Guías

Guía NIS2 · 7 min

ISO 27001 y NIS2: lo que su SGSI ya cubre, y las brechas que deja

Si ya tiene ISO/IEC 27001, no empieza NIS2 desde cero, ni mucho menos. Un SGSI que funciona cubre la mayor parte de la base del artículo 21. Pero la certificación no es cumplimiento: NIS2 añade deberes legales que un SGSI no satisface por sí solo. Esta guía traza qué se traslada, dónde están las brechas reales y cómo cerrarlas sin reconstruir lo que ya tiene.

Puntos clave

  • ISO 27001 cubre la mayoría de las medidas NIS2 del art. 21 (gestión de riesgos, control de acceso, criptografía, continuidad, controles de proveedores) así que es una sólida ventaja.
  • Pero la certificación no es cumplimiento: NIS2 añade plazos legales de notificación, responsabilidad de la dirección, registro y garantía continua de la cadena de suministro.
  • Las brechas más amplias suelen ser el deber de notificación a 24/72 horas y el monitoreo continuo de terceros: no los controles básicos.
  • Cierre las brechas sobre el SGSI: no reconstruya; relacione sus controles del anexo A con la lista del art. 21 y añada lo que falte.

Lo que su SGSI ya cubre

La base del artículo 21 de NIS2 e ISO/IEC 27001 (con sus controles del anexo A) se solapan en gran medida. Si su SGSI funciona de verdad (y no solo está certificado) buena parte de la sustancia técnica y organizativa de la directiva ya está en su sitio:

  • Gestión de riesgos: su proceso SGSI de apreciación y tratamiento de riesgos se relaciona directamente con el art. 21(2)(a).
  • Control de acceso y criptografía: los controles de acceso y de criptografía del anexo A se alinean con el art. 21(2)(i) y (h).
  • Gestión de incidentes: su proceso de incidentes cubre la parte de tratamiento del art. 21(2)(b); en la parte de notificación NIS2 pide más.
  • Continuidad de negocio: los controles de copia de seguridad, recuperación y continuidad se relacionan con el art. 21(2)(c).
  • Relaciones con proveedores: los controles de proveedores del anexo A son la base sobre la que se construye el art. 21(2)(d).

Dónde NIS2 va más allá de su SGSI

La certificación demuestra que existe un sistema gestionado para un alcance definido. NIS2 es una obligación legal sobre toda la entidad en el ámbito, y añade deberes que un certificado ISO no descarga por sí solo:

Notificación de incidentes legal: ISO 27001 le hace gestionar incidentes; NIS2 le hace notificar los significativos a una autoridad nacional según un reloj de 24 horas / 72 horas / un mes (art. 23). Ningún plazo de SGSI iguala eso.

Responsabilidad y formación de la dirección: NIS2 hace que el órgano de dirección apruebe y supervise las medidas, reciba formación y asuma responsabilidad personal (art. 20). ISO pide el compromiso de la dirección, no responsabilidad jurídica.

Garantía continua de la cadena de suministro: los controles de proveedores del anexo A son en gran medida puntuales. El art. 21(2)(d), leído con el estándar de «medidas apropiadas», empuja hacia un monitoreo continuo del riesgo del proveedor.

Registro y alcance: muchas entidades deben registrarse ante su autoridad nacional, y NIS2 se aplica a toda la organización en el ámbito, sea cual sea el alcance de SGSI que haya elegido.

Realidad de la ejecución: una no conformidad ISO es un asunto entre usted y su certificador; un incumplimiento NIS2 puede significar órdenes vinculantes y multas de hasta 10 M€ o el 2 % de la facturación (art. 34).

Cerrar la brecha sin reconstruir

La vía eficiente trata NIS2 como un delta sobre un SGSI que funciona, no como un programa paralelo:

  • Relacione sus controles del anexo A con la lista del art. 21(2)(a)–(j): la mayoría de las casillas ya estarán llenas.
  • Monte el flujo de notificación: quién decide «significativo», quién contacta con el CSIRT, y el manual de 24/72 horas.
  • Lleve la gobernanza NIS2 al consejo: aprobación de las medidas, reporte de supervisión y formación de la dirección (art. 20).
  • Actualice la garantía de proveedores del cuestionario anual al monitoreo continuo para los críticos.
  • Confirme el registro ante su autoridad nacional, y que el alcance del SGSI cubra realmente los servicios en el ámbito.

Vea su puntuación real y la de sus proveedores

7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera

Fuente: Directiva (UE) 2022/2555 (NIS2), artículos 20, 21 y 23 — la correspondencia con ISO/IEC 27001 es indicativa; confirme los requisitos vinculantes en su ley nacional de transposición.

Cómo ayuda norppa.io

Las dos brechas que un SGSI deja más amplias son precisamente para lo que norppa.io está hecho: garantía continua de proveedores y evidencia lista para un incidente. Cada proveedor monitorizado se comprueba en más de cien puntos de control cada día, con hallazgos vinculados a las mismas subcláusulas del art. 21 que su SGSI ya habla. De modo que el control de la cadena de suministro se vuelve continuo en lugar de anual.

Y como todo lleva marca de tiempo y es exportable, la evidencia tras una notificación del art. 23 o una auditoría de control se sitúa junto a su documentación de SGSI en lugar de en un silo aparte. norppa.io complementa ISO 27001; no lo duplica.

¿Aún no listo para empezar? Reciba el estado NIS2 de su país

Le enviaremos el estado de transposición NIS2 de su país (autoridad, ley nacional, fechas clave) y una checklist concisa de diligencia de proveedores. Un correo y, después, novedades NIS2 ocasionales.

Nunca compartimos su correo. Baja con un clic. Almacenado en la UE.

Cierre la brecha de cadena de suministro que deja su SGSI

Vea un monitoreo de proveedores continuo y vinculado a NIS2 en el informe de ejemplo: unos dos minutos.

7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera

Última revisión: 19 de junio de 2026

Esta guía es información general sobre el Derecho de la UE, no asesoramiento jurídico. NIS2 entra en vigor a través de la ley de transposición nacional de cada Estado miembro de la UE, que puede diferir en los detalles. Verifique las obligaciones que le aplican con su autoridad competente o asesor jurídico.

Guías relacionadas

Directrices de ENISA sobre ciberseguridad en la compra hospitalaria: cómo evaluar a sus proveedores

Las directrices de compra de ENISA de julio de 2026 integran la ciberseguridad de los proveedores en la compra sanitaria. Traducidas en pasos concretos: especificar requisitos, evaluar candidatos desde fuera, contratar, supervisar y documentar, ligado al deber de cadena de suministro de NIS2 art. 21(2)(d).

Cómo cumplir NIS2: una hoja de ruta paso a paso

Los pasos hacia el cumplimiento de NIS2 en orden: confirmar el ámbito, registrarse, responsabilidad de la dirección (art. 20), las medidas del art. 21.2, seguridad de la cadena de suministro, notificación de incidentes (art. 23) y garantía continua y evidenciada.

¿Quién está sujeto a NIS2? Entidades esenciales e importantes, sectores y umbrales de tamaño

Determina si NIS2 te aplica: los dos niveles, los sectores de los anexos I/II, los umbrales de tamaño, las excepciones independientes del tamaño y cómo la cadena de suministro te involucra aunque no estés designado.

NIS2 para proveedores: usted no está designado, pero sus clientes sí

La mayoría de las empresas nunca son designadas conforme a NIS2, pero muchas deben cumplirla igualmente. Cómo el deber de cadena de suministro de un cliente afectado (artículo 21, apartado 2, letra d) desciende hasta usted, qué pedirá y cómo responder de forma creíble.

NIS2 y el requisito de la cadena de suministro: qué significa en la práctica

NIS2 obliga a las entidades esenciales e importantes a evaluar los ciberriesgos de su cadena de suministro. Clasificación de proveedores, riesgo de cuarta parte, notificación Art. 23 y lo que buscan los auditores.

Cómo ocurre una brecha en 2026: su superficie externa y su cadena de suministro

La cadena de ataque de 2026 paso a paso — credenciales robadas, dispositivos de borde explotados, suplantación de correo — en su propia superficie externa y la de sus proveedores, y dónde norppa.io rompe la cadena.

Evaluación del ciberriesgo del proveedor: qué comprueba el monitoreo NIS2 automatizado

Todas las categorías de comprobación explicadas: ransomware, filtraciones dark web, TLS/DNSSEC, seguridad de cookies, CVE/EPSS, sanciones, listas negras MX y SAQ. Ciclo de vida de hallazgos y mapeo de artículos NIS2.

NIS2 Art. 21(2): lista de verificación de seguridad para proveedores

Lista de verificación para equipos de adquisiciones y seguridad: qué preguntar, qué evidencias recopilar y cómo responder cuando un proveedor no cumple. Incluye documentos de evidencia sugeridos.

Cuestionario de proveedores NIS2 (SAQ): qué preguntar, cómo puntuarlo y una plantilla gratuita

Qué preguntar a los proveedores bajo el art. 21.2.d, cómo puntuar respuestas y responder a brechas, por qué la autodeclaración necesita verificación, y una plantilla gratuita.

Notificación de incidentes NIS2: los plazos de 24 y 72 horas explicados

Qué es un incidente significativo, el calendario del artículo 23 (alerta a 24 h, notificación a 72 h, informe final a un mes) y cuándo el incidente de un proveedor se convierte en su obligación.

NIS2 y la responsabilidad de la dirección: lo que el consejo y la alta dirección deben saber

Qué espera NIS2 del órgano de dirección: deberes de aprobación y supervisión, responsabilidad personal (art. 20), formación, KPI de reporte al consejo y sanciones del art. 34.

Multas y sanciones NIS2: cuánto, quién es responsable y cómo evitarlas

Qué son las sanciones NIS2: los topes del artículo 34 (10 M€ / 2 % para entidades esenciales, 7 M€ / 1,4 % para importantes), la responsabilidad personal de la dirección (art. 20, art. 32), las medidas no pecuniarias y cómo evitarlas.

NIS2 vs DORA: en qué se diferencian, dónde se solapan y cuál te aplica

En qué se diferencian y solapan los dos regímenes de la UE, por qué DORA es lex specialis para entidades financieras, cuál te aplica, y qué significan ambos para el riesgo de terceros.

RGPD vs NIS2: solapamiento, diferencias y cuándo un incidente activa ambos

En qué se diferencian y solapan RGPD y NIS2, cuándo un incidente activa ambos (RGPD art. 33 72 h a la autoridad de control vs NIS2 art. 23 24 h/72 h/un mes al CSIRT), la cooperación del art. 35 y la prohibición de doble multa, y qué significan ambos para la diligencia de proveedores.

El Reglamento de Ciberresiliencia de la UE (CRA): ámbito, calendario y qué significa para su cadena de suministro

Qué exige el CRA, sus fechas escalonadas (en vigor 2024, notificación sept 2026, plena conformidad dic 2027), a quién se aplica y por qué el SaaS puro a menudo no, cómo complementa a NIS2 y qué significa para la contratación y la diligencia de proveedores.

El Reglamento de IA de la UE: niveles de riesgo, calendario y qué deben hacer los responsables del despliegue (artículo 26)

Qué exige el Reglamento de IA de la UE: los niveles de riesgo, las fechas escalonadas (en vigor 2024, prohibido feb 2025, GPAI ago 2025, alto riesgo ago 2026), las obligaciones del art. 26 del responsable del despliegue, cómo se suma a NIS2 y el RGPD, y qué significa para la adquisición de IA.

Estado de transposición de NIS2: en qué países de la UE está en vigor

Cuáles de los 27 Estados miembros de la UE han incorporado NIS2 a la ley nacional y cuáles aún la ultiman, y por qué las diferencias alcanzan su cadena de suministro igualmente.

Cláusulas contractuales para proveedores NIS2: qué exigir a sus proveedores

Las cláusulas que hacen exigible la obligación de cadena de suministro de NIS2: mínimo de seguridad, ventana de notificación, derechos de prueba y auditoría, traslación a subcontratistas y verificación continua.

Su postura de seguridad externa bajo NIS2: lo que ven proveedores y clientes

Las señales públicamente visibles que los clientes evalúan bajo el art. 21(2)(d) de NIS2: suplantación de correo (SPF/DMARC), higiene de certificados, sistemas expuestos a internet y credenciales filtradas, por qué importa cada una y cómo comprobarlas y corregirlas.

¿Sus proveedores usan IA? El riesgo de proveedores de NIS2 y el Reglamento de IA de la UE

Los proveedores integran cada vez más IA en los servicios de los que depende, y sus proveedores también. Dónde la IA de proveedores y de la enésima parte crea riesgo bajo el art. 21(2)(d) de NIS2 y el Reglamento de IA, qué evaluar y cómo mantener la visibilidad.

Suplantación de proveedor y fraude del CEO (BEC): suplantación de correo, DMARC y NIS2

Uno de los ataques a la cadena de suministro más comunes no necesita ninguna brecha: un correo suplantado que desvía un pago o roba datos. Cómo funcionan el BEC y la suplantación de proveedor, los ajustes SPF, DKIM y DMARC que los detienen, y cómo encaja en el art. 21(2)(d) de NIS2.