Prueba gratuita
NIS2, Directiva (UE) 2022/2555

Demuestre el control NIS2 de su entorno de Microsoft 365 e IA

NIS2 hace responsable a la dirección de las medidas de gestión de riesgos de ciberseguridad, y los agentes, automatizaciones y espacios de trabajo de su tenant de Microsoft entran en ese alcance mientras la mayoría no figura en ningún registro de activos.

El panel Operation de Rencore Governance: un donut de Operation Compliance al 98 % con 441 infracciones altas, 1.703 medias y 228 bajas junto a 145,55k elementos conformes; una lista de infracciones encabezada por 198 Teams con muy pocos propietarios, 73 buzones cerca de la cuota de almacenamiento y 70 Teams con muchos usuarios; y seis mosaicos de políticas con tendencias de tres meses, incluidos Teams con canales privados en 22, Teams con muy pocos propietarios en 198 y Teams que usan palabras prohibidas o engañosas en 78.

Las organizaciones líderes de todo el mundo confían en Rencore

  • MAPAL
  • bam
  • VDL
  • Wacker
  • Grundfos
  • Amgen
  • Lufthansa
  • thyssenkrupp
  • Sunrise
  • Pattern

Qué exige NIS2

Los Estados miembros debían transponer NIS2, la Directiva (UE) 2022/2555, antes del 17 de octubre de 2024. Cuatro de sus obligaciones recaen sobre el entorno de Microsoft, sobre la gestión de activos y la responsabilidad más que sobre la seguridad perimetral:

Art. 20

Responsabilidad de la dirección

La dirección aprueba y supervisa las medidas de riesgo, y puede ser considerada responsable.

Art. 21(2)

Medidas de gestión de riesgos

Medidas técnicas y organizativas proporcionadas al riesgo en todo el entorno.

Art. 21(2)(i)

Control de activos y accesos

Gestione los activos, y quién y qué agentes pueden llegar a ellos.

Art. 23

Plazos de notificación de incidentes

Alerta temprana en 24 horas, notificación en 72 horas, informe final en un mes.

A quién se aplica

Se aplica a las entidades esenciales e importantes de los sectores que listan sus anexos, en la UE y el EEE, con plazo de transposición el 17 de octubre de 2024.

Dónde las incumple el entorno de Microsoft

En la mayoría de los tenants de Microsoft, la superficie de ataque que más rápido crece nace fuera de todo proceso de seguridad, y ahí es donde las medidas mínimas de NIS2 fallan en silencio:

Agentes y automatizaciones sin gobernar

Cualquier usuario con licencia publica un agente de Copilot o un flujo de Power Platform con acceso a datos y sin propietario.

Accesos que nadie vuelve a revisar

Los permisos se acumulan con cada cambio de rol, y la política de control de acceso se queda en el papel.

Sin registro para los activos de negocio

Espacios, aplicaciones y agentes se multiplican mientras la gestión de activos solo cubre servidores y software comprado.

El acceso externo se acumula

Cuentas de invitado y vínculos de uso compartido amplían una superficie que sus informes de incidentes tendrán que explicar.

Cómo Rencore responde a NIS2

Rencore inventaría, gobierna y documenta la parte de Microsoft de su alcance NIS2, de Copilot y los agentes de IA a Power Platform y la colaboración de Microsoft 365; complementa a Defender, Entra y Purview en lugar de sustituirlos.

NIS2 Art. 21(2)(i)

Inventario de todo el entorno, agentes incluidos

Cada agente, aplicación, automatización y espacio de trabajo de su tenant, con su propietario y los datos a su alcance: la vista de activos sobre la que descansan sus medidas de gestión de riesgos.

Un panel de Rencore Governance para Microsoft 365: un mosaico de inventario con 1.150 usuarios, 383 grupos, 12 etiquetas de confidencialidad, 13 suscripciones, 428 mensajes del centro de mensajes y 77 aplicaciones; un donut de cumplimiento al 80 % con 973 infracciones altas, 2.713 medias y 15 bajas; y tres tarjetas de coste de licencias con 4.063 euros al mes en licencias sin usar, 2.914 euros por usuarios deshabilitados y 2.974 euros por usuarios externos.
NIS2 Art. 21(2)(i)

Revisiones de acceso programadas

Recertifique quién, incluidos invitados y agentes, puede llegar a cada espacio de trabajo, con un registro fechado de lo comprobado y lo revocado.

Una revisión de Rencore Governance llamada Review all Teams que envía una revisión a todos los equipos y sus propietarios responsables: un panel Summary con el objeto revisado Teams, desencadenador manual, frecuencia manual y una acción de archivado, junto a un panel Metrics con un progreso de 7 de 55 y una tendencia de doce meses.
NIS2 Art. 20

Propiedad y políticas de ciclo de vida

Cada activo lleva un propietario responsable, y los agentes y aplicaciones huérfanos se marcan, se reasignan o se retiran.

Una política de Rencore Governance que comprueba cada aplicación de lienzo de Power Apps sin propietario ni copropietario: un panel de insights con 24 en total, 9 más o un 60 % de subida, junto a una tendencia de tres meses de hallazgos totales, nuevos y eliminados.
NIS2 Art. 32, 33

Informes y pruebas exportables

Informes y exportaciones, programados o bajo demanda: una petición de la autoridad se responde con pruebas y no con capturas de pantalla.

Una tarjeta de informes de Rencore Governance para Microsoft 365 con informes por título, valor y tendencia: licencias con puestos sin usar en 17.945, licencias asignadas a usuarios inactivos en 1.435, usuarios por tipo en 1.150, usuarios por región en 1.150 y usuarios internos en 941, cada uno con una línea de tendencia al alza.

La correspondencia de un vistazo

Cómo cada capacidad de Rencore responde a un artículo concreto de NIS2.

  • Inventario de todo el entorno Art. 21(2)(i)

    La vista de activos sobre la que descansan sus medidas de riesgo.

  • Revisiones de acceso Art. 21(2)(i)

    Recertifique quién y qué agentes pueden llegar a cada espacio.

  • Propiedad y ciclo de vida Art. 20

    Un propietario designado para cada activo, y los huérfanos, retirados.

  • Informes y pruebas Art. 32, 33

    Entregue a las autoridades exportaciones y no capturas de pantalla.

Inventario, control y pruebas exportables para su entorno de Microsoft.

Ninguna herramienta le hace conforme a NIS2 por sí sola; ese juicio corresponde a su entidad y a su autoridad nacional, sobre las pruebas.

Equipos de empresa que ya tienen el control

Los responsables de seguridad, IT y plataforma usan Rencore para ver su entorno Microsoft, reducir costes y riesgos, y desplegar Copilot y los agentes sobre una base gobernada.

  • Con las soluciones de automatización escalables de Rencore, las organizaciones no solo pueden afrontar los retos actuales, sino también prepararse para los avances tecnológicos futuros.
    Case Study
    Philipp Widmer Philipp Widmer Head of Platform Services Universitätsspital Basel
  • 26% vs 3%

    Las organizaciones que gobiernan bien Microsoft 365 obtienen un valor significativo de Copilot el 26 % de las veces, frente al 3 % de las que no lo hacen.

    Gartner, 2025 Microsoft 365 Copilot Survey
  • A medida que seguimos ampliando nuestras capacidades en la nube, la base que ha sentado Rencore Governance jugará sin duda un papel crucial para que cada paso adelante se dé con confianza, seguridad y cumplimiento.
    Case Study
    Claude Bisdorff Claude Bisdorff Head of IT Systems Ville de Luxembourg
  • 116%

    ROI de Microsoft 365 Copilot una vez que el programa se adopta y se gobierna, en el estudio Total Economic Impact de Forrester.

    Forrester Total Economic Impact
  • Calculo que actualmente ahorramos unos 80.000 euros al año al liberar a nuestro equipo de administración de IT para el trabajo que de verdad importa.
    Case Study
    Undisclosed Undisclosed Former Lead O365 Competence Center Royal BAM
  • 71%

    de las empresas mencionan la seguridad y la gobernanza entre sus mayores retos para desplegar Microsoft 365 Copilot.

    Gartner
  • La herramienta de gobernanza centralizada de Rencore destacó a la hora de garantizar la seguridad de los datos en Microsoft 365 y minimizar el riesgo de accesos no autorizados.
    Case Study
    Greg Bowles Greg Bowles IT Operations Manager Specialist Risk Group
  • 150,000+

    agentes de IA en uso en una empresa típica del Fortune 500 para 2028. La proliferación de agentes es la próxima proliferación.

    Gartner
  • Con Rencore Governance podemos reducir las tareas manuales de gobernanza, mejorar la calidad de nuestro servicio y generar información valiosa sobre todo nuestro stack de servicios de Microsoft.
    Undisclosed Undisclosed Head of AI & Process Automation Wacker Chemie AG

Preguntas frecuentes

¿Forma parte un agente de Copilot de la gestión de activos de NIS2?
NIS2 exige que las medidas de gestión de riesgos de ciberseguridad incluyan la gestión de activos (art. 21(2)(i)). Un agente de Copilot funciona en su tenant y lee datos de negocio con los permisos que se le han concedido: pertenece por tanto a ese alcance de activos, junto a los flujos de Power Platform y las aplicaciones propias creadas por la misma vía. Una práctica de activos que no puede listar sus agentes no cubre el riesgo para el que se escribió el art. 21.
¿Cómo se relaciona NIS2 con DORA?
Cuando un acto sectorial de la UE impone obligaciones de ciberseguridad y de notificación de incidentes al menos equivalentes a NIS2, se aplica ese acto en su lugar (art. 4). Para las entidades financieras ese acto es DORA: bancos, aseguradoras y empresas de inversión siguen DORA en vez de las obligaciones NIS2 correspondientes. El entorno de debajo es el mismo, y por eso esta página tiene una página hermana dedicada a DORA.
¿Qué pruebas piden realmente las autoridades nacionales?
Las peticiones siguen los artículos: la prueba de que el órgano de dirección aprobó y supervisa las medidas (art. 20), las propias medidas (art. 21(2)) y las notificaciones de incidentes en los plazos del art. 23, alerta temprana en 24 horas, notificación en 72 horas e informe final en un mes. Las autoridades pueden exigir información y ordenar auditorías (art. 32 para entidades esenciales, art. 33 para las importantes). Rencore exporta la parte de Microsoft de cada una como informes que puede entregar.
¿Pueden los directivos responder personalmente bajo NIS2?
Sí. El órgano de dirección aprueba las medidas de gestión de riesgos, supervisa su aplicación y puede ser considerado responsable de las infracciones (art. 20(1)); en las entidades esenciales, las autoridades pueden suspender temporalmente a directivos de sus funciones (art. 32(5)). Las multas llegan a 10 millones de euros o al 2 % de la facturación mundial (art. 34). Un rastro de responsabilidad por activo convierte esa exposición en algo que una dirección puede supervisar.

Vea su entorno como lo verá una autoridad

Empiece por el inventario: cada agente, automatización y espacio de trabajo de su tenant de Microsoft, con propietarios, accesos y fuentes de datos alcanzadas, listo para respaldar sus medidas de gestión de riesgos.

Mosaico de inventario de Rencore Governance para Microsoft 365 con 1.150 usuarios, 380 grupos, 12 etiquetas de confidencialidad, 13 suscripciones, 527 asignaciones de servicio, 428 mensajes del centro de mensajes, 77 aplicaciones, 6.918 actividades de usuario y 50 usuarios eliminados