Reconectando con el servidor

Mantén esta pestaña abierta: tu trabajo no se ha perdido.

No hemos podido reconectar

Recarga la página para continuar donde lo dejaste.

La sesión ha caducado

Vuelve a cargar la página para iniciar sesión de nuevo.

La AIPI ya está operativa: los canales de denuncia «de mínimos» están en revisión. ¿El suyo resistiría?Actúe ahora →
ISO 27001 · Norma internacional

ISO 27001: seguridad de la información con la evidencia que piden NIS2 y el RGPD

ISO/IEC 27001:2022 — Information security management systems · Actualizado : septiembre de 2026

ISO/IEC 27001:2022 especifica el sistema de gestión de seguridad de la información: análisis de riesgos, declaración de aplicabilidad sobre los 93 controles del Anexo A, gestión de incidentes, continuidad y mejora continua. Es el marco con el que se acreditan las medidas que exigen el RGPD y la Directiva NIS2.

A quién aplica

A cualquier organización que trate información sensible o preste servicios digitales. Es obligatoria de hecho para proveedores de entidades esenciales e importantes bajo NIS2, que trasladan la exigencia por contrato a su cadena de suministro.

Una norma, las leyes de cada país

El sistema de gestión es uno. Lo que cambia en cada jurisdicción es la ley que lo exige y lo que está en juego si falla.

País Norma que lo exige Qué pide
🇪🇺Unión Europea Directiva (UE) 2022/2555 (NIS2) Gestión de riesgos, notificación de incidentes en 24 y 72 horas, y seguridad de la cadena de suministro.
🇪🇺Unión Europea RGPD, art. 32 Medidas técnicas y organizativas apropiadas al riesgo.
🇨🇱Chile Ley 21.663 (Marco de Ciberseguridad) Deberes de gestión de incidentes y reporte a la ANCI.
🇧🇷Brasil LGPD (Lei 13.709/2018) Medidas de seguridad y comunicación de incidentes a la ANPD.

Certificarse no cumple la ley: la certificación acredita un sistema de gestión, y la autoridad valora la evidencia de que funcionaba. Lo que ahorra la norma es tener un sistema por país.

Lo que exige la norma

6.1.2
Apreciación de riesgos de seguridad
Metodología, criterios de aceptación y responsables.
6.1.3
Declaración de aplicabilidad
Justificar la inclusión o exclusión de cada uno de los 93 controles del Anexo A.
A.5.7
Inteligencia de amenazas
Control nuevo en la revisión de 2022.
A.5.19-5.23
Seguridad en la cadena de suministro
Incluido el uso de servicios en la nube.
A.5.24-5.28
Gestión de incidentes
Planificación, respuesta, aprendizaje y recogida de evidencias.

Cómo lo resuelve DSA Compliance

  • Declaración de aplicabilidad como catálogo de requisitos con su justificación, no como hoja de cálculo suelta.
  • Incidentes con plazos vigilados: las 24 y 72 horas de NIS2 no dependen de que alguien se acuerde.
  • Seguridad de la cadena: los requisitos de seguridad como bloqueantes en la homologación del proveedor.
  • Evidencia de cada control, con responsable y periodicidad.
Programas que la implantan
Protección de Datos Personales →Canal Ético y Denuncias →Formación y Concienciación →
Diagnóstico gratuito de 1 hora →

Preguntas frecuentes

¿ISO 27001 cumple NIS2?

No la cumple por sí sola, pero cubre buena parte del terreno: la gestión de riesgos, los controles y la respuesta a incidentes se solapan. Lo que NIS2 añade y hay que resolver aparte son los plazos de notificación y la responsabilidad expresa del órgano de dirección.

¿Qué cambió en la versión de 2022?

El Anexo A se reorganizó de 114 a 93 controles en cuatro temas —organizativos, personas, físicos y tecnológicos— y se incorporaron once controles nuevos, entre ellos inteligencia de amenazas y seguridad en servicios en la nube.

Otras normas ISO

ISO 37301 · Sistemas de gestión de complianceISO 37001 · Sistemas de gestión antisobornoISO 45001 · Seguridad y salud en el trabajoISO 9001 · Calidad y control de proveedoresISO 42001 · Sistemas de gestión de IAISO 14001 · Gestión ambiental