NIS2: todas las páginas y artículos

Reglamento de Ejecución (UE) 2024/2690 · Anexo

NIS2, mapeada a ISO 27001

La mayor parte de lo que NIS2 pide técnicamente es igual en todos los Estados miembros, porque esa parte es un reglamento y no una directiva, y se escribió a partir de la ISO 27001. Si opera un SGSI conforme, ya ha construido la mayor parte. Aquí está todo el anexo, sección por sección, y los dos puntos donde pide más.

Dos instrumentos distintos, y solo uno de ellos es portable

Los controles son un reglamento. El Reglamento de Ejecución (UE) 2024/2690 se aplica directamente en los 27 Estados miembros: el mismo texto, sin versión nacional. Todo lo que los rodea es una directiva. El registro, qué autoridad le supervisa, el portal de notificación y las sanciones proceden todos de 27 leyes nacionales distintas que difieren en el fondo. Esta página cubre lo primero y deliberadamente no dice nada de lo segundo.

Las propias leyes nacionales, tal como cada Estado las comunicó a la Comisión, tienen su propia página: transposición de NIS2 por Estado miembro.

El considerando 3 del Reglamento es explícito sobre el origen de sus requisitos. Están “based on European and international standards, such as ISO/IEC 27001, ISO/IEC 27002 and ETSI EN 319401”. Eso es lo que hace posible una correspondencia y no una aproximación.

El anexo, sección por sección

Los títulos de las secciones se citan del texto inglés del anexo, del mismo modo que la propia ISO 27001 se trabaja en inglés; la versión oficial en español está en EUR-Lex.

1. Policy on the security of network and information systems

Art. 21(2)(a) NIS2

Satisfecho por

  • Capítulo 5.2
  • Capítulo 5.1
  • A.5.1
  • A.5.2
  • A.5.4

2. Risk management policy

Art. 21(2)(a) NIS2

Satisfecho por

  • Capítulo 6.1.2
  • Capítulo 6.1.3
  • Capítulo 8.2
  • Capítulo 8.3
  • A.5.7
  • A.5.35
  • A.5.36

3. Incident handling

Art. 21(2)(b) NIS2

Satisfecho por

  • A.5.5
  • A.5.24
  • A.5.25
  • A.5.26
  • A.5.27
  • A.5.28
  • A.6.8
  • A.8.17

No cubierto por ISO 27001: El reloj legal. La ISO 27001 exige un proceso de incidentes; no exige una alerta temprana a 24 horas, una notificación a 72 horas, una doble presentación ante un CSIRT y una autoridad competente, ni una prueba de significancia. Los artículos 3 a 14 del Reglamento de Ejecución hacen todo eso mecánico y uniforme en la UE. El artículo 3, apartado 1, letra a), fija 500.000 € o el 5 % del volumen de negocios, el que sea menor, y nada de ello se deriva por sí solo de un SGSI.

4. Business continuity and crisis management

Art. 21(2)(c) NIS2

Satisfecho por

  • A.5.29
  • A.5.30
  • A.8.13
  • A.8.14

5. Supply chain security

Art. 21(2)(d) NIS2

Satisfecho por

  • A.5.19
  • A.5.20
  • A.5.21
  • A.5.22
  • A.5.23

6. Security in network and information systems acquisition, development and maintenance

Art. 21(2)(e) NIS2

Satisfecho por

  • A.8.25
  • A.8.26
  • A.8.27
  • A.8.28
  • A.8.29
  • A.8.31
  • A.8.8
  • A.8.32
  • A.8.20
  • A.8.21
  • A.8.22

7. Policies and procedures to assess the effectiveness of cybersecurity risk-management measures

Art. 21(2)(f) NIS2

Satisfecho por

  • Capítulo 9.1
  • Capítulo 9.2
  • Capítulo 9.3
  • Capítulo 10.1
  • Capítulo 10.2

8. Basic cyber hygiene practices and security training

Art. 21(2)(g) NIS2

Satisfecho por

  • Capítulo 7.2
  • Capítulo 7.3
  • A.6.3
  • A.8.7
  • A.8.19

No cubierto por ISO 27001: La formación del órgano de dirección. El artículo 20, apartado 2, de NIS2 exige que los propios miembros del órgano de dirección sigan formación, y el artículo 20, apartado 1, los hace personalmente responsables de aprobar y supervisar las medidas. La ISO 27001 pide compromiso de la dirección y competencia; no inscribe al consejo en el registro de formación ni asocia responsabilidad a la firma.

9. Cryptography

Art. 21(2)(h) NIS2

Satisfecho por

  • A.8.24
  • A.5.33

10. Human resources security

Art. 21(2)(i) NIS2

Satisfecho por

  • A.5.3
  • A.6.1
  • A.6.2
  • A.6.4
  • A.6.5
  • A.6.6

11. Access control

Art. 21(2)(j) NIS2

Satisfecho por

  • A.5.15
  • A.5.16
  • A.5.17
  • A.5.18
  • A.8.2
  • A.8.3
  • A.8.5
  • A.8.18

12. Asset management

Art. 21(2)(j) NIS2

Satisfecho por

  • A.5.9
  • A.5.10
  • A.5.11
  • A.5.12
  • A.5.13
  • A.5.14
  • A.7.10
  • A.7.14
  • A.8.10

13. Physical and environmental security

Art. 21(2)(j) NIS2

Satisfecho por

  • A.7.1
  • A.7.2
  • A.7.3
  • A.7.4
  • A.7.5
  • A.7.8
  • A.7.11
  • A.7.12

Donde un SGSI se detiene, en 2 puntos

Todo lo demás de ese anexo se deriva de un sistema de gestión ISO 27001 conforme. Esto no, y ningún grado de conformidad ISO lo produce:

  • 3. Incident handling

    El reloj legal. La ISO 27001 exige un proceso de incidentes; no exige una alerta temprana a 24 horas, una notificación a 72 horas, una doble presentación ante un CSIRT y una autoridad competente, ni una prueba de significancia. Los artículos 3 a 14 del Reglamento de Ejecución hacen todo eso mecánico y uniforme en la UE. El artículo 3, apartado 1, letra a), fija 500.000 € o el 5 % del volumen de negocios, el que sea menor, y nada de ello se deriva por sí solo de un SGSI.

  • 8. Basic cyber hygiene practices and security training

    La formación del órgano de dirección. El artículo 20, apartado 2, de NIS2 exige que los propios miembros del órgano de dirección sigan formación, y el artículo 20, apartado 1, los hace personalmente responsables de aprobar y supervisar las medidas. La ISO 27001 pide compromiso de la dirección y competencia; no inscribe al consejo en el registro de formación ni asocia responsabilidad a la firma.

Lo que esta página no es

No es una puntuación de cobertura. Un porcentaje único de cuánto de NIS2 cubre la ISO 27001 se cita en muchos sitios. Cada versión es un juicio estructural y no una medición, y no vamos a repetir una cifra cuyo cálculo no podemos mostrar. ENISA publicó una correspondencia legible por máquina en su Technical Implementation Guidance (v1.0, junio de 2025); la correspondencia de arriba es nuestra, a partir de los dos documentos, y debería contrastarla con la suya en lugar de confiar en cualquiera de los dos.

No es un producto NIS2. StandardOS no le registra ante una autoridad nacional, no presenta sus notificaciones de incidentes y no sigue 27 transposiciones nacionales. Si necesita eso, necesita otra cosa, y la versión honesta de nuestra posición es que el conjunto de controles es la parte que merece construirse una vez, porque es la única que es igual en todas partes.

No es una determinación del ámbito. NIS2 obliga a las entidades esenciales e importantes por encima de los umbrales de tamaño del artículo 2. Por debajo de unas 50 personas y 10 millones de euros, muy probablemente queda del todo fuera, con excepciones sectoriales. Esa determinación le corresponde a usted hacerla y registrarla, y no la haremos por usted en una página de marketing.

Para seguir leyendo

El solapamiento es la clave

Si el cuestionario de un cliente en realidad pregunta si gestiona la seguridad como describe el Reglamento, un SGSI ISO 27001 es la respuesta a once de estas trece secciones. StandardOS construye ese SGSI: la Declaración de Aplicabilidad, el registro de riesgos y el rastro de evidencia. La exportación está organizada por referencia del Anexo A, que es el mismo vocabulario que usa la tabla de arriba.

Los títulos de las secciones se citan del anexo del Reglamento de Ejecución (UE) 2024/2690 tal como está publicado en EUR-Lex, leído el 10 de agosto de 2026. La correspondencia con ISO/IEC 27001 es nuestra y no de ENISA. Esto no es asesoramiento jurídico, y el Reglamento es lo bastante corto para leerlo usted mismo: Reglamento de Ejecución (UE) 2024/2690.