Guía NIS2 · 7 min
ISO 27001 y NIS2: lo que su SGSI ya cubre, y las brechas que deja
Si ya tiene ISO/IEC 27001, no empieza NIS2 desde cero, ni mucho menos. Un SGSI que funciona cubre la mayor parte de la base del artículo 21. Pero la certificación no es cumplimiento: NIS2 añade deberes legales que un SGSI no satisface por sí solo. Esta guía traza qué se traslada, dónde están las brechas reales y cómo cerrarlas sin reconstruir lo que ya tiene.
Puntos clave
- ISO 27001 cubre la mayoría de las medidas NIS2 del art. 21 (gestión de riesgos, control de acceso, criptografía, continuidad, controles de proveedores) así que es una sólida ventaja.
- Pero la certificación no es cumplimiento: NIS2 añade plazos legales de notificación, responsabilidad de la dirección, registro y garantía continua de la cadena de suministro.
- Las brechas más amplias suelen ser el deber de notificación a 24/72 horas y el monitoreo continuo de terceros: no los controles básicos.
- Cierre las brechas sobre el SGSI: no reconstruya; relacione sus controles del anexo A con la lista del art. 21 y añada lo que falte.
Lo que su SGSI ya cubre
La base del artículo 21 de NIS2 e ISO/IEC 27001 (con sus controles del anexo A) se solapan en gran medida. Si su SGSI funciona de verdad (y no solo está certificado) buena parte de la sustancia técnica y organizativa de la directiva ya está en su sitio:
- Gestión de riesgos: su proceso SGSI de apreciación y tratamiento de riesgos se relaciona directamente con el art. 21(2)(a).
- Control de acceso y criptografía: los controles de acceso y de criptografía del anexo A se alinean con el art. 21(2)(i) y (h).
- Gestión de incidentes: su proceso de incidentes cubre la parte de tratamiento del art. 21(2)(b); en la parte de notificación NIS2 pide más.
- Continuidad de negocio: los controles de copia de seguridad, recuperación y continuidad se relacionan con el art. 21(2)(c).
- Relaciones con proveedores: los controles de proveedores del anexo A son la base sobre la que se construye el art. 21(2)(d).
Dónde NIS2 va más allá de su SGSI
La certificación demuestra que existe un sistema gestionado para un alcance definido. NIS2 es una obligación legal sobre toda la entidad en el ámbito, y añade deberes que un certificado ISO no descarga por sí solo:
Notificación de incidentes legal: ISO 27001 le hace gestionar incidentes; NIS2 le hace notificar los significativos a una autoridad nacional según un reloj de 24 horas / 72 horas / un mes (art. 23). Ningún plazo de SGSI iguala eso.
Responsabilidad y formación de la dirección: NIS2 hace que el órgano de dirección apruebe y supervise las medidas, reciba formación y asuma responsabilidad personal (art. 20). ISO pide el compromiso de la dirección, no responsabilidad jurídica.
Garantía continua de la cadena de suministro: los controles de proveedores del anexo A son en gran medida puntuales. El art. 21(2)(d), leído con el estándar de «medidas apropiadas», empuja hacia un monitoreo continuo del riesgo del proveedor.
Registro y alcance: muchas entidades deben registrarse ante su autoridad nacional, y NIS2 se aplica a toda la organización en el ámbito, sea cual sea el alcance de SGSI que haya elegido.
Realidad de la ejecución: una no conformidad ISO es un asunto entre usted y su certificador; un incumplimiento NIS2 puede significar órdenes vinculantes y multas de hasta 10 M€ o el 2 % de la facturación (art. 34).
Cerrar la brecha sin reconstruir
La vía eficiente trata NIS2 como un delta sobre un SGSI que funciona, no como un programa paralelo:
- Relacione sus controles del anexo A con la lista del art. 21(2)(a)–(j): la mayoría de las casillas ya estarán llenas.
- Monte el flujo de notificación: quién decide «significativo», quién contacta con el CSIRT, y el manual de 24/72 horas.
- Lleve la gobernanza NIS2 al consejo: aprobación de las medidas, reporte de supervisión y formación de la dirección (art. 20).
- Actualice la garantía de proveedores del cuestionario anual al monitoreo continuo para los críticos.
- Confirme el registro ante su autoridad nacional, y que el alcance del SGSI cubra realmente los servicios en el ámbito.
Vea su puntuación real y la de sus proveedores
7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera
Fuente: Directiva (UE) 2022/2555 (NIS2), artículos 20, 21 y 23 — la correspondencia con ISO/IEC 27001 es indicativa; confirme los requisitos vinculantes en su ley nacional de transposición.
Cómo ayuda norppa.io
Las dos brechas que un SGSI deja más amplias son precisamente para lo que norppa.io está hecho: garantía continua de proveedores y evidencia lista para un incidente. Cada proveedor monitorizado se comprueba en más de cien puntos de control cada día, con hallazgos vinculados a las mismas subcláusulas del art. 21 que su SGSI ya habla. De modo que el control de la cadena de suministro se vuelve continuo en lugar de anual.
Y como todo lleva marca de tiempo y es exportable, la evidencia tras una notificación del art. 23 o una auditoría de control se sitúa junto a su documentación de SGSI en lugar de en un silo aparte. norppa.io complementa ISO 27001; no lo duplica.