[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:es:nis2-para-proveedores-de-servicios-gestionados-y-mssp-una-entidad-del-anexo-i-por-definicion-y-el-proveedor-en-el-que-aterriza-la-diligencia-de-cada-cliente":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"es","nis2-para-proveedores-de-servicios-gestionados-y-mssp-una-entidad-del-anexo-i-por-definicion-y-el-proveedor-en-el-que-aterriza-la-diligencia-de-cada-cliente","NIS2 para proveedores de servicios gestionados y MSSP: una entidad del anexo I por definición, y el proveedor en el que aterriza la diligencia de cada cliente","El artículo 6(39) convierte a quien instala, gestiona, explota o mantiene TIC para clientes, in situ o a distancia, en proveedor de servicios gestionados, y el artículo 6(40) convierte a los que ayudan en la gestión de riesgos de ciberseguridad en MSSP. Ambos son tipos del anexo I: importantes en tamaño mediano, esenciales por encima de los límites, bajo la ley del establecimiento principal, en el registro de la ENISA, directamente bajo el Reglamento de Ejecución 2024\u002F2690, con los cuatro umbrales de incidente de su artículo 10. Y el considerando 86 dice a cada cliente esencial e importante que actúe con mayor diligencia al elegirle.","2026-09-12","\nUn proveedor de servicios gestionados aparece dos veces en NIS2. Una como entidad: el anexo I enumera «proveedores de servicios gestionados» y «proveedores de servicios de seguridad gestionados» bajo gestión de servicios de TIC, de empresa a empresa, y las definiciones del artículo 6 son lo bastante amplias para abarcar la mayor parte del sector. Y otra como proveedor: el artículo 21(2)(d) hace que toda entidad esencial e importante gestione la seguridad de su cadena de suministro, y el considerando 86 señala a los proveedores de servicios de seguridad gestionados como los proveedores que hay que elegir con «mayor diligencia». Lo segundo alcanza a un MSP por debajo del umbral de tamaño al que lo primero no llega. Este artículo toma ambos, con el texto, en el orden en que llegan.\n\n## Las definiciones abarcan la mayor parte del sector\n\nArtículo 6(39): un proveedor de servicios gestionados es «una entidad que presta servicios relacionados con la instalación, la gestión, la explotación o el mantenimiento de productos, redes, infraestructuras o aplicaciones de TIC o cualesquiera otros sistemas de redes y de información, a través de la asistencia o la administración activa, en las instalaciones de los clientes o a distancia». Artículo 6(40): un proveedor de servicios de seguridad gestionados es «un proveedor de servicios gestionados que lleva a cabo actividades relativas a la gestión de riesgos de ciberseguridad o presta asistencia para ello». El considerando 86 da los ejemplos del segundo: respuesta a incidentes, pruebas de penetración, auditorías de seguridad y consultoría.\n\nDos rasgos de la definición importan. Trata de lo que se hace, no de cómo se vende: el alojamiento, la monitorización, la aplicación de parches, el servicio de asistencia, la explotación de la red, la administración de copias de seguridad y la gestión de identidades para clientes son todos «gestión, explotación o mantenimiento» de sus sistemas, ya se facturen como cuota, proyecto o suscripción. Y «asistencia o administración activa» cubre la consultoría que toca los sistemas, no solo la externalización que los explota; un pentester es un MSSP según la propia lista del considerando 86. Una empresa que vende software que el cliente ejecuta es fabricante bajo el CRA y no MSP por ello; una empresa que lo ejecuta para el cliente es MSP por ello. [Las dos filas del anexo I están en la herramienta de ámbito palabra por palabra](\u002Fnis2\u002Fscope).\n\n## El tamaño decide qué clase de entidad\n\nEl artículo 2(1) aplica la Directiva a una entidad de un tipo enumerado que sea al menos una mediana empresa según la Recomendación 2003\u002F361\u002FCE: 50 empleados o más, o más de 10 millones de EUR tanto de volumen de negocios como de balance, contados para la empresa con sus empresas asociadas y vinculadas. Un MSP o MSSP de ese tamaño es una entidad importante con arreglo al artículo 3(2). Uno por encima de los límites de las medianas empresas, 250 empleados o tanto 50 millones de EUR de volumen de negocios como 43 millones de EUR de balance, es una entidad esencial con arreglo al artículo 3(1)(a), porque ambas filas son tipos del anexo I y los tipos del anexo I son esenciales solo por tamaño: supervisión ex ante con arreglo al artículo 32, un tope de multa de al menos 10 000 000 EUR o el 2 % del volumen de negocios mundial con arreglo al artículo 34(4). Por debajo del techo de las pequeñas, la empresa queda fuera de la Directiva como entidad, salvo que su Estado miembro la identifique con arreglo al artículo 2(2)(b) a (e), lo que un Estado puede hacer con un MSP que sea el único proveedor de un servicio esencial o crítico para un sector. [Las siete formas de ser esencial tienen su propio artículo](\u002Farticles\u002Fessential-or-important-under-nis2-the-size-rule-the-size-blind-rules-and-the-seven-ways-to-be-essential).\n\n## Un solo Estado, decidido por el establecimiento principal\n\nLos proveedores de servicios gestionados y los proveedores de servicios de seguridad gestionados están en la lista del artículo 26(1)(b): la jurisdicción corresponde al Estado miembro del establecimiento principal en la Unión, el lugar «en el que se tomen predominantemente las decisiones relacionadas con las medidas para la gestión de riesgos de ciberseguridad» (artículo 26(2)), y un proveedor establecido fuera de la Unión que ofrece servicios en ella designa un representante en un Estado miembro donde lo haga y queda bajo la jurisdicción de ese Estado (artículo 26(3)). Un MSP con ingenieros en tres Estados y clientes en diez tiene un solo supervisor. El acto del Estado lo nombra; [el acto que cada Estado ha comunicado a la Comisión está en la página del registro](\u002Fnis2\u002Ftransposition).\n\nLa misma lista es la del artículo 27: los MSP y los MSSP tenían que presentar su nombre, sector, direcciones, datos de contacto, Estados miembros atendidos y rangos de IP a su autoridad competente para el registro de la ENISA a más tardar el 17 de enero de 2025, y deben notificar los cambios en el plazo de tres meses.\n\n## Las medidas y los umbrales son uniformes\n\nEl Reglamento de Ejecución (UE) 2024\u002F2690 nombra a los proveedores de servicios gestionados y a los proveedores de servicios de seguridad gestionados en su artículo 1, de modo que para ellos los requisitos técnicos y metodológicos de las medidas del artículo 21(2) son el anexo del Reglamento, 13 secciones, las mismas en todos los Estados, y si un incidente es significativo lo deciden sus artículos 3 y 10. El artículo 10 da a los MSP y MSSP los cuatro criterios que tienen los proveedores de nube: el servicio totalmente indisponible durante más de 30 minutos; la disponibilidad limitada para más del 5 % de los usuarios del servicio en la Unión o más de 1 millón de ellos, la cifra que sea menor, durante más de una hora; la integridad, confidencialidad o autenticidad de los datos almacenados, transmitidos o tratados comprometida por una acción presuntamente malintencionada; o comprometida con impacto en más del 5 % o más de 1 millón de los usuarios en la Unión, la cifra que sea menor. Los usuarios se cuentan con arreglo al artículo 3(3) como los clientes con contrato más las personas físicas y jurídicas asociadas a clientes empresariales que utilizan el servicio, lo que para un MSP significa los usuarios de sus clientes. [La página de correspondencia sitúa las 13 secciones frente a ISO 27001](\u002Fnis2\u002Fiso-27001-mapping); [los relojes que pone en marcha un incidente significativo tienen su propio artículo](\u002Farticles\u002Fnis2-or-cra-which-incident-clock-runs-for-a-software-company-and-what-makes-an-incident-significant).\n\nEl considerando 3 del Reglamento dice que su anexo está escrito a partir de la ISO\u002FIEC 27001 y 27002, entre otras. Para un MSP esa es también la respuesta a la pregunta del proveedor de más abajo: las pruebas que pide la diligencia del cliente y las pruebas que pide el supervisor son los mismos registros.\n\n## El proveedor en el que aterriza cada diligencia\n\nEl artículo 21(2)(d) exige a toda entidad esencial e importante abordar «la seguridad de la cadena de suministro, incluidos los aspectos de seguridad relativos a las relaciones entre cada entidad y sus proveedores o prestadores de servicios directos», y el artículo 21(3) le hace tener en cuenta «las vulnerabilidades específicas de cada proveedor y prestador de servicios directo y la calidad general de los productos y las prácticas en materia de ciberseguridad de sus proveedores y prestadores de servicios, incluidos sus procedimientos de desarrollo seguro». El considerando 85 nombra a los proveedores de servicios de seguridad gestionados y a los editores de software como los proveedores de los que se trata; el considerando 86 dice que los MSSP han sido ellos mismos objetivo de ciberataques y, por su estrecha integración en las operaciones de las entidades, suponen un riesgo particular, de modo que los clientes deben actuar con mayor diligencia al elegir un proveedor de servicios de seguridad gestionados.\n\nPara un MSP esta es la obligación que llega primero y desde todas partes, sea cual sea su propio tamaño: el cuestionario, la cláusula contractual, la petición del certificado y la cláusula de notificación de incidentes del contrato marco. Un MSP de 30 empleados sin obligación propia bajo la Directiva tiene clientes con la obligación de evaluarlo, y la evaluación es frente a las mismas medidas. La respuesta viable es la que sirve a ambos: un sistema ISO 27001 con las 13 secciones del Reglamento correspondidas, un certificado de un organismo acreditado, un procedimiento de incidentes que cumpla tanto el reloj contractual del cliente como el del artículo 23, y las pruebas guardadas donde un cliente, un supervisor o un auditor pueda verlas sin un proyecto.\n\n## Qué hacer este trimestre\n\nDecida la fila, la clase de tamaño tal como se cuenta y el Estado del establecimiento principal, y deje por escrito la determinación; [la herramienta de ámbito lo hace a partir de cinco respuestas](\u002Fnis2\u002Fscope). Compruebe el registro del artículo 27 y su fecha. Contraste el SGSI con las 13 secciones y cierre las lagunas. Ponga los cuatro umbrales del artículo 10, la regla de «tener constancia» y las cláusulas de notificación de los clientes en un solo procedimiento de incidentes. Prepare la respuesta al proveedor una vez, a partir de los mismos registros, para el próximo cuestionario.\n\n## Fuentes\n\n- Directiva (UE) 2022\u002F2555 (NIS2), artículo 2(1) y (2), artículo 3(1) y (2), artículo 6(39) y (40), artículo 21(2)(d) y (3), artículo 23(4), artículo 26(1) a (3), artículo 27(1) a (3), artículo 32, artículo 34(4), anexo I punto 9, considerandos 84 a 86.\n- Reglamento de Ejecución (UE) 2024\u002F2690 de la Comisión, considerando 3, artículo 1, artículo 3, artículo 10, anexo.\n- Recomendación 2003\u002F361\u002FCE de la Comisión, anexo, artículos 2 y 3.\n\nEsto no es asesoramiento jurídico. El acto del Estado miembro nombra la autoridad, el portal y el formulario, y puede identificar a un MSP con arreglo al artículo 2(2)(b) a (e) sea cual sea su tamaño.\n",1789383965606]