← Todas las publicaciones

Partners

No puedes vender lo que no has construido

En una reciente mesa redonda del sector sobre el puesto de trabajo de 2030, Ewoud Melis, CEO de Trustteam, dijo algo que la mayoría de los MSP evita en silencio. Ordena primero tus propios datos. Optimiza tus propios flujos de trabajo. Solo entonces acude a tus clientes con la conversación sobre IA. Suena obvio. No es lo que está pasando.

El comentario caló porque nombró una brecha que el mercado se afana en tapar. Los MSP de toda Europa están vendiendo despliegues de Copilot, herramientas de productividad con IA y evaluaciones de preparación para la IA a sus clientes mientras su propia postura de seguridad, sus obligaciones de cumplimiento y sus disposiciones de resiliencia siguen siendo trabajos en curso. Eso no es solo un problema de credibilidad. Es una vulnerabilidad. Y NIS2 está a punto de convertirla en una responsabilidad legal.

La brecha de credibilidad que nadie está valorando

Un estudio reciente de AvePoint y Omdia, basado en 333 MSP, descubrió que más de la mitad de los encuestados identificaron los problemas de gobernanza y cumplimiento como el principal obstáculo que impide a sus clientes adoptar la IA. No la seguridad de los datos. No la escasez de competencias. No el retorno de la inversión. La gobernanza y el cumplimiento. La ironía es que se le pide al MSP que resuelva un problema que no ha resuelto para sí mismo.

El informe de Omdia sobre las tendencias de los MSP para 2026 es aún más directo: los MSP con más éxito despliegan la IA internamente primero, para automatizar las operaciones del servicio de atención, mejorar la gestión del conocimiento y reforzar las operaciones de seguridad, antes de monetizar externamente los servicios habilitados por IA. Esa secuencia no es un lujo. Es la diferencia entre un MSP que puede demostrar algo y uno que solo puede describirlo.

Lo que hace peligrosa esta brecha es que los clientes son cada vez más sofisticados. Robin Ody, líder de la práctica de análisis de MSP en Omdia, lo dijo con claridad: los MSP que adopten enfoques de soluciones de negocio y específicos por vertical estarán mejor posicionados para captar esta demanda. Lo contrario también es cierto. Los MSP que no puedan demostrar su propia postura de gobernanza tendrán dificultades para sostener esa conversación a nivel de dirección, donde cada vez más necesita producirse.

«Weerbaarheid» y «veerkracht»: dos palabras que los MSP neerlandeses siguen confundiendo

La conversación en neerlandés en este mercado a menudo mezcla dos conceptos que merecen mantenerse separados. Weerbaarheid, o resiliencia en el sentido de robustez, tiene que ver con evitar que los incidentes ocurran en primer lugar. Controles de acceso sólidos, escaneo continuo de vulnerabilidades, disciplinas de aplicación de parches, configuraciones reforzadas. Veerkracht, más cercano a la capacidad de recuperación, tiene que ver con lo que ocurre después de que algo salga mal. Respuesta ante incidentes, continuidad del negocio, integridad de las copias de seguridad, la capacidad de restaurar las operaciones con rapidez.

Ambas importan. Pero requieren inversiones diferentes, preguntas diferentes y conversaciones diferentes con los clientes. Un MSP que no haya hecho esa distinción internamente también las confundirá en las conversaciones con los clientes, y esa confusión tiende a producir organizaciones que no son ni especialmente robustas ni especialmente buenas recuperándose.

NIS2 no las confunde. La directiva exige explícitamente a las entidades afectadas que aborden tanto las medidas de gestión del riesgo como las de resiliencia, e impone obligaciones de notificación que dan por supuesta una capacidad de respuesta ante incidentes que funcione. Para los MSP que operan en los Países Bajos, se espera que la Cyberbeveiligingswet, la transposición neerlandesa de NIS2, entre en vigor en el segundo trimestre de 2026, sustituyendo a la actual Wbni. Esto ya no es una obligación futura. Está llegando ahora.

Qué exige NIS2 realmente al propio MSP

Existe una idea equivocada persistente de que NIS2 es principalmente un problema del cliente, algo con lo que los MSP ayudan a sus clientes. Eso solo es parcialmente cierto. Los propios MSP están dentro del ámbito de NIS2 como proveedores de servicios de TIC gestionados, que figura explícitamente como una categoría cubierta. ENISA ha publicado una guía técnica de implementación específica para los MSP en virtud del Reglamento de Ejecución (UE) 2024/2690.

Las obligaciones no son abstractas. Incluyen evaluaciones de riesgo periódicas, controles de acceso e identidad, detección y notificación de incidentes, medidas de seguridad de la cadena de suministro y estructuras de gobernanza con una rendición de cuentas explícita de la dirección. En Alemania, donde la ley de transposición de NIS2 entró en vigor el 5 de diciembre de 2025, los órganos de dirección son personalmente responsables de los fallos de cumplimiento. Se espera que el número de entidades reguladas solo en Alemania aumente de aproximadamente 4500 a alrededor de 29 000. La rendición de cuentas a nivel de dirección es la intención en toda la UE, no una especificidad alemana.

Un MSP que asesora a sus clientes sobre el cumplimiento de NIS2 mientras sus propias obligaciones bajo la misma directiva siguen sin abordarse está en una posición que no se sostendrá. Ni comercialmente, ni cada vez más legalmente.

Por qué la IA hace que la brecha sea peligrosa, no solo embarazosa

El contexto de amenazas ha cambiado más rápido que la mayoría de los marcos de gobernanza. Una investigación de Flashpoint, publicada en marzo de 2026, descubrió que la ciberdelincuencia impulsada por IA se disparó un 1500 % en 2025. Los atacantes están usando los mismos grandes modelos de lenguaje y herramientas de automatización que los MSP venden a sus clientes como potenciadores de la productividad. La IA en la sombra, en la que los empleados usan herramientas de IA no verificadas fuera de los canales aprobados, está emergiendo como un vector principal de fuga de datos, según el informe de tendencias de MSP de Omdia 2026.

La consecuencia práctica es esta. Un MSP que despliega herramientas de IA en el entorno de un cliente sin entender primero su propia exposición a las amenazas habilitadas por IA, y sin haber reforzado su propio entorno en consecuencia, está extendiendo su superficie de ataque a cada cliente que toca. Los MSP son objetivos de alto valor precisamente por su acceso privilegiado. El adversario no necesita comprometer a cada cliente por separado si el MSP es el punto de acceso común.

Weerbaarheid en este contexto significa entender cómo son realmente los ataques habilitados por IA, supervisar continuamente tu propia infraestructura en busca de las vulnerabilidades que los hacen posibles, y ser capaz de demostrar esa supervisión a clientes y reguladores. Eso no es una capacidad futura. Es un requisito actual.

¿Qué aspecto tiene realmente predicar con el ejemplo?

Empieza por el propio entorno del MSP. No una casilla de autoevaluación, sino un programa continuo y medible. Eso significa el escaneo diario de la propia superficie de ataque del MSP, no solo de los entornos de los clientes. Significa una postura de cumplimiento documentada y probada frente a las normas que el MSP vende a los demás, NIS2, ISO 27001 y cualquier marco específico del sector que se aplique a la base de clientes del MSP. Significa ser capaz de mostrar a un cliente, de forma concreta y auditable, que el MSP ha recorrido el camino que recomienda.

En Guardian360, donde fundé la empresa en 2015, construimos la plataforma Lighthouse para dar a los MSP y a sus clientes una visibilidad continua de su superficie de ataque y su postura de cumplimiento. Diré abiertamente que tenemos un interés comercial en que los MSP se tomen esto en serio. Pero el argumento no depende de ese interés. Depende de lo que dijo Ewoud en aquella mesa redonda, y de lo que confirman los datos: la gobernanza y el cumplimiento son el principal freno a la adopción de la IA, y el MSP que no ha construido esto internamente no puede venderlo de forma creíble externamente.

La pregunta con la que merece la pena quedarse

Si tus clientes te pidieran hoy que abrieras tu propio panel de cumplimiento y les explicaras tu postura de seguridad, ¿qué les mostrarías? No lo que podrías mostrarles dentro de seis meses con algo de preparación. Lo que podrías mostrarles mañana por la mañana.

Esa respuesta es tu verdadera propuesta de valor.

Fuentes

  1. Estudio de AvePoint y Omdia: “The MSP AI gap is about governance, not skills”. Channel Dive, abril de 2026. channeldive.com
  2. Omdia “MSP Trends and Predictions 2026”, citado en el blog de Acronis, febrero de 2026. acronis.com
  3. Kennedy Van der Laan: “Cyber in 2026: NIS2 on the way”. Enero de 2026. kvdl.com
  4. ENISA: “NIS2 Technical Implementation Guidance” (Reglamento de Ejecución (UE) 2024/2690). enisa.europa.eu
  5. Investigación de Flashpoint citada en Channel Insider: “Managed Security Services Shift as AI Reshapes Risk”. Abril de 2026. channelinsider.com
  6. Reed Smith: “EU Cybersecurity Regulatory Update for 2026 and Beyond”. Abril de 2026. reedsmith.com