
Identidades no humanas (NHI): el nuevo frente de la ciberseguridad empresarial
11 de junio de 2026
Ciberseguridad en el sector sanitario: cuando una brecha pone vidas en riesgo
25 de junio de 2026La autenticación multifactor ya está en boca de todos. NIS2 la menciona, los fabricantes la venden y los departamentos de IT llevan años implementándola. El problema es que muchas organizaciones están cumpliendo en papel lo que la directiva exige en el fondo, y esa diferencia puede costar millones en sanciones o, peor, una brecha de seguridad.
Este artículo analiza qué exige NIS2 de verdad en materia de autenticación, cuáles son las limitaciones estructurales del MFA y el SSO convencionales, y qué modelo de seguridad responde efectivamente a los requisitos de los entornos de alta criticidad.
El error más común: creer que MFA es simplemente “añadir un segundo factor”
Cuando una organización implanta una aplicación de contraseñas de un solo uso (OTP) en los móviles de sus empleados y marca la casilla de “MFA implementado”, está cometiendo un error de interpretación que puede tener consecuencias serias.
NIS2 no pide que exista un segundo factor. Pide que las entidades demuestren haber evaluado toda su superficie de ataque de identidad y haber mitigado el riesgo en cada punto de acceso crítico. La diferencia entre ambas lecturas es enorme.
Un SMS de verificación puede ser interceptado. Un código OTP puede ser capturado por una página de phishing en tiempo real. Un empleado puede ser víctima de MFA fatigue, es decir, aprobar una solicitud de acceso fraudulenta simplemente porque le llegan decenas de notificaciones seguidas. Nada de esto lo resuelve “tener MFA”: lo resuelve tener el tipo correcto de MFA, aplicado en los lugares correctos, con la arquitectura correcta detrás.
Qué exige exactamente NIS2 en materia de autenticación
El artículo 21 de la Directiva NIS2 establece diez medidas mínimas de seguridad que toda entidad afectada debe implementar. La sección 2(j) es la que concierne directamente a la autenticación, y su redacción es más exigente de lo que suele interpretarse: obliga al uso de autenticación multifactor o soluciones de autenticación continua, y especifica que su aplicación debe extenderse a todos los contextos donde la falta de protección pueda resultar en una brecha.
En la práctica, esto incluye:
- Acceso remoto (VPN, escritorio remoto, acceso a aplicaciones SaaS)
- Correo electrónico corporativo y herramientas de colaboración
- Paneles de administración y cuentas privilegiadas
- Acceso a sistemas en la nube y entornos híbridos
Además, la directiva exige que las medidas sean demostrables. No basta con tenerlas implantadas: la organización debe poder evidenciar su funcionamiento ante una auditoría o inspección. Esto convierte la trazabilidad en un requisito implícito, aunque la directiva no la nombre de forma explícita en ese apartado.
En España, el marco se completa con el Esquema Nacional de Seguridad (ENS), recogido en el Real Decreto 311/2022, que incorpora todos los requisitos de NIS2 y es de obligado cumplimiento para el sector público y para todos los proveedores que le prestan servicios. Para muchas organizaciones, cumplir ENS y cumplir NIS2 es, en la práctica, el mismo camino.
SSO: la gran palanca de productividad con un talón de Aquiles crítico
El Single Sign-On (SSO) es una de las herramientas más valiosas para simplificar la gestión de accesos en organizaciones con múltiples aplicaciones y sistemas. Permite que un usuario se autentique una sola vez y acceda a todos los recursos autorizados sin volver a introducir credenciales. Desde el punto de vista operativo, reduce la fatiga de contraseñas, disminuye los tickets de soporte y mejora la experiencia del empleado.
Pero el SSO tiene una característica estructural que en entornos de alta seguridad se convierte en un riesgo crítico: concentra el acceso.
Si un atacante consigue comprometer una sesión SSO activa, obtiene acceso simultáneo a todas las aplicaciones, entornos y sistemas asociados a esa cuenta. No necesita escalar privilegios ni moverse lateralmente: la arquitectura del SSO le entrega todo de golpe. En entornos con datos sensibles, sistemas de control industrial o información clasificada, este “radio de explosión” es sencillamente inaceptable sin capas adicionales de control.
El SSO no es el problema. El problema es el SSO sin MFA robusto, sin trazabilidad de sesión y sin gestión centralizada de credenciales que permita revocar accesos de forma inmediata.
Las limitaciones que nadie menciona: cuándo MFA y SSO no son suficientes
Más allá del riesgo de concentración del SSO, existen otras limitaciones que las implementaciones convencionales de MFA y SSO no resuelven y que los auditores especializados en NIS2 están identificando sistemáticamente.
MFA débil frente a MFA resistente a phishing
No todos los métodos de autenticación multifactor ofrecen el mismo nivel de protección. Los métodos basados en SMS o en aplicaciones OTP son vulnerables a ataques de phishing en tiempo real y a técnicas de ingeniería social cada vez más sofisticadas. Los entornos de alta seguridad requieren métodos resistentes a phishing: llaves de seguridad físicas (YubiKey), certificados de cliente o autenticación basada en hardware. La diferencia en el nivel de protección real es de varios órdenes de magnitud.
SSO sin trazabilidad: sabes quién entró, no qué hizo
Un sistema SSO registra que el usuario X inició sesión a las 9:14. Pero si no existe trazabilidad de accesos integrada, la organización no sabe qué aplicaciones consultó, qué datos descargó, qué cambios realizó o durante cuánto tiempo estuvo activo en cada sistema. NIS2 exige capacidad de respuesta ante incidentes, y esa capacidad requiere registros de actividad detallados, no solo registros de autenticación.
Dependencia de proveedores externos para la gestión de identidades
Gran parte de las soluciones de MFA y SSO del mercado están alojadas en infraestructura de terceros, habitualmente proveedores de nube estadounidenses. Esto genera una dependencia estructural que afecta tanto a la soberanía de los datos como a la disponibilidad del servicio: si el proveedor cae o decide cambiar sus condiciones, la organización pierde el control sobre su propio sistema de accesos.
Credenciales de servicio y cuentas no humanas fuera del perímetro
Los auditores especializados identifican de forma recurrente tres vulnerabilidades principales en las implementaciones de IAM: ausencia de MFA real, cuentas con privilegios excesivos y credenciales de servicio no gestionadas. Este último punto, las identidades no humanas asociadas a sistemas, aplicaciones y procesos automatizados, queda completamente fuera del alcance de la mayoría de soluciones convencionales de MFA y SSO.
El modelo completo: MFA + SSO + trazabilidad centralizada
La respuesta a los entornos de alta seguridad no es elegir entre MFA y SSO, ni añadir capas de forma aditiva sin coherencia. Es un modelo integrado que aborda simultáneamente los tres vectores que NIS2 exige de facto, aunque no los nombre juntos en un único artículo.
Autenticación robusta y resistente a phishing
MFA basado en métodos que no puedan ser comprometidos mediante ingeniería social o intercepción de credenciales. Certificados de cliente, llaves hardware, autenticación basada en dispositivo gestionado.
Acceso centralizado gestionado con soberanía
SSO que no dependa de infraestructura externa para su funcionamiento crítico. La organización debe mantener el control sobre su proveedor de identidad, la política de accesos y la capacidad de revocar sesiones en tiempo real.
Trazabilidad completa de cada acceso
Registro detallado de cada sesión: quién accedió, desde dónde, a qué sistema, durante cuánto tiempo y qué operaciones realizó. No como un añadido de cumplimiento, sino como parte integrada de la arquitectura de accesos.
Gestión centralizada de credenciales (vault)
Un repositorio seguro y cifrado donde las credenciales , contraseñas, certificados, secretos de servicio, se almacenan, rotan y distribuyen de forma controlada. Elimina el uso de contraseñas débiles, compartidas o almacenadas en texto plano, y garantiza que ninguna credencial quede fuera del perímetro de gestión.
Segmentación de red integrada
El control de acceso no termina en la capa de identidad. La segmentación de red garantiza que, incluso si un usuario autenticado se ve comprometido, el movimiento lateral dentro de la infraestructura queda bloqueado. Es la diferencia entre contener un incidente y sufrir una brecha total.
Este es el modelo que sustenta Endurance, la solución de Espacio de Trabajo Remoto Blindado (RSW) de Cosmikal. Cinco capacidades integradas, MFA robusto, SSO soberano, vault de credenciales, trazabilidad completa y segmentación de red, en una única solución desarrollada en España, sin dependencias de proveedores cloud externos, certificada por el CCN y validada en el catálogo NIAPC de la OTAN como la única solución española en la categoría de control de acceso. Una certificación que no es un sello comercial: es la validación de que el modelo funciona en los entornos de seguridad más exigentes del mundo.
¿Tu organización está realmente preparada? Lista de verificación NIS2
Antes de dar por cerrado el cumplimiento en materia de autenticación, conviene revisar estos puntos:
- ¿El MFA implantado es resistente a phishing? Los métodos basados en SMS u OTP no cumplen el estándar para sistemas críticos.
- ¿Están protegidas las cuentas privilegiadas y de administración? Son el objetivo prioritario de cualquier atacante y requieren autenticación más estricta que las cuentas estándar.
- ¿Existe trazabilidad de accesos, no solo registro de autenticaciones? Saber quién entró no es suficiente: hay que saber qué hizo.
- ¿El SSO tiene capacidad de revocación inmediata de sesiones? En caso de incidente, los minutos cuentan.
- ¿Las credenciales de servicio y cuentas no humanas están inventariadas y gestionadas? Son el vector de ataque más ignorado frecuentemente.
- ¿El sistema de identidades depende de un proveedor externo para su disponibilidad? La soberanía operativa es un requisito implícito en entornos críticos.
- ¿Puede la organización evidenciar el cumplimiento ante una auditoría? Si no hay registros demostrables, la medida no existe desde el punto de vista regulatorio.
Conclusión
MFA y SSO son herramientas imprescindibles, pero no son sinónimos de seguridad robusta. NIS2 exige un enfoque que va más allá de la implementación técnica: exige que las organizaciones comprendan su superficie de riesgo de identidad, apliquen controles proporcionales y sean capaces de demostrarlo.
En entornos de alta criticidad, sector público, infraestructuras esenciales, defensa, industria regulada, ese nivel de exigencia requiere soluciones que combinen autenticación fuerte, gestión centralizada soberana y trazabilidad completa. Soluciones que no dependan de terceros para funcionar y que estén validadas en los contextos más exigentes.
Endurance integra MFA, SSO y trazabilidad en un entorno soberano y certificado. Si quieres ver cómo se adapta a las necesidades específicas de tu organización, contacta con el equipo de Cosmikal.
¿Te ha resultado útil este artículo? Compártelo con tu equipo de seguridad o con el responsable de cumplimiento de tu organización.





