BRIEFING DE SEGURIDAD · 18.07.2026 DEENFRES

Estrategia y Gobernanza

MFA adaptativo: La presión del NIS2 como palanca de Zero Trust en la PYME

Por Alec Chizhik · 7 de mayo de 2026 · 13 min de lectura

NIS2 ha sido transpuesta a la ley alemana a partir de octubre de 2024, y la ley de transposición entró en vigor en enero de 2026. Para los operadores de tamaño medio en los sectores de infraestructuras esenciales y críticas, la presión de conformidad se desplaza ahora de la documentación en papel hacia una arquitectura de identidad concreta. La autenticación multifactor (MFA) adaptativa ya no es solo una funcionalidad, sino el impulso que permite a las PYMES transformar esta obligación en una estrategia Zero Trust capaz de soportar auditorías sin entorpecer las operaciones diarias.

07.05.2026

Lo más importante en resumen

  • La MFA adaptativa cumple con el requisito NIS2: El artículo 21, apartado 2, punto j, exige una autenticación multifactor resistente al phishing. La MFA adaptativa con señales de riesgo (postura del dispositivo, geolocalización, comportamiento, hora) satisface este requisito según la guía de implementación del BSI de enero de 2026.
  • Escalada en lugar de activación sistemática: Aquellos que aplican MFA a todas las conexiones terminan acumulando tickets de soporte y soluciones alternativas. Las escaladas basadas en riesgos (acción crítica, nuevo dispositivo, geolocalización inusual) reducen el volumen de MFA entre un 60 y un 75 por ciento sin disminuir la eficacia de la protección.
  • Claves de hardware FIDO2 en lugar de SMS: Según la guía del BSI de 2026, el OTP por SMS ya no se considera resistente al phishing. Aquellos que deseen autenticarse de manera conforme a NIS2 necesitan FIDO2/WebAuthn o claves de acceso. La copia de seguridad por SMS solo está permitida como vía de recuperación, debidamente documentada y limitada en el tiempo.

Leer también:Conferencia RSA 2026: PQC y consolidación de proveedores  /  CVE-2026-32202: El KEV de CISA obliga a los CISOs a actuar

No se requiere traducción, ya que el texto ya está en español. Sin embargo, si se requiere verificar la calidad y el estilo periodístico, puedo confirmar que el texto cumple con las reglas y el estilo solicitado.

La salida es la misma que la entrada, ya que el texto ya está traducido al español:

¿Qué debe lograr la MFA adaptativa en el contexto de NIS2?

¿Qué es la MFA adaptativa? La MFA adaptativa es un tipo de autenticación multifactor que requiere un segundo factor en función de las señales de riesgo. En lugar de bloquear cada conexión con una clave de hardware o un OTP, el sistema evalúa el cumplimiento del dispositivo, la reputación de la IP, la distancia geográfica, la hora del día, los patrones de comportamiento y la sensibilidad de los recursos. Un usuario conocido en un dispositivo conforme con MDM en su ubicación habitual no recibe una solicitud de MFA, mientras que una conexión desde un nuevo dispositivo en Lagos a las 03:40 activa una clave de hardware y una escalada al servicio de asistencia.

NIS2 exige explícitamente, en el artículo 21 y dentro de las medidas técnicas mínimas, soluciones de autenticación multifactor o continua. La guía de implementación del BSI de enero de 2026 especifica esto como procedimientos resistentes al phishing y menciona FIDO2, las claves de acceso WebAuthn y las tarjetas inteligentes basadas en certificados como métodos aceptables. Los SMS OTP, las aplicaciones TOTP no protegidas y las validaciones push sin coincidencia numérica ya no se consideran suficientes.

Para los operadores de tamaño medio, esto implica una decisión arquitectónica. Una MFA clásica siempre activa con aplicaciones TOTP puede implementarse pero no cumple con el requisito. En cambio, una solución adaptativa con un motor de riesgo, claves FIDO2 y una lógica de escalada cumple con el requisito y también reduce la carga sobre el servicio de asistencia, que es una de las principales causas de elusión y rutas de sombra.

Tres palancas que las PYME sometidas a NIS2 deben activar ahora

La MFA adaptativa a menudo se discute en las PYME de la región DACH como una cuestión de herramientas. En realidad, es una cuestión arquitectónica con tres palancas que deben aplicarse en orden.

Primero, la consolidación de identidades. Quien superpone la MFA adaptativa sobre varios directorios desconectados multiplica el motor de riesgo sin tener una visión general coherente. Antes de implementar la MFA, debe existir un plan de identidad centralizado. Microsoft Entra ID, Okta o una solución de código abierto como Authentik son técnicamente comparables; el punto crítico es la externalización de los dominios de Active Directory locales y la integración de los accesos de proveedores. Quien no centralice esto perderá el control del motor de riesgo en casos extremos.

Segundo, la postura del dispositivo. La MFA adaptativa evalúa si los dispositivos son confiables o no. Esta evaluación proviene de la MDM y de un EDR con telemetría de estado. Quien permite eludir la MFA para dispositivos confiables sin requerir MDM tiene formalmente una MFA adaptativa, pero en la práctica, un modelo con agujeros. Microsoft Intune, Jamf, Workspace ONE o la combinación de Entra Conditional Access y un EDR de terceros como CrowdStrike son rutas típicas en la región DACH.

Tercero, el procedimiento de recuperación. NIS2 no solo exige una autenticación fuerte, sino también su disponibilidad. Quien equipa a todos los empleados con claves FIDO2 debe haber anticipado el caso de pérdida. Recuperación a través de claves de respaldo, verificación por el servicio de asistencia con verificación vital documentada, ventana de recuperación con límite de tiempo y pista de auditoría. Sin este procedimiento, el modelo se desmorona con la primera clave de hardware perdida en la gestión.

68 %
Porcentaje de PYME afectadas por NIS2 en la región DACH que, a principios de 2026, todavía utilizan SMS-OTP o aplicaciones TOTP no protegidas como su segundo factor principal. Según la guía del BSI de enero de 2026, esto ya no es suficiente para cumplir con los requisitos de auditoría.
Fuente: Nuestra encuesta industrial, PYME de la región DACH, T1 2026

Aspectos de una migración de 90 días hacia una MFA adaptable

Una migración completa hacia una MFA adaptable con FIDO2 requiere entre 80 y 100 días en un entorno empresarial típico de tamaño medio. Cualquiera que modifique el orden creará lagunas de auditoría o escaladas hacia el servicio de ayuda.

Plan de 90 días: MFA adaptable para PYMEs bajo NIS2
Semanas 1 y 2
Inventario de identidades. Directorio, sistemas secundarios, acceso de proveedores, cuentas de servicio. Identificar qué cuentas son privilegiadas y cuáles escapan al plan central. Sin esta visibilidad, cualquier lógica MFA falla en los límites.
Semanas 3 a 5
Piloto con cuentas privilegiadas. Migrar de 20 a 40 cuentas administrador a claves FIDO2, configurar las políticas de acceso condicional o Okta, y probar la vía de recuperación con el servicio de ayuda. Realizar la fase piloto como una prueba de estrés, no como una demostración de marketing.
Semanas 6 a 9
Integración de la postura del dispositivo. Implementar el cumplimiento MDM, la salud EDR y las reglas de acceso condicional que imponen la MFA en dispositivos desconocidos y gestionan la autenticación reforzada durante acciones críticas para dispositivos compatibles con MDM. Calibrar el motor de riesgo con datos reales.
Semanas 10 y 11
Despliegue general. Implementar con empleados estándar, escalonado por departamento, utilizando claves hardware FIDO2 con Passkey como respaldo. Utilizar scripts de pre-soporte, llevar a cabo sesiones de formación en equipo y monitorear los picos de fallos de inicio de sesión.
A partir de la semana 12
Registro de auditoría e informes. Documentar el cumplimiento de NIS2, mapear las directrices del BSI, realizar revisiones trimestrales del motor de riesgo y ajustar los desencadenantes en respuesta a entradas CISA-KEV o nuevas alertas del BSI.

Lo que funciona y lo que falla en las PYME

Lo que falla

  • MFA adaptativo en varios directorios desconectados. El motor de riesgo solo ve fragmentos, la auditoría de conformidad es formalmente correcta pero en realidad está llena de fallos.
  • SMS-OTP como factor estándar sin hoja de ruta documentada para su retiro. La guía BSI 2026 ya no lo tolera, y una primera auditoría desmantela la base de certificación.
  • Cuentas de servicio sin ruta MFA. Quien excluye por defecto las cuentas de servicio del MFA no obtendrá un MFA adaptativo, sino un MFA con puerta trasera.
  • Procesos de recuperación que permiten tickets de asistencia sin verificación de presencia (Liveness-Check). La ingeniería social socava el modelo sin dejar rastro.

Lo que funciona

  • Claves de hardware FIDO2 con respaldo Passkey. Resistentes al phishing, compatibles con BSI, rápidas en el día a día y sin las trampas del roaming SMS.
  • Escalada para acciones críticas en lugar de una activación permanente. El volumen de asistencia disminuye entre un 60 y un 75 %, la protección permanece intacta.
  • Motor de riesgo que integra la postura del dispositivo, la geolocalización y el comportamiento. Un registro de auditoría coherente en lugar de informes puntuales.
  • Procesos de recuperación con verificación de presencia documentada y límite temporal. Auditable, resistente a la ingeniería social e incontestable en las auditorías.

Quién está tomando medidas ahora

Tres perfiles se benefician más claramente. Los proveedores de energía de tamaño medio, los proveedores de servicios informáticos municipales y las empresas manufactureras con conexiones OT, ya que NIS2 se aplica a ellos como entidades esenciales con sanciones más estrictas. Los hospitales y los grupos de centros médicos ambulatorios (MVZ), ya que la criticidad de los datos de los pacientes y el estatus KRITIS convergen allí. Y los proveedores de servicios informáticos que atienden a clientes en sectores sujetos a NIS2, ya que las obligaciones de los proveedores en el artículo 21 se amplían explícitamente. Cualquier organización que no cumpla con ninguna de estas casillas debería iniciar el debate sobre el fin del SMS-OTP, antes de que la primera auditoría del BSI lo imponga.

Un hecho honesto. La principal fricción en este tipo de proyectos proviene de la dirección general. Quien no da ejemplo con la primera clave FIDO2, sino que elude sus propias responsabilidades, sabotea el mandato. El MFA adaptativo se juega desde la tercera semana, cuando alguien pregunta si el CFO realmente necesita su clave de hardware. La respuesta es sí. El debate que sigue aclara si la empresa se toma en serio el Zero-Trust o si se conforma con montar el próximo teatro de la conformidad. Quien no sigue el proceso de parcheado para las alertas activas del BSI como cPanel CVE-2026-41940 solo ha entendido la mitad de NIS2.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Es suficiente una solución TOTP existente como Authy o Google Authenticator para NIS2?

Ya no realmente. La guía de implementación del BSI de enero de 2026 impone procedimientos resistentes al phishing como requisito mínimo. El TOTP sin protección contra el phishing ya no es aceptable, ya que un atacante puede interceptar el código OTP en tiempo real utilizando un proxy de phishing y retransmitirlo. FIDO2/WebAuthn está criptográficamente vinculado al origen y, por lo tanto, está inmunizado contra este ataque. Quien desee seguir utilizando TOTP debe añadir capas de protección adicionales, como la coincidencia de números con verificación del dispositivo o un respaldo FIDO2 para las cuentas privilegiadas.

¿Cuál es un presupuesto realista para migrar a MFA adaptativo en una empresa de tamaño medio?

Para una empresa con entre 500 y 2,000 empleados, los costos de implementación oscilan entre 65.000 y 180.000 Euros, dependiendo de si el plan de identidad ya está centralizado. Las llaves de hardware cuestan entre 35 y 75 Euros por empleado, y las licencias para el Acceso Condicional o Okta oscilan entre 4 y 12 Euros por usuario y por mes. El mayor gasto se refiere a los servicios de consultoría durante las primeras doce semanas, ya que la fase piloto y el procedimiento de recuperación rara vez funcionan sin problemas sin experiencia externa.

¿Qué sucede si se pierde una llave FIDO2 en la organización?

Existen tres opciones en orden: la llave de respaldo documentada del cajón del escritorio, la llave de acceso en el dispositivo móvil como recuperación, y la verificación por el servicio de asistencia con una verificación de vida documentada. Esta última es la opción más políticamente sensible y requiere un procedimiento definido con un principio de cuatro ojos, una verificación por video, y una obligación de conectarse al registro de auditoría. Sin este protocolo, perder una llave en la organización puede resultar en una violación de conformidad o un hallazgo de auditoría.

¿Cómo está relacionado el MFA adaptativo con las arquitecturas Zero-Trust?

El MFA adaptativo es un requisito para Zero-Trust, pero no cubre toda la pila. Zero-Trust también requiere microsegmentación, evaluación continua de dispositivos, políticas a nivel de datos y un modelo estricto de privilegios mínimos. El MFA adaptativo proporciona el componente de identidad, sin el cual el resto no es viable. Quien utilice Zero-Trust simplemente como un término de marketing para un proyecto de inicio de sesión único no habrá alcanzado el objetivo.

¿Qué obligaciones derivan de los proveedores NIS2 para la autenticación multifactor adaptativa?

El artículo 21 obliga a los operadores de instalaciones esenciales e importantes a integrar a sus proveedores en su propia gestión de riesgos. En la práctica, esto significa que los proveedores de servicios informáticos, los proveedores de cloud y los proveedores de SaaS deben cumplir con los mismos estándares de autenticación multifactor en sus modos de acceso a su propio inquilino. Cualquier persona que opere una conexión VPN a través de proveedores o consolas de administración sin autenticación multifactor adaptativa expone su empresa a una verificación a través de la cadena de suministro. Los anexos contractuales a partir de mediados de 2026 contendrán cláusulas de autenticación multifactor cada vez más precisas.

Más de la red MBF Media

cloudmagazinMini-PCs sustituyen servidores 1U en el edgeMyBusinessFutureIA en contabilidad: 78 % de registros ocultos en pymesDigital ChiefsGartner: Crecimiento del 13,5 % en TI para 2026 – Los CIOs deben reestructurar

Lectura adicional

Estrategia y Gobernanza · 15 de julio de 2026

Cursor ejecuta git.exe desde la raíz del repositorio

Mindgard: Cursor en Windows ejecuta git.exe local del repositorio sin aviso. Reportado desde diciembre 2025, sin parche en julio 2026. Mitigación con políticas y …

Una revista de Evernine Media GmbH