- Significado
- Considerar todos los peligros, no solo los cibernéticos
- Relación con NIS2
- Exigido expresamente
- Ejemplos
- Corte eléctrico, incendio, error humano, caída de un proveedor
- Objetivo
- Resistencia real (resiliencia)
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es el enfoque de todo riesgo?
Se llama Enfoque de todo riesgo (en el texto de la directiva, enfoque de todos los peligros) a una forma de pensar básica dentro de la gestión de riesgos: en lugar de fijarse solo en los ciberataques, se tienen en cuenta de forma sistemática todos los peligros que podrían perturbar los procesos críticos. El enfoque define así el ámbito del análisis de riesgos: amplía la mirada de la mera seguridad informática a la resistencia de toda la actividad. Solo sobre ese cimiento tiene sentido levantar una preparación ante emergencias concreta como la continuidad de negocio , y no al revés.
Qué peligros se contemplan
Un enfoque de todo riesgo contempla cuatro categorías típicas de peligro, cada una con sus propias medidas de protección:
- Técnicos: averías de hardware, fallos de software, cortes de suministro eléctrico.
- Humanos: errores de manejo, falta de conocimientos, ingeniería social.
- Físicos: incendio, daños por agua, robo con allanamiento.
- Externos: caída de proveedores y prestadores de servicios (riesgo de terceros).
Por qué NIS2 exige este enfoque
El artículo 21, apartado 2, de la Directiva (UE) 2022/2555 dispone expresamente que las medidas de gestión de riesgos se basen en un enfoque de todos los peligros. La idea de fondo es sencilla: una organización solo es realmente resistente cuando piensa no solo en los atacantes, sino en cualquier causa de caída realista. Quien descuida el enfoque se arriesga a paradas de la actividad y también a sanciones: el artículo 34 fija cuantías máximas mínimas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales. España todavía no ha transpuesto la directiva y sigue rigiéndose por el Real Decreto-ley 12/2018 y el Real Decreto 43/2021; el enfoque, en cambio, no depende de ninguna ley nacional.
Del enfoque a la práctica
En la práctica significa contemplar en el análisis de riesgos todos los tipos de peligro y cubrirlos con medidas apropiadas (controles, continuidad de negocio), en lugar de pensar solo en cortafuegos.
Ejemplo: un prestador de servicios en la nube blinda sus sistemas frente a los ciberataques de manera ejemplar, pero pasa por alto que su único centro de datos depende de un solo suministrador eléctrico y de una sola instalación de refrigeración. Cuando falla la climatización, los servidores se apagan para protegerse. Un enfoque de todo riesgo habría detectado ese riesgo físico y lo habría cubierto con redundancia y un plan de emergencia mucho antes de que llegara el momento crítico.
Más información: ISO 22301 — gestión integral de la continuidad de negocio
Preguntas frecuentes
¿Qué es el enfoque de todo riesgo?
El enfoque de todo riesgo, que la directiva llama enfoque de todos los peligros, es una forma de pensar la gestión de riesgos que incluye de manera sistemática todos los peligros relevantes: no solo los ciberataques, también los fallos técnicos como las averías de hardware y los cortes de suministro eléctrico, los errores humanos, los sucesos físicos como un incendio o una inundación y la caída de proveedores y prestadores de servicios. El enfoque amplía así la mirada de la mera seguridad informática a la resistencia de toda la actividad, y es el cimiento de una preparación eficaz ante emergencias.
¿Es obligatorio el enfoque de todo riesgo con NIS2?
Sí. El artículo 21, apartado 2, de la Directiva (UE) 2022/2555 dispone expresamente que las medidas de gestión de riesgos de las entidades afectadas se basen en un enfoque de todos los peligros. Quien lo descuida no solo se arriesga a paradas de la actividad, sino también a sanciones: el artículo 34 fija cuantías máximas mínimas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales, y de al menos 7 millones o el 1,4 % para las importantes. España todavía no ha transpuesto la directiva y siguen vigentes el Real Decreto-ley 12/2018 y el Real Decreto 43/2021.
¿Por qué no basta con la protección frente a ciberataques?
Protegerse solo de lo cibernético se queda corto, porque una organización no es de verdad resistente hasta que piensa en cualquier causa de caída realista. Un corte de luz, un incendio, una inundación o la caída de un prestador de servicios pueden paralizar procesos críticos sin que intervenga ningún atacante. Por eso la resiliencia auténtica, según el enfoque de todo riesgo, contempla por igual todas las categorías de peligro y las cubre con medidas apropiadas: redundancia, continuidad de negocio y planes de emergencia.