDrive y SharePoint.
4. Seguridad de la cadena de suministro
Es la parte que más se olvida. En Microsoft 365 significa revisar quién de fuera tiene acceso:
- Los permisos de tu proveedor de IT: qué roles tiene y si son los mínimos necesarios.
- Los usuarios invitados que siguen activos.
- Las aplicaciones de terceros con permisos sobre tu correo o tus archivos. Lo explicamos en quién puede dar permisos a aplicaciones.
5. Seguridad en la adquisición, el mantenimiento y las vulnerabilidades
Los equipos que acceden a Microsoft 365 tienen que estar actualizados. Con Intune puedes exigir que un dispositivo esté al día y cifrado antes de dejarle abrir el correo.
6. Evaluar la eficacia de las medidas
No basta con configurar una vez. La configuración se desvía: alguien crea una excepción, añade un administrador o desactiva una directiva. Una revisión periódica, o pruebas automáticas diarias con herramientas como Maester, te avisan cuando pasa.
7. Higiene básica y formación
La higiene básica en Microsoft 365 es, entre otras cosas, bloquear la autenticación heredada, limitar el reenvío automático de correo (cómo hacerlo) y proteger tu dominio contra la suplantación con SPF, DKIM y DMARC. La formación incluye a la dirección.
8. Criptografía y cifrado
Cifrado de los discos de los portátiles con BitLocker, gestionado desde Intune; cifrado de correos con información sensible; y MTA-STS para que el correo que recibes viaje siempre cifrado.
9. Seguridad de las personas, control de acceso y activos
- Un proceso de altas y bajas: el día que alguien se va, se bloquea su cuenta.
- Pocos administradores, con cuentas separadas de las del día a día y, si tus licencias lo permiten, con roles que se activan solo cuando hacen falta.
- Un inventario de los dispositivos que acceden a tus datos.
10. Autenticación multifactor
La directiva la cita expresamente. En Microsoft 365 significa MFA para todos los usuarios mediante acceso condicional, y MFA resistente a phishing para los administradores. Lo explicamos paso a paso en cómo exigir MFA resistente a phishing.
Lo que necesitas de licencias
Muchas de estas medidas, como el acceso condicional, Intune o la protección avanzada del correo, necesitan Microsoft 365 Business Premium o licencias equivalentes. Con Business Basic o Standard, parte de las medidas solo se pueden cubrir a medias. Conviene saberlo antes de presupuestar.
Por dónde empezar
- Averigua si tu empresa está afectada directamente o como proveedor de alguien que lo está.
- Haz una foto fija de tu Microsoft 365 contra un estándar público: es tu análisis de riesgos y tu primera evidencia.
- Corrige primero lo que más riesgo tiene: MFA, administradores, autenticación heredada y correo.
- Establece una revisión periódica para que la configuración no se desvíe.
Si quieres saber cómo está tu tenant frente a estas medidas, en una auditoría revisamos tu configuración control por control y te entregamos un informe priorizado que puedes usar como evidencia.