La NIS2 plantea la misma duda a todo el que tiene que responder por ella, sea de IT, de compliance o de dirección. Qué hay que hacer exactamente, y por dónde se empieza.
La respuesta incómoda es que no se cumple con una sola herramienta. Se cumple con decisiones de dirección, procesos, infraestructura y datos, y ninguna plataforma cubre esas cuatro cosas a la vez. Lo que sí resuelve una herramienta es la parte que depende de datos: qué equipos tienes, en qué estado están, quién accede a qué y desde cuándo.
En este artículo explicamos qué partes de esas medidas se pueden cubrir con Factorial IT, con qué evidencia, y cómo abordar el resto.
La NIS2 no se cumple con una sola herramienta
La NIS2 obliga a cosas de naturaleza muy distinta, y no se resuelven en el mismo sitio ni con el mismo tipo de proveedor. El cumplimiento se apoya en cuatro capas:
- las decisiones de dirección que alguien tiene que firmar.
- los procesos que hay que definir y ejecutar.
- la infraestructura con sus servidores y su red.
- los datos sobre qué equipos tienes, en qué estado están y quién accede a qué.
Ninguna plataforma es capaz de cubrir las cuatro capas requeridas. Una herramienta de gestión de dispositivos no puede aprobar un documento de dirección, y una consultora no puede reportarte en tiempo real el porcentaje de equipos cifrados. Por eso, cuando un proveedor te enseña una tabla con las diez medidas del artículo 21.2 marcadas en verde, está rellenando casillas.
De las cuatro capas, la de datos es la que peor se lleva con el papel. Las otras tres se demuestran con un documento, un procedimiento o una factura. Los datos se demuestran con el estado real de la flota de dispositivos a una fecha concreta, y ese estado cambia cada día. Es también la que más tiempo consume, porque casi ninguna organización tiene el dato a mano. Esa es la parte que resuelve Factorial IT.
¿Qué exige el artículo 21.2 de la NIS2?
El artículo 21.2 es el corazón técnico de la directiva. Enumera las medidas de gestión de riesgos que toda entidad obligada tiene que aplicar. Si aún tienes dudas sobre qué es la NIS2 y a quién obliga, lo desarrollamos en detalle en nuestro artículo específico.
Entidades esenciales e importantes
La NIS2 se aplica a las medianas y grandes empresas de una lista de sectores, y las divide en dos grupos. Las entidades esenciales, en sectores de alta criticidad como energía, transporte, banca o sanidad. Y las entidades importantes, en sectores también relevantes pero con un régimen algo menos exigente. Si quieres saber las diferencias entre las entidades esenciales y las entidades importantes puedes leer nuestro artículo específico.
La diferencia entre ambas no está en las medidas de seguridad, que son las mismas, sino en la supervisión. A las entidades esenciales se las puede inspeccionar de oficio, mientras que a las entidades importantes se les supervisa cuando hay indicios de incumplimiento. Las sanciones también son más altas para las primeras.
Hay un tercer grupo al que la norma no obliga directamente, pero que acaba afectando por igual. Si vendes a una empresa obligada cumplir con la NIS2, lo normal es que también te pida esos mismos requisitos por contrato. Aquí el plazo no lo marca la ley, lo marca tu cliente.
Las diez categorías de medidas y cuáles se demuestran con datos
El artículo 21.2 de la NIS 2 enumera diez categorías de medidas:
- a) Análisis de riesgos y política de seguridad: la base sobre la que se justifica todo lo demás. Hay que identificar los activos críticos, valorar qué puede pasarles y aprobar una política que alguien firme.
- b) Gestión de incidentes: detección, respuesta y notificación en plazo. La NIS2 marca 24 horas para el aviso inicial y 72 para la evaluación de impacto, así que lo que se audita es la capacidad de reaccionar rápido.
- c) Continuidad de negocio: copias de seguridad, recuperación y gestión de crisis. Se trata de saber qué servicios son críticos, cuánto tiempo puedes estar sin ellos y quién hace qué mientras tanto.
- d) Seguridad de la cadena de suministro: control de los proveedores y de los servicios que te prestan. Incluye el software de terceros que utilizas, no solo a quien te presta un servicio gestionado.
- e) Adquisición y mantenimiento de sistemas: incluida la gestión de vulnerabilidades. Aquí entran el parcheo, la retirada de sistemas fuera de soporte y la seguridad en el desarrollo si haces software propio.
- f) Evaluación de la eficacia de las medidas: comprobar que lo aplicado funciona de verdad. Una política que nadie revisa no cuenta como medida implantada.
- g) Ciberhigiene y formación: prácticas básicas de seguridad y concienciación de los empleados. Cubre desde la protección antimalware hasta la formación periódica con registro de quién la ha completado.
- h) Criptografía y cifrado: políticas de cifrado aplicadas y verificadas. Lo que se pregunta no es si tienes la política, sino en qué porcentaje de la flota de dispositivos está activo el cifrado.
- i) Seguridad en RRHH, control de accesos y gestión de activos: el ciclo de vida de personas, cuentas y equipos. Es la categoría más amplia de las diez y la que más trabajo operativo genera.
- j) Autenticación multifactor: MFA y comunicaciones seguras donde corresponda. Lo aporta tu proveedor de identidad, pero tienes que poder demostrar en qué cuentas está activa.
De esas diez medidas, seis se demuestran fundamentalmente con documentación y proceso. Escribes la política, defines el procedimiento, guardas el acta. Las otras cuatro, más partes de dos de las anteriores, no se demuestran con un documento, sino que se demuestran con el estado real de tus equipos y accesos a una fecha concreta.
Y esa segunda parte, la que se demuestra con datos, es justo la que Factorial IT genera de forma continua. Lo vemos a continuación.
¿Qué medidas de la NIS2 cubre Factorial IT?
Una herramienta de este tipo no sustituye a un consultor ni a un auditor. Lo que sí hace es generar por su cuenta la mitad del expediente que tendrás que presentar, la parte que se demuestra con datos. Estas son las seis medidas cubiertas y la evidencia que sale de cada una.
| Medida (art. 21.2) | ¿Qué exige? | La evidencia que necesitas | ¿Cómo la produce Factorial? |
|---|---|---|---|
| i) Gestión de activos | Inventario de activos con responsable identificado | Inventario con fecha y responsable asignado a cada equipo | Inventario en tiempo real de flota mixta macOS, Windows, Linux, iOS y Android, con cada dispositivo vinculado a persona, equipo y departamento |
| i) Control de accesos | Ciclo de vida de las cuentas y privilegio mínimo | Registro fechado de altas, cambios y revocaciones | Aprovisionamiento y revocación disparados desde el evento de RRHH, con integración con tu proveedor de identidad |
| i) Seguridad en RRHH | Procedimientos de alta, cambio de puesto y baja | La ejecución, no el procedimiento escrito. Horas entre la baja y el corte del último acceso | La salida se ejecuta desde el dato de RRHH, así que la revocación y su registro se producen a la vez |
| h) Criptografía y cifrado | Políticas de cifrado aplicadas y verificadas | Porcentaje de la flota de dispositivos con cifrado activo a una fecha concreta | Aplicación y verificación de FileVault y BitLocker, con el listado de equipos no conformes y la traza de remediación |
| e) Adquisición y mantenimiento de sistemas | Sistemas actualizados y software con soporte | Nivel de parche por equipo, tiempo medio de aplicación y lista de sistemas EOL | Seguimiento de versiones, políticas de actualización y detección de vulnerabilidades conocidas y software fuera de soporte |
| g) Ciberhigiene | Protección frente a código malicioso desplegada y activa en todos los equipos | Cobertura real del agente, equipo por equipo | Verificación del estado del agente de protección en cada dispositivo y señalización de los que no lo tienen |
| b) Gestión de incidentes | Notificación inicial en 24 horas y evaluación de impacto en 72 | El alcance del incidente y la traza de la respuesta, con horas | La consola devuelve al instante el usuario del equipo afectado, sus accesos, sus aplicaciones y el histórico de acciones |
i) Gestión de activos
Casi todo el mundo tiene una lista de equipos. Casi nadie la tiene vinculada a personas, y sin esa vinculación no se puede demostrar ni la revocación de accesos ni el alcance de un incidente.
Hay un segundo fallo habitual, y es que el inventario se queda en los portátiles cuando la norma incluye también los servicios contratados a proveedores externos. En Factorial IT el inventario recoge hardware, software instalado y versiones desde una sola consola, con flota mixta de macOS, Windows, Linux, iOS y Android, y cada dispositivo queda vinculado a una persona, un equipo y un departamento a través de la conexión con el sistema de RRHH. También incorpora las aplicaciones SaaS realmente en uso, incluidas las contratadas fuera de IT.
La evidencia que genera Factorial IT: Inventario descargable con fecha, responsable por activo y porcentaje de cobertura del reporte.
i) Control de accesos
El principio de privilegio mínimo es fácil de enunciar y difícil de acreditar. Lo que se pide en una auditoría no es la política de permisos, sino la lista de quién tiene acceso a qué hoy y desde cuándo. En la mayoría de organizaciones esa lista no existe como tal y hay que reconstruirla entrando aplicación por aplicación.
Factorial IT mantiene ese inventario de accesos por persona y automatiza el aprovisionamiento según el rol, con reglas que asignan grupos, permisos y licencias a partir de los datos del sistema del software de RRHH. Las aplicaciones donde la automatización no es posible se cubren con un flujo de tickets que deja el mismo rastro auditable.
La evidencia que genera Factorial IT: Registro fechado de altas, cambios y revocaciones, y el mapa de accesos por persona en cualquier momento.
i) Seguridad en RRHH
El procedimiento de offboarding está escrito en casi todas las empresas. Lo que no existe es la prueba de su ejecución.
Casi ninguna organización sabe decir cuántas horas pasaron, en las últimas doce salidas, entre el último día del empleado y el corte del último acceso. Eso es exactamente lo que se audita.
El alta y la baja se disparan desde el propio software de RRHH de Facotrial, no desde un ticket. Al entrar alguien nuevo al equipo se aprovisionan cuentas y accesos según su rol. Cuando ese empleado sale de la empresa se revocan los accesos, se bloquea el dispositivo y se liberan las licencias. Los AI Agents identifican todos los accesos, dispositivos y aplicaciones asignados a una persona y ejecutan la salida completa, con lo que la revocación y su registro se producen en el mismo momento.
La evidencia que genera Factorial IT: traza completa de cada baja, con la hora de revocación de cada acceso y el tiempo transcurrido desde el último día del empleado.
h) Criptografía y cifrado
La pregunta del auditor nunca es si tienes cifrado de disco. Es en qué porcentaje de la flota de dispositivos está activo y a qué fecha se comprobó. La política que ordena el cifrado existe en casi todas las empresas, pero el dato de qué equipos lo cumplen hoy no.
Factorial IT aplica y verifica FileVault y BitLocker en toda la flota, y permite definir políticas de configuración por rol, sistema operativo o estado de seguridad. Entran ahí el firewall, el bloqueo de sesión, la política de contraseñas y las restricciones de periféricos. Las desviaciones se detectan y se corrigen de forma automática.
La evidencia que genera Factorial IT: porcentaje de conformidad por regla a una fecha concreta, listado nominal de equipos no conformes y traza de las remediaciones. Ese listado nominal es lo importante, porque es lo que convierte un número en una evidencia utilizable.
e) Adquisición y mantenimiento de sistemas
Esta categoría cubre la seguridad a lo largo de la vida de un sistema, desde que se compra hasta que se retira, e incluye la gestión de vulnerabilidades. En el puesto de trabajo eso se traduce en dos cosas, mantener el software actualizado y no tener en producción sistemas que ya no reciben parches.
Lo primero se hace en casi todas las empresas, pero se acredita en muy pocas. Se parchea, y sin embargo no hay forma de responder cuánto se tarda de media desde que se publica una actualización crítica hasta que está aplicada en toda la flota, que es la métrica que se pide. Lo segundo pesa aún más, porque un equipo con un sistema operativo fuera de soporte es un incumplimiento explícito y no una recomendación, y esos equipos suelen aparecer precisamente durante la auditoría.
Lo que Factorial IT mantiene al día:
- El seguimiento de versiones de sistema operativo y aplicaciones en toda la flota.
- Las políticas de actualización, con su nivel de aplicación por equipo.
- Las vulnerabilidades conocidas detectadas en cada dispositivo, con su estado de remediación.
- El software fuera de soporte, señalado en el propio inventario.
La evidencia que genera Factorial IT: nivel de parche por dispositivo, tiempo medio de aplicación y listado de sistemas sin soporte.
g) Ciberhigiene
La ciberhigiene agrupa las prácticas básicas de seguridad que se dan por descontadas pero que hay que poder demostrar, y una de ellas es la protección frente a código malicioso en todos los equipos. Lo que se audita no es que tengas antivirus contratado, sino que esté instalado y activo en cada dispositivo.
Y ahí conviene ser precisos. Factorial IT no es el antivirus, es la capa que demuestra que está y que funciona.
Lo que se enseña en una auditoría suele ser la factura del antivirus. Lo que se verifica es el despliegue efectivo, y casi siempre hay entre un 3% y un 8% de equipos sin agente o con el agente parado, normalmente por una reinstalación, un equipo nuevo que nadie enroló o un usuario con permisos de administrador local. Factorial IT verifica el estado del agente de protección en cada dispositivo y señala los que no lo tienen.
La evidencia que genera Factorial IT: cobertura efectiva del antimalware, equipo por equipo, con fecha.
b) Gestión de incidentes
La NIS2 obliga a notificar los incidentes significativos en un plazo muy corto, con un aviso inicial en 24 horas y una evaluación de impacto en 72. Cumplir ese calendario depende de poder responder deprisa una pregunta concreta, que es hasta dónde llegó el incidente.
El problema no está en detectar, sino en acotar.. Lo que bloquea la notificación es saber qué datos, qué accesos y qué sistemas estaban al alcance del equipo comprometido, y responderlo a mano lleva días.
Cuando un incidente afecta a un dispositivo, la consola devuelve al instante el usuario, sus accesos, sus aplicaciones y el histórico de acciones sobre el equipo. Incluye bloqueo y borrado remoto, con traza de cada acción.
La evidencia que genera Factorial IT: el alcance del incidente y la traza de la respuesta, con horas.
Dónde Factorial IT hace la parte difícil
Además de las seis medidas anteriores, hay cuatro más donde Factorial IT resuelve la parte que depende de datos, que es la más costosa de reunir, como ya hemos visto. El resto de las medidas se completan con otras herramientas o con un proceso interno. No es lo mismo que las medidas que Factorial IT no cubre en absoluto, que veremos después. En estas cuatro, la herramienta aporta algo concreto: el inventario, la trazabilidad o la visibilidad que normalmente cuesta semanas reconstruir a mano.
| Medida (art. 21.2) | ¿Qué exige? | ¿Qué parte cubre Factorial? | ¿Qué parte no? |
|---|---|---|---|
| b) Gestión de incidentes | Detectar el incidente y acotar su alcance para notificar en plazo | El alcance y la trazabilidad de lo que ha pasado en el dispositivo | La detección. Factorial IT no es un SIEM ni un SOC |
| j) Autenticación multifactor | Tener MFA activa donde corresponda y poder demostrar en qué cuentas lo está. | La visibilidad de qué cuentas la tienen activa | El MFA en sí, que lo aporta tu proveedor de identidad |
| i) Revisión de accesos | Comprobar periódicamente que cada persona tiene solo los permisos que necesita | El inventario de accesos por persona y la ejecución de la revocación | El proceso formal de recertificación periódica con aprobadores |
| d) Cadena de suministro | Conocer y evaluar el riesgo de los proveedores y servicios en uso | El inventario real de los servicios en uso, incluido el shadow IT | La evaluación y contratación de proveedores, que es un proceso |
b) Gestión de incidentes
Un incidente de seguridad tiene dos momentos: detectarlo y, una vez detectado, averiguar hasta dónde ha llegado. Son dos trabajos distintos y los hacen herramientas distintas.
La detección, darse cuenta de que algo malo está pasando, es tarea de un SIEM o un SOC. Un SIEM es un sistema que recoge y correlaciona los registros de toda la infraestructura para levantar una alarma cuando detecta algo anómalo. Un SOC es el equipo de personas que vigila esas alarmas. Factorial IT no es ninguna de las dos cosas y no pretende serlo.
Lo que sí hace, una vez que el incidente se ha detectado, es acotarlo. Cuando el equipo afectado está gestionado por Factorial IT, la consola devuelve al instante quién lo usaba, a qué tenía acceso esa persona y qué acciones se habían ejecutado sobre el dispositivo. Eso es justo lo que se necesita para la notificación en plazo, pero la alarma que dispara todo el proceso viene de otro sitio.
j) Autenticación multifactor
La autenticación multifactor (MFA) la proporciona tu proveedor de identidad (Google Workspace, Microsoft Entra ID u otro), que es donde tus empleados inician sesión. Factorial IT no sustituye a ese proveedor ni activa el MFA por su cuenta.
Donde Factorial IT ayuda es en la parte de control. La norma no solo exige tener MFA, exige poder demostrar en qué cuentas está realmente activa, y esa foto suele estar dispersa entre varias herramientas. La integración con el proveedor de identidad permite reunir esa información en un solo sitio.
i) Revisión de accesos
Revisar los accesos significa comprobar cada cierto tiempo que cada persona sigue teniendo solo los permisos que necesita, ni más ni menos. Esto tiene dos caras. Una es tener la lista de quién accede a qué, y la otra es el proceso formal de sentar a un responsable a revisar esa lista y firmar que la aprueba, lo que se llama recertificación.
Factorial IT resuelve la primera cara. Mantiene el inventario de accesos por persona siempre al día y ejecuta la revocación cuando toca. Lo que no aporta es el circuito de aprobación, esto es, el flujo en el que cada responsable de área revisa periódicamente los accesos de su equipo y deja constancia de que los ha validado.
d) Cadena de suministro
Esta medida trata de controlar el riesgo que entra por tus proveedores, sobre todo los de software y servicios digitales. También tiene dos partes: saber qué proveedores y servicios estás usando de verdad, y evaluar y contratar a esos proveedores con las debidas garantías.
La primera es donde Factorial IT aporta. Descubre las aplicaciones SaaS realmente en uso en la organización, incluidas las que se han contratado por fuera del departamento de IT, lo que se conoce como shadow IT. Ese inventario real es el punto de partida de la medida, porque no puedes controlar el riesgo de un proveedor que ni siquiera sabías que estabas usando. Lo que queda fuera es la segunda parte, la evaluación y contratación de cada proveedor, que es un proceso de negocio y no un dato.
Lo que Factorial IT no cubre, y cómo abordarlo
Estas cuatro áreas quedan fuera de Factorial IT porque ninguna herramienta de esta categoría cubre las diez medidas del artículo 21.2. Aun así, saber cómo abordarlas y en qué orden es lo que separa un proyecto de seis semanas de uno de seis meses.
| Medida (art. 21.2) | ¿Por qué no es software? | ¿Qué te ahorra Factorial IT? |
|---|---|---|
| a) Gobernanza, política y análisis de riesgos | Son decisiones de dirección que alguien tiene que firmar | El inventario de activos, que es por donde arranca el análisis de riesgos |
| g) Formación y concienciación | Requiere una plataforma de formación con seguimiento por empleado | El listado de empleados por departamento que alimenta esa plataforma |
| c) Copias de seguridad, continuidad e infraestructura | Es otra capa formada por servidores, red e instalaciones, no el puesto de trabajo | El inventario de sistemas sobre el que se define el plan de continuidad |
| f) Supervisión, auditoría y test de intrusión | La supervisión continua es un SOC y la auditoría la hace un tercero independiente | La evidencia que el auditor pide en la primera reunión, ya generada |
a) Gobernanza, política y análisis de riesgos
Esto no es software porque son decisiones de dirección. Un documento que no aprueba nadie no vale como evidencia, y ninguna herramienta puede firmar por ti la política de seguridad ni el análisis de riesgos.
La forma de abordarlo es con una consultora, pero acotando el encargo. Para una empresa de menos de 300 personas esto es un proyecto de cuatro a seis semanas, y debería entregarte cuatro cosas concretas:
- La política de seguridad.
- La asignación de roles con nombres y apellidos.
- El análisis de riesgos sobre los activos críticos.
- El acta de aprobación del órgano de administración.
Pide presupuesto cerrado por entregable, no por horas. Además llegas con ventaja, ya que el análisis de riesgos siempre arranca por el inventario de activos, que suele ser el primer mes de trabajo de la consultora. Si lo traes hecho y vinculado a personas, te saltas ese mes y entras directo en el análisis.
g) Formación y concienciación
La g) del artículo 21.2 tiene dos mitades. Una es la ciberhigiene técnica, que incluye el antimalware y sí cubre Factorial IT. La otra es la formación de los empleados en seguridad, y esa queda fuera, porque para darla hace falta una plataforma específica que registre quién ha completado cada curso.
Es la medida más barata de todas y, a la vez, la que más se suele retrasar. Una plataforma de simulación de phishing y microformación cuesta poco por empleado y año, y lo único que se audita es que exista el registro de quién ha hecho la formación. Se contrata una vez y apenas requiere seguimiento.
Su único mantenimiento real es mantener actualizada la lista de empleados que la alimenta, ordenada por departamento. Y esa lista es justo la que Factorial IT ya tiene al día, en lugar de llevarse a mano en una hoja aparte.
c) Copias de seguridad, continuidad e infraestructura
Esta es la más heterogénea de las cuatro. Bajo el mismo epígrafe caben el backup y la recuperación, el plan de continuidad y de recuperación ante desastres, la seguridad de red y el firewall perimetral, los servidores y las cargas en la nube, y el control de accesos físicos. Nada de eso es terreno de Factorial IT.
Lo primero es separar dos cosas que suelen ir juntas pero no lo son. Por un lado está la herramienta de backup, que es una compra y se resuelve con tu integrador habitual. Por otro está el plan de continuidad, que no se compra, sino que se redacta y se ensaya, y eso sí requiere tiempo interno. Consiste en definir qué servicios son críticos, cuánto tiempo puedes estar sin ellos y quién hace qué mientras tanto. Conviene empezar por los pocos servicios sin los cuales la empresa se para en seco, no por la lista completa de sistemas.
Aquí el inventario vuelve a ser el punto de partida, porque no puedes definir un plan de continuidad sobre sistemas que ni siquiera están identificados.
f) Supervisión, auditoría y test de intrusión
Esta medida agrupa las tres formas de comprobar que lo que has implantado funciona de verdad. La supervisión es vigilar los sistemas de forma continua para detectar actividad anómala. La auditoría es la revisión, interna o externa, que verifica que las medidas están puestas y se cumplen. Y el test de intrusión, o pentest, es contratar a alguien para que intente entrar en tus sistemas como lo haría un atacante, y así encontrar los agujeros antes que ellos.
Nada de esto lo hace Factorial IT, y por motivos distintos en cada caso. La supervisión continua es un SOC, es decir, un equipo que vigila alertas a todas horas, del que ya hablamos en el apartado de incidentes. La auditoría, por definición, la tiene que hacer un tercero independiente que no sea tu proveedor. Y el pentest lo ejecuta una empresa especializada en seguridad ofensiva. Son tres proveedores externos, no una función de software.
Lo que sí puede orientarte es el orden, porque aquí hay un consejo que ahorra dinero. La supervisión avanzada tipo SOC solo es exigible a las entidades esenciales, así que si eres entidad importante no la contrates antes de tener cerradas las medidas básicas, porque es el gasto más alto del proyecto y el que menos urge. La auditoría y el pentest van al final, cuando ya hay algo que auditar, y se contratan con un tercero acreditado.
¿Cómo cumplir con la NIS2 de principio a fin?
A lo largo del artículo hemos separado las diez medidas del artículo 21.2 en tres grupos. Las seis que Factorial IT cubre con datos, las que cubre a medias, y las que quedan fuera porque son decisiones, documentos o proveedores externos. El problema de separarlo así es que alguien tiene que juntar todas las piezas después.
La respuesta es que no tienes que juntarlas tú. Factorial IT resuelve la capa técnica, la que se demuestra con el estado real de tus equipos y accesos, y un equipo de expertos y partners especializados en cumplimiento se encargan de la política, el análisis de riesgos, la continuidad y la auditoría. Y no lo hacen por su cuenta, sino apoyándose en los datos que ya genera Factorial IT, así que la evidencia que produce la herramienta es la misma que ellos usan para levantar el expediente completo. Lo que sería un proyecto con cinco interlocutores distintos se convierte en un servicio de principio a fin.
No es una decisión que convenga aplazar. El incumplimiento de la NIS2 conlleva sanciones de hasta 10 millones de euros o el 2% de la facturación global para las entidades esenciales, y responsabilidad directa de los órganos de dirección. Llegar tarde y a última hora es la forma más cara de cumplir. Empezar por la parte que se resuelve con datos, y apoyarse en un partner para el resto, es la más previsible.

