Reconectando con el servidor
Mantén esta pestaña abierta: tu trabajo no se ha perdido.
No hemos podido reconectar
Recarga la página para continuar donde lo dejaste.
La sesión ha caducado
Vuelve a cargar la página para iniciar sesión de nuevo.
ISO/IEC 27001:2022 — Information security management systems · Atualizado : septiembre de 2026
ISO/IEC 27001:2022 especifica el sistema de gestión de seguridad de la información: análisis de riesgos, declaración de aplicabilidad sobre los 93 controles del Anexo A, gestión de incidentes, continuidad y mejora continua. Es el marco con el que se acreditan las medidas que exigen el RGPD y la Directiva NIS2.
A cualquier organización que trate información sensible o preste servicios digitales. Es obligatoria de hecho para proveedores de entidades esenciales e importantes bajo NIS2, que trasladan la exigencia por contrato a su cadena de suministro.
O sistema de gestão é um só. O que muda em cada jurisdição é a lei que o exige e o que está em jogo se falhar.
| País | Norma que o exige | O que exige |
|---|---|---|
| 🇪🇺União Europeia | Directiva (UE) 2022/2555 (NIS2) | Gestión de riesgos, notificación de incidentes en 24 y 72 horas, y seguridad de la cadena de suministro. |
| 🇪🇺União Europeia | RGPD, art. 32 | Medidas técnicas y organizativas apropiadas al riesgo. |
| 🇨🇱Chile | Ley 21.663 (Marco de Ciberseguridad) | Deberes de gestión de incidentes y reporte a la ANCI. |
| 🇧🇷Brasil | LGPD (Lei 13.709/2018) | Medidas de seguridad y comunicación de incidentes a la ANPD. |
Certificar-se não cumpre a lei: a certificação atesta um sistema de gestão, e a autoridade avalia a evidência de que ele funcionava. O que a norma poupa é ter um sistema por país.
No la cumple por sí sola, pero cubre buena parte del terreno: la gestión de riesgos, los controles y la respuesta a incidentes se solapan. Lo que NIS2 añade y hay que resolver aparte son los plazos de notificación y la responsabilidad expresa del órgano de dirección.
El Anexo A se reorganizó de 114 a 93 controles en cuatro temas —organizativos, personas, físicos y tecnológicos— y se incorporaron once controles nuevos, entre ellos inteligencia de amenazas y seguridad en servicios en la nube.