ISO 27001 y NIS2 son cosas de distinta naturaleza: NIS2 es derecho de la UE que se le aplica o no, e ISO 27001 es una certificación que usted elige tener. Tener ISO 27001 no le hace conforme con NIS2, pero responde técnicamente a la mayor parte de lo que NIS2 pide: de las 13 secciones del anexo del Reglamento de Ejecución (UE) 2024/2690, once quedan satisfechas por un sistema de gestión ISO 27001 conforme y dos piden más. La correspondencia está publicada sección por sección.

Lo que NIS2 pide realmente

La parte de NIS2 uniforme en toda la UE es el Reglamento de Ejecución (UE) 2024/2690, que enumera las medidas de seguridad en 13 secciones de su anexo. Es un reglamento y no una directiva, así que se aplica sin transposición nacional y es lo bastante concreto para comprobarse contra él.

Hemos mapeado las 13 secciones contra los controles de ISO 27001 que las satisfacen. La correspondencia completa está aquí, sección por sección.

La versión corta

La mayor parte se solapa. Una organización que opera un SGSI certificado ya tiene política, gestión de riesgos, gestión de incidentes, continuidad de negocio, seguridad de la cadena de suministro, control de acceso, gestión de activos, criptografía y seguridad de los recursos humanos, porque el Anexo A las cubre todas y las cláusulas exigen que funcionen.

Dos lugares donde no. Los plazos de notificación de incidentes son una obligación legal con relojes en marcha, y ninguna norma ISO los impone. Y la responsabilidad del órgano de dirección bajo NIS2 es personal de un modo en que la cláusula 5 no lo es.

Certificación no es cumplimiento

Tener ISO 27001 no le hace conforme con NIS2, y ningún auditor dirá lo contrario. Lo que le da es la mayor parte de la evidencia, ya organizada, más un sistema de gestión que funciona en vez de estar descrito. Si NIS2 le alcanza, un SGSI existente acorta el análisis de brechas.

La dirección que no funciona es la inversa: hacer lo mínimo para NIS2 no le da un certificado, porque la certificación evalúa un sistema de gestión operando durante un periodo.

Si le aplican ambos

No lleve dos sistemas. Las cláusulas 4 a 10 son la estructura armonizada que comparten las normas de gestión ISO modernas, y los mismos registros sirven para ambas obligaciones. Mantenga un solo conjunto, mapeado a los dos, y la carga anual deja de duplicarse.

El Reglamento de Ciberresiliencia es otra tercera cosa, con sus propios relojes de notificación que empiezan a correr el 11 de septiembre de 2026. Si fabrica productos con elementos digitales, la calculadora de plazos está aquí.