Google Workspace y NIS2: qué exige y cómo cumplir

Por el equipo de QuantumSec

Si tu empresa está sujeta a la directiva NIS2, tu entorno de correo y colaboración entra dentro del alcance. NIS2 no menciona Google Workspace por su nombre, pero exige medidas de seguridad técnicas y organizativas que se aplican directamente a cómo configuras y operas tu Workspace. Esta guía traduce esos requisitos a acciones concretas sobre tu entorno Google.

Por qué Workspace entra en el alcance de NIS2

NIS2 obliga a las entidades afectadas a proteger sus sistemas de información con medidas proporcionadas al riesgo. El correo, los documentos y las identidades de la empresa —es decir, el Google Workspace— son sistemas de información críticos: una brecha en el entorno colaborativo puede comprometer la continuidad y la confidencialidad de toda la organización. Por eso las medidas que exige NIS2 aplican plenamente a tu tenant.

Control de accesos y autenticación multifactor

NIS2 exige políticas de control de acceso y el uso de autenticación multifactor. En Workspace esto se concreta en imponer la verificación en dos pasos a toda la organización (preferiblemente con llaves de seguridad o passkeys), aplicar el principio de mínimo privilegio en los roles de administración y gestionar el ciclo de vida de las identidades, incluido el offboarding de los empleados que salen.

Registro de eventos y capacidad de detección

La directiva pide capacidades de detección y registro de eventos de seguridad. Workspace ofrece registros de auditoría detallados, reglas de alerta y una herramienta de investigación. Cumplir NIS2 implica activar y conservar esos registros, definir alertas para eventos críticos (cambios de privilegios, reglas de reenvío, inicios de sesión anómalos) y, en organizaciones maduras, exportarlos a un SIEM.

Gestión y notificación de incidentes

NIS2 establece obligaciones de gestión y notificación de incidentes en plazos exigentes. Para cumplirlas necesitas procedimientos que cubran los incidentes en Workspace —compromiso de cuentas, fraude del CEO (BEC), exfiltración de datos— y la capacidad de detectarlos y reconstruir lo ocurrido a partir de los registros. La detección temprana es la diferencia entre notificar a tiempo o descubrir el incidente semanas después.

Seguridad de la cadena de suministro

NIS2 presta especial atención a los riesgos de terceros. En Google Workspace, las aplicaciones de terceros conectadas mediante OAuth son, en la práctica, proveedores con acceso a tus datos. Controlar qué apps están autorizadas, con qué permisos y bajo qué política (lista de permitidos) es una medida directa de seguridad de la cadena de suministro que ayuda a cumplir la directiva.

FAQ

¿NIS2 me obliga literalmente a auditar mi Google Workspace?

La directiva no menciona auditorías de Workspace de forma explícita, pero exige medidas (control de accesos, MFA, registro, gestión de incidentes, riesgos de terceros) que en la práctica requieren revisar y endurecer tu entorno. Una auditoría es la forma más eficaz de demostrar que esas medidas están implementadas.

¿Cómo sé si mi empresa está sujeta a NIS2?

Depende del sector y del tamaño de la organización. Lo desarrollamos en nuestra guía de adaptación a NIS2; si tienes dudas, en una llamada inicial te ayudamos a determinar si estás dentro del alcance y qué implica para tu Workspace.