NIS2 e ISO 27001: ¿cuál es la diferencia?
La norma ayuda, pero no lo cubre todo. Dónde se superponen y dónde no.
Una ley frente a una norma
NIS2 es legislación: usted está sujeto a ella o no, y si lo está tiene obligaciones sobre las que una autoridad de supervisión puede actuar. ISO 27001 es una norma a la que puede optar voluntariamente por obtener certificación de un auditor. Nadie puede obligarle a obtener ese certificado, ni le exime de la ley.
En la práctica se complementan mutuamente. Quien está certificado en ISO 27001 ya tiene regulado y documentado gran parte de los diez temas, y precisamente esa documentación es en lo que la mayoría de las organizaciones se atascan.
Lo que la norma no cubre
Faltan tres cosas. La obligación de registro ante la autoridad de supervisión no aparece en la norma. Tampoco la obligación de notificación con los plazos de 24 horas, 72 horas y un mes. Y la responsabilidad de los administradores con la obligación de formación es una construcción legal que ninguna norma puede regular.
A la inversa, la norma exige cosas que la ley no exige, como un sistema de gestión completamente documentado con auditorías internas. Es útil, pero no es algo por lo que se le pueda responsabilizar legalmente.
Qué debe hacer
Si tiene ISO 27001, úsela como base y complete lo que la ley exige adicionalmente. Si no la tiene, no empiece un proceso de certificación por razones de NIS2: un ciclo de certificación cuesta un año y decenas de miles de euros y no le proporciona legalmente nada que no pueda conseguir sin él.
Lo que sí ayuda es hacer lo mismo que la norma hace bien: documentar lo que ha regulado, con un responsable y una fecha.
Preguntas frecuentes
¿Mi cliente solicita ISO 27001?
Sucede, especialmente con proveedores más grandes. Entonces es un requisito contractual y no legal. Un dossier bien fundamentado propio es a veces una alternativa aceptable; pregúntelo antes de iniciar un proceso.
¿Es NEN 7510 lo mismo?
Es la norma holandesa de seguridad de la información en la sanidad, basada en ISO 27001 con adiciones específicas del sector sanitario. Se aplica la misma relación con NIS2: ayuda, pero no lo cubre todo.
¿Realizan auditorías o certificación?
No, y es deliberado. Una auditoría es trabajo de una parte independiente, y quien construye el dossier no puede también evaluarlo. Nosotros estructuramos lo que usted presenta, nada más.
Esta es información, no asesoramiento sobre su situación específica. secria.eu no evalúa su organización ni proporciona garantía.