NIS2 vs ISO 27001: cuánto del artículo 21 ya tienes cubierto
Si tu organización ya tiene la certificación ISO 27001, es muy probable que hayas oído que «ya cumples buena parte de NIS2». Es cierto, pero la frase se queda corta si no se explica dónde. Este artículo va al detalle: qué controles de tu sistema de gestión de la ISO 27001 ya te sirven para NIS2, cuánto cubren realmente, y qué huecos concretos hay que cerrar para no llevarte una sorpresa cuando llegue una auditoría o una inspección.
Si necesitas primero el marco general de NIS2 en España, puedes empezar por nuestra guía completa sobre NIS2, que cubre a quién aplica y el resto de obligaciones antes de entrar en esta comparativa técnica.
Qué comparten: el mapeo entre el artículo 21 y el Anexo A
El artículo 21 de NIS2 exige diez agrupaciones de medidas de seguridad: análisis de riesgos, gestión de incidentes, continuidad de negocio, seguridad de la cadena de suministro, seguridad en la adquisición y desarrollo de sistemas, evaluación de la eficacia de las medidas, ciberhigiene y formación, criptografía, seguridad de recursos humanos y control de acceso, y autenticación multifactor.
Casi todas estas agrupaciones tienen un control equivalente, o varios, en el Anexo A de ISO 27001:2022. La norma ya exige política de seguridad de la información, gestión de riesgos formal, gestión de incidentes documentada, continuidad de negocio, control de acceso, criptografía, seguridad en el desarrollo y formación y concienciación del personal. No es casualidad: ambos marcos beben de la misma tradición de gestión de riesgos de seguridad de la información, y comparten buena parte del vocabulario técnico y de la lógica de mejora continua basada en el ciclo PDCA.
Esto no significa que sean intercambiables. NIS2 es una norma jurídica con obligaciones específicas de plazos, notificación y gobernanza que van más allá de lo que exige un sistema de gestión certificable como ISO 27001. Pero como base de controles técnicos y organizativos, la ISO 27001 es, con diferencia, el punto de partida más sólido que existe hoy en el mercado para abordar NIS2.
El 65-75% que ya cubre la ISO 27001
Una cifra que circula con frecuencia en el sector, y que conviene manejar con la prudencia adecuada, es que una organización con ISO 27001:2022 correctamente implantada cubre aproximadamente entre el 65% y el 75% de las exigencias del artículo 21 de NIS2. Es importante ser precisos aquí: esta cifra es una estimación de mercado extendida entre consultoras del sector, no un dato oficial publicado por el CCN, por ENISA ni por ninguna autoridad de NIS2. Tómala como una orientación útil, no como un porcentaje certificado.
Dicho esto, la orientación tiene sentido si se mira control por control. Los dominios donde la ISO 27001 suele aportar cobertura más directa son el análisis de riesgos, la gestión de incidentes internos, el control de acceso, la criptografía y la formación y concienciación del personal. Son precisamente los bloques donde ISO 27001 lleva más de una década de desarrollo y madurez práctica.
El resto del artículo 21, ese 25-35% que normalmente queda por cerrar, se concentra en aspectos que ISO 27001 toca de forma tangencial o que sencillamente no exige con el mismo nivel de detalle que NIS2. Ahí es donde conviene poner el foco del proyecto de adecuación, en lugar de repetir controles que ya están sobradamente cubiertos.
Los huecos típicos que deja la ISO 27001
Hay tres áreas donde, de forma consistente, un sistema de gestión ISO 27001 bien implantado se queda corto frente a las exigencias explícitas de NIS2.
La primera es la notificación de incidentes con plazos concretos. ISO 27001 exige gestionar y documentar incidentes, pero no impone un régimen de notificación externa con hitos de 24 horas, 72 horas y un mes como hace NIS2. Este es, con diferencia, el hueco más frecuente que encontramos en organizaciones que llegan a NIS2 desde la ISO 27001: tienen el proceso de gestión de incidentes, pero no el procedimiento de notificación a un CSIRT con esos plazos exactos. Puedes ver cómo montar ese procedimiento en nuestra guía sobre notificación de incidentes NIS2.
La segunda es la gobernanza específica del artículo 20: la obligación de que el órgano de dirección apruebe expresamente las medidas de gestión de riesgos, reciba formación específica y no pueda delegar esta responsabilidad. ISO 27001 exige compromiso de la dirección de forma genérica, pero NIS2 va más allá al exigir formación documentada del consejo y trazabilidad de sus decisiones, con responsabilidad personal en caso de negligencia grave. Este es un hueco de gobernanza, no técnico, y suele ser el que más se pasa por alto porque no aparece en ninguna auditoría técnica de sistemas. Puedes revisar el detalle de esta responsabilidad en nuestra guía sobre sanciones NIS2 y responsabilidad de la dirección.
La tercera es la profundidad en la seguridad de la cadena de suministro. ISO 27001 exige evaluar a proveedores, pero NIS2 pide un nivel de escrutinio más exigente sobre los prestadores de servicios críticos, con exigencias adicionales que muchas organizaciones no llegan a cubrir con la evaluación estándar de proveedores que exige la norma ISO.
ISO 27001 como base para construir NIS2
El enfoque más eficiente para una organización que ya tiene ISO 27001 no es construir un programa de NIS2 en paralelo, sino extender el sistema de gestión existente para cubrir los tres huecos anteriores. En la práctica, esto significa: añadir un procedimiento de notificación de incidentes con los plazos exactos de NIS2 sobre el proceso de gestión de incidentes que ya existe, formalizar la aprobación y formación del órgano de dirección en materia de ciberseguridad con actas específicas, y reforzar la evaluación de proveedores críticos con criterios adicionales alineados al artículo 21.
Este enfoque evita la duplicidad de documentación, mantiene un único sistema de gestión auditable y reduce de forma notable el tiempo y el coste de un proyecto de adecuación a NIS2 frente a construirlo desde cero. Si tu organización todavía no tiene la certificación ISO 27001, puede tener sentido plantearse directamente la certificación con vocación de cubrir NIS2 desde el diseño del sistema de gestión, en vez de crear dos estructuras separadas: puedes revisar el proceso completo en nuestra guía sobre certificación ISO 27001 para pymes y en el detalle de cómo es el proceso paso a paso.
Qué hacer si aún no tienes ISO 27001
Si tu organización no cuenta hoy con ISO 27001 y necesita cumplir NIS2, no hace falta escoger entre certificarse en ISO 27001 primero o abordar NIS2 directamente. Lo más eficiente suele ser diseñar el sistema de gestión de seguridad de la información con la estructura de ISO 27001 desde el principio, incorporando ya en el diseño los tres huecos que hemos descrito: notificación de incidentes con plazos, gobernanza documentada y evaluación reforzada de proveedores. De este modo, el mismo proyecto sirve para cumplir NIS2 de forma inmediata y deja la puerta abierta a certificarse en ISO 27001 más adelante sin tener que reescribir el sistema. Puedes ver cómo lo planteamos en nuestra consultoría ISO 27001 y nuestra consultoría NIS2.
Otra vía habitual en España, especialmente para organizaciones que prestan servicios al sector público o que podrían adoptar el Esquema Nacional de Seguridad de forma voluntaria, es apoyarse en el ENS como base de cumplimiento de NIS2, dado el reconocimiento expreso que le da el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad. Puedes ver esa vía alternativa en detalle en nuestra guía sobre cómo cumplir NIS2 a través del ENS.
Si quieres que revisemos juntos cuánto cubre realmente tu sistema de gestión actual frente al artículo 21 de NIS2, y qué huecos concretos tendrías que cerrar, podemos hacerlo en una primera llamada sin compromiso.
Preguntas frecuentes sobre NIS2 vs ISO 27001
No. ISO 27001 es un sistema de gestión certificable de carácter voluntario, mientras que NIS2 es una obligación legal con sus propios plazos de notificación y requisitos de gobernanza. La ISO 27001 te acerca mucho al cumplimiento técnico, pero no sustituye a NIS2.
No, es una estimación extendida en el sector basada en el mapeo entre el artículo 21 y el Anexo A, no una cifra publicada por una autoridad oficial. Conviene tratarla como orientación, no como un porcentaje certificado.
La notificación de incidentes con los plazos exactos de 24 horas, 72 horas y un mes. La mayoría de sistemas ISO 27001 gestionan bien los incidentes internamente, pero no tienen el procedimiento de notificación externa con esos plazos ya diseñado.
Depende del caso, pero en general sí: aunque NIS2 no exige la certificación en sí misma, construir el sistema de gestión con la estructura de ISO 27001 facilita mucho el cumplimiento y dejas la puerta abierta a certificarte formalmente más adelante sin rehacer el trabajo.
Lo más eficiente es diseñar el sistema de gestión de seguridad de la información directamente con la estructura de ISO 27001, cubriendo desde el inicio los huecos específicos de NIS2, en vez de esperar a certificarte primero y adaptar después.