Reconectando con el servidor

Mantén esta pestaña abierta: tu trabajo no se ha perdido.

No hemos podido reconectar

Recarga la página para continuar donde lo dejaste.

La sesión ha caducado

Vuelve a cargar la página para iniciar sesión de nuevo.

La AIPI ya está operativa: los canales de denuncia «de mínimos» están en revisión. ¿El suyo resistiría?Actúe ahora →
Integridad corporativa ›

Seguridad de la Información

ISO/IEC 27001:2022 con los plazos de NIS2 y de diez jurisdicciones vigilados solos

Una brecha no espera al lunes. El plazo más corto del catálogo son tres horas —la alerta temprana a la ANCI chilena—, y después vienen las 24 y 72 horas de NIS2 y del RGPD, contadas desde momentos distintos: el RGPD cuenta desde el conocimiento y la ley chilena desde la calificación. Aquí se abre el incidente, el sistema deduce del país de los activos afectados y del tipo de dato qué autoridades hay que avisar, calcula cada reloj por separado y avisa al responsable nombrado —por correo, porque el escenario es un domingo a las tres de la mañana—. Y los 93 controles no se teclean: doce los acredita ya otro programa de la plataforma con evidencia real y fechada.

5 pantallas del programa
app.dsacompliance.net Seguridad de la Información
01Primero la crisis: los relojes legales corriendo, y después la madurez
02Los 93 controles con la columna que no tiene nadie: de dónde sale la prueba
03Un incidente, tres jurisdicciones y cinco relojes calculados solos
04Qué cubre la norma de cada ley y —sobre todo— qué se queda fuera
05Modo auditor: alcance acotado, ventana que caduca sola y traza de todo lo mirado
DSA Compliance

Pantallas de DSA Compliance v6.2 en entorno de demostración. Los datos que aparecen son ficticios.

La obligación, en concreto

Qué exige la norma y en qué artículo

Referencias informativas, no asesoramiento jurídico. Contraste siempre con el texto consolidado vigente.

ISO/IEC 27001:2022, cl. 6.1.3
Declaración de aplicabilidad sobre los 93 controles del Anexo A, justificando la inclusión o la exclusión de cada uno y sin dejar ninguno sin decidir.
Directiva (UE) 2022/2555 (NIS2), art. 21 y 23
Medidas de gestión de riesgos, seguridad de la cadena de suministro y notificación al CSIRT en 24 horas (alerta temprana), 72 horas (notificación) y un mes (informe final).
Art. 32, 33 y 34 RGPD
Medidas técnicas y organizativas apropiadas al riesgo, notificación a la autoridad en 72 horas desde el conocimiento y comunicación a los interesados cuando el riesgo sea alto.
Ley 21.663 (Chile), art. 9
Alerta temprana a la ANCI en 3 horas desde la calificación del incidente como de efecto significativo, y reporte final en 15 días hábiles.
Lei 13.709 (LGPD, Brasil), art. 48
Comunicación a la ANPD y a los titulares en plazo razonable de los incidentes que puedan acarrear riesgo o daño relevante.
Régimen sancionador

NIS2: hasta 10.000.000 € o el 2 % del volumen de negocio mundial para entidades esenciales, con responsabilidad personal del órgano de dirección. RGPD art. 32: hasta 10.000.000 € o el 2 %. Ley 21.663 chilena: hasta 20.000 UTM. Y en varias jurisdicciones la sanción alcanza al directivo, no solo a la sociedad.

Normas que cubre
ISO 27001Anexo A · 2022NIS2UE 2022/2555RGPDArt. 32Ley 21.663ANCI · CL

Los sellos identifican la obligación que el programa digitaliza. No son certificaciones ni acreditaciones de conformidad.

Qué deja como evidencia

Lo que se entrega cuando alguien lo pide

  • Declaración de aplicabilidad de los 93 controles con decisión, justificación y responsable
  • Expediente en formato editable para el auditor: declaración, cobertura por marco, pruebas e incidentes
  • Registro de incidentes con la línea de tiempo sellada por huella SHA-256, de solo inserción
  • Acuse de cada notificación a la autoridad, con la fecha de envío contra la de vencimiento
  • Pruebas de control fechadas: restauraciones con su RTO real, simulacros y revisiones de acceso
  • Traza de todo lo que el auditor externo consultó, con fecha y hora
  • Registro del canal de avisos: qué comunicó la plantilla, cuándo y en qué acabó cada aviso
  • Cuadro de jurisdicciones declaradas frente a los países donde hay activos o incidentes
A quién le aplica
Entidades esenciales e importantes bajo NIS2 y su cadena de suministro
Organizaciones que tratan datos personales a escala o categorías especiales
Proveedores a los que un cliente corporativo exige ISO 27001 por contrato
Licitadores públicos a los que el pliego pide el certificado vigente
Grupos con filiales en varios países y plazos de notificación distintos en cada uno
Marco internacional

Este programa implanta normas ISO certificables. Si su organización ya lo está, aquí ve qué parte tiene resuelta y qué leyes le cubre en cada país donde opera.

ISO 27001 · Seguridad de la información
Preguntas frecuentes

Lo que nos preguntan sobre Seguridad

¿Esto certifica la ISO 27001?

No, y ningún software puede hacerlo. Certifica un organismo acreditado independiente. Lo que hace el programa es preparar el sistema y reúnir la evidencia para que esa auditoría se pueda pasar, y entregarla en el formato en el que se pide.

¿Cómo sabe a quién hay que notificar?

Del país de los activos afectados y del tipo de dato comprometido. Cada obligación del catálogo lleva su base legal, su autoridad, su plazo y el momento desde el que se cuenta —que no es el mismo en todas las normas—. Si falta el dato de partida se usa el conocimiento, que siempre da el plazo más corto.

¿Hay que teclear los 93 controles?

No todos. Alrededor de una cuarta parte los acredita ya otro programa contratado —formación, homologación de proveedores, registro de tratamientos, inventario de activos, centros de trabajo— con evidencia real y fechada, y se recalculan solos.

¿Vale para NIS2 tener la ISO 27001?

Cubre buena parte del terreno, pero no toda. Lo que NIS2 añade y hay que resolver aparte son los plazos tasados de notificación, el registro ante la autoridad nacional y la responsabilidad expresa del órgano de dirección. El programa enseña ese hueco en vez de esconderlo.

¿Qué es el modo auditor?

Un acceso de solo lectura acotado a los módulos que entran en el alcance de esa auditoría, con fecha de caducidad obligatoria y un registro de solo inserción de todo lo que el auditor consultó. Sirve igual para ISO 27001, para protección de datos y para seguridad y salud, porque una empresa se audita de varias cosas a la vez.

¿Cómo llega un aviso de seguridad desde la plantilla?

Por tres canales separados, y uno de ellos no lo tiene casi nadie. Dos son entrantes: el aviso de seguridad —un portátil perdido, un acceso que sigue vivo tras una baja— y la sospecha de phishing, donde lo que importa es la tasa de reporte. El tercero es saliente: por él no entra nada, sale lo que la organización presenta al CSIRT, a la agencia de datos o al supervisor, y cada presentación queda con su referencia de registro. El control A.6.8 pide exactamente ese canal de comunicación de eventos.

¿Cómo sé que no se me escapa una jurisdicción?

El programa cruza lo que la organización tiene declarado con los países donde de verdad tiene activos e incidentes, y avisa de tres huecos distintos: lo declarado que el catálogo todavía no puede medir, los países donde se opera sin haber declarado nada, y —el que nadie enseña— los países a los que nuestro catálogo aún no llega. Ese último se dice con esas palabras, porque es un hueco nuestro y esconderlo sería peor. Declarar o no declarar no apaga ninguna obligación: la ley obliga igual, y el reloj de los plazos no mira esa casilla.

Vea Seguridad funcionando con sus casos

Demo guiada de 30 minutos sobre la plataforma real, o sesión de diagnóstico de una hora con un consultor.

Otros programas de Integridad corporativa
← Los 21 programas de la plataforma