- Tipo
- Norma internacional (ISO/IEC)
- Versión vigente
- ISO/IEC 27001:2022
- Objeto
- Sistema de gestión de la seguridad de la información (SGSI)
- Utilidad para NIS2
- Cubre ya muchos de los requisitos de NIS2
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es la ISO 27001?
ISO/IEC 27001 es la norma internacional de referencia en materia de seguridad de la información y la única de la serie ISO 27000 frente a la que una organización puede certificarse. Establece cómo se construye, se opera y se mejora de forma continua un Sistema de gestión de la seguridad de la información (SGSI) dentro de la organización. El objetivo es proteger los tres objetivos de seguridad —confidencialidad, integridad y disponibilidad de la información—, con independencia de que esta sea digital, esté en papel o resida en el conocimiento del personal. La norma está formulada de forma deliberadamente neutral respecto al sector y a la tecnología, para que cualquier organización, del taller artesano al gran grupo, pueda ajustarla a su tamaño y a su situación de riesgo.
Estructura: parte principal y anexo A
La ISO 27001 consta de una parte normativa principal (capítulos 4 a 10) y del anexo A. La parte principal describe los requisitos del propio sistema de gestión: contexto de la organización, liderazgo, planificación, Gestión de riesgos, operación y mejora continua. El anexo A enumera medidas de seguridad concretas (controles) sobre control de accesos, cifrado, gestión de proveedores o preparación ante emergencias. En la versión vigente, ISO/IEC 27001:2022, son 93 medidas repartidas en cuatro grupos temáticos: organizativas, relativas a las personas, físicas y tecnológicas. Cuáles se aplican resulta de la evaluación de riesgos y se justifica en la «declaración de aplicabilidad» (SoA).
¿Cómo se desarrolla la certificación?
Una vez construido el SGSI, un organismo de certificación acreditado revisa el sistema en una auditoría en dos fases (revisión documental y auditoría in situ). El certificado tiene después una validez de tres años y se acompaña de auditorías de seguimiento anuales, antes de la recertificación. Certificarse es voluntario, pero genera confianza ante clientes, administraciones y socios, y en las licitaciones suele ser un requisito estricto.
ISO 27001 y NIS2
ISO 27001 y NIS2 persiguen el mismo objetivo por vías distintas: mientras la norma describe un marco voluntario y certificable para un SGSI, la directiva formula obligaciones legales. Su artículo 34 obliga a los Estados miembros a prever multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales, y de al menos 7 millones de euros o el 1,4 % para las importantes. En España esas sanciones no son todavía exigibles, porque la directiva no se ha transpuesto y sigue vigente el Real Decreto-ley 12/2018. Un SGSI construido conforme a la ISO 27001 cubre ya buena parte de las medidas que exige NIS2: gestión de riesgos, medidas de protección técnicas y organizativas y también la Gobernanza que llega hasta el órgano de dirección. Aun así, la certificación no es obligatoria.
En concreto: un fabricante de maquinaria de tamaño medio con un certificado ISO 27001 vigente no necesita construir un segundo sistema para NIS2. Contrasta sus controles actuales con las obligaciones de NIS2 y añade la cadena de notificación que prevé el artículo 23: alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final al cabo de un mes. En España no hay todavía registro de entidades ni plazo de inscripción, así que reúne desde ahora los datos que se pedirán y podrá inscribirse en cuanto la ley entre en vigor.
ISO 27001 ↔ NIS2, comparadas directamente
La tabla siguiente asigna los elementos típicos de la ISO 27001 a las obligaciones del artículo 21 de NIS2. Muestra en qué puntos aporta de forma directa un SGSI ya existente y dónde NIS2 va más allá.
| Ámbito | ISO 27001 (anexo A, 2022) | NIS2, art. 21 |
|---|---|---|
| Gestión de riesgos | Cap. 6 + A.5.7 (evaluación de riesgos, SoA) | Apdo. 2 a) – análisis de riesgos y políticas de seguridad |
| Gestión de incidentes | A.5.24–A.5.28 (gestión de incidentes) | Apdo. 2 b) + cadena de notificación de 24 h/72 h/1 mes (art. 23) |
| Continuidad de negocio | A.5.29–A.5.30 (continuidad, copias de seguridad) | Apdo. 2 c) – copias de seguridad, recuperación y gestión de crisis |
| Cadena de suministro | A.5.19–A.5.23 (relaciones con proveedores) | Apdo. 2 d) – seguridad de la cadena de suministro |
| Criptografía y accesos | A.8.24, A.5.15–A.5.18 (cifrado, control de accesos) | Apdo. 2 h) y j) – criptografía, gestión de accesos y de activos |
| Gobernanza | Cap. 5 (liderazgo y responsabilidad) | Art. 20 – deberes y responsabilidad del órgano de dirección |
Casi siempre queda una laguna abierta: las obligaciones de notificación de NIS2 no están recogidas en la ISO 27001. Hay que establecerlas por separado.
¿Qué tiene que hacer en concreto?
- Contrastar el alcance: compruebe si el alcance del SGSI de su certificado cubre realmente todos los servicios e instalaciones relevantes para NIS2; a menudo está definido de forma más estrecha.
- Hacer un análisis de brechas: contraste su declaración de aplicabilidad (SoA) con las diez categorías de medidas del artículo 21 de NIS2 y documente las desviaciones.
- Montar la cadena de notificación: defina responsables y vías de escalado para los plazos de 24 h, 72 h y un mes; esta parte no está en el SGSI. En España no hay todavía destinatario propio de NIS2, así que fije ya el contacto con el CSIRT que corresponda.
- Anticipar el registro: en España no existe todavía ni registro de entidades ni plazo de inscripción; reúna ya los datos identificativos, el sector y la autoclasificación.
- Implicar al órgano de dirección: haga que la dirección apruebe formalmente las medidas de riesgo y siga una formación; el artículo 20 le atribuye la aprobación, la supervisión y la posible responsabilidad por el incumplimiento.
Más información: ISO/IEC 27001 – página oficial de la norma en ISO
Preguntas frecuentes
¿Qué es la ISO 27001, en pocas palabras?
ISO/IEC 27001 es la norma internacional de referencia para los sistemas de gestión de la seguridad de la información (SGSI) y la única de la serie ISO 27000 frente a la que una organización puede certificarse. Describe cómo construir, dirigir y mejorar de forma continua la seguridad de la información para proteger su confidencialidad, su integridad y su disponibilidad. La versión vigente, ISO/IEC 27001:2022, recoge en su anexo A 93 medidas de seguridad repartidas en cuatro grupos temáticos.
¿Es obligatoria la ISO 27001 para NIS2?
No. La certificación ISO 27001 no es obligatoria para NIS2, pero ayuda mucho: un SGSI construido conforme a la norma cubre ya buena parte de las medidas que exige el artículo 21 de NIS2, como la gestión de riesgos, las medidas técnicas de protección y la gobernanza. El artículo 34 obliga además a los Estados miembros a prever multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales. En España la directiva todavía no se ha transpuesto y sigue vigente el Real Decreto-ley 12/2018.
¿Cómo se desarrolla una certificación ISO 27001?
La organización construye primero un SGSI, documenta procesos y medidas y somete después el sistema a un organismo de certificación acreditado, que lo audita en dos fases: revisión documental y auditoría in situ. El certificado ISO 27001 tiene después una validez de tres años y se acompaña de auditorías de seguimiento anuales, antes de la recertificación. Certificarse es voluntario, pero genera confianza ante clientes, administraciones y socios.