- Significado
- Rutinas básicas de seguridad del día a día
- Ejemplos
- Actualizaciones, parches, MFA, contraseñas seguras
- Relación con NIS2
- Nombrada expresamente
- Efecto
- Rebaja buena parte del riesgo con poco esfuerzo
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es la ciberhigiene?
Ciberhigiene designa los hábitos técnicos y organizativos sencillos y periódicos que mantienen alto el nivel de seguridad, igual que lavarse las manos en medicina. El término subraya a propósito la rutina: lo que decide la seguridad no es una herramienta cara, sino la constancia con la que se ejecutan una y otra vez las medidas básicas. Es, por tanto, el sustrato práctico y cotidiano de un SGSI y se dirige más a los sistemas y a los procesos que a la pura conciencia de seguridad de las personas, terreno de la concienciación en seguridad.
Las rutinas más importantes
- Actualizaciones y parches aplicados rápido y por orden de prioridad
- MFA y contraseñas fuertes y únicas
- Copias de seguridad periódicas y probadas, ensayando también la restauración
- Mantener al día el inventario de activos y de permisos y eliminar las cuentas que ya no hacen falta
- Formación y concienciación como medida de acompañamiento
Por qué funciona tan bien
Muchos ataques que salen bien aprovechan brechas simples y conocidas desde hace tiempo: una actualización sin aplicar, un segundo factor que falta, una contraseña de fábrica olvidada. Una buena ciberhigiene cierra justo esas puertas y rebaja buena parte del riesgo con un esfuerzo abarcable, mucho antes de que hagan falta herramientas especializadas y caras.
La ciberhigiene y NIS2
NIS2 nombra expresamente las prácticas básicas de ciberhigiene en el artículo 21, apartado 2, letra g), como medida exigida. Son el cimiento sobre el que se levantan los controles más exigentes. En España la directiva todavía no se ha transpuesto, pero ninguna de estas rutinas depende del texto legal: pueden implantarse hoy y serán exactamente lo que se pida cuando la ley entre en vigor. Por ejemplo: en un grupo hospitalario regional, que quedará clasificado como entidad esencial cuando NIS2 se transponga, un ciclo mensual de parcheo bien cumplido junto con MFA en todos los accesos remotos impide que se explote una vulnerabilidad conocida del VPN. Rutinas así no solo funcionan: habrá que poder acreditarlas, porque el artículo 34 obliga a los Estados miembros a prever, frente a las entidades esenciales, multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial.
Preguntas frecuentes
¿Qué se entiende por ciberhigiene?
Las medidas de seguridad básicas, técnicas y organizativas, que se repiten con regularidad: parchear sin demora, aplicar las actualizaciones, la autenticación multifactor, contraseñas fuertes y únicas y copias de seguridad probadas. Son el cimiento sobre el que se levantan las salvaguardas y los controles más exigentes. El término subraya a propósito la rutina: lo que decide no es una herramienta cara, sino la constancia con la que estas medidas básicas se ejecutan una y otra vez.
¿Forma parte de NIS2?
Sí. El artículo 21, apartado 2, letra g) de la Directiva NIS2 nombra expresamente las prácticas básicas de ciberhigiene entre las medidas exigidas para la gestión de riesgos, y las entidades afectadas deberán aplicarlas y documentarlas de forma acreditable. El artículo 34 obliga a los Estados miembros a prever multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales, y de al menos 7 millones o el 1,4 % para las importantes. En España la directiva todavía no se ha transpuesto; sigue vigente el Real Decreto-ley 12/2018.
¿Por qué es tan eficaz?
Porque muchos ataques que salen bien aprovechan vulnerabilidades conocidas y documentadas desde hace tiempo y descuidos simples: una actualización sin aplicar, un segundo factor que falta, una contraseña de fábrica olvidada. Unas rutinas constantes cierran justo esas puertas y rebajan buena parte del riesgo con un esfuerzo abarcable, mucho antes de que hagan falta herramientas especializadas y caras.
Más información: IT-Grundschutz del BSI, el estándar alemán — módulos y medidas básicas