Cumplimiento criptográfico — NIS2, DORA y marcos de la UE

NIS2 (Directiva de Seguridad de Redes y Sistemas de Información 2) y DORA (Ley de Resiliencia Operativa Digital) exigen a las organizaciones demostrar gobernanza criptográfica — saber qué criptografía utilizan, si es segura y tener un plan para reemplazar los algoritmos vulnerables. QROS proporciona la base probatoria para el cumplimiento criptográfico al mapear toda su exposición criptográfica pública.

QROS · Cumplimiento · evidencia de auditoríaNIS2 / DORA
DORA Art. 9 NIS2 Art. 21 ISO 27001 A.8.24 PCI DSS 4.4
Lista de controles
Inventario de activos TIC — criptografía mapeada
Criptografía estado del arte (sin RSA-1024)
Plan de migración PQC documentado
Supervisión de caducidad de certificados

Requisitos criptográficos de NIS2

El artículo 21 de NIS2 exige prácticas criptográficas «estado del arte» para entidades esenciales e importantes. Esto significa:

  • Inventario de activos criptográficos (certificados, claves, algoritmos)
  • Evaluación de riesgos criptográficos (algoritmos débiles, claves cortas, certificados caducados)
  • Plan de migración a criptografía más fuerte (incluida PQC)
  • Pruebas y actualización periódicas de los controles criptográficos

QROS automatiza esto escaneando todos los hosts públicos y produciendo un mapa de exposición criptográfica en vivo que sirve como evidencia de auditoría NIS2.

Inventario criptográfico DORA

El artículo 9 de DORA exige a las entidades financieras mantener un inventario de activos TIC — incluidos los activos criptográficos. QROS descubre e inventaría:

  • Certificados TLS (emisor, caducidad, algoritmo, longitud de clave, dominios)
  • Claves y algoritmos SSH
  • Pilas de tecnología web con dependencias criptográficas
  • Activos vulnerables a ataques cuánticos (RSA, ECC) con puntuaciones de riesgo

Para cada activo, QROS produce una puntuación de riesgo y recomendaciones de remediación — la evidencia que esperan los auditores DORA.

Resiliencia operativa digital y criptografía

La resiliencia operativa digital depende de la resiliencia criptográfica. Si su cifrado falla — ya sea por un ataque cuántico, un algoritmo roto o un certificado caducado — su resiliencia operativa falla con él. QROS mapea las dependencias criptográficas que sustentan su resiliencia operativa y señala los eslabones más débiles antes de que se rompan.

Cómo respalda QROS el cumplimiento criptográfico

QROS proporciona:

  • Inventario criptográfico — siempre actualizado, descubierto automáticamente desde su superficie pública
  • Evaluación de riesgos — puntuaciones de riesgo cuántico y clásico por activo con CVE mapeadas a CVSS
  • Evidencia de auditoría — informes exportables para auditores NIS2/DORA que muestran qué criptografía tiene, su nivel de riesgo y su plan de migración
  • Hoja de ruta PQC — plan priorizado para migrar a criptografía post-cuántica, alineado con los estándares PQC de NIST

FAQ

¿Exige NIS2 un inventario criptográfico?

Sí. El artículo 21 de NIS2 exige a las entidades esenciales e importantes implementar prácticas criptográficas estado del arte, lo que incluye mantener un inventario de activos criptográficos y evaluar su riesgo.

¿Qué exige DORA para la gobernanza criptográfica?

El artículo 9 de DORA exige a las entidades financieras mantener un inventario de activos TIC que incluya activos criptográficos. QROS descubre certificados TLS, claves SSH y pilas de tecnología web desde su superficie pública.

¿Qué es la resiliencia operativa digital?

La resiliencia operativa digital es la capacidad de una organización para resistir, responder a y recuperarse de interrupciones relacionadas con TIC. La resiliencia criptográfica es un componente clave — si su cifrado falla, su resiliencia operativa falla con él.

Comience su evaluación de riesgo criptográfico con QROS

Explorar ahora →