[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:es:iso-27001-vs-nis2":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"es","iso-27001-vs-nis2","ISO 27001 frente a NIS2: lo que cubre el certificado y lo que no","NIS2 es ley e ISO 27001 es una norma certificable, así que no son alternativas. Aquí está dónde un SGSI existente satisface los requisitos de la directiva, y los dos lugares donde no.","2026-08-20",{"who":10,"when":11,"do":12},"Una empresa que tiene o planea ISO 27001 y es, o puede ser, una entidad esencial o importante según NIS2: el certificado es una elección y la directiva es ley, uno no sustituye al otro, y el mismo sistema de gestión responde a la mayor parte de lo que la directiva pide técnicamente.","En el momento en que NIS2 le alcanza por una transposición nacional, el registro de una autoridad supervisora o el contrato de un cliente; los plazos de notificación corren desde el conocimiento del incidente, no desde la certificación, y un sistema de gestión existente acorta el análisis de brechas pero no lo sustituye.","Mantenga un solo sistema de gestión mapeado a ambos, lea el mapeo publicado de las secciones del reglamento de ejecución frente a los controles del anexo A, cierre las dos brechas añadiendo el procedimiento de notificación de incidentes con sus plazos y la aprobación y formación del órgano de dirección, y nunca presente el certificado como cumplimiento de NIS2.","\nISO 27001 y NIS2 son cosas de distinta naturaleza: NIS2 es derecho de la UE que se le aplica o no, e ISO 27001 es una certificación que usted elige tener. Tener ISO 27001 no le hace conforme con NIS2, pero responde técnicamente a la mayor parte de lo que NIS2 pide: de las 13 secciones del anexo del Reglamento de Ejecución (UE) 2024\u002F2690, once quedan satisfechas por un sistema de gestión ISO 27001 conforme y dos piden más. La correspondencia está publicada sección por sección.\n\n## Lo que NIS2 pide realmente\n\nLa parte de NIS2 uniforme en toda la UE es el Reglamento de Ejecución (UE) 2024\u002F2690, que enumera las medidas de seguridad en 13 secciones de su anexo. Es un reglamento y no una directiva, así que se aplica sin transposición nacional y es lo bastante concreto para comprobarse contra él.\n\nHemos mapeado las 13 secciones contra los controles de ISO 27001 que las satisfacen. [La correspondencia completa está aquí](\u002Fnis2\u002Fiso-27001-mapping), sección por sección.\n\n## La versión corta\n\nLa mayor parte se solapa. Una organización que opera un SGSI certificado ya tiene política, gestión de riesgos, gestión de incidentes, continuidad de negocio, seguridad de la cadena de suministro, control de acceso, gestión de activos, criptografía y seguridad de los recursos humanos, porque el Anexo A las cubre todas y las cláusulas exigen que funcionen.\n\n**Dos lugares donde no.** Los plazos de notificación de incidentes son una obligación legal con relojes en marcha, y ninguna norma ISO los impone. Y la responsabilidad del órgano de dirección bajo NIS2 es personal de un modo en que la cláusula 5 no lo es.\n\n## Certificación no es cumplimiento\n\nTener ISO 27001 no le hace conforme con NIS2, y ningún auditor dirá lo contrario. Lo que le da es la mayor parte de la evidencia, ya organizada, más un sistema de gestión que funciona en vez de estar descrito. Si NIS2 le alcanza, un SGSI existente acorta el análisis de brechas.\n\nLa dirección que no funciona es la inversa: hacer lo mínimo para NIS2 no le da un certificado, porque la certificación evalúa un sistema de gestión operando durante un periodo.\n\n## Si le aplican ambos\n\nNo lleve dos sistemas. Las cláusulas 4 a 10 son la estructura armonizada que comparten las normas de gestión ISO modernas, y los mismos registros sirven para ambas obligaciones. Mantenga un solo conjunto, mapeado a los dos, y la carga anual deja de duplicarse.\n\nEl Reglamento de Ciberresiliencia es otra tercera cosa, con sus propios relojes de notificación que empiezan a correr el 11 de septiembre de 2026. Si fabrica productos con elementos digitales, [la calculadora de plazos está aquí](\u002Fcyber-resilience-act\u002Freporting-deadlines).\n",1789383982097]