Proveedor de servicios

El reloj NIS2 europeo ya está corriendo: por qué su sondeo SNMP de cinco minutos no cumplirá el plazo de 24 horas

El reloj de alerta temprana de 24 horas de NIS2 arranca en el momento en que se tiene conocimiento de un incidente significativo. Si su monitorización de red sigue sondeando los contadores de los dispositivos cada cinco minutos, el reloj ya corre antes de que nadie en su NOC haya visto el evento. Esa brecha, entre la cadencia regulatoria y la cadencia de la telemetría, es la parte del cumplimiento de NIS2 que ningún cuadro de mando puede solucionar.

Conclusiones clave

  • NIS2 (Directiva (UE) 2022/2555) brought ~160,000 entities into scope on 18 October 2024: regional ISPs, IXPs, sovereign clouds and MSSPs alongside the tier-one carriers.
  • El reloj de alerta temprana de 24 horas del Artículo 23 starts at awareness. Five-minute SNMP polling burns budget before the NOC has seen the event. Article 34 sets a €10M / 2%-turnover EU floor; Article 32(5)(b) lets regulators temporarily bar a CEO from managerial functions.
  • La solución no es un cuadro de mando de cumplimiento. It is a telemetry plane the dashboard can actually see (streaming, standards-based, real-time enough to matter) sitting on top of a supply chain a regulator can audit.
  • Los operadores europeos ya están ejecutando esta arquitectura en producción dentro de jurisdicciones NIS2 transpuestas en la actualidad.
160k
Entidades en el ámbito
Estimación de ENISA, conjunto de la UE. Unas 10 veces el perímetro de NIS1 (aproximadamente 10.000-15.000).
24h
Alerta temprana
Anclado en el momento del conocimiento, no en el momento del incidente. Artículo 23.
€10M
Umbral del art. 34 · 2 % de facturación
Umbral comunitario para entidades esenciales. Los Estados miembros pueden superarlo; ninguno ha quedado por debajo.
29.5k
Solo en Alemania
NIS2UmsuCG, en vigor desde el 6 de diciembre de 2025. Sin periodo transitorio.

Qué no afirmamos

Antes de la exposición regulatoria o del argumento técnico, el marco honesto:

ASÍ NO

OcNOS no es un producto de cumplimiento de NIS2. Ningún sistema operativo de red, por sí solo, hace cumplidor a nadie. El cumplimiento lo determinan el despliegue, la gobernanza, los procesos y el evaluador.

ESTO

OcNOS proporciona a los operadores el plano de telemetría, la transparencia de la cadena de suministro y el alineamiento con estándares abiertos que hacen posible un despliegue defendible ante NIS2. El trabajo de cumplimiento sigue siendo suyo. La arquitectura ya no lucha contra usted.

Qué exige realmente NIS2

La Directiva NIS2 es la segunda generación de la Directiva de Seguridad de las Redes y de la Información de la Unión Europea (Directiva (UE) 2022/2555). Sustituye al texto original de 2016 y establece una base armonizada de ciberseguridad en los 27 Estados miembros; las normas nacionales se aplican desde el 18 de octubre de 2024. La Directiva incorpora aproximadamente 160.000 entidades, entre ellas ISP regionales, IXP, operadores de nube soberana y centros de datos, MSSP y prestadores de servicios de confianza, junto a los operadores de nivel uno. Todos ellos quedan dentro del mismo perímetro de cumplimiento y comparten el mismo plazo de notificación.

La mayoría de los operadores no han interiorizado lo que supone en la práctica un plazo de 24 horas anclado en el momento del conocimiento. Antes del argumento sobre telemetría, así se ve ese plazo.

Diagram of NIS2 Article 23 incident reporting deadlines, anchored on the moment of awareness.
Fig. 1 · NIS2 Article 23 reporting deadlines, anchored on the moment of awareness

Vale la pena detenerse aquí un instante. Un regulador que descubra posteriormente que el incidente realmente comenzó en T menos 90 minutos, porque su ciclo SNMP de 5 minutos perdió los tres primeros estados, no le va a devolver el tiempo que la cadencia de sondeo le comió.

A quién atrapa NIS2 y cuánto cuesta quedar fuera

ENISA estimates more than 160,000 entities fall under NIS2, against 10–15,000 under NIS1. The directive splits them into entidades esenciales (Annex I: energy, transport, banking, health, water, digital infrastructure, ICT service management, public administration) and entidades importantes (Annex II: postal, waste, food, manufacturing of critical products).

Quién entra dentro del ámbito para la audiencia de IP Infusion

  • Regional fibre ISPs, mobile and Open RAN operators: esencial, exentos del umbral de tamaño.
  • IXPs, data-centre and cloud providers (including sovereign cloud): esencial.
  • Proveedores de servicios de confianza: siempre esenciales, sin umbral de tamaño.
  • MSP y MSSP: esenciales bajo gestión de servicios TIC.

Para las comunicaciones electrónicas públicas, DNS, TLD y servicios de confianza, el umbral de tamaño no le exime.

Sanciones, responsabilidad personal y el reloj de notificación

Article 34's €10M or 2% of turnover figure for essential entities (€7M / 1.4% for important entities) is the EU-wide suelo that member states can exceed, not a cap; none have gone lower. Article 20 puts the obligation on named individuals at the management body, and Article 32(5)(b) lets regulators temporarily prohibit a CEO or legal representative from managerial functions until the breach is remediated. Article 33 extends the same enforcement to important entities; Germany codifies personal executive liability in Section 38(2) of the BSIG (the German IT Security Act). Article 23 anchors the reporting clock on awareness: 24-hour early warning, 72-hour incident notification, one-month final report.

Alemania lidera la transposición con la NIS2UmsuCG (en vigor desde el 6 de diciembre de 2025, más de 29.500 entidades, sin periodo transitorio). Italia y Austria alcanzan plena vigencia en octubre de 2026; la mayoría de los demás grandes mercados están en vigor o todavía en fase de redacción. La aplicación ha comenzado: a principios de 2026, el BSI ha emitido notificaciones formales a entidades sujetas, Alemania ha incoado procedimientos por notificación tardía de incidentes, Francia ha emitido apercibimientos formales e Italia ha iniciado inspecciones sectoriales. Las grandes multas calculadas sobre la facturación aún no han llegado, pero la escalada al estilo del RGPD está claramente en marcha.

Article 21(2) lists ten minimum risk-management measures. The ones that drive this post are (b) incident handling, (f) policies to assess effectiveness of measures, y (d) supply chain security. The first two share a technical prerequisite most operators have not built: continuous, standards-based network telemetry. The third requires a supply chain you can actually inspect.

Ya operativos en jurisdicciones con NIS2 transpuesta

While the incumbents publish NIS2 readiness whitepapers, European operators on OcNOS are already in production inside transposed jurisdictions. eww ITandTEL runs a sovereign MPLS backbone in Upper Austria on disaggregated 400G ZR+ hardware (essential-entity profile under Austria's NISG 2026). DIGI Group runs OcNOS for OLT aggregation in Romania, where the DNSC can verify the hardware and software substitution path. AnschlussWerk across DACH and ASOM-Net in Denmark run OcNOS in production under Germany's NIS2UmsuCG, the most aggressive regime in Europe. Three jurisdictions, three operators, one architectural shape. The rest of this post is the technical reasoning behind that shape.

Por qué su telemetría de red es la brecha (y el sector le está vendiendo la solución equivocada)

Your detection is only as fast as your telemetry. NIS2 never uses the word "monitoring" in its operative articles, and vendors have taken that as cover to frame the directive as a governance exercise. That framing does not hold up: Implementing Regulation (EU) 2024/2690 and ENISA's Technical Implementation Guidance v1.0 (26 June 2025) name network traffic monitoring, log management and anomaly detection outright for digital-infrastructure entities, and operators outside IR 2024/2690 scope face the same expectations through national transposition. Article 23's 24-hour clock leaves very little room once a five-minute SNMP cycle has eaten part of it.

Por qué SNMP no puede soportar la carga

Tres modos de fallo, cada uno de los cuales recorta la ventana de respuesta bajo un plazo de 24 horas:

  • Cadencia de sondeo. Un intervalo de 5 a 15 minutos implica que el conocimiento de cualquier evento se retrasa hasta un ciclo completo. Un DDoS volumétrico que termine dentro de una ventana, o una retirada BGP que reconvergencia antes del siguiente sondeo, es invisible para el NMS. Se entera por una reclamación aguas abajo, y ya ha consumido horas del presupuesto de 24 horas.
  • Muestreo únicamente del último valor. Si un enlace flapea cincuenta veces entre sondeos, solo se ve un estado final. La línea de tiempo forense que esperan la notificación de 72 horas y el informe final de un mes del Artículo 23 resulta difícil de reconstruir a partir de datos que nunca se capturaron.
  • Transporte frágil. Las traps SNMP sobre UDP/162 son de tipo fire-and-forget. En una tormenta del plano de control, justo cuando más se necesita la alerta, las traps son lo primero que la red descarta. Las community strings de SNMPv1/v2c viajan en claro, y el despliegue de SNMPv3 USM en los equipos de transporte sigue siendo desigual.
Diagram of the four dimensions that decide whether network telemetry survives a 24-hour NIS2 reporting clock.
Fig. 2 · Four dimensions that decide whether telemetry survives a 24-hour reporting clock

Un operador puede seguir cumpliendo la cadencia de notificación de la Directiva manteniendo SNMP, siempre que sus procesos sean lo suficientemente estrictos. El coste de oportunidad está en la latencia de toma de conocimiento y la profundidad forense: la ventana de respuesta es más estrecha de lo que podría ser, y la cronología reconstruida para el regulador es más fina.

En qué se equivocan las «plataformas de cumplimiento»

El relato dominante de los proveedores plantea la Directiva NIS2 como una compra de SIEM, XDR o AIOps. Las plataformas en sí (Cisco, Splunk, Dynatrace y el resto) son excelentes en lo suyo, pero el modelo de ingesta que heredan no puede superar a sus propias entradas: las plataformas de observabilidad ingestan lo que la red les entrega, no pueden detectar lo que la red nunca reportó. Y la tarificación por GB ingerido penaliza precisamente el volumen de telemetría que hace útil la detección. El transporte carrier-grade, la interconexión de IXP y centros de datos y la capa subyacente de nube soberana, donde realmente muerden las obligaciones NIS2 de las telcos, es en gran medida invisible para las pilas de endpoint y de perímetro.

La solución duradera consiste en empujar el plano de detección hacia el interior del propio sistema operativo de red, en un formato neutro respecto al fabricante. La misma física, independientemente del logotipo que se monte encima.

Qué cambia realmente la telemetría en streaming

Los detalles importan:

  • gNMI se ejecuta sobre gRPC sobre HTTP/2, admite TLS y ofrece suscripciones a eventos ON_CHANGE junto al modo Sample para contadores periódicos. Streaming en tiempo real. No sondeo de cinco minutos.
  • OpenConfig YANG le proporciona un único esquema entre proveedores: la misma XPath en /interfaces/interface/state/counters/in-discards es portable entre cualquier sistema operativo de red que implemente openconfig-interfaces. Un único parser para todo el parque, con las mismas reglas de alertación y el mismo rastro de auditoría operando encima.
  • Transporte protegido con TLS: las sesiones gNMI se autentican mutuamente con certificados X.509, no con community strings en claro.

Expusimos el argumento técnico más extenso en febrero de 2026 en Stop polling, start streaming: why SNMP is crippling your network visibility. NIS2 es lo que lo convierte de una preferencia arquitectónica en una preferencia regulatoria.

El open networking aporta la base de telemetría que las arquitecturas NIS2 requieren

NIS2 plantea dos expectativas técnicas sobre las que descansa el resto de la postura de notificación del operador: visibilidad continua a nivel de red (Articles 21(2)(b/c/f/g) and, for digital-infrastructure entities, IR 2024/2690) and transparencia de proveedores (Article 21(2)(d)). The proprietary majors now all expose OpenConfig YANG and gNMI, so the gap is not about telemetry standards. It is about supply-chain layer count: a vertically-integrated chassis is one vendor across silicon, hardware, NOS and orchestration; a disaggregated stack splits the same network into independently sourceable layers, which is what makes the Article 21(2)(d) supplier assessment tractable.

Diagram of streaming telemetry on OcNOS feeding the operator collector, SIEM, and NIS2 evidence store.
Fig. 3 · Telemetría en streaming sobre OcNOS alimentando el colector propio del operador, el SIEM y el almacén de evidencia NIS2

This matters more as European operators move to IPoDWDM with 400G ZR+ optics and SR-MPLS / SRv6 in the core, where optical pre-FEC BER drift, segment-routing transitions and BFD session state are the early-warning signals SNMP cannot see fast enough to be useful.

Telemetría en streaming nativa, no añadida a posteriori

OcNOS exposes gNMI como subsistema a nivel de sistema, not a management overlay, with TLS-secured transport and OpenConfig YANG schemas. The properties that matter for NIS2:

  • Modelos de datos OpenConfig YANG para interfaces, BGP, política de enrutamiento, rutas de sistema y plataforma. Un esquema estandarizado es lo que permite que un único conjunto de reglas de alertación sobreviva en un parque multifabricante. Sin él, cada equipo es su propio problema de parser.
  • gNMI Subscribe con streaming de eventos ON_CHANGE para el estado, más el modo Sample periódico para contadores. Push, no sondeo. La diferencia se ve en la latencia de conocimiento, no en las matrices de comparación de funcionalidades.
  • BGP RPKI Origin Validation rechaza las rutas BGP inválidas en el propio dispositivo. Un control auditable contra el secuestro de prefijos relevante para las obligaciones más amplias de seguridad de red del Artículo 21(2).
  • Muestreo de flujos sFlow a velocidad de línea en todo el rango de SKU, situándose junto a los flujos de estado y contadores de gNMI en lugar de sustituirlos.
  • BMP route monitoring with BGP-LS topology export so a controller or SIEM sees every announce and withdraw, not just interface counters. Exactly the kind of state-transition record the 72-hour and 30-day reporting clocks expect.

La desagregación es transparencia de la cadena de suministro

El artículo 21(2)(d) obliga a las entidades a evaluar las prácticas de seguridad de cada proveedor directo. El Reglamento de Ejecución (UE) 2024/2690 convierte esa obligación en una expectativa de divulgación por componente, y la guía de ENISA de junio de 2025 la interpreta como un mandato implícito de SBOM.

Diagram comparing a monolithic single-BOM chassis with a four-layer open networking stack for NIS2 Article 21(2)(d) supplier transparency.
Fig. 4 · Transparencia de proveedores del Artículo 21(2)(d): chasis monolítico de BOM única frente a pila desagregada de cuatro capas

Un chasis monolítico es una única lista de materiales cerrada que el operador no puede inspeccionar, auditar ni sustituir desde dentro. Una pila desagregada (OcNOS sobre hardware whitebox de Edgecore o UfiSpace, suministrado a través de integradores como EPS Global en la UE) divide esa BOM en capas con aprovisionamiento independiente, cada una con su propio SBOM y sustituible según su propio calendario. El coste del 5G Toolbox en Alemania (Huawei fuera del núcleo 5G antes de finales de 2026 y de los sistemas de gestión de red en acceso y transporte antes de finales de 2029) ilustra lo que supone la dependencia de un único proveedor cuando aparece una designación de proveedor de alto riesgo. El artículo 21(2)(d) se reduce a si la cadena de suministro detrás de la capa de transporte puede inspeccionarse. Las arquitecturas de esta forma sí pueden serlo. Las verticalmente integradas no.

Los despliegues de eww ITandTEL, DIGI, AnschlussWerk y ASOM-Net mencionados no son fruto del azar. Comparten la misma forma de cuatro rasgos: hardware desagregado que el operador puede auditar, telemetría en streaming nativa desde el primer día, una cadena de suministro que sobrevive a una designación de proveedor de alto riesgo sin un rip-and-replace de varios años, y una traza de auditoría que un evaluador del BSI, ANSSI, ACN o DNSC puede inspeccionar de verdad.

NIS2 no es una casilla que se compre a un proveedor. Es una auditoría de la cadena de suministro gobernada por un problema físico. Ningún cuadro de mando por encima del plano de telemetría puede detectar un incidente más rápido de lo que se refresca el plano que tiene debajo.

Las plataformas unificadas de cumplimiento que ofrecen los proveedores establecidos reproducen la exposición a proveedores concentrados que el Artículo 21(2)(d) está diseñado para sacar a la luz, una posición incómoda desde la que pretender corregirla.

¿Evaluando su postura ante NIS2?

El grupo europeo de preventa de IP Infusion, con sede en Fráncfort, realiza revisiones de arquitectura OcNOS sobre su huella existente. El detalle de la plataforma se encuentra en el Resumen de OcNOS.

Hable con nuestro equipo →

Compartir