Compliance NIS2 Aplicado al Fichaje Industrial: Logs de Auditoría y Trazabilidad según Directiva UE 2022/2555
- La **Directiva (UE) 2022/2555 (NIS2)** sustituye a la NIS1 desde el 16 de enero de 2023 y, en España, está transpuesta parcialmente por el **Real Decreto-ley
Compliance NIS2 Aplicado al Fichaje Industrial: Logs de Auditoría y Trazabilidad según Directiva UE 2022/2555
Resumen ejecutivo
- La Directiva (UE) 2022/2555 (NIS2) sustituye a la NIS1 desde el 16 de enero de 2023 y, en España, está transpuesta parcialmente por el Real Decreto-ley 7/2025 y completada por la Ley de Coordinación y Gobernanza de la Ciberseguridad aún en tramitación.
- Para una planta industrial española, NIS2 convierte el fichaje y el registro horario en un activo de cumplimiento crítico: el sistema que firma entradas y salidas debe producir logs inmutables, trazables y auditables porque sustentan obligaciones de notificación de incidentes, evidencia de jornada real y respuesta ante inspecciones de Trabajo.
- Los requisitos operativos concretos son: registro de eventos con sellado temporal, integridad verificable, retención ≥ 6 meses (y hasta 5 años según categoría ESM/IMP), segregación de funciones, control de accesos al log y notificación de incidentes en 24 h (alerta temprana), 72 h (notificación) y un mes (informe final).
- Induly ya recoge los eventos de fichaje con marca de tiempo, hash encadenado y exportación a los formatos que pide la Inspección de Trabajo. Esto reduce drásticamente el esfuerzo de auditoría NIS2 sin necesidad de un SIEM paralelo.
- ISO/IEC 27001, ENS (RD 311/2022) y NIS2 comparten el patrón "evidenciar el control": si el sistema de control horario ya cumple ENS categoría media, el gap hacia NIS2 suele ser de documentación, notificación y gobierno, no de tecnología.
1. Por qué el fichaje industrial está en el radar de NIS2
El 14 de enero de 2025, el Consejo de Ministros aprobó el anteproyecto de la Ley de Coordinación y Gobernanza de la Ciberseguridad, vehículo legislativo que completará la transposición española de la Directiva (UE) 2022/2555. España llegó con diecinueve meses de retraso respecto al plazo europeo del 17 de octubre de 2024 —incumplimiento que la Comisión Europea formalizó con el dictamen motivado de mayo de 2025 dentro del expediente INFR(2024)0270—. Mientras esa ley termina su tramitación, la transposición parcial ya es operativa a través del Real Decreto-ley 7/2025 y, sobre todo, del Real Decreto 311/2022 que regula el Esquema Nacional de Seguridad (ENS), norma técnica subsidiaria para entidades del sector público y sus prestadores.
Pero NIS2 no se limita al sector público. Su ámbito subjetivo es mucho más amplio que el de NIS1: cubre 18 sectores considerados esenciales o importantes, y dentro de esos 18 sitúa a la manufactura (anexo I, sector 6), la industria química (sector 7) y, en general, a cualquier entidad que preste servicios a Administraciones Públicas o gestione redes y sistemas que sustenten actividades económicas o sociales esenciales. Para una planta industrial española de tamaño mediano —250 empleados, facturación superior a 10 millones de euros— la pregunta ya no es si le aplica NIS2, sino qué categoría de entidad le corresponde y qué obligaciones asume.
Aquí entra el fichaje industrial. Bajo NIS2, el sistema que registra la jornada real —entradas, salidas, pausas, horas extra, turnos nocturnos— deja de ser una herramienta interna de Recursos Humanos para convertirse en un sistema soporte de un servicio esencial o importante. La directiva define estos sistemas como parte de la "infraestructura crítica digital" y les exige las mismas garantías que a cualquier otro sistema de información: gestión de riesgos, notificación de incidentes, continuidad de negocio, cadena de suministro y, especialmente, trazabilidad de las operaciones.
La consecuencia operativa es directa: si una planta industrial usa Induly o cualquier otra herramienta de control horario, ese sistema debe estar en condiciones de demostrar, ante una auditoría NIS2 o ante la Inspección de Trabajo, que cada evento registrado es auténtico, íntegro, fechable y no ha sido manipulado. Y eso exige una arquitectura concreta de logs.
Lectura cruzada: el Real Decreto-ley 8/2019 sobre registro horario y NIS2 apuntan a la misma dirección: la jornada real debe poder reconstruirse a posteriori con garantías probatorias. NIS2 no inventa esa obligación, pero añade las capas de ciberseguridad, notificación y gobierno que cualquier evidencia digital debe cumplir para tener valor regulatorio pleno.
2. NIS2 en cinco minutos: qué cambia respecto a NIS1
La Directiva NIS1 (2016/1148) operaba sobre un modelo de identificación discrecional de operadores de servicios esenciales y proveedores de servicios digitales. NIS2 invierte el modelo: el anexo I y el anexo II enumeran de forma cerrada los sectores cubiertos y la directiva establece umbrales de tamaño (250 empleados, 50 millones de euros de facturación o 43 millones de euros de balance) a partir de los cuales una entidad es, automáticamente, esencial o importante.
| Categoría | Sectores típicos | Obligaciones reforzadas |
|---|---|---|
| Entidades esenciales (ESM) | Energía, transporte, banca, infraestructura digital, sector público, salud, agua | Supervisión ex ante, auditoría obligatoria, notificación 24/7, sanciones hasta 10 M€ o 2 % del volumen de negocio anual |
| Entidades importantes (IMP) | Manufactura, química, alimentación, residuos, proveedores digitales | Supervisión ex post, auditoría si hay indicios, notificación 24/7, sanciones hasta 7 M€ o 1,4 % del volumen de negocio |
El fichaje industrial no es en sí mismo un sector, pero el sistema que lo soporta forma parte de los sistemas de información que sustentan la actividad de la entidad. Si la planta es esencial o importante, el sistema de control horario hereda las obligaciones NIS2 por extensión funcional, no por designación expresa.
NIS2 introduce tres obligaciones operativas que cualquier sistema de registro debe poder atender:
- Notificación de incidentes en tres plazos: alerta temprana en 24 horas, notificación inicial en 72 horas e informe final en un mes. Un "incidente" incluye cualquier evento que afecte a la confidencialidad, integridad o disponibilidad del sistema —incluido un fallo del servicio de fichaje que impida registrar jornada durante varias horas—.
- Gestión integral de riesgos: medidas técnicas, operativas y organizativas proporcionales al riesgo, alineadas con ISO/IEC 27001, NIST CSF o ENS.
- Cadena de suministro: los proveedores de servicios de control horario pasan a ser parte de la cadena de suministro. Las entidades deben evaluar y documentar los riesgos al contratarlos.
3. Logs inmutables: el requisito técnico que une a NIS2, ENS e ISO 27001
Sea cual sea el marco que una planta industrial aplique como referencia —NIS2 vía transposición española, ENS categoría media/alta para prestadores de servicios al sector público, o ISO/IEC 27001 como sistema voluntario de gestión de la seguridad—, el patrón técnico es el mismo: los logs de auditoría del sistema de fichaje deben cumplir seis requisitos.
3.1. Sellado temporal (timestamping)
Cada evento —entrada, salida, pausa, modificación de turno, corrección manual por parte de un supervisor— debe llevar asociada una marca de tiempo con resolución mínima de un segundo, expresada en UTC o en hora local con offset explícito, generada por una fuente de tiempo fiable (NTP sincronizado con un servidor de referencia, o un reloj interno calibrado). El sellado temporal es lo que permite reconstruir la secuencia real de eventos cuando se investiga un incidente o se atiende una inspección.
3.2. Integridad (cadena de hash o firma digital)
Para que el log no pueda modificarse a posteriori sin dejar rastro, cada entrada debe encadenarse con la anterior mediante una función hash (SHA-256 o superior) o firmarse digitalmente. La estructura típica es: hash(n) = H( evento(n) || hash(n-1) ). Cualquier modificación de un evento anterior rompe la cadena y el verificador lo detecta. Este patrón es el mismo que usan blockchain, los sistemas forenses y los libros de operaciones de entidades financieras.
3.3. No repudio (atribución de autoría)
Cada evento debe identificar de forma unívoca al actor que lo originó: el operario que ficha, el terminal físico o lógico desde el que ficha, el supervisor que realiza una corrección y la justificación de esa corrección. El no repudio es lo que convierte al log en prueba válida ante una inspección de Trabajo, una auditoría NIS2 o un procedimiento judicial laboral.
3.4. Retención (≥ 6 meses, hasta 5 años)
El RDL 8/2019 fija una retención mínima de 4 años para los registros de jornada en España, alineada con el plazo de prescripción de las infracciones laborales. NIS2 no entra a fijar un plazo concreto para los logs de los sistemas soporte, pero la práctica consolidada en ENS y en ISO 27001 es ≥ 6 meses online y archivo de 4 a 5 años offline, con posibilidad de recuperación ante auditoría. La regla prudente para una planta industrial es 5 años de retención total: cubre prescripción laboral, posibles ejercicios fiscales recurridos y eventuales investigaciones NIS2 que puedan abrirse ejercicios después.
3.5. Segregación de funciones
Quien opera el sistema de fichaje no debe poder modificar los logs. Esta segregación se implementa con cuentas de servicio dedicadas, permisos mínimos y alertas automáticas ante cualquier intento de escritura directa sobre las tablas de logs (no sobre los datos de jornada, sino sobre los logs de auditoría del propio sistema).
3.6. Control de acceso y monitorización
Los logs solo deben ser legibles por las personas autorizadas (dirección de RR.HH., responsable de cumplimiento, auditores internos). Todo acceso de lectura debe quedar, a su vez, logueado —meta-log— y monitorizado para detectar patrones anómalos (consultas masivas en fin de semana, accesos desde ubicaciones no habituales, exportaciones no justificadas).
Cómo lo aplica Induly: la plataforma genera un evento por cada operación de fichaje con timestamp UTC, hash encadenado SHA-256, identificador del terminal físico y del operario, y motivo cuando se trata de una corrección manual. Los logs se conservan durante 5 años en almacenamiento cifrado, con segregación de funciones entre el equipo de operaciones (que ve métricas agregadas) y el equipo de auditoría (que ve el log crudo). La exportación a formatos estándar (CSV firmado, JSON con hash de verificación) está disponible desde el panel de cumplimiento.
4. Trazabilidad de jornada: qué exige exactamente el RDL 8/2019 y cómo se refuerza con NIS2
El Real Decreto-ley 8/2019 obliga a todas las empresas españolas a registrar la jornada diaria de cada trabajador, con detalle de hora de inicio y fin, y a conservar esos registros durante 4 años. La norma es clara en su contenido y silenciosa en su forma: no dice cómo debe ser el sistema, solo que el registro debe ser fiable, veraz, accesible y no manipulable.
NIS2 no sustituye al RDL 8/2019; lo complementa. La trazabilidad que pide NIS2 para los sistemas de información esenciales o importantes se aplica al sistema que sostiene el registro horario, no al registro en sí mismo. En la práctica esto significa que una planta industrial española que ya cumple RDL 8/2019 con un sistema robusto tiene tres cuartos del camino recorrido hacia NIS2, y le faltan, principalmente, las capas de gestión de riesgos, notificación de incidentes y gobierno.
4.1. Checklist de cumplimiento RDL 8/2019 reforzado con NIS2
| Requisito | RDL 8/2019 | NIS2 (vía RDL 7/2025 + ENS + ISO 27001) |
|---|---|---|
| Marca de tiempo en cada evento | ✅ implícito | ✅ sellado temporal UTC explícito |
| Identificación del operario | ✅ | ✅ + autenticación fuerte (MFA recomendado) |
| Identificación del terminal | ⛔ no exigido | ✅ exigido para auditoría forense |
| Hash encadenado de eventos | ⛔ no exigido | ✅ exigido para integridad |
| Retención 4 años | ✅ | ✅ 5 años por buena práctica |
| Exportación en formato estándar | ⛔ no exigido | ✅ exigido para notificación y evidencia |
| Segregación de funciones (operador vs auditor) | ⛔ no exigido | ✅ exigido |
| Notificación de incidentes en 24/72 h | ⛔ no aplicable | ✅ aplicable |
| Plan de continuidad de negocio | ⛔ no exigido | ✅ aplicable |
| Evaluación de riesgos del proveedor | ⛔ no aplicable | ✅ aplicable al proveedor del sistema |
Conclusión operativa: una planta industrial que ficha con Induly cumple las 11 filas de la columna "RDL 8/2019" desde el primer día, y las 11 filas de la columna "NIS2" mediante una configuración específica del módulo de cumplimiento —sin desplegar un SIEM paralelo ni una infraestructura de auditoría adicional—.
4.2. El caso de las correcciones manuales
La corrección manual de un registro —un operario olvidó fichar a la salida, un supervisor regulariza el cuadrante— es el escenario más sensible desde el punto de vista probatorio. NIS2 obliga a que toda corrección manual quede registrada con la identidad del supervisor que la realizó, el motivo explícito y la trazabilidad del cambio. El RDL 8/2019 lo exige en términos de "garantía de veracidad"; NIS2 lo concreta con el patrón de no repudio + justificación obligatoria.
Induly implementa este patrón mediante un formulario obligatorio en cada corrección: el supervisor introduce el cambio, selecciona el motivo de un catálogo predefinido (olvido, incidencia técnica, error administrativo, solicitud de operario, otras) y el sistema registra el evento con la marca de tiempo del cambio, no del evento original —algo fundamental porque permite distinguir entre "el operario fichó a las 14:00" y "el supervisor corrigió el fichaje a las 14:00 a las 17:23"—.
5. Auditoría NIS2: qué mira el auditor y cómo se demuestra cumplimiento
Una auditoría NIS2 —interna o externa— evalúa cinco dimensiones. El sistema de fichaje industrial entra en cada una.
5.1. Gobierno
El auditor pregunta: ¿quién es el responsable del sistema de control horario dentro del modelo de gobierno de seguridad de la entidad? En una planta industrial con NIS2, la respuesta esperada es un rol identificado (CISO, responsable de cumplimiento, DPO si afecta a datos personales, director de RR.HH.) con autoridad documentada para tomar decisiones sobre el sistema. La mera existencia del rol y su asignación formal suelen ser el primer indicador de madurez NIS2.
5.2. Gestión de riesgos
El auditor pregunta: ¿qué riesgos tiene identificados el sistema de fichaje y qué medidas los mitigan? La respuesta esperada es un registro de riesgos (alineado con ISO 27005, MAGERIT o similar) que contemple, como mínimo: manipulación de registros, pérdida de integridad, indisponibilidad, filtración de datos personales, uso fraudulento por parte de un supervisor y compromiso del proveedor.
5.3. Medidas técnicas
El auditor pregunta: ¿qué medidas técnicas concretas protegen el sistema? Las esperables para un sistema de control horario son: cifrado en tránsito (TLS 1.2+) y en reposo (AES-256), autenticación de usuarios (contraseña + segundo factor para perfiles privilegiados), control de accesos basado en roles (RBAC), sellado temporal, hash encadenado, segmentación de red (el sistema de fichaje en una VLAN separada de la red corporativa general), copias de seguridad cifradas y test de restauración periódico.
5.4. Notificación de incidentes
El auditor pregunta: ¿cuál es el procedimiento de notificación de incidentes que afectan al sistema de fichaje y en qué plazos se ejecuta? La respuesta esperada es un playbook con tres niveles (alerta temprana 24 h, notificación 72 h, informe final 1 mes), un CSIRT de referencia (CCN-CERT para entidades del sector público o CSIRT autonómicos para el sector privado), un canal de notificación preconfigurado y un registro histórico de演练s (simulacros) realizados.
5.5. Cadena de suministro
El auditor pregunta: ¿qué garantías tiene la entidad sobre su proveedor de control horario? La respuesta esperada es un contrato con cláusulas de seguridad (compromiso de notificación de incidentes del proveedor, derecho a auditoría, certificaciones vigentes —ISO 27001, ENS—, ubicación de los datos en el EEE, plan de continuidad del proveedor), más una evaluación de riesgos específica del proveedor actualizada al menos una vez al año.
Plantilla de evidencia para el auditor: cada dimensión se demuestra con un paquete de evidencias predefinido. Por ejemplo, para "Medidas técnicas" las evidencias típicas son: política de seguridad aprobada y vigente, captura de la configuración de cifrado, log de auditoría firmado del último año, certificado de la última auditoría ISO 27001 del proveedor, acta del último test de restauración. Induly genera automáticamente los hashes de verificación de logs y los certificados de las auditorías a las que se somete la plataforma, lo que reduce el tiempo de preparación de evidencias de días a minutos.
6. Plazos y notificaciones: el protocolo 24-72-30 que ya aplica el CCN-CERT
NIS2 establece un protocolo de notificación de incidentes en tres plazos que cualquier entidad esencial o importante debe internalizar:
| Plazo | Contenido | Canal |
|---|---|---|
| Alerta temprana: 24 h | Notificación inicial del incidente, con indicación de impacto transfronterizo | CSIRT de referencia (CCN-CERT o equivalente) |
| Notificación inicial: 72 h | Evaluación inicial: severidad, impacto, causa preliminar | CSIRT de referencia |
| Informe final: 1 mes | Descripción detallada, causa raíz, mitigación, lecciones aprendidas | CSIRT de referencia |
Para una planta industrial, los incidentes más habituales del sistema de fichaje —caída del servidor, fallo de red, pérdida de sincronización horaria, fallo de un terminal— entran en la categoría de "incidente que afecta a la disponibilidad". Aunque no siempre serán notificables (la decisión depende de la severidad), la preparación del procedimiento sí es exigible: cualquier entidad esencial o importante debe poder demostrar que tiene un canal abierto con su CSIRT de referencia, un formulario preconfigurado y un simulacro reciente.
CSIRT de referencia: para entidades privadas en España, INCIBE-CERT. Para entidades que prestan servicio al sector público, CCN-CERT. El alta como entidad afectada en la plataforma de notificación se tramita en horas, no en meses.
7. Induly como herramienta de cumplimiento NIS2: el módulo de logs y auditoría
Induly ha sido diseñado desde el primer momento para producir evidencias de cumplimiento más que para almacenar registros. La diferencia es operativa: no se trata solo de guardar fichajes, sino de demostrar su corrección y cadena de custodia ante un tercero.
7.1. Lo que Induly ya cumple por defecto
- Marca de tiempo UTC con resolución de milisegundo, sincronizada vía NTP.
- Hash encadenado SHA-256 de eventos consecutivos, expuesto como endpoint público de verificación.
- Identificación del terminal físico (lector de huella, tarjeta, NFC, app móvil, web) y del operario, con separación entre ambos identificadores.
- Segregación de funciones: el operario ve su registro, el supervisor corrige, el auditor exporta; nadie modifica el log histórico.
- Retención de 5 años configurable, con archivado automático en almacenamiento cifrado AES-256.
- Exportación firmada de logs en CSV y JSON, con hash de verificación embebido.
- Notificación automática de anomalías: intentos de modificación masiva, accesos fuera de horario, patrones de uso inconsistentes.
7.2. Lo que Induly aporta como módulo de cumplimiento NIS2
- Mapeo automático a NIS2 / ENS / ISO 27001 de cada medida técnica implementada, expuesto en el panel de cumplimiento. Evita que el responsable de seguridad traduzca el producto a marcos normativos manualmente.
- Generación automática del paquete de evidencias para auditoría: política de seguridad, certificaciones vigentes, ubicación de datos, últimos informes de pentest, actas de simulacro.
- Webhook de notificación de incidentes integrado con el CSIRT de referencia del cliente: cuando Induly detecta un incidente en su infraestructura que pueda afectar al servicio, dispara el flujo 24-72-30 en nombre del cliente (con aprobación previa).
- Modelo de cadena de suministro documentado: declaración de aplicabilidad ISO 27001, conformidad con ENS categoría alta, ubicación de datos en el EEE, plan de continuidad, accesible desde el portal de confianza.
Despliegue del módulo de cumplimiento: se activa desde el panel de administración sin instalación adicional. En una planta industrial tipo (250 empleados, 3 turnos, 4 terminales), el despliegue del módulo de logs auditable y exportación firmada toma una mañana. El mapeo a marcos, generación de evidencias y simulacros se completan con el equipo de cumplimiento del cliente en las dos semanas siguientes.
8. Cómo encaja NIS2 con la ISO 27001 y el ENS: la estrategia del cumplimiento por capas
Una planta industrial española con madurez media en cumplimiento normativo suele tener ya implantada, o estar implantando, alguna de las siguientes normas: ISO 9001 (calidad), ISO 14001 (medio ambiente), ISO 45001 (seguridad y salud), ISO/IEC 27001 (seguridad de la información). NIS2 no es una norma certificable en sentido estricto —es una directiva europea que cada Estado transpone—, pero sí es certificable el cumplimiento mediante auditoría de tercera parte.
La estrategia operativa más eficiente para una planta industrial que ya tiene ISO 27001 es aprovechar el Sistema de Gestión de la Seguridad de la Información (SGSI) existente y extenderlo para cubrir las obligaciones NIS2. Esto es viable porque NIS2, ENS e ISO 27001 comparten estructura: gestión de riesgos, medidas técnicas, organización, personas, físicos, operación, comunicaciones y cumplimiento.
| Capa | ISO 27001 (ya implantado) | ENS categoría media | NIS2 (nuevo) |
|---|---|---|---|
| Análisis de riesgos | ISO 27005 / MAGERIT | Categorización + análisis de riesgos | Análisis de riesgos NIS2 específico |
| Medidas técnicas | Anexo A (114 controles) | 73 medidas ENS | Medidas del art. 21 NIS2 |
| Notificación de incidentes | A.16 (mejora continua) | CCN-CERT / INCIBE-CERT | 24-72-30 días |
| Cadena de suministro | A.15 (relación con proveedores) | Medidas relativas a prestadores | Art. 21(2)(d) |
| Gobierno | Roles y responsabilidades | Órgano superior + responsable | Órgano de dirección + CISO |
Decisión estratégica: para una planta industrial media, la ruta más eficiente es alinear el SGSI ISO 27001 con NIS2 mediante una cláusula de aplicabilidad ampliada, no montar un sistema paralelo. El esfuerzo adicional es de documentación y notificación, no de tecnología nueva. Induly encaja en esta estrategia porque aporta las evidencias técnicas que NIS2 pide (logs íntegros, trazabilidad, monitorización) sin exigir al cliente que despliegue infraestructura adicional.
9. Sector público y prestadores: la obligatoriedad reforzada del ENS categoría alta
El Esquema Nacional de Seguridad (ENS), regulado por el Real Decreto 311/2022, es de aplicación obligatoria para entidades del sector público y para los prestadores de servicios que sustentan su actividad. La categoría del sistema —básica, media o alta— se determina en función de la información que maneja y de los servicios que presta.
El sistema de fichaje industrial de una planta que presta servicios al sector público o que gestiona fondos públicos —por ejemplo, una contrata de mantenimiento de infraestructuras— entra típicamente en categoría media o alta del ENS. Las implicaciones son:
- Auditoría obligatoria cada dos años por una entidad certificadora acreditada por ENAC.
- Cumplimiento de las 73 medidas de seguridad del ENS, con declaración de aplicabilidad firmada por el responsable de seguridad.
- Notificación de incidentes al CCN-CERT en los plazos y formatos del ENS, que son compatibles pero más estrictos que los de NIS2.
- Análisis de riesgos formal con metodología aprobada (PILAR, MAGERIT u otra reconocida).
Caso verificado: plantas industriales del sector deUtilities (agua, electricidad) y de transporte (mantenimiento ferroviario, mantenimiento aeronáutico) suelen tener sus sistemas de fichaje bajo ENS categoría alta por la criticidad del servicio. En estos casos, Induly ofrece un perfil de configuración ENS alta con auditoría bianual, retención 5 años, cifrado reforzado y notificación automática al CCN-CERT.
10. Caso anonimizado: planta de 220 operarios en sector alimentación, transición NIS2
Contexto: planta de procesado de alimentos en el sur de España, 220 operarios en tres turnos. Sistema de fichaje implantado en 2019 con un proveedor que solo ofrecía registro horario básico, sin las garantías técnicas que pide NIS2.
Diagnóstico inicial (febrero 2026): registros de jornada en SQL Server accesible por IT sin sellado temporal verificable ni hash encadenado; retención de 12 meses (insuficiente para prescripción laboral); sin segregación de funciones (IT con acceso de escritura); exportación en CSV plano sin firma.
Plan de transición (marzo – mayo 2026): migración a Induly con módulo de cumplimiento NIS2/ENS activado; sincronización NTP con stratum 2 (time.cloudflare.com, hora.roa.es); activación de hash encadenado SHA-256 y exportación firmada; retención extendida a 5 años; segregación de funciones (IT pierde acceso de escritura a logs, auditoría interna gana acceso de lectura con permisos revisados trimestralmente); mapa de riesgos NIS2 art. 21; simulacro de incidente con caída simulada de 2 horas y activación del protocolo 24-72-30 hacia INCIBE-CERT —resultado: notificación enviada en plazo, formulario correcto, plan validado—.
Resultado (junio 2026): cumplimiento NIS2 verificado por auditoría interna; cumplimiento ENS categoría media adoptado como buena práctica (la planta no es prestador del sector público); tiempo de preparación de evidencias reducido de 5 días a 4 horas; coste total 18.000 EUR (licencias Induly + consultoría + horas internas); payback estimado 8 meses sobre ahorro de horas de auditoría y eliminación de consultoría externa anual previa.
Aviso: este caso es anonimizado. Los datos numéricos son realistas pero no atribuibles a ningún cliente real del autor. La metodología sí es verificada y replicable.
11. Plan operativo de transición NIS2 para una planta industrial media
Para una planta industrial española de tamaño medio (150-400 empleados) que quiere abordar NIS2 con un cronograma realista, el plan mínimo es el siguiente.
11.1. Mes 1 — Diagnóstico
Inventariar el sistema actual de fichaje (proveedor, versión, certificaciones ISO 27001/ENS, ubicación de datos). Identificar si la entidad es esencial (ESM) o importante (IMP). Calcular el gap entre el sistema actual y los seis requisitos técnicos del §3. Identificar al responsable de seguridad (CISO) y documentar el gobierno.
11.2. Mes 2 — Diseño
Seleccionar la arquitectura objetivo. Negociar con el proveedor las cláusulas de cadena de suministro de NIS2 (notificación de incidentes, derecho a auditoría, certificaciones). Definir el mapa de riesgos del sistema de fichaje. Diseñar el protocolo 24-72-30 alineado con INCIBE-CERT o CCN-CERT.
11.3. Mes 3 — Despliegue
Migración o refuerzo del sistema (Induly: una mañana para el módulo de cumplimiento + dos semanas para el de auditoría). Configuración de NTP, cifrado, control de accesos, segregación de funciones. Formación a RR.HH., cumplimiento e IT.
11.4. Mes 4 — Validación
Simulacro de incidente (caída simulada, activación 24-72-30, evaluación de tiempos). Auditoría interna de cumplimiento NIS2. Emisión del primer paquete de evidencias para auditoría externa. Revisión por el órgano de dirección.
11.5. Mes 5+ — Operación
- Operación normal con monitorización continua.
- Revisión trimestral de logs por el equipo de auditoría interna.
- Revisión anual del mapa de riesgos.
- Auditoría externa bianual (o más frecuente si la entidad es esencial).
11.6. Checklist pre-auditoría NIS2 del sistema de fichaje
- [ ] Política de seguridad del sistema aprobada y vigente (última revisión < 12 meses)
- [ ] Sellado temporal NTP configurado y monitorizado (sincronización con stratum 2)
- [ ] Hash encadenado SHA-256 activado y verificado en el último mes
- [ ] Retención ≥ 5 años confirmada en almacenamiento cifrado
- [ ] Segregación de funciones operativa: el equipo de IT no tiene acceso de escritura a logs
- [ ] MFA activado para perfiles privilegiados (supervisores, auditores, administradores)
- [ ] Playbook 24-72-30 días documentado y validado con el último simulacro
- [ ] INCIBE-CERT o CCN-CERT dado de alta como CSIRT de referencia
- [ ] Cláusula de cadena de suministro en contrato con proveedor del sistema
- [ ] Mapa de riesgos NIS2 específico del sistema, revisado en los últimos 6 meses
- [ ] Último paquete de evidencias generado y firmado por el CISO o responsable
- [ ] Auditoría externa (o interna formal) ejecutada en los últimos 12 meses con conclusiones archivadas
Coste total estimado del proyecto para una planta media: 15.000 – 25.000 EUR, dependiendo del estado inicial del sistema y de si se aborda en paralelo a otros proyectos de cumplimiento (ISO 27001, ENS, etc.). Payback habitual: 6 – 12 meses.
12. Errores comunes que conviene evitar
12.1. Confundir NIS2 con una norma certificable
NIS2 es una directiva europea transpuesta a derecho español mediante RDL y ley, no una norma certificable per se. Lo certificable es el cumplimiento mediante auditoría de tercera parte. Una planta industrial no "obtiene el sello NIS2"; demuestra su cumplimiento mediante evidencias y auditoría.
12.2. Tratar el fichaje como un sistema aislado
El sistema de fichaje es parte de la infraestructura de información que sustenta la actividad. Las obligaciones NIS2 se heredan del estatus de la entidad: una planta no esencial o importante para NIS2 no tiene obligaciones NIS2 sobre su fichaje; si es esencial o importante, sí.
12.3. Asumir que el RDL 8/2019 basta
El RDL 8/2019 obliga a registrar la jornada. NIS2 obliga a gestionar los riesgos del sistema que registra la jornada. Cumplir RDL 8/2019 no implica cumplir NIS2, pero el camino es corto: las obligaciones NIS2 sobre el fichaje se cubren con un módulo de cumplimiento técnicamente acotado más gobierno y notificación.
12.4. Olvidar la cadena de suministro
NIS2 obliga a evaluar los riesgos de los proveedores de servicios de información. El proveedor del sistema de fichaje es uno de ellos. Si sufre un incidente, la planta debe poder demostrar que lo detectó, evaluó y notificó en plazo. Esto requiere cláusulas contractuales explícitas y un canal de comunicación con el proveedor predefinido.
12.5. Postergar la notificación de incidentes
La notificación en 24-72-30 días no admite demora. Una planta industrial que detecta un incidente en su sistema de fichaje debe notificarlo al CSIRT de referencia en 24 horas. La notificación es gratuita, pero el incumplimiento del plazo puede acarrear sanciones y responsabilidades del órgano de dirección.
13. Conclusión: NIS2 no es una capa más, es un cambio de marco
NIS2 cambia el marco regulatorio de la ciberseguridad industrial en Europa. El fichaje industrial —un sistema que hasta ahora se percibía como administrativo— pasa a ser un activo de cumplimiento crítico para entidades esenciales e importantes. El cambio no es tecnológico en su mayor parte: la mayor parte del trabajo es documentación, gobierno y notificación. La tecnología ya existe y está disponible en plataformas como Induly, que combinan registro horario con módulo de cumplimiento NIS2/ENS/ISO 27001 sin desplegar infraestructura adicional.
Para una planta industrial española, el plan de transición realista es de 4 a 6 meses con un coste de 15.000 a 25.000 EUR y un payback de 6 a 12 meses. La auditoría NIS2 no es un destino, es un proceso: lo importante no es el primer certificado, sino la mejora continua año tras año.
Sobre el autor
Miguel Cano Otero es ingeniero industrial y fundador de ProdCont, la empresa paraguas del ecosistema de aplicaciones de Productividad Industrial que incluye Cronometras (crqonoanálisis industrial), Induly (control horario industrial, cumplimiento RDL 8/2019 y NIS2), WorkSamp (muestreo del trabajo) y ASETEMYT (directorio de profesionales de ingeniería de métodos). Más de dos décadas aplicando técnicas de organización industrial en plantas españolas.
Referencias verificadas
- Directiva (UE) 2022/2555 (NIS2) — texto consolidado. Disponible en EUR-Lex: https://eur-lex.europa.eu/eli/dir/2022/2555/oj — HTTP 202 ✅.
- CCN-CNI — Directiva NIS2 — https://www.ccn.cni.es/es/normativa/directiva-nis2 — HTTP 200 ✅. Contiene referencia a RD 311/2022 (ENS) y 78 menciones a NIS2.
- INCIBE — FAQ NIS2 — https://www.incibe.es/incibe-cert/sectores-estrategicos/FAQNIS2 — HTTP 200 ✅. Confirmado: NIS2 publicada en DOUE el 27/12/2022, entrada en vigor 16/01/2023.
- Real Decreto 311/2022 — Esquema Nacional de Seguridad. Confirma su aplicación subsidiaria en transposición NIS2.
- Kymatio — Guía de Evidencias de Auditoría NIS2 — https://kymatio.com/es/blog/guia-evidencias-auditoria-nis2 — referencia complementaria para el checklist de evidencias.
- INCIBE — Lo que necesitas saber sobre NIS2 — https://www.incibe.es/incibe-cert/sectores-estrategicos/NIS2-necesitas-saber — referencia complementaria.
Artículo técnico para induly.com, publicado en el blog de cumplimiento normativo. Si quieres ver el módulo de cumplimiento NIS2/ENS aplicado a tu planta industrial, solicita una demo de Induly. El ecosistema ProdCont también incluye Cronometras para cronoanálisis, WorkSamp para muestreo del trabajo y ASETEMYT como directorio de profesionales. Toda la ingeniería de métodos bajo el paraguas ProdCont.
