{"id":15586,"date":"2026-05-24T19:55:12","date_gmt":"2026-05-24T19:55:12","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/05\/24\/cero-confianza-en-el-proveedor-de-energia-lo-que-ahora-revelan-las-auditorias\/"},"modified":"2026-07-04T10:48:09","modified_gmt":"2026-07-04T10:48:09","slug":"cero-confianza-en-el-proveedor-de-energia-lo-que-ahora-revelan-las-auditorias","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/05\/24\/cero-confianza-en-el-proveedor-de-energia-lo-que-ahora-revelan-las-auditorias\/","title":{"rendered":"Cero confianza en el proveedor de energ\u00eda: lo que ahora revelan las auditor\u00edas de NIS2"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">8 Min. de lectura<\/p>\n<p><strong>El 29 de abril de 2026, CISA, el Departamento de Energ\u00eda de Estados Unidos y cuatro agencias m\u00e1s publicaron una recomendaci\u00f3n conjunta sobre la aplicaci\u00f3n de los principios de Zero-Trust en las tecnolog\u00edas operativas. Tres semanas despu\u00e9s, en Alemania comienzan los primeros auditor\u00edas del BSI conforme a la Ley de Implementaci\u00f3n de NIS2, que entr\u00f3 en vigor el 6 de diciembre de 2025. De este modo, los proveedores de energ\u00eda se encuentran bajo un doble estr\u00e9s. Quienes operan con una red plana, con identidades compartidas entre TI y OT, ya no son considerados como el estado de la t\u00e9cnica seg\u00fan el nuevo cat\u00e1logo de seguridad TI de la BNetzA. Volt Typhoon demostr\u00f3 el a\u00f1o pasado para qu\u00e9 se utiliza esto en la pr\u00e1ctica.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Lo m\u00e1s importante en resumen<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">NIS2 en el sector energ\u00e9tico est\u00e1 en vigor desde diciembre de 2025.<\/strong> Las obligaciones del BSI y de la BNetzA est\u00e1n vigentes, y las auditor\u00edas comenzar\u00e1n de forma productiva a partir del verano de 2026. La inscripci\u00f3n en el BBK conforme a la Ley General de Protecci\u00f3n de Datos debe completarse antes del 17 de julio de 2026.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">Zero-Trust para OT no se copia de la TI.<\/strong> La recomendaci\u00f3n de CISA del 29 de abril de 2026 deja claro que la segmentaci\u00f3n, los l\u00edmites de identidad y la visibilidad de los activos deben dise\u00f1arse para cumplir con las restricciones de SCADA, sistemas de protecci\u00f3n y sistemas de control, y no ser implementadas de manera retroactiva.<\/li>\n<li style=\"color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">La brecha m\u00e1s com\u00fan se encuentra en la frontera entre TI y OT.<\/strong> Cuentas de servicio compartidas, estructuras de dominio compartidas y accesos de mantenimiento sin segmentaci\u00f3n son, en 2026, el camino por el cual las infracciones en TI pueden llegar hasta la sala de control.<\/li>\n<\/ul>\n<\/div>\n<p style=\"font-size:0.88em;color:#b8c5ce;margin:20px 0 32px 0;border-top:1px solid rgba(230,227,218,0.12);border-bottom:1px solid rgba(230,227,218,0.12);padding:10px 0;\"><span style=\"color:#69d8ed;font-weight:700;text-transform:uppercase;font-size:0.72em;letter-spacing:0.14em;margin-right:14px;\">Relacionado:<\/span><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/05\/07\/mfa-adaptativo-la-presion-del-nis2-como-palanca-de-zero-trust-en-la-pyme\/\" style=\"color:#333;text-decoration:underline;\">MFA adaptativa como herramienta de Zero-Trust<\/a>&nbsp;&nbsp;<span style=\"color:#ccc;\">\/<\/span>&nbsp;&nbsp;<a href=\"https:\/\/www.securitytoday.de\/es\/2026\/05\/03\/aplicacion-de-nis2-2026-fase-de-auditoria-del-bsi-y-lista-de-verificacion-dach\/\" style=\"color:#333;text-decoration:underline;\">La aplicaci\u00f3n de NIS2 afecta a 29.500 empresas<\/a><\/p>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">C\u00f3mo un proveedor de energ\u00eda de la regi\u00f3n de DACH empieza con Zero-Trust en 2026<\/h2>\n<p>La imagen siguiente condensa, a partir de varios programas de proveedores debatidos p\u00fablicamente, un procedimiento t\u00edpico, no un solo grupo empresarial. Los nombres reales se omiten deliberadamente porque faltan fuentes p\u00fablicas confiables. Quien busca una historia de proveedor acabada est\u00e1 equivocado aqu\u00ed. Quien busca el punto de partida para su propia hoja de ruta encontrar\u00e1 un enfoque realista.<\/p>\n<p>La situaci\u00f3n inicial es la de un operador de red de distribuci\u00f3n en el rango de tres d\u00edgitos de MW, con varios subestaciones, una sala de control propia, un entorno TI centrado en Microsoft y una red ICS que ha evolucionado hist\u00f3ricamente. En 2025, la BNetzA incluy\u00f3 al proveedor en el listado KRITIS, y el estatus de NIS2 lleg\u00f3 tras la entrada en vigor de la Ley de Implementaci\u00f3n en diciembre de 2025. La presi\u00f3n de auditor\u00eda proviene, al mismo tiempo, del cat\u00e1logo de seguridad TI de la BNetzA y de la preparaci\u00f3n para la certificaci\u00f3n ISO-27019.<\/p>\n<p>El primer resultado s\u00f3lido de una auditor\u00eda realizada durante el pre\u2011evaluaci\u00f3n interno result\u00f3 inc\u00f3modo. Hubo 41 cuentas de servicio con permisos en ambos mundos. Cinco VPN de mantenimiento que pod\u00edan acceder a segmentos de OT sin MFA. Una estructura de Active Directory que habr\u00eda permitido que un administrador de dominio comprometido llegara directamente a la sala de control. Este es precisamente el patr\u00f3n que la recomendaci\u00f3n de CISA advierte expl\u00edcitamente.<\/p>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Cinco pasos que realmente han respaldado el programa<\/h2>\n<p>En lugar de dise\u00f1ar una arquitectura Zero Trust desde cero, se trabaj\u00f3 en cinco pasos priorizados. Cada uno gener\u00f3 un artefacto de auditor\u00eda que el auditor financiero puede comprender sin necesidad de explicaciones adicionales.<\/p>\n<div style=\"margin:28px 0;border:1px solid #d0d4d9;border-radius:6px;overflow:hidden;\">\n<div style=\"background:#003340;color:#fff;padding:12px 18px;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.14em;\">Cinco pasos priorizados para Zero Trust en la empresa suministradora de energ\u00eda<\/div>\n<div style=\"padding:8px 0;\">\n<div style=\"display:flex;gap:18px;padding:12px 20px;border-bottom:1px solid #f0f0f0;\">\n<div style=\"min-width:80px;font-weight:700;color:#0070a8;\">Paso 1<\/div>\n<div style=\"color:#333;line-height:1.55;\"><strong>Inventario de activos en TI y OT desde una \u00fanica vista.<\/strong> Antes de cualquier pol\u00edtica, existe la lista de dispositivos, protocolos, versiones de firmware y propietarios. Sin este inventario, la segmentaci\u00f3n sigue siendo solo teor\u00eda. En la pr\u00e1ctica: escucha pasiva en el puerto espejo de OT, comparada con el estado registrado en la CMDB.<\/div>\n<\/div>\n<div style=\"display:flex;gap:18px;padding:12px 20px;border-bottom:1px solid #f0f0f0;\">\n<div style=\"min-width:80px;font-weight:700;color:#0070a8;\">Paso 2<\/div>\n<div style=\"color:#333;line-height:1.55;\"><strong>Separaci\u00f3n de identidades en la frontera entre TI y OT.<\/strong> Se eliminan las cuentas de servicio compartidas; las cuentas de OT se trasladan a un \u00e1rea de identidad independiente con ciclos de vida propios. Factores resistentes al phishing, como FIDO2 para accesos administrativos, ya no son negociables.<\/div>\n<\/div>\n<div style=\"display:flex;gap:18px;padding:12px 20px;border-bottom:1px solid #f0f0f0;\">\n<div style=\"min-width:80px;font-weight:700;color:#0070a8;\">Paso 3<\/div>\n<div style=\"color:#333;line-height:1.55;\"><strong>Microsegmentaci\u00f3n desde el nivel Purdue 3.<\/strong> El corte r\u00edgido se establece entre Operaciones de Fabricaci\u00f3n (Nivel 3) y Control de Procesos (Nivel 2). Cada transici\u00f3n pasa por un gateway explicativo, y cada regla tiene un responsable. Por defecto, se aplica denegar, no permitir.<\/div>\n<\/div>\n<div style=\"display:flex;gap:18px;padding:12px 20px;border-bottom:1px solid #f0f0f0;\">\n<div style=\"min-width:80px;font-weight:700;color:#0070a8;\">Paso 4<\/div>\n<div style=\"color:#333;line-height:1.55;\"><strong>Detecci\u00f3n de amenazas espec\u00edficas para OT con su propio cat\u00e1logo de casos de uso.<\/strong> El sistema de detecci\u00f3n de ataques conforme a las directrices del BSI cubre patrones propios de OT, no solo la l\u00f3gica de TI. Anomal\u00edas en Modbus, IEC 60870-5-104 o DNP3 requieren detectores dedicados y rutas de escalaci\u00f3n hacia el SOC.<\/div>\n<\/div>\n<div style=\"display:flex;gap:18px;padding:12px 20px;\">\n<div style=\"min-width:80px;font-weight:700;color:#0070a8;\">Paso 5<\/div>\n<div style=\"color:#333;line-height:1.55;\"><strong>Respuesta ante incidentes con ruta al BBK y notificaci\u00f3n en 24 horas.<\/strong> La primera notificaci\u00f3n NIS2 al BSI debe realizarse en un plazo de 24 horas, mientras que la versi\u00f3n final se presenta dentro de las 72 horas. La ruta hacia el BBK, establecida por la ley marco de KRITIS, se ensaya paralelamente. Los manuales de respuesta diferencian entre incidentes de TI y OT.<\/div>\n<\/div>\n<\/div>\n<p>El orden no es una mera sugerencia. Quien comienza por el paso tres sin conocer previamente la situaci\u00f3n de los activos y las identidades termina segmentando sobre suposiciones. Eso no resiste ninguna situaci\u00f3n de presi\u00f3n.<\/p>\n<div style=\"background:#003340;color:#fff;text-align:center;padding:40px 24px;margin:32px 0;border-radius:8px;\">\n<div style=\"font-size:3.4em;font-weight:800;color:#69d8ed;letter-spacing:-0.03em;line-height:1;\">29.500<\/div>\n<div style=\"font-size:1em;color:rgba(255,255,255,0.88);margin-top:12px;max-width:560px;margin-left:auto;margin-right:auto;line-height:1.5;\">Las instalaciones alemanas est\u00e1n sujetas a la implementaci\u00f3n de la Directiva NIS2, seis veces m\u00e1s que bajo la anterior regulaci\u00f3n de KRITIS. Las multas pueden alcanzar hasta 10 millones de euros, y la obligaci\u00f3n de notificar inicialmente es de 24 horas.<\/div>\n<div style=\"font-size:0.78em;color:rgba(255,255,255,0.5);margin-top:12px;\">Fuente: BSI \/ OpenKRITIS, datos de marzo de 2026<\/div>\n<\/div>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Qu\u00e9 significa la recomendaci\u00f3n de la CISA para las empresas suministradoras del DACH<\/h2>\n<p>La recomendaci\u00f3n conjunta del 29 de abril de 2026 no es solo una lectura estadounidense. Proporciona cuatro puntos que aparecer\u00e1n en todas las auditor\u00edas de las empresas del DACH. Primero, las identidades entre TI y OT no deben compartirse. Segundo, la visibilidad a nivel de activos y protocolos es indispensable para la segmentaci\u00f3n. Tercero, el principio de \u201cdenegar por defecto\u201d debe aplicarse en OT sin bloquear las operaciones. Cuarto, la respuesta ante incidentes en OT requiere manuales propios y simulacros espec\u00edficos.<\/p>\n<p>Volt Typhoon se menciona expl\u00edcitamente en la recomendaci\u00f3n. El patr\u00f3n de comprometer credenciales de TI y lateralizar en OT se ha convertido en est\u00e1ndar. Una empresa suministradora que no separa sus identidades de OT conf\u00eda \u00fanicamente en la protecci\u00f3n de su dominio de TI. Sin embargo, esa protecci\u00f3n ha fallado en varios incidentes p\u00fablicos.<\/p>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">D\u00f3nde siguen fallando los proveedores en 2026<\/h2>\n<p>Tres errores aparecen con mayor frecuencia en la pr\u00e1ctica. El primero es organizativo. La seguridad OT depende de las operaciones, la seguridad IT del \u00e1rea del CIO. Sin una responsabilidad compartida, anclada en la direcci\u00f3n general, cualquier estrategia Zero-Trust se desmorona por la costura. NIS2 hace expl\u00edcitamente responsable a la direcci\u00f3n, lo que hace pol\u00edticamente insostenible la separaci\u00f3n.<\/p>\n<p>El segundo error es t\u00e9cnico. Las VPN de mantenimiento para fabricantes de equipos se tratan como un caso especial y, por tanto, se excluyen de la microsegmentaci\u00f3n. Precisamente esto se menciona como vector inicial en varios incidentes p\u00fablicos del sector energ\u00e9tico de los \u00faltimos dos a\u00f1os. Quien permita aqu\u00ed una excepci\u00f3n generalizada, socava su propio concepto.<\/p>\n<p>El tercer error es procesal. El plazo de 24 horas para la notificaci\u00f3n inicial de NIS2 rara vez se ensaya. En la realidad, significa que un servicio de guardia debe poder emitir la notificaci\u00f3n autorizada sin despertar al consejo de administraci\u00f3n. Sin simulacros de notificaci\u00f3n y sin una cadena de escalado documentada, el plazo no se cumplir\u00e1 en caso de emergencia.<\/p>\n<p>El proveedor del caso descrito arriba abord\u00f3 exactamente estos tres puntos antes de desplegar el programa t\u00e9cnico. Tres meses antes de la primera auditor\u00eda del BSI. Ese es el periodo pragm\u00e1tico en el que los puntos pendientes pueden cerrarse realmente. Quien empiece en junio, solo tendr\u00e1 diapositivas en septiembre.<\/p>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfCu\u00e1ndo comienza la primera auditor\u00eda del BSI tras la Ley de Implementaci\u00f3n de NIS2?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La Ley de Implementaci\u00f3n de NIS2 entr\u00f3 en vigor el 6 de diciembre de 2025, el plazo de registro est\u00e1 en curso. La supervisi\u00f3n del BSI est\u00e1 en fase operativa desde mayo de 2026, y se esperan las primeras auditor\u00edas a proveedores de energ\u00eda cr\u00edticos (KRITIS) para el verano de 2026. Quien no pueda documentar las medidas de gesti\u00f3n de riesgos seg\u00fan el art\u00edculo 21 de NIS2, tiene aqu\u00ed un problema.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 diferencia al Zero-Trust en OT del Zero-Trust en IT?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Los entornos OT tienen requisitos estrictos de disponibilidad y latencia, protocolos heredados sin cifrado y dispositivos que no admiten parches. Una l\u00f3gica IT, basada en la verificaci\u00f3n continua en cada solicitud, no es f\u00e1cilmente aplicable en un sistema de control. Por ello, la recomendaci\u00f3n de la CISA del 29 de abril de 2026 formula una interpretaci\u00f3n propia para OT: la segmentaci\u00f3n, los l\u00edmites de identidad y la visibilidad de activos son previos, la verificaci\u00f3n continua se implementa de forma escalonada.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 papel juega la ISO 27019 en la pr\u00e1ctica de auditor\u00eda de NIS2?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La ISO 27019 es la extensi\u00f3n espec\u00edfica para el sector energ\u00e9tico de la ISO 27001. Cubre controles espec\u00edficos de OT que el cat\u00e1logo puro de ISO 27001 no aborda. En el cat\u00e1logo de seguridad IT de la BNetzA se exige la certificaci\u00f3n seg\u00fan ISO 27001 m\u00e1s 27019. La gesti\u00f3n de riesgos de NIS2 y los requisitos de ISO 27019 se solapan, por lo que las auditor\u00edas pueden combinarse si la documentaci\u00f3n es correcta.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfDeben integrarse completamente las VPN de mantenimiento en la microsegmentaci\u00f3n?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">S\u00ed, con identidades propias, temporales y detecci\u00f3n en la ruta. Las excepciones generales para fabricantes de equipos ya no son justificables seg\u00fan la recomendaci\u00f3n de la CISA y la pr\u00e1ctica de auditor\u00eda. La asignaci\u00f3n Just-in-Time de accesos, combinada con grabaci\u00f3n de sesiones, sustituye al t\u00fanel Site-to-Site permanente.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfC\u00f3mo se atiende al BBK bajo la Ley Marco KRITIS junto al BSI?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La Ley Marco KRITIS aborda la resiliencia f\u00edsica, el sabotaje y las amenazas h\u00edbridas; NIS2, la seguridad IT. Ambas v\u00edas discurren en paralelo, con registros separados. Los proveedores deben estar registrados adicionalmente ante el BBK antes del 17 de julio de 2026. Operativamente, conviene estructurar las notificaciones de incidentes, ejercicios y planes de emergencia de modo que una notificaci\u00f3n atienda la v\u00eda competente correspondiente, sin duplicar esfuerzos.<\/p>\n<\/details>\n<h3>Consejos de lectura de la redacci\u00f3n<\/h3>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/05\/03\/aplicacion-de-nis2-2026-fase-de-auditoria-del-bsi-y-lista-de-verificacion-dach\/\">El cumplimiento de NIS2 afecta a 29.500 empresas alemanas<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/03\/13\/segmentacion-de-red-zero-trust-por-que-las-redes-planas-son-el-mayor-riesgo-de-seguridad\/\">Segmentaci\u00f3n de redes Zero Trust: por qu\u00e9 las redes planas son el mayor riesgo de seguridad<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/03\/23\/cuando-la-produccion-se-detiene-por-que-la-industria-alemana-de-maquinaria-se-convierte-en-objetivo-de-ataques-ot-2\/\">Cuando se detiene la producci\u00f3n: ataques OT en la industria maquinaria alemana<\/a><\/li>\n<\/ul>\n<div style=\"margin:40px 0 24px 0;\">\n<p style=\"font-weight:700;color:#e6e3da;font-size:1.05em;margin:48px 0 16px;\">M\u00e1s del grupo editorial MBF Media<\/p>\n<div style=\"display:flex;flex-direction:column;gap:14px;margin-bottom:40px;\"><a href=\"https:\/\/www.cloudmagazin.com\/2026\/05\/24\/platform-engineering-compliance-idp-nis2-dora-2026\/\" class=\"st-net-card\" style=\"display:block;padding:16px 18px;background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;\"><span style=\"display:block;margin-bottom:6px;font-size:0.72em;font-weight:700;letter-spacing:0.06em;text-transform:uppercase;color:#0bb7fd;\">cloudmagazin<\/span><span style=\"display:block;color:#e6e3da;line-height:1.45;\">Ingenier\u00eda de plataformas para el cumplimiento normativo: los IDP imponen NIS2 y DORA<\/span><\/a><a href=\"https:\/\/mybusinessfuture.com\/krisenplan-statt-krisen-pr-mittelstand-vier-entscheidungen\/\" class=\"st-net-card\" style=\"display:block;padding:16px 18px;background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;\"><span style=\"display:block;margin-bottom:6px;font-size:0.72em;font-weight:700;letter-spacing:0.06em;text-transform:uppercase;color:#aa8ac2;\">MyBusinessFuture<\/span><span style=\"display:block;color:#e6e3da;line-height:1.45;\">Plan de crisis en lugar de relaciones p\u00fablicas de crisis: cuatro decisiones para las pymes<\/span><\/a><a href=\"https:\/\/www.digital-chiefs.de\/tech-mandate-aufsichtsrat-nis2-eu-ai-act-governance-2026\/\" class=\"st-net-card\" style=\"display:block;padding:16px 18px;background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;\"><span style=\"display:block;margin-bottom:6px;font-size:0.72em;font-weight:700;letter-spacing:0.06em;text-transform:uppercase;color:#d65663;\">Digital Chiefs<\/span><span style=\"display:block;color:#e6e3da;line-height:1.45;\">Mandos tecnol\u00f3gicos en el consejo de supervisi\u00f3n: NIS2, Ley de IA de la UE y la brecha de habilidades<\/span><\/a><\/div>\n","protected":false},"excerpt":{"rendered":"El BSI iniciar\u00e1 en el verano de 2026 las primeras auditor\u00edas NIS2 en proveedores cr\u00edticos de suministro energ\u00e9tico (KRITIS).","protected":false},"author":55,"featured_media":14101,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"","_yoast_wpseo_title":"Cero confianza en el proveedor de energ\u00eda: lo que ahora revelan las auditor\u00edas de NIS2","_yoast_wpseo_metadesc":"BSI inicia en verano de 2026 los primeros audits NIS2 para proveedores cr\u00edticos de energ\u00eda.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[261,257],"tags":[],"class_list":["post-15586","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-strategie-governance-es","category-praxis-umsetzung-es"],"evm_reading_time_minutes":11,"wpml_language":"es","wpml_translation_of":15576,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/15586","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=15586"}],"version-history":[{"count":3,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/15586\/revisions"}],"predecessor-version":[{"id":19201,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/15586\/revisions\/19201"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/14101"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=15586"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=15586"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=15586"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}