Menu
Software CMMS y OEE bajo la NIS2: Guía de fabricación 2026

Software CMMS y OEE bajo la NIS2: Guía de fabricación 2026

La NIS2 incluyó a la industria manufacturera de la UE en su ámbito de aplicación. ¿Qué implicaciones tienen el artículo 21 (seguridad de la cadena de suministro) y el plazo de notificación de 24 horas sobre la compra de una plataforma CMMS u OEE?
Software CMMS y OEE bajo la NIS2: Guía de fabricación 2026

Puntos clave

  • NIS2 (Directiva UE 2022/2555) incluyó la fabricación en el ámbito por primera vez. Los productores de maquinaria, vehículos de motor, equipos eléctricos, productos informáticos y electrónicos, dispositivos médicos, productos químicos y alimentos figuran en el Anexo II como entidades importantes.
  • El umbral es el tamaño, no la apetencia de riesgo. En términos generales, una empresa con 50 o más empleados, o una facturación superior a 10 millones de euros, en un sector listado, queda afectada. Muchas plantas que asumían que NIS2 era solo para servicios públicos y bancos están, de hecho, dentro del ámbito.
  • El artículo 21(2)(d) convierte la seguridad de la cadena de suministro en una obligación legal. Sus proveedores de CMMS y OEE forman parte de esa cadena de suministro, por lo que la adquisición de software es ahora una actividad de cumplimiento y no solo de TI.
  • El plazo de notificación es de 24 horas para una advertencia temprana, 72 horas para una notificación completa y un mes para un informe final. Cualquier plataforma que almacene sus datos de producción debe ser capaz de decirle qué ocurrió con suficiente rapidez para alimentar ese reloj.
  • El artículo 20 impone la obligación personalmente a la dirección. Los altos directivos deben aprobar las medidas de gestión del riesgo y pueden ser considerados responsables, por lo que la respuesta de un proveedor de “nos tomamos la seguridad en serio” ya no es una respuesta válida.

Fabricamos en la UE y nos dijeron que NIS2 ahora nos aplica. ¿Qué cambia eso al comprar un CMMS o una plataforma OEE?

Cambia tres cosas concretas. Primero, sus proveedores de software pasan a formar parte de una evaluación documentada de riesgos de la cadena de suministro según el artículo 21(2)(d), por lo que necesita evidencia sobre cada uno archivada, no una impresión comercial. Segundo, su respuesta a incidentes ahora corre en un reloj legal: una advertencia temprana en 24 horas desde que se tenga constancia de un incidente significativo, una notificación completa en 72 horas y un informe final en un mes, lo que significa que un proveedor tiene que notificarle con suficiente rapidez para que usted cumpla esos plazos. Tercero, la aprobación de la dirección según el artículo 20 hace que la evidencia sea auditable, por lo que las afirmaciones del proveedor deben documentarse.

En la práctica, eso implica exigir a cada proveedor preseleccionado: una certificación de seguridad de la información con su declaración de alcance, una región de alojamiento nombrada, una lista de subprocesadores, una ventana contractual de notificación de incidentes y objetivos de recuperación en horas. Las respuestas de Fabrico son ISO 27001, ISO 9001 e ISO/IEC 20000-1, alojamiento en una región de AWS en la UE, un contrato de tratamiento de datos conforme al RGPD, y un objetivo de tiempo de recuperación de 4 horas y un objetivo de punto de recuperación de 4 horas con copias de seguridad diarias.

¿Está su planta realmente dentro del ámbito?

NIS2 reemplazó la Directiva NIS original de 2016 y se aplica desde el 18 de octubre de 2024, tras un plazo de transposición hasta el 17 de octubre de 2024. La transposición al derecho nacional ha sido desigual entre los Estados miembros, por lo que la versión que le obliga es la ley de implementación de su propio país, no el texto de la directiva. Verifique la ley nacional y confirme con asesoría legal antes de actuar en función de cualquier resumen, incluido este.

El ámbito se determina por dos cosas conjuntamente: el sector y el tamaño de la empresa.

Anexo I, entidades esenciales. Energía, transporte, banca, infraestructuras del mercado financiero, salud, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC, administración pública y espacio.

Anexo II, entidades importantes. Este es el anexo que importa para la mayoría de los lectores de esta página. Incluye servicios postales y de mensajería, gestión de residuos, la fabricación, producción y distribución de productos químicos, la producción, transformación y distribución de alimentos, y un bloque de fabricación que cubre dispositivos médicos, productos informáticos, electrónicos y ópticos, equipos eléctricos, maquinaria y equipos, vehículos de motor, remolques y semirremolques, y otros equipos de transporte. También figuran organizaciones de investigación y varios proveedores digitales.

Tamaño. La regla general es que las empresas medianas y grandes en estos sectores quedan cubiertas. Mediana empresa significa, en términos generales, 50 o más empleados o una facturación anual superior a 10 millones de euros. Las entidades grandes en los sectores del Anexo I se tratan como esenciales; las entidades medianas en el Anexo I y tanto las medianas como las grandes en el Anexo II se tratan como importantes. Las entidades esenciales e importantes afrontan las mismas obligaciones de seguridad; lo que difiere es la supervisión y el techo sancionador.

La consecuencia práctica es contundente. Un fabricante de maquinaria en un único centro con 120 personas, que nunca se había considerado infraestructura crítica, es una entidad importante según NIS2. Un procesador de alimentos del mismo tamaño también lo es.

Las tres obligaciones que afectan a la adquisición de software

Artículo 21: medidas de gestión de riesgos. Las entidades deben adoptar medidas técnicas, operativas y organizativas apropiadas y proporcionadas. Las medidas listadas incluyen gestión de incidentes, continuidad del negocio y gestión de copias de seguridad, seguridad de la cadena de suministro, seguridad en la adquisición y el desarrollo de sistemas de red e información, políticas sobre criptografía, control de acceso, gestión de activos y el uso de autenticación multifactor o autenticación continua cuando proceda.

Lea esa lista frente a una plataforma de mantenimiento. Gestión de copias de seguridad, seguridad de la cadena de suministro, adquisición segura, criptografía y control de acceso describen todas cosas que debe poder afirmar sobre su CMMS. Ya no son preguntas opcionales.

Artículo 23: notificación. Para un incidente significativo, una advertencia temprana va al CSIRT o a la autoridad competente en un plazo de 24 horas, una notificación de incidente con una evaluación inicial en 72 horas, y un informe final en un mes. No puede cumplir un plazo de 24 horas si el contrato de su proveedor promete la notificación "sin demora indebida" y nada más. Pida un número de horas y póngalo en el acuerdo.

Artículo 20: gobernanza. Los órganos de dirección deben aprobar las medidas de gestión del riesgo cibernético, supervisar su implementación y pueden ser responsabilizados por infracciones. Los miembros de la dirección deben también recibir formación. Este es el artículo que cambia el tono de las conversaciones con proveedores, porque un responsable de planta que aprueba una plataforma está ahora avalando algo que conlleva una exposición personal.

Sobre las sanciones, la directiva establece multas administrativas máximas de al menos 10 millones de euros o el 2 por ciento del volumen de negocio anual mundial total, lo que sea mayor, para entidades esenciales, y de al menos 7 millones de euros o el 1,4 por ciento, lo que sea mayor, para entidades importantes.

Ocho preguntas para añadir a su evaluación de proveedores por NIS2

  1. ¿En cuántas horas desde que tiene constancia de un incidente de seguridad que afecta a nuestros datos nos notificará? Indique esto como un número contractual.
  2. ¿Qué información contendrá esa notificación y quién es el contacto nombrado por su parte?
  3. ¿Qué certificación de seguridad de la información posee y su declaración de alcance cubre la plataforma alojada que usaríamos?
  4. ¿En qué región en la nube se almacenan nuestros datos y están replicados en algún otro lugar?
  5. Por favor, faciliten su lista de subprocesadores, para que podamos incluirla en nuestra propia evaluación de riesgos de la cadena de suministro.
  6. ¿Cuáles son sus objetivos de tiempo de recuperación y de punto de recuperación, en horas, y cuándo fue la última vez que probaron una restauración?
  7. ¿Qué opciones de autenticación están disponibles, incluido el inicio de sesión único, y cómo se delimitan las credenciales de integración?
  8. ¿Proporcionan un registro de auditoría que podamos exportar como evidencia para una autoridad supervisora?

La pregunta 1 es la que es genuinamente nueva. La mayoría de los contratos de software redactados antes de 2024 no contienen ninguna ventana de notificación de incidentes, y un proveedor que no se compromete por horas le está pidiendo que asuma un plazo legal que usted no tiene forma de cumplir.

Dónde encajan los datos de OEE y CMMS en la imagen de riesgo

Una objeción común en este punto es que el software de mantenimiento no es un sistema de control, por lo que no puede importar mucho. Eso es medio cierto y la parte equivocada es la cara costosa.

Un CMMS contiene su registro de activos, su historial de mantenimiento, sus registros de proveedores y repuestos, y los nombres y turnos del personal que trabaja en sus líneas. Una plataforma OEE contiene tasas de producción en tiempo real y razones de paro, que describen su capacidad y sus problemas con más detalle de lo que cualquier tercero debería ver. Ambos suelen estar conectados a algo más: un ERP, una instancia SAP PM, a veces un historiador o una red de PLC.

Esa conexión es el punto. Según el artículo 21 está evaluando la seguridad de los sistemas de red e información y de su cadena de suministro. Una plataforma que lee desde la capa PLC está dentro de la evaluación sepa o no escribir en ella, y su registro de riesgos debe decirlo explícitamente. Si ejecuta OEE en máquinas que nunca fueron diseñadas para conectarse a la red, el propio método de conexión se convierte en parte de la respuesta, lo que está cubierto en nuestra guía para monitorización OEE sin PLC.

Dónde encaja Fabrico

Fabrico es una plataforma combinada de CMMS y OEE, desarrollada en la UE y alojada en una región de AWS en la UE. Frente a la lista de evidencias anterior: certificación ISO 27001, ISO 9001 e ISO/IEC 20000-1; un contrato de tratamiento de datos conforme al RGPD; cifrado en reposo y en tránsito; copias de seguridad diarias con un objetivo de tiempo de recuperación de 4 horas y un objetivo de punto de recuperación de 4 horas; protección DDoS de Cloudflare; control de acceso basado en roles con SSO y SAML disponibles para configuraciones personalizadas; y un registro de auditoría que puede exportarse.

La recopilación de datos cubre disponibilidad × rendimiento × calidad calculados a partir de datos PLC, sensores IoT cuando no hay PLC disponible, y cámaras con IA para máquinas sin señal usable en absoluto. La integración se realiza mediante una API REST, webhooks, importación y exportación de Excel, y una sincronización bidireccional con SAP PM incluida S/4HANA, por lo que los puntos de conexión son enumerables, que es lo que necesita una evaluación de riesgos.

Dos exclusiones honestas, porque surgirán en su propio análisis de brechas: Fabrico no posee informe SOC 2, y la autenticación multifactor no es actualmente una funcionalidad estándar. Si su análisis de brechas por NIS2 ha señalado la autenticación multifactor como un control requerido, trátelo en la primera conversación con el proveedor y no en la última.

Ejemplo práctico: un fabricante de maquinaria que realiza el análisis de brechas

Tome un fabricante de maquinaria especializada: dos plantas en la UE, 180 empleados, facturación alrededor de 35 millones de euros. Es una entidad importante según el Anexo II. Funciona con un sistema de mantenimiento basado en hojas de cálculo y está evaluando un CMMS con OEE.

El análisis de brechas produce cuatro hallazgos que afectan a esta compra. No existe un registro de la cadena de suministro para proveedores de software, por lo que debe crearse uno y esta compra será su primera entrada. No hay cláusula de notificación de incidentes en ningún contrato de software existente, por lo que debe redactarse una cláusula estándar antes de la firma y no después. Los objetivos de copia de seguridad y recuperación para los datos de producción no están documentados, por lo que las cifras declaradas por el proveedor pasan a ser las documentadas. Y nadie ha confirmado en qué jurisdicción se alojan los datos.

Si se secuencia correctamente, nada de esto retrasa el proyecto. Los cuatro elementos se envían con el primer correo al proveedor, las respuestas llegan en una semana y la evidencia de cumplimiento se reúne mientras se realiza la evaluación funcional. Si se secuencia mal, los mismos cuatro elementos aparecen en la fase contractual y añaden de seis a diez semanas, porque legal tiene que negociar una cláusula de notificación con un proveedor al que ya se le había comunicado que había ganado.

La lección se generaliza más allá de NIS2: las preguntas de cumplimiento son baratas cuando se hacen en la semana uno y caras cuando se hacen en la semana doce. El mismo patrón se aplica al cuestionario de seguridad para proveedores y a la privacidad de datos y residencia de datos (GDPR).

Preguntas frecuentes

¿Se aplica NIS2 a un fabricante con menos de 50 empleados?

Normalmente no por la regla de tamaño sola, pero hay excepciones. Los Estados miembros pueden designar entidades más pequeñas dentro del ámbito cuando son el único proveedor de un servicio crítico, o cuando una interrupción tendría un impacto significativo. Algunas implementaciones nacionales extienden el ámbito más allá del mínimo de la directiva. Verifique su transposición nacional en lugar de fiarse únicamente de la prueba del número de empleados.

¿Somos responsables si nuestro proveedor de software es vulnerado?

Usted sigue siendo responsable de sus propias medidas de gestión del riesgo, que según el artículo 21(2)(d) incluyen explícitamente la seguridad de su cadena de suministro y sus relaciones con proveedores directos. Eso no le hace responsable por la vulneración del proveedor en sí, pero una autoridad supervisora le preguntará qué hizo para evaluar y gestionar a ese proveedor. Tener la evidencia archivada es el objetivo del ejercicio.

¿Necesita un CMMS estar certificado en NIS2?

No existe algo así como una certificación NIS2 para software. NIS2 impone obligaciones a las entidades, no a los productos, por lo que ningún proveedor puede entregarle un certificado NIS2. Lo que un proveedor puede darle es evidencia que apoye sus obligaciones: un certificado ISO 27001 con un alcance relevante, un contrato de tratamiento de datos, una región de alojamiento, objetivos de recuperación y un compromiso de notificación de incidentes. Trate con cautela a cualquier proveedor que se anuncie como "certificado en NIS2".

¿Cómo interactúa NIS2 con el RGPD?

Se solapan pero no son lo mismo y tienen relojes diferentes. El RGPD se ocupa de los datos personales y exige la notificación de una violación de datos personales a la autoridad supervisora en un plazo de 72 horas. NIS2 se ocupa de la seguridad de los sistemas de red e información y exige una advertencia temprana en 24 horas y una notificación en 72 horas para un incidente significativo. Un mismo evento puede desencadenar ambos, bajo leyes distintas y ante autoridades distintas.

¿Cuándo empezó a aplicarse realmente NIS2?

La directiva entró en vigor en enero de 2023, los Estados miembros debían transpone-la antes del 17 de octubre de 2024, y se aplica desde el 18 de octubre de 2024. En la práctica varios Estados miembros no cumplieron el plazo de transposición, por lo que la fecha en que obligaciones específicas se volvieron exigibles varía según el país. Confirme la situación para cada país en el que opere.

Este artículo es información general sobre un marco normativo y no constituye asesoramiento legal. Confirme sus obligaciones con asesoría jurídica cualificada y cotejándolas con su ley de transposición nacional.

Para ver cómo el paquete de evidencias de Fabrico se alinea con su análisis de brechas, reserve una demo, o empiece con la guía OEE para la fabricación si aún está definiendo qué debe medir la plataforma.

Última actualización: 7 de agosto de 2026.

Lo último de nuestro blog

Defina su hoja de ruta de confiabilidad
Valida tu retorno de inversión potencial: Reserva una demostración en vivo.
Defina su hoja de ruta de confiabilidad
Al hacer clic en el botón Aceptar, usted da su consentimiento para el uso de cookies al acceder a este sitio web y utilizar nuestros servicios. Para obtener más información sobre cómo se utilizan y gestionan las cookies, consulte nuestra Política de privacidad y Declaración de cookies