secria.eu

necesito aún ISO 27001 si ya cumplo con la NIS2

La certificación no es un requisito, pero a menudo sí es útil

No, ISO 27001 no es necesario para cumplir con la Ley de Ciberseguridad — la ley no prescribe certificación, sino un conjunto de medidas. El artículo 21, apartado 2 de la Directiva NIS2 menciona diez materias para las que una organización sujeta a obligaciones de diligencia debe tener políticas y medidas, desde análisis de riesgos hasta control de acceso hasta procedimientos de notificación. Se trata de una obligación de resultado: se trata de lo que está regulado, no de qué etiqueta lleva. Quien las diez medidas establecidas por la ley tiene en orden sin certificado, cumple en ese sentido igual de bien que quien sí la tiene.

Sin embargo, en la práctica los dos a menudo van de la mano. ISO 27001, y en particular las medidas de control en el Anexo A, cubre en gran medida el mismo terreno: gestión de riesgos, gestión de proveedores, gestión de incidentes, control de acceso. Una organización que ya está certificada en ISO 27001 suele tener documentación que también es útil para la obligación de diligencia — el trabajo consiste entonces en traducir la política existente a la estructura de la ley, no en volver a hacerlo desde cero. A la inversa: quien sigue la ley sin certificación a menudo construye sin saberlo una gran parte de un sistema de gestión ISO 27001, solo que sin la auditoría externa y el certificado. Para empresas a las que se les pide desde la cadena de suministro que demuestren la seguridad — véase el cuestionario que un cliente puede exigir — un certificado cuenta como prueba externa, mientras que un dossier interno sin certificación puede ser igualmente sólido en contenido, solo que menos fácil de verificar para un tercero.

Dónde se ve esto: artículo 21 frente a Anexo A

La Ley de Ciberseguridad, como transposición holandesa de la Directiva NIS2, no hace referencia en ningún lugar a ISO 27001 como norma obligatoria; el artículo 21, apartado 2 describe las diez medidas con sus propias palabras, independientemente de cualquier norma de certificación. ISO/IEC 27001 es una norma voluntaria con su propia estructura, en la que el Anexo A ofrece una lista de medidas de control que se superpone con lo que la ley requiere, pero no tiene conexión formal con ella. La orientación del NCSC sobre la obligación de diligencia confirma que se trata de medidas demostrables, no de un certificado obligatorio.

Lo que debe hacer concretamente

La implementación de cada obligación, con los plazos asociados y las plantillas para documentarlo, está incluida en la suscripción.

Ver la suscripción Primero la comprobación gratuita de NIS2

Esto no es asesoramiento legal. Esta página proporciona información general sobre ciberseguridad para las pequeñas y medianas empresas. No conocemos su operación empresarial y no proporcionamos asesoramiento sobre sostenibilidad, certificación ni garantía. Si tiene dudas sobre su propia situación, consulte a un asesor o a su contador.

Escrito con IA basándose en las fuentes anteriores, revisado por una persona el 2026-09-05. ¿Hay algo que no sea correcto? Déjenos saberlo — las correcciones tienen prioridad.