Reconectando con el servidor

Mantén esta pestaña abierta: tu trabajo no se ha perdido.

No hemos podido reconectar

Recarga la página para continuar donde lo dejaste.

La sesión ha caducado

Vuelve a cargar la página para iniciar sesión de nuevo.

Spain's authority is now operating and tick-box channels are under review. Would yours hold up?Act now →
ISO 27001 · International standard

ISO 27001: seguridad de la información con la evidencia que piden NIS2 y el RGPD

ISO/IEC 27001:2022 — Information security management systems · Updated : septiembre de 2026

ISO/IEC 27001:2022 especifica el sistema de gestión de seguridad de la información: análisis de riesgos, declaración de aplicabilidad sobre los 93 controles del Anexo A, gestión de incidentes, continuidad y mejora continua. Es el marco con el que se acreditan las medidas que exigen el RGPD y la Directiva NIS2.

Who it applies to

A cualquier organización que trate información sensible o preste servicios digitales. Es obligatoria de hecho para proveedores de entidades esenciales e importantes bajo NIS2, que trasladan la exigencia por contrato a su cadena de suministro.

One standard, the law of each country

The management system is one. What changes in each jurisdiction is the law that requires it and what is at stake if it fails.

Country Law that requires it What it demands
🇪🇺European Union Directiva (UE) 2022/2555 (NIS2) Gestión de riesgos, notificación de incidentes en 24 y 72 horas, y seguridad de la cadena de suministro.
🇪🇺European Union RGPD, art. 32 Medidas técnicas y organizativas apropiadas al riesgo.
🇨🇱Chile Ley 21.663 (Marco de Ciberseguridad) Deberes de gestión de incidentes y reporte a la ANCI.
🇧🇷Brazil LGPD (Lei 13.709/2018) Medidas de seguridad y comunicación de incidentes a la ANPD.

Certification does not comply with the law: it attests to a management system, and the authority weighs the evidence that it was working. What the standard saves you is running one system per country.

What the standard requires

6.1.2
Apreciación de riesgos de seguridad
Metodología, criterios de aceptación y responsables.
6.1.3
Statement of applicability
Justificar la inclusión o exclusión de cada uno de los 93 controles del Anexo A.
A.5.7
Inteligencia de amenazas
Control nuevo en la revisión de 2022.
A.5.19-5.23
Seguridad en la cadena de suministro
Incluido el uso de servicios en la nube.
A.5.24-5.28
Incident management
Planificación, respuesta, aprendizaje y recogida de evidencias.

How DSA Compliance solves it

  • Declaración de aplicabilidad como catálogo de requisitos con su justificación, no como hoja de cálculo suelta.
  • Incidentes con plazos vigilados: las 24 y 72 horas de NIS2 no dependen de que alguien se acuerde.
  • Seguridad de la cadena: los requisitos de seguridad como bloqueantes en la homologación del proveedor.
  • Evidencia de cada control, con responsable y periodicidad.
Programmes that implement it
Personal data protection →Whistleblowing and case handling →Training and Awareness →
Free one-hour assessment →

Frequently asked questions

¿ISO 27001 cumple NIS2?

No la cumple por sí sola, pero cubre buena parte del terreno: la gestión de riesgos, los controles y la respuesta a incidentes se solapan. Lo que NIS2 añade y hay que resolver aparte son los plazos de notificación y la responsabilidad expresa del órgano de dirección.

¿Qué cambió en la versión de 2022?

El Anexo A se reorganizó de 114 a 93 controles en cuatro temas —organizativos, personas, físicos y tecnológicos— y se incorporaron once controles nuevos, entre ellos inteligencia de amenazas y seguridad en servicios en la nube.

Other ISO standards

ISO 37301 · Compliance management systemsISO 37001 · Anti-bribery management systemsISO 45001 · Occupational health and safetyISO 9001 · Quality and supplier controlISO 42001 · AI management systemsISO 14001 · Environmental management