Reconectando con el servidor
Mantén esta pestaña abierta: tu trabajo no se ha perdido.
No hemos podido reconectar
Recarga la página para continuar donde lo dejaste.
La sesión ha caducado
Vuelve a cargar la página para iniciar sesión de nuevo.
ISO/IEC 27001:2022 — Information security management systems · Updated : septiembre de 2026
ISO/IEC 27001:2022 especifica el sistema de gestión de seguridad de la información: análisis de riesgos, declaración de aplicabilidad sobre los 93 controles del Anexo A, gestión de incidentes, continuidad y mejora continua. Es el marco con el que se acreditan las medidas que exigen el RGPD y la Directiva NIS2.
A cualquier organización que trate información sensible o preste servicios digitales. Es obligatoria de hecho para proveedores de entidades esenciales e importantes bajo NIS2, que trasladan la exigencia por contrato a su cadena de suministro.
The management system is one. What changes in each jurisdiction is the law that requires it and what is at stake if it fails.
| Country | Law that requires it | What it demands |
|---|---|---|
| 🇪🇺European Union | Directiva (UE) 2022/2555 (NIS2) | Gestión de riesgos, notificación de incidentes en 24 y 72 horas, y seguridad de la cadena de suministro. |
| 🇪🇺European Union | RGPD, art. 32 | Medidas técnicas y organizativas apropiadas al riesgo. |
| 🇨🇱Chile | Ley 21.663 (Marco de Ciberseguridad) | Deberes de gestión de incidentes y reporte a la ANCI. |
| 🇧🇷Brazil | LGPD (Lei 13.709/2018) | Medidas de seguridad y comunicación de incidentes a la ANPD. |
Certification does not comply with the law: it attests to a management system, and the authority weighs the evidence that it was working. What the standard saves you is running one system per country.
No la cumple por sí sola, pero cubre buena parte del terreno: la gestión de riesgos, los controles y la respuesta a incidentes se solapan. Lo que NIS2 añade y hay que resolver aparte son los plazos de notificación y la responsabilidad expresa del órgano de dirección.
El Anexo A se reorganizó de 114 a 93 controles en cuatro temas —organizativos, personas, físicos y tecnológicos— y se incorporaron once controles nuevos, entre ellos inteligencia de amenazas y seguridad en servicios en la nube.