Tengo (o quiero) la ISO 27001: ¿me vale para NIS2?
Tener la ISO/IEC 27001 te deja a medio camino, pero no te da por cumplida NIS2. La norma es voluntaria y certifica un sistema de gestión sobre el alcance que tú defines; NIS2 es una obligación legal que aplica a toda la entidad e incorpora deberes que la ISO no contempla, como notificar incidentes a la autoridad en plazo o la responsabilidad personal del órgano de dirección.
En qué se solapan (que es mucho)
Ambas parten de lo mismo: identificar activos, analizar riesgos y aplicar controles proporcionales. Buena parte de lo que ya tienes montado para la ISO 27001 responde directamente a las medidas del artículo 21 de NIS2: política de seguridad aprobada, inventario de activos, control de accesos y mínimo privilegio, criptografía, gestión de vulnerabilidades y parcheado, seguridad en RRHH, copias de seguridad y continuidad, gestión de proveedores y registro de incidentes.
También te sirve el hábito: auditorías internas, revisión por la dirección, indicadores y mejora continua son exactamente lo que NIS2 pide para evaluar la eficacia de las medidas. Si estás certificado, el análisis de gaps suele salir corto, no vacío.
Qué no te cubre el certificado
- • El alcance: un certificado puede cubrir solo un servicio, una sede o un centro de datos. NIS2 obliga a la entidad entera, sin alcances a la carta.
- • La notificación a la autoridad: la ISO pide gestionar incidentes, no comunicarlos a un CSIRT con alerta temprana en 24h, notificación en 72h e informe final en un mes.
- • El gobierno: NIS2 exige que el órgano de dirección apruebe las medidas, supervise su aplicación y se forme (art. 20). En la ISO, la implicación de la dirección es un requisito de gestión, no una responsabilidad con consecuencias personales.
- • La cobertura obligatoria de las diez áreas: en la ISO puedes justificar la exclusión de controles por riesgo; en NIS2 las diez medidas hay que abordarlas.
- • El registro ante la autoridad como entidad afectada y el sometimiento a su supervisión y a su régimen sancionador.
Cómo aprovechar lo que ya tienes
Lo eficiente es no empezar de cero: mapea los controles que ya aplicas contra las diez medidas del artículo 21 y quédate solo con los huecos. En la práctica, a una empresa certificada le suelen faltar tres cosas: el procedimiento de notificación con plazos y responsables, la evidencia de que la dirección aprueba y supervisa (actas, formación registrada) y ampliar el alcance a las partes de la organización que quedaron fuera del certificado.
Si aún no tienes la ISO y estás obligado por NIS2, ordena las prioridades al revés: primero cierra lo que exige la ley y, si te interesa comercialmente, certifícate después reutilizando ese trabajo.
Preguntas frecuentes
¿La ISO 27001 es obligatoria con NIS2?
No. NIS2 no exige certificarse en ninguna norma concreta: exige cumplir. La ISO 27001 es una forma reconocida de organizar y demostrar buena parte de ese cumplimiento, pero no sustituye a las obligaciones propias de la directiva.
Si estoy certificado en ISO 27001, ¿cumplo NIS2?
Cubres una parte importante por el solapamiento de controles, pero no todo: revisa el alcance del certificado, el procedimiento de notificación de incidentes del artículo 23 y las obligaciones del órgano de dirección del artículo 20.
¿Me protege el certificado frente a una sanción?
No exime de sanción, pero demuestra diligencia ante la autoridad y ante tus clientes, y acorta mucho el camino para responder a cuestionarios de ciberseguridad.
¿Te afecta NIS2? Sal de dudas en 3 minutos
10 preguntas, veredicto inmediato y, si quieres, informe de adecuación con plan de acción.
Hacer el test gratuito →Recurso gratuito
Checklist NIS2 en PDF, gratis
Las 10 medidas del artículo 21 convertidas en preguntas que puedes verificar tú mismo. Sin coste y sin tecnicismos.
Sigue leyendo:
Contenido orientativo basado en la directiva (UE) 2022/2555 y su transposición española. No constituye asesoramiento jurídico.