- Significado
- Medidas de seguridad para reducir el riesgo
- Ejemplos
- MFA, copias de seguridad, permisos, monitorización
- Norma
- Anexo A de la ISO 27001 (93 controles)
- Equivalente en el RGPD
- medidas técnicas y organizativas
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué son los controles?
Controles (medidas) son las palancas concretas con las que se reducen los riesgos: la MFA, las copias de seguridad periódicas, los permisos de acceso claros, el cifrado o la monitorización. Son la puesta en práctica de la seguridad: donde la gestión de riesgos describe qué hay que proteger, los controles responden a cómo se hace. El término procede del mundo de las normas internacionales; en el Reglamento General de Protección de Datos, el artículo 32 emplea el término equivalente: medidas técnicas y organizativas.
Tipos de controles
- Preventivos: evitan los incidentes (control de accesos, cifrado, autenticación multifactor).
- Detectivos: hacen visibles los incidentes (monitorización, registro de eventos, alertas).
- Reactivos: limitan los daños (copias de seguridad, respuesta a incidentes, planes de emergencia).
Controles, medidas técnicas y organizativas y normas
El anexo A de la ISO/IEC 27001 enumera 93 controles reconocidos en cuatro grupos temáticos (organizativos, relativos a las personas, físicos y tecnológicos): una orientación contrastada en el plano internacional que sirve también para aplicar NIS2. De forma complementaria, el catálogo IT-Grundschutz del BSI, el estándar alemán, describe medidas adecuadas según la necesidad de protección. En contenido, estos controles coinciden en gran medida con las medidas técnicas y organizativas del artículo 32 del RGPD, que es derecho de la Unión y rige igual en todos los Estados miembros: solo cambian los términos.
Los controles y la gestión de riesgos
Los controles no se eligen al azar, sino que se derivan de forma sistemática del análisis de riesgos y de ahí sale la medida adecuada para cada riesgo relevante: ni más, ni menos. Ese enfoque basado en el riesgo es justamente el que exige el artículo 21 de NIS2. En España la directiva todavía no se ha transpuesto, pero el método no depende de la ley nacional. En concreto: un comercio electrónico de tamaño medio detecta en el análisis de riesgos que sus accesos de administración comprometidos son el mayor riesgo. Como controles preventivos implanta la autenticación multifactor en todas las cuentas de administración, limita los permisos de administrador a unas pocas personas conforme al principio de mínimo privilegio y cifra las bases de datos correspondientes. Como controles detectivos registra los inicios de sesión y hace que los accesos inusuales se comuniquen de forma automática. Para el caso grave mantiene, como medida reactiva, copias de seguridad probadas con regularidad y un plan de emergencia claro. Cada medida está documentada, asignada a una persona responsable y a un riesgo concreto, y lleva una fecha de revisión. Así puede acreditar ante el organismo de supervisión que la protección es adecuada y que cumple lo que NIS2 exige a una gestión de la seguridad basada en el riesgo.
Preguntas frecuentes
¿Qué son los controles en seguridad informática?
Los controles (medidas) son medidas de seguridad concretas que reducen el riesgo: autenticación multifactor, copias de seguridad periódicas, control de accesos, cifrado o monitorización. Son la puesta en práctica de la protección que exige la gestión de riesgos y se dividen en preventivos, detectivos y reactivos. El artículo 32 del Reglamento General de Protección de Datos, que es derecho de la Unión y rige igual en todos los Estados miembros, emplea para lo mismo el término medidas técnicas y organizativas.
¿Dónde están definidos los controles?
Los controles reconocidos están sobre todo en el anexo A de la ISO/IEC 27001, que desde la versión de 2022 reúne exactamente 93 medidas en cuatro grupos temáticos: organizativas, relativas a las personas, físicas y tecnológicas. También el catálogo IT-Grundschutz del BSI, el estándar alemán, describe controles adecuados según la necesidad de protección. Ambas fuentes ofrecen una orientación contrastada que sirve bien para aplicar los requisitos de NIS2.
¿Cómo se eligen los controles adecuados?
Los controles adecuados se derivan de forma sistemática del análisis de riesgos: para cada riesgo relevante, una medida proporcionada; ni más, ni menos. Así el esfuerzo y el efecto protector guardan proporción. Ese es exactamente el enfoque basado en el riesgo que exige el artículo 21 de NIS2. Cada control debería estar documentado, asignado a una persona responsable y a un riesgo concreto, y ser demostrable ante la supervisión.
Más información: ISO/IEC 27001 (sistemas de gestión de la seguridad de la información)