NIS2: todas las páginas y artículos
Reglamento de Ejecución (UE) 2024/2690 · Anexo
NIS2, mapeada a ISO 27001
La mayor parte de lo que NIS2 pide técnicamente es igual en todos los Estados miembros, porque esa parte es un reglamento y no una directiva, y se escribió a partir de la ISO 27001. Si opera un SGSI conforme, ya ha construido la mayor parte. Aquí está todo el anexo, sección por sección, y los dos puntos donde pide más.
Dos instrumentos distintos, y solo uno de ellos es portable
Los controles son un reglamento. El Reglamento de Ejecución (UE) 2024/2690 se aplica directamente en los 27 Estados miembros: el mismo texto, sin versión nacional. Todo lo que los rodea es una directiva. El registro, qué autoridad le supervisa, el portal de notificación y las sanciones proceden todos de 27 leyes nacionales distintas que difieren en el fondo. Esta página cubre lo primero y deliberadamente no dice nada de lo segundo.
Las propias leyes nacionales, tal como cada Estado las comunicó a la Comisión, tienen su propia página: transposición de NIS2 por Estado miembro.
El considerando 3 del Reglamento es explícito sobre el origen de sus requisitos. Están “based on European and international standards, such as ISO/IEC 27001, ISO/IEC 27002 and ETSI EN 319401”. Eso es lo que hace posible una correspondencia y no una aproximación.
El anexo, sección por sección
Los títulos de las secciones se citan del texto inglés del anexo, del mismo modo que la propia ISO 27001 se trabaja en inglés; la versión oficial en español está en EUR-Lex.
1. Policy on the security of network and information systems
Art. 21(2)(a) NIS2
Satisfecho por
- Capítulo 5.2
- Capítulo 5.1
- A.5.1
- A.5.2
- A.5.4
2. Risk management policy
Art. 21(2)(a) NIS2
Satisfecho por
- Capítulo 6.1.2
- Capítulo 6.1.3
- Capítulo 8.2
- Capítulo 8.3
- A.5.7
- A.5.35
- A.5.36
3. Incident handling
Art. 21(2)(b) NIS2
Satisfecho por
- A.5.5
- A.5.24
- A.5.25
- A.5.26
- A.5.27
- A.5.28
- A.6.8
- A.8.17
No cubierto por ISO 27001: El reloj legal. La ISO 27001 exige un proceso de incidentes; no exige una alerta temprana a 24 horas, una notificación a 72 horas, una doble presentación ante un CSIRT y una autoridad competente, ni una prueba de significancia. Los artículos 3 a 14 del Reglamento de Ejecución hacen todo eso mecánico y uniforme en la UE. El artículo 3, apartado 1, letra a), fija 500.000 € o el 5 % del volumen de negocios, el que sea menor, y nada de ello se deriva por sí solo de un SGSI.
4. Business continuity and crisis management
Art. 21(2)(c) NIS2
Satisfecho por
- A.5.29
- A.5.30
- A.8.13
- A.8.14
5. Supply chain security
Art. 21(2)(d) NIS2
Satisfecho por
- A.5.19
- A.5.20
- A.5.21
- A.5.22
- A.5.23
6. Security in network and information systems acquisition, development and maintenance
Art. 21(2)(e) NIS2
Satisfecho por
- A.8.25
- A.8.26
- A.8.27
- A.8.28
- A.8.29
- A.8.31
- A.8.8
- A.8.32
- A.8.20
- A.8.21
- A.8.22
7. Policies and procedures to assess the effectiveness of cybersecurity risk-management measures
Art. 21(2)(f) NIS2
Satisfecho por
- Capítulo 9.1
- Capítulo 9.2
- Capítulo 9.3
- Capítulo 10.1
- Capítulo 10.2
8. Basic cyber hygiene practices and security training
Art. 21(2)(g) NIS2
Satisfecho por
- Capítulo 7.2
- Capítulo 7.3
- A.6.3
- A.8.7
- A.8.19
No cubierto por ISO 27001: La formación del órgano de dirección. El artículo 20, apartado 2, de NIS2 exige que los propios miembros del órgano de dirección sigan formación, y el artículo 20, apartado 1, los hace personalmente responsables de aprobar y supervisar las medidas. La ISO 27001 pide compromiso de la dirección y competencia; no inscribe al consejo en el registro de formación ni asocia responsabilidad a la firma.
9. Cryptography
Art. 21(2)(h) NIS2
Satisfecho por
- A.8.24
- A.5.33
10. Human resources security
Art. 21(2)(i) NIS2
Satisfecho por
- A.5.3
- A.6.1
- A.6.2
- A.6.4
- A.6.5
- A.6.6
11. Access control
Art. 21(2)(j) NIS2
Satisfecho por
- A.5.15
- A.5.16
- A.5.17
- A.5.18
- A.8.2
- A.8.3
- A.8.5
- A.8.18
12. Asset management
Art. 21(2)(j) NIS2
Satisfecho por
- A.5.9
- A.5.10
- A.5.11
- A.5.12
- A.5.13
- A.5.14
- A.7.10
- A.7.14
- A.8.10
13. Physical and environmental security
Art. 21(2)(j) NIS2
Satisfecho por
- A.7.1
- A.7.2
- A.7.3
- A.7.4
- A.7.5
- A.7.8
- A.7.11
- A.7.12
Donde un SGSI se detiene, en 2 puntos
Todo lo demás de ese anexo se deriva de un sistema de gestión ISO 27001 conforme. Esto no, y ningún grado de conformidad ISO lo produce:
3. Incident handling
El reloj legal. La ISO 27001 exige un proceso de incidentes; no exige una alerta temprana a 24 horas, una notificación a 72 horas, una doble presentación ante un CSIRT y una autoridad competente, ni una prueba de significancia. Los artículos 3 a 14 del Reglamento de Ejecución hacen todo eso mecánico y uniforme en la UE. El artículo 3, apartado 1, letra a), fija 500.000 € o el 5 % del volumen de negocios, el que sea menor, y nada de ello se deriva por sí solo de un SGSI.
8. Basic cyber hygiene practices and security training
La formación del órgano de dirección. El artículo 20, apartado 2, de NIS2 exige que los propios miembros del órgano de dirección sigan formación, y el artículo 20, apartado 1, los hace personalmente responsables de aprobar y supervisar las medidas. La ISO 27001 pide compromiso de la dirección y competencia; no inscribe al consejo en el registro de formación ni asocia responsabilidad a la firma.
Lo que esta página no es
No es una puntuación de cobertura. Un porcentaje único de cuánto de NIS2 cubre la ISO 27001 se cita en muchos sitios. Cada versión es un juicio estructural y no una medición, y no vamos a repetir una cifra cuyo cálculo no podemos mostrar. ENISA publicó una correspondencia legible por máquina en su Technical Implementation Guidance (v1.0, junio de 2025); la correspondencia de arriba es nuestra, a partir de los dos documentos, y debería contrastarla con la suya en lugar de confiar en cualquiera de los dos.
No es un producto NIS2. StandardOS no le registra ante una autoridad nacional, no presenta sus notificaciones de incidentes y no sigue 27 transposiciones nacionales. Si necesita eso, necesita otra cosa, y la versión honesta de nuestra posición es que el conjunto de controles es la parte que merece construirse una vez, porque es la única que es igual en todas partes.
No es una determinación del ámbito. NIS2 obliga a las entidades esenciales e importantes por encima de los umbrales de tamaño del artículo 2. Por debajo de unas 50 personas y 10 millones de euros, muy probablemente queda del todo fuera, con excepciones sectoriales. Esa determinación le corresponde a usted hacerla y registrarla, y no la haremos por usted en una página de marketing.
Para seguir leyendo
Las diez medidas del artículo 21(2) de NIS2 como lista de comprobación: cada letra citada, las secciones del Reglamento detrás, y los controles ISO 27001 que ya las producen
El artículo 21(2) enumera diez medidas que toda entidad esencial e importante debe adoptar, desde las políticas de análisis de riesgos hasta la autenticación multifactorial. Para los proveedores de nube, de servicios gestionados y los demás proveedores digitales, el Reglamento de Ejecución 2024/2690 detalla cada una en 13 secciones escritas a partir de ISO/IEC 27001 y 27002. Una sola tabla: las diez letras tal como las formula la Directiva, las secciones que detallan cada una, y las cláusulas ISO 27001 y controles del anexo A que producen las pruebas, con los dos puntos que un SGSI no alcanza.
El artículo 20 de NIS2 para el consejo: lo que el órgano de dirección debe aprobar, supervisar y aprender, los doce lugares donde el Reglamento de Ejecución lo nombra, y qué significa la responsabilidad
El artículo 20 de NIS2 obliga al órgano de dirección de una entidad esencial o importante a aprobar las medidas para la gestión de riesgos de ciberseguridad, supervisar su puesta en práctica, responder por los incumplimientos del artículo 21 por parte de la entidad, y asistir a formaciones. El Reglamento de Ejecución 2024/2690 nombra después al órgano de dirección en doce lugares de su anexo: una aprobación fechada de la política, una revisión anual, una línea de información directa, la aceptación de los riesgos residuales, informes de cumplimiento, un programa de sensibilización. Cada uno de los doce como registro, la cláusula de ISO 27001 que ya lo produce, y lo que los artículos 32 y 34 dicen sobre la responsabilidad.
NIS2 para una empresa SaaS: es usted un proveedor de servicios de computación en nube, y esto es lo que sigue
El considerando 33 de la Directiva nombra el software como servicio entre los modelos de servicio en nube, de modo que una empresa SaaS de tamaño mediano o mayor es una entidad de NIS2 como proveedor de servicios de computación en nube: importante por debajo de los límites de las medianas empresas, esencial por encima. Lo que sigue, en el orden en que llega: el Estado de su establecimiento principal, el registro en el que debía estar a más tardar el 17 de enero de 2025, las medidas del Reglamento de Ejecución 2024/2690, los cuatro umbrales de incidente de su artículo 7 y los relojes del artículo 23, y la línea entre todo esto y el CRA.
NIS2 para proveedores de servicios gestionados y MSSP: una entidad del anexo I por definición, y el proveedor en el que aterriza la diligencia de cada cliente
El artículo 6(39) convierte a quien instala, gestiona, explota o mantiene TIC para clientes, in situ o a distancia, en proveedor de servicios gestionados, y el artículo 6(40) convierte a los que ayudan en la gestión de riesgos de ciberseguridad en MSSP. Ambos son tipos del anexo I: importantes en tamaño mediano, esenciales por encima de los límites, bajo la ley del establecimiento principal, en el registro de la ENISA, directamente bajo el Reglamento de Ejecución 2024/2690, con los cuatro umbrales de incidente de su artículo 10. Y el considerando 86 dice a cada cliente esencial e importante que actúe con mayor diligencia al elegirle.
NIS2 o CRA: qué reloj de incidentes corre para una empresa de software, y qué hace 'significativo' un incidente
Ambas normas le dan 24 horas, 72 horas y un mes, y ambas ponen en marcha el reloj cuando usted 'tiene constancia'. Casi todo lo demás difiere: qué lo activa, quién lo recibe, en qué plataforma y qué cuenta. El artículo 23 de NIS2 y el Reglamento de Ejecución 2024/2690 para la empresa que opera un servicio en la nube; el artículo 14 del CRA para la empresa que entrega un producto; ambos para la empresa que hace las dos cosas. Los umbrales, criterio por criterio, y un solo procedimiento que satisface a los dos.
ISO 27001 frente a NIS2: lo que cubre el certificado y lo que no
NIS2 es ley e ISO 27001 es una norma certificable, así que no son alternativas. Aquí está dónde un SGSI existente satisface los requisitos de la directiva, y los dos lugares donde no.
La transposición de NIS2, Estado por Estado: lo que muestra el registro de la propia Comisión
No el rastreador de un despacho: las medidas nacionales que los Estados miembros han comunicado a la Comisión como transposición de la Directiva (UE) 2022/2555, leídas en la Oficina de Publicaciones el 12 de septiembre de 2026. 25 de los 27 Estados han comunicado al menos una, 303 medidas en total; España e Irlanda ninguna; Francia 15 textos, todos anteriores a la Directiva. El acto que cada Estado llama su ley NIS2, cuándo entró en vigor, y qué hace una empresa de software con la respuesta.
¿CRA o NIS2? Cuál se aplica a una empresa de software, y si pueden ser las dos
El Reglamento de Ciberresiliencia regula productos introducidos en el mercado; NIS2 regula entidades que prestan servicios. Una empresa de software puede estar bajo una, la otra, ambas o ninguna, y la respuesta depende de dos preguntas: si introduce un producto en el mercado y si es una entidad mediana o mayor en un sector listado. Las fechas, los relojes de notificación, las multas y la tabla de decisión, a partir de los dos textos.
Qué países de la UE nombran ISO 27001 en las licitaciones públicas: 1.548 anuncios alemanes, 829 polacos, y Grecia tiene la mayor cuota
En 365 días, ISO 27001 aparece en 3.415 anuncios de TED. Alemania y Polonia suman el 70% de ellos, Grecia la nombra en el 2% de todo lo que compra, y Francia, España e Italia apenas la nombran. Aquí está la tabla, la consulta y lo que significan las cifras.
El solapamiento es la clave
Si el cuestionario de un cliente en realidad pregunta si gestiona la seguridad como describe el Reglamento, un SGSI ISO 27001 es la respuesta a once de estas trece secciones. StandardOS construye ese SGSI: la Declaración de Aplicabilidad, el registro de riesgos y el rastro de evidencia. La exportación está organizada por referencia del Anexo A, que es el mismo vocabulario que usa la tabla de arriba.
Los títulos de las secciones se citan del anexo del Reglamento de Ejecución (UE) 2024/2690 tal como está publicado en EUR-Lex, leído el 10 de agosto de 2026. La correspondencia con ISO/IEC 27001 es nuestra y no de ENISA. Esto no es asesoramiento jurídico, y el Reglamento es lo bastante corto para leerlo usted mismo: Reglamento de Ejecución (UE) 2024/2690.