Glosario · Término

Marcos de referencia en pocas palabras

Qué es un marco de referencia en seguridad: ISO 27001, ENS o NIST CSF. Cuáles ayudan a cumplir NIS2 y por qué la directiva no impone ninguno.

De un vistazo
Significado
Conjuntos de reglas y normas para la seguridad y el cumplimiento
Ejemplos
ISO 27001, Esquema Nacional de Seguridad, NIST CSF
Ventaja
Un marco contrastado y reconocido
Relación con NIS2
Facilitan la aplicación
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué son los marcos de referencia?

Marcos de referencia ofrecen un marco probado en el que las organizaciones pueden apoyarse, en lugar de reinventar la rueda. Definen requisitos, medidas y formas de proceder, y reúnen el conocimiento de muchas organizaciones en una norma trazable. Mientras una herramienta suelta resuelve solo una parte del problema, un marco de referencia describe cómo encajan la evaluación de riesgos, los controles, las funciones y las evidencias a lo largo de todo el ciclo de vida. Esa es justo la diferencia con una simple lista de medidas: un marco aporta también la estructura y la lógica de comprobación.

Marcos de referencia conocidos

Los marcos de referencia y NIS2

NIS2 es en sí misma un marco legal, pero no impone ningún marco de referencia concreto. Los marcos establecidos ayudan a aplicar los requisitos de forma estructurada y demostrable: quien cumple la ISO 27001, por ejemplo, cubre ya muchos puntos del artículo 21 de NIS2, que regula las medidas para la gestión de riesgos. Lo importante sigue siendo que las obligaciones legales rigen con independencia del marco elegido, empezando por la cadena de notificación del artículo 23, con alerta temprana en 24 horas, notificación a las 72 horas e informe final al cabo de un mes. En España esas obligaciones serán exigibles cuando la ley de transposición entre en vigor; hasta entonces sigue vigente el Real Decreto-ley 12/2018.

¿Qué marco de referencia encaja?

Depende del tamaño, del sector y de los objetivos. Importa menos el marco «perfecto» que su aplicación constante, reunida en un SGSI. Ejemplo: una empresa española de suministro eléctrico con clientes internacionales elige la ISO 27001 por su valor certificable ante terceros y, para el detalle de las medidas, se apoya en un catálogo más concreto, como el Esquema Nacional de Seguridad si trabaja para el sector público. Ambos se complementan, evitan el trabajo duplicado y aportan juntos las evidencias que exigen NIS2 y el organismo que supervisa el sector. Una organización más pequeña puede empezar de forma pragmática por los bloques de un catálogo de medidas y certificarse más adelante.

Más información: IT-Grundschutz del BSI – estándares y certificación

Preguntas frecuentes

¿Qué es un marco de referencia en seguridad informática?

Un marco de referencia en seguridad informática es un conjunto de reglas o una norma contrastada que indica cómo estructurar la seguridad y el cumplimiento. Define requisitos, medidas y formas de proceder concretas y reúne el conocimiento de muchas organizaciones en una estructura verificable. Ejemplos conocidos son la ISO 27001, el Esquema Nacional de Seguridad y el NIST Cybersecurity Framework. A diferencia de una herramienta suelta, un marco describe cómo encajan la evaluación de riesgos, los controles, las funciones y las evidencias a lo largo de todo el ciclo de vida.

¿Qué marcos de referencia ayudan con NIS2?

Para aplicar NIS2 ayudan sobre todo la ISO 27001, norma de SGSI reconocida internacionalmente y certificable, y los catálogos de medidas detallados, como el Esquema Nacional de Seguridad en el ámbito público o el IT-Grundschutz alemán. Ambos tipos de marco cubren ya buena parte de lo que exige el artículo 21 de NIS2 en materia de gestión de riesgos y de medidas técnicas de seguridad. También el NIST Cybersecurity Framework está muy extendido. Quien cumple uno de ellos puede acreditar de forma estructurada muchas obligaciones legales, en lugar de documentar cada requisito por separado.

¿Impone NIS2 un marco de referencia concreto?

No. La Directiva NIS2 no impone ningún marco determinado. Los marcos establecidos, como la ISO 27001, facilitan una aplicación estructurada y demostrable de las obligaciones legales, porque traen consigo medidas contrastadas y una lógica de auditoría. Las obligaciones rigen con independencia del marco elegido, empezando por la cadena de notificación del artículo 23, con alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final al cabo de un mes. En España la directiva todavía no se ha transpuesto, así que no hay ni registro de entidades ni plazo de inscripción.

Normas

Marcos probados, aplicados con constancia

Compliance Compass reúne marcos como la ISO 27001 y NIS2 en un único flujo de trabajo realmente vivo.