Qué obliga realmente en España
El mercado repite dos errores: dar por hecho que NIS2 ya es ley aquí y anunciar sanciones que todavía no existen. Conviene separar lo que está en vigor de lo que sigue en tramitación, y mirar qué dice cada texto sobre pruebas de seguridad y sobre ejercicios como este.
NIS2 todavía no es derecho español
La Directiva (UE) 2022/2555 debía estar transpuesta el 17 de octubre de 2024. En España, el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad tuvo su primera lectura en el Consejo de Ministros el 14 de enero de 2025 y nunca ha llegado a las Cortes; el 9 de julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia de la Unión Europea por esa falta de transposición (procedimiento INFR(2024)0270). Quien te venda hoy «obligaciones NIS2 en España» te está vendiendo un texto que todavía no existe.
Lo que sí obliga ahora mismo es la norma anterior: el Real Decreto-ley 12/2018 y su reglamento de desarrollo, el Real Decreto 43/2021, para operadores de servicios esenciales y proveedores de servicios digitales.
Y hay una pieza que no depende de ninguna ley española, porque es un reglamento europeo y se aplica de forma directa: el Reglamento de Ejecución (UE) 2024/2690. Su Anexo, punto 6.5 «Pruebas de seguridad», exige una política de pruebas documentada, un alcance y una frecuencia establecidos en función del riesgo, una metodología y unos resultados documentados, y la corrección de los hallazgos críticos. Un ejercicio de Red Team encaja dentro de esa política, pero no la agota: la política también tiene que cubrir las pruebas técnicas recurrentes. Más detalle en pentesting para NIS2 y en NIS2 en España: qué obliga hoy y qué no.
El ENS: Real Decreto 311/2022
El Esquema Nacional de Seguridad es la norma que más pesa sobre el comprador del sector público y sobre quien le presta servicios. El art. 31 somete los sistemas a una auditoría regular ordinaria al menos cada dos años, y el art. 38 separa los dos caminos de conformidad: autoevaluación en categoría BÁSICA, certificación en MEDIA y ALTA.
Conviene ser exacto en un punto que muchas páginas difuminan: el ENS no menciona el Red Team en ninguna parte. Lo que menciona, en el refuerzo R6 del control [op.mon.3] del Anexo II, es el subrequisito [op.mon.3.r6.3], titulado literalmente «Pruebas de penetración», exigible en categoría ALTA; y, ya desde categoría BÁSICA, op.nub.1.2 a) pide una «Auditoría de pruebas de penetración (pentesting)» cuando el servicio en la nube lo presta un tercero que no acredita conformidad con el ENS. Si lo que tienes que cerrar es ese requisito concreto, lo que necesitas es un test de intrusión, no un Red Team, y así te lo diremos.
Dicho lo cual, un ejercicio de Red Team aporta evidencia del ciclo de supervisión continua que desarrolla [op.mon.3] y demuestra ante la entidad auditora que las medidas funcionan en condiciones reales y no solo sobre el papel. Lo aportamos como insumo técnico: Haxoris no está acreditada por ENAC, no es entidad de certificación y no expide el certificado de conformidad con el ENS ni el Distintivo de Conformidad. Está desarrollado en qué exige realmente el ENS sobre pentesting.
RGPD
El art. 32.1.d) del Reglamento (UE) 2016/679 incluye entre las medidas apropiadas «un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento». Un Red Team es la forma más directa de acreditar esa verificación sobre el conjunto de la organización y no solo sobre un sistema aislado: el informe deja fechas, alcance, acciones, lo que se detectó y lo que se corrigió después.
DORA y el sector financiero
El Reglamento (UE) 2022/2554 se aplica desde el 17 de enero de 2025. Los arts. 24 y 25 obligan a un programa de pruebas de resiliencia digital, y el art. 26 añade, para las entidades que designe la autoridad competente, ejercicios TLPT (threat-led penetration testing) al menos cada tres años; el art. 27 fija los requisitos que deben cumplir quienes los ejecutan. En España ese marco se articula a través de TIBER-ES, coordinado por el Banco de España. No prestamos ese servicio, y lo decimos antes del presupuesto y no después.