Glosario · Término

Medidas técnicas y organizativas en pocas palabras

Las medidas técnicas y organizativas son el conjunto de las medidas técnicas, operativas y organizativas destinadas a proteger la información.

De un vistazo
Significado
Medidas técnicas, operativas y organizativas
Ejemplos
Cifrado, permisos de acceso, formación
Origen
Artículo 32 del RGPD; encaja también con NIS2
Relacionado
controles
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué son las medidas técnicas y organizativas?

Medidas técnicas y organizativas — técnicas, operativas y organizativas — reúnen todas las salvaguardas de una organización: las técnicas (cifrado, MFA), las organizativas (funciones, políticas de seguridad, formación) y las operativas (monitorización, mantenimiento). Son la puesta en práctica concreta de la seguridad. El término procede del artículo 32 del RGPD, que es derecho de la Unión; en el ámbito internacional y en las normas se habla en cambio de controles — en contenido, ambos significan lo mismo.

Las tres dimensiones

Medidas técnicas frente a medidas organizativas

La línea divisoria es sencilla: las medidas técnicas actúan a través de la tecnología y las organizativas a través de las reglas y de las personas. Donde una falla por sí sola, la otra amortigua el daño; por eso el artículo 32 del RGPD y el artículo 21 de NIS2 exigen las dos columnas, no solo una.

Medidas técnicasMedidas organizativas
Cifrado de discos y de las comunicaciones (TLS, VPN)Modelo de permisos con funciones documentadas
Autenticación multifactor (MFA) para los accesos administrativosFormación y concienciación del personal
Cortafuegos y segmentación de la redContratos de encargo de tratamiento con los proveedores
Copias de seguridad con restauración probadaProceso de emergencia y de notificación (24 h / 72 h / 1 mes)
Registro de eventos y protección de los registros frente a manipulacionesRevisión y aprobación periódicas de las políticas de seguridad

Estas medidas y los controles

En contenido, estas medidas coinciden casi por completo con los controles del mundo de las normas internacionales, por ejemplo con el anexo A de la ISO 27001. La sigla alemana TOM es solo el término colectivo habitual en aquel país; el concepto está en el artículo 32 del RGPD y vale igual en toda la Unión. Quien documente sus medidas una sola vez y bien podrá usar la misma evidencia para la protección de datos y para la ciberseguridad, en lugar de mantener dos catálogos separados.

Estas medidas en el RGPD y en NIS2

El término procede del artículo 32 del RGPD, pero encaja igual de bien con la Directiva NIS2: ambas exigen medidas técnicas y organizativas adecuadas para proteger los datos y los sistemas. La cuantía de la sanción depende de la clasificación. El artículo 34 obliga a los Estados miembros a prever, frente a las entidades esenciales, multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial y, frente a las importantes, de al menos 7 millones de euros o el 1,4 %; pueden fijar importes superiores. En España la Directiva NIS2 todavía no se ha transpuesto, así que esas sanciones aún no son exigibles y no hay ni registro de entidades ni plazo de inscripción. El RGPD, en cambio, se aplica desde hace años.

Ejemplo: una empresa de suministro eléctrico mantiene un cuadro central de sus medidas. En materia de protección de datos le sirve como evidencia del artículo 32 del RGPD; ante una revisión de NIS2 presenta esa misma lista, ampliada con la cadena de notificación de 24 horas para la alerta temprana, 72 horas para la notificación del incidente y un mes para el informe final, como prueba de su gestión de riesgos, de modo que puede mostrar sin lagunas ante el organismo competente qué medida cubre cada riesgo concreto. Una sola lista sirve para las dos cosas.

¿Qué tiene que hacer en concreto?

Más información: Artículo 32 del RGPD (EUR-Lex)

Preguntas frecuentes

¿Qué abarcan las medidas técnicas y organizativas?

Son el conjunto de medidas técnicas, operativas y organizativas para proteger la información y los sistemas. Entre las técnicas están el cifrado, los cortafuegos y la autenticación multifactor (MFA); entre las organizativas, las funciones, las políticas, la formación y los contratos con proveedores. Las operativas cubren el funcionamiento diario: monitorización, mantenimiento y pruebas periódicas. Juntas son la puesta en práctica concreta de la seguridad.

¿Dónde se exigen estas medidas?

El término procede del artículo 32 del Reglamento General de Protección de Datos, que exige medidas técnicas y organizativas para proteger los datos personales y rige directamente en toda la Unión. En el mismo sentido, el artículo 21 de la Directiva NIS2 exige medidas adecuadas para proteger las redes y los sistemas de información. El artículo 34 obliga a los Estados miembros a prever multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales, y de al menos 7 millones de euros o el 1,4 % para las importantes. En España la directiva todavía no se ha transpuesto; el RGPD, en cambio, ya se aplica.

¿Qué diferencia hay entre estas medidas y los controles?

En contenido apenas hay diferencia: el término medidas técnicas y organizativas procede del artículo 32 del Reglamento General de Protección de Datos, que es derecho de la Unión y rige igual en todos los Estados miembros; controles es el término internacional de normas como la ISO 27001 y su anexo A. Ambos designan salvaguardas concretas derivadas del análisis de riesgos. Quien documente sus medidas una sola vez y bien podrá usar la misma evidencia para la protección de datos y para la ciberseguridad.

Medidas

Un solo cuadro de medidas, dos normas cubiertas

Compliance Compass enlaza cada medida técnica y organizativa con el riesgo al que responde: un catálogo que sirve tanto para una solicitud del RGPD como para una revisión de NIS2.