Glosario · Término

ISO 27001 en pocas palabras

ISO/IEC 27001 es la norma de seguridad de la información reconocida en todo el mundo. Describe cómo construir un sistema de gestión que proteja de forma sistemática los datos y los sistemas informáticos, y es un fundamento sólido para NIS2.

De un vistazo
Tipo
Norma internacional (ISO/IEC)
Versión vigente
ISO/IEC 27001:2022
Objeto
Sistema de gestión de la seguridad de la información (SGSI)
Utilidad para NIS2
Cubre ya muchos de los requisitos de NIS2
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué es la ISO 27001?

ISO/IEC 27001 es la norma internacional de referencia en materia de seguridad de la información y la única de la serie ISO 27000 frente a la que una organización puede certificarse. Establece cómo se construye, se opera y se mejora de forma continua un Sistema de gestión de la seguridad de la información (SGSI) dentro de la organización. El objetivo es proteger los tres objetivos de seguridad —confidencialidad, integridad y disponibilidad de la información—, con independencia de que esta sea digital, esté en papel o resida en el conocimiento del personal. La norma está formulada de forma deliberadamente neutral respecto al sector y a la tecnología, para que cualquier organización, del taller artesano al gran grupo, pueda ajustarla a su tamaño y a su situación de riesgo.

Estructura: parte principal y anexo A

La ISO 27001 consta de una parte normativa principal (capítulos 4 a 10) y del anexo A. La parte principal describe los requisitos del propio sistema de gestión: contexto de la organización, liderazgo, planificación, Gestión de riesgos, operación y mejora continua. El anexo A enumera medidas de seguridad concretas (controles) sobre control de accesos, cifrado, gestión de proveedores o preparación ante emergencias. En la versión vigente, ISO/IEC 27001:2022, son 93 medidas repartidas en cuatro grupos temáticos: organizativas, relativas a las personas, físicas y tecnológicas. Cuáles se aplican resulta de la evaluación de riesgos y se justifica en la «declaración de aplicabilidad» (SoA).

¿Cómo se desarrolla la certificación?

Una vez construido el SGSI, un organismo de certificación acreditado revisa el sistema en una auditoría en dos fases (revisión documental y auditoría in situ). El certificado tiene después una validez de tres años y se acompaña de auditorías de seguimiento anuales, antes de la recertificación. Certificarse es voluntario, pero genera confianza ante clientes, administraciones y socios, y en las licitaciones suele ser un requisito estricto.

ISO 27001 y NIS2

ISO 27001 y NIS2 persiguen el mismo objetivo por vías distintas: mientras la norma describe un marco voluntario y certificable para un SGSI, la directiva formula obligaciones legales. Su artículo 34 obliga a los Estados miembros a prever multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales, y de al menos 7 millones de euros o el 1,4 % para las importantes. En España esas sanciones no son todavía exigibles, porque la directiva no se ha transpuesto y sigue vigente el Real Decreto-ley 12/2018. Un SGSI construido conforme a la ISO 27001 cubre ya buena parte de las medidas que exige NIS2: gestión de riesgos, medidas de protección técnicas y organizativas y también la Gobernanza que llega hasta el órgano de dirección. Aun así, la certificación no es obligatoria.

En concreto: un fabricante de maquinaria de tamaño medio con un certificado ISO 27001 vigente no necesita construir un segundo sistema para NIS2. Contrasta sus controles actuales con las obligaciones de NIS2 y añade la cadena de notificación que prevé el artículo 23: alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final al cabo de un mes. En España no hay todavía registro de entidades ni plazo de inscripción, así que reúne desde ahora los datos que se pedirán y podrá inscribirse en cuanto la ley entre en vigor.

ISO 27001 ↔ NIS2, comparadas directamente

La tabla siguiente asigna los elementos típicos de la ISO 27001 a las obligaciones del artículo 21 de NIS2. Muestra en qué puntos aporta de forma directa un SGSI ya existente y dónde NIS2 va más allá.

ÁmbitoISO 27001 (anexo A, 2022)NIS2, art. 21
Gestión de riesgosCap. 6 + A.5.7 (evaluación de riesgos, SoA)Apdo. 2 a) – análisis de riesgos y políticas de seguridad
Gestión de incidentesA.5.24–A.5.28 (gestión de incidentes)Apdo. 2 b) + cadena de notificación de 24 h/72 h/1 mes (art. 23)
Continuidad de negocioA.5.29–A.5.30 (continuidad, copias de seguridad)Apdo. 2 c) – copias de seguridad, recuperación y gestión de crisis
Cadena de suministroA.5.19–A.5.23 (relaciones con proveedores)Apdo. 2 d) – seguridad de la cadena de suministro
Criptografía y accesosA.8.24, A.5.15–A.5.18 (cifrado, control de accesos)Apdo. 2 h) y j) – criptografía, gestión de accesos y de activos
GobernanzaCap. 5 (liderazgo y responsabilidad)Art. 20 – deberes y responsabilidad del órgano de dirección

Casi siempre queda una laguna abierta: las obligaciones de notificación de NIS2 no están recogidas en la ISO 27001. Hay que establecerlas por separado.

¿Qué tiene que hacer en concreto?

Más información: ISO/IEC 27001 – página oficial de la norma en ISO

Preguntas frecuentes

¿Qué es la ISO 27001, en pocas palabras?

ISO/IEC 27001 es la norma internacional de referencia para los sistemas de gestión de la seguridad de la información (SGSI) y la única de la serie ISO 27000 frente a la que una organización puede certificarse. Describe cómo construir, dirigir y mejorar de forma continua la seguridad de la información para proteger su confidencialidad, su integridad y su disponibilidad. La versión vigente, ISO/IEC 27001:2022, recoge en su anexo A 93 medidas de seguridad repartidas en cuatro grupos temáticos.

¿Es obligatoria la ISO 27001 para NIS2?

No. La certificación ISO 27001 no es obligatoria para NIS2, pero ayuda mucho: un SGSI construido conforme a la norma cubre ya buena parte de las medidas que exige el artículo 21 de NIS2, como la gestión de riesgos, las medidas técnicas de protección y la gobernanza. El artículo 34 obliga además a los Estados miembros a prever multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales. En España la directiva todavía no se ha transpuesto y sigue vigente el Real Decreto-ley 12/2018.

¿Cómo se desarrolla una certificación ISO 27001?

La organización construye primero un SGSI, documenta procesos y medidas y somete después el sistema a un organismo de certificación acreditado, que lo audita en dos fases: revisión documental y auditoría in situ. El certificado ISO 27001 tiene después una validez de tres años y se acompaña de auditorías de seguimiento anuales, antes de la recertificación. Certificarse es voluntario, pero genera confianza ante clientes, administraciones y socios.

La ISO 27001 se encuentra con NIS2

Del certificado ISO a la conformidad con NIS2

Compliance Compass contrasta automáticamente sus controles del anexo A con el artículo 21 de NIS2, muestra las lagunas abiertas y prepara la cadena de notificación con sus plazos de 24 y 72 horas.