Tienes ISO 27001. ¿Cuánto de NIS2 ya está hecho?
El artículo 21 de NIS2 tiene forma de ISO 27001, así que si operas un ISMS certificado la mayor parte del fondo ya está: análisis de riesgos, gestión de incidentes, continuidad y copias de seguridad, seguridad de proveedores, desarrollo seguro y gestión de vulnerabilidades, revisión de eficacia, formación en concienciación, criptografía, control de acceso y gestión de activos, y autenticación multifactor se corresponden con cláusulas y controles del Anexo A que ya tienes. Cuatro cosas no se heredan. La notificación externa de incidentes con plazos fijos (alerta temprana en 24 horas, notificación en 72 horas, informe final en un mes) no tiene equivalente en ISO, porque ISO nunca te pide avisar a un regulador. El registro ante una autoridad nacional es una obligación legal aparte. El artículo 20 impone un deber personal a los órganos de dirección de aprobar las medidas, supervisarlas y formarse, y eso va más allá del compromiso de la dirección de la cláusula 5. Y el alcance de tu certificado es probablemente más estrecho que la entidad que cubre NIS2, que es la brecha que más se le escapa a las empresas certificadas. Importante: un certificado ISO 27001 no es una presunción de conformidad con NIS2. En Polonia esa cláusula estaba en un borrador y se eliminó el 3 de octubre de 2024, así que no está en la ley aprobada, por mucho que digan otras páginas. Trata ISO como un acelerador que te quita la mayor parte del trabajo, no como una exención.
Si tienes un certificado ISO 27001, la mayor parte del artículo 21 de NIS2 ya está funcionando en tu empresa. No todo, y no de forma automática. El solapamiento es lo bastante grande como para que el trabajo honesto sea mapear y cubrir huecos en vez de empezar de cero, pero hay cuatro cosas que ISO nunca te pidió, y una trampa de alcance que pilla a las empresas certificadas más a menudo que cualquier control que falte.
Empecemos por las buenas noticias, que son casi toda la historia.
El artículo 21 mapeado sobre ISO 27001:2022
El artículo 21(2) enumera diez áreas de medidas. Aquí tienes dónde vive ya cada una dentro de un ISMS que funciona.
| Medida del artículo 21(2) de NIS2 | Dónde está ya en ISO 27001:2022 |
|---|---|
| (a) Análisis de riesgos y políticas de seguridad de los sistemas de información | Cláusulas 6.1.2 y 6.1.3 (apreciación y tratamiento del riesgo), A.5.1 políticas de seguridad de la información |
| (b) Gestión de incidentes | A.5.24 a A.5.28: planificación y preparación, evaluación y decisión, respuesta, aprendizaje, recopilación de evidencias |
| (c) Continuidad de negocio, copias de seguridad, recuperación ante desastres, gestión de crisis | A.5.29 seguridad durante la disrupción, A.5.30 preparación TIC para la continuidad, A.8.13 copias de seguridad |
| (d) Seguridad de la cadena de suministro | A.5.19 a A.5.23: relaciones con proveedores, seguridad en los acuerdos, cadena de suministro TIC, seguimiento, servicios en la nube |
| (e) Seguridad en la adquisición, desarrollo y mantenimiento, incluida la gestión y divulgación de vulnerabilidades | A.8.25 a A.8.33 (el bloque de desarrollo seguro), A.8.8 gestión de vulnerabilidades técnicas |
| (f) Procedimientos para evaluar la eficacia de las medidas | Cláusula 9.1 seguimiento y medición, 9.2 auditoría interna, 9.3 revisión por la dirección |
| (g) Higiene cibernética básica y formación en ciberseguridad | Cláusulas 7.2 y 7.3 (competencia y concienciación), A.6.3 concienciación, educación y formación |
| (h) Criptografía y, cuando proceda, cifrado | A.8.24 uso de criptografía |
| (i) Seguridad de recursos humanos, políticas de control de acceso, gestión de activos | A.6.1 a A.6.6, A.5.15 a A.5.18 control de acceso, A.5.9 a A.5.11 inventario y devolución de activos |
| (j) Autenticación multifactor, comunicaciones seguras, comunicaciones de emergencia seguras | A.8.5 autenticación segura, A.5.14 transferencia de información |
Si reconoces casi toda esa columna, estás en buena forma. Si la numeración del Anexo A te suena rara porque te certificaste con la edición anterior, la tabla de correspondencias de 2013 a 2022 es lo primero que necesitas.
La afirmación que conviene enterrar: ISO 27001 no es una presunción de conformidad
Vas a leer, en muchísimas páginas, que tener ISO 27001 te da una presunción de conformidad con NIS2. No es así.
NIS2 fomenta el uso de normas europeas e internacionales, y el artículo 24 permite a los Estados miembros exigir productos, servicios y procesos TIC certificados para categorías concretas. Ninguna de las dos cosas convierte un certificado en cumplimiento. Las obligaciones te siguen aplicando y un regulador te sigue evaluando contra la ley nacional.
Polonia es el ejemplo más claro, porque la cláusula de presunción de conformidad existió de verdad en un borrador de la ley polaca y se eliminó el 3 de octubre de 2024. No está en la ley aprobada. Cualquier artículo que afirme lo contrario está describiendo un borrador que ya no existe o repitiendo algo que no comprobó.
El encuadre práctico: ISO 27001 es un acelerador que te quita la mayor parte del trabajo. No es una exención de nada.
Las cuatro cosas que no se heredan
1. Notificación externa de incidentes con reloj
Esta es la brecha más real, y es una brecha de proceso más que de control. ISO 27001 te exige detectar, evaluar, responder y aprender de los incidentes. Nunca te exige avisar a un regulador, en un plazo, con un formato definido.
NIS2 sí: alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final en un mes. Tu procedimiento actual casi seguro no tiene ningún paso que diga "notificar a la autoridad nacional", ni destinatario definido, ni responsable de un reloj de 24 horas que puede arrancar un domingo a las dos de la mañana. Eso es trabajo nuevo, y es el tema del siguiente post de esta serie.
2. Registro
Varias categorías de entidad tienen que registrarse ante una autoridad nacional y mantener esa inscripción al día. No hay ningún equivalente en ISO. Es una obligación de presentación, normalmente con fecha límite, y es de esas cosas triviales de hacer y vergonzosas de haber pasado por alto.
3. Responsabilidad de la dirección como deber legal
La cláusula 5.1 de ISO 27001 exige que la alta dirección demuestre liderazgo y compromiso, y un auditor entrevistará a tus directivos sobre ello. El artículo 20 va más lejos. Los órganos de dirección deben aprobar las medidas de gestión de riesgos de ciberseguridad, supervisar su implantación y recibir formación. Los Estados miembros deben prever que la dirección pueda ser considerada responsable del incumplimiento de ese deber.
Las evidencias que ya guardas para la cláusula 5 te llevan casi todo el camino, pero ahora la obligación señala personas, no una función. Asegúrate de que tus actas de revisión por la dirección muestren la aprobación, no solo la asistencia.
4. La trampa del alcance
Esta es la que más se les escapa a las empresas certificadas, y no tiene nada que ver con los controles.
ISO 27001 certifica un alcance que definiste tú. Muchas empresas pequeñas acotan su ISMS a un producto, una plataforma o una oficina, de forma perfectamente legítima. NIS2 se adhiere a la entidad. Si tu certificado cubre tu plataforma SaaS pero no la informática corporativa interna que mueve tus nóminas y tu correo, esa parte sigue estando dentro del ámbito de NIS2.
Lee tu Declaración de Aplicabilidad y tu declaración de alcance junto a la entidad que nombra tu ley nacional. Donde difieran, esa diferencia es tu lista real de brechas.
Cómo haríamos el análisis de brechas
En el orden que menos tiempo desperdicia:
- Confirma que estás realmente dentro del ámbito, y bajo qué ley nacional. Aquí tienes el test de alcance, incluidas las categorías que entran sin importar el tamaño.
- Pon tu declaración de alcance del ISMS al lado de la definición de entidad. Resuelve esa diferencia primero, porque cambia todo lo que viene después.
- Recorre las diez áreas de medidas contra tu Declaración de Aplicabilidad. La mayoría de filas serán una referencia, no un proyecto.
- Escribe el procedimiento de notificación. Autoridad concreta, responsable con nombre, los pasos de 24 y 72 horas, y un simulacro. Esto sí es nuevo.
- Comprueba la obligación de registro y preséntala.
- Arregla las evidencias de dirección para que la aprobación se vea, y agenda la formación.
- Relee específicamente la seguridad de proveedores. La gestión de riesgo de proveedores para equipos pequeños es donde ISO y NIS2 se parecen más en la letra y más se diferencian en cuánto lo revisa alguien.
Una nota sobre nuestro mapeo, y sobre lo que no es
Mantenemos una vista de cobertura de ISO 27001 a NIS2 dentro de AuditBadger, y el producto la etiqueta como mapeo propio, no como correspondencia oficial. No existe ninguna tabla publicada por ISO hacia una directiva, así que quien te presente una como autoritativa te está presentando una opinión. La nuestra es una opinión meditada, y sigue siendo una opinión.
Lo concreto: el catálogo polaco que construimos tiene 30 medidas y 75 subcontroles repartidos en 10 secciones, redactado en polaco y con referencias de artículo por control. 25 subcontroles de nuestra biblioteca compartida se reutilizan entre SOC 2®, ISO 27001 y el régimen polaco, que es la forma práctica que tiene el solapamiento. Haces el control una vez y cuenta en tres sitios.
El soporte de NIS2 es early access y lo activamos por cuenta después de una conversación. Nosotros pasamos primero por ISO, y después certificamos AuditBadger con AuditBadger para SOC 2 Type II sin consultores externos, que es la razón por la que nos sentimos cómodos diciendo que la mayor parte del artículo 21 es papeleo y no construcción. Para nosotros lo fue de verdad.
Las diez áreas de medidas al completo, y dónde diverge la transposición polaca, están en nuestra página de NIS2. Si ISO 27001 todavía lo tienes por delante en vez de por detrás, empieza mejor por la introducción a ISO 27001.