Directiva NIS2 + ISO 27001:2022

Mapeo de NIS2 e ISO 27001: qué se solapa, qué no, y cómo cerrar las lagunas

Actualizado 2026-07-19
Puntos clave: Priverion es una plataforma de GRC alojada en Suiza que mapea el artículo 21 de NIS2 frente a las medidas del anexo A de la ISO 27001 para cerrar las lagunas de cumplimiento en los grupos empresariales.

Si su organización ya cuenta con la certificación ISO 27001, está más cerca del cumplimiento de NIS2 de lo que cree, pero «más cerca» no es «cumpliendo». Aquí le mostramos exactamente dónde se alinean ambos marcos, dónde persisten lagunas críticas y cómo las organizaciones multientidad pueden construir un enfoque unificado sin duplicar el trabajo.

Solo nombre y correo profesional. Sin compromiso de demostración.

O baje para leer el desglose completo del mapeo en esta página

Con la confianza de equipos de cumplimiento que gestionan programas de privacidad y seguridad en más de 50 jurisdicciones. Desarrollado en Suiza. Alojado en Suiza. De nivel empresarial.

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Capacidades clave para el cumplimiento de un doble marco

Lo que realmente necesita para gestionar NIS2 e ISO 27001 en un solo lugar

Mapear dos marcos sobre el papel es una cosa. Operativizar ese mapeo en múltiples entidades, mantener la evidencia al día y demostrar el cumplimiento a auditores y reguladores: ahí es donde la mayoría de las organizaciones se vienen abajo. Estas son las capacidades que cierran la brecha entre conocer el solapamiento y gestionarlo de verdad.

Mapeo de medidas entre marcos

Mapee los requisitos del artículo 21 de NIS2 directamente frente a las medidas existentes del anexo A de su ISO 27001:2022. Vea de un vistazo qué obligaciones de NIS2 ya satisface su SGSI, cuáles tienen cobertura parcial y dónde se necesitan medidas nuevas, sin crear otra hoja de cálculo.

Más de 200 horas ahorradas solo en la preparación de la ISO 27001

Medtec, durante el proceso de certificación inicial

Gestión de incidentes con los plazos de NIS2 integrados

La ISO 27001 exige la gestión de incidentes, pero NIS2 impone plazos de notificación específicos: alertas tempranas en 24 horas y notificaciones formales en 72 horas a los CSIRT. Nuestros flujos de trabajo de incidentes hacen cumplir estos plazos automáticamente en todas las entidades, para que nada se pierda cuando una brecha abarca varias filiales.

Soporte de DPD 24/7 en múltiples entidades

Trapeze Group, operaciones continuas de cumplimiento multientidad

Evaluaciones de riesgo de la cadena de suministro a la profundidad de NIS2

El anexo A de la ISO 27001 cubre las relaciones con proveedores de forma general. NIS2 exige que evalúe específicamente la postura de ciberseguridad de cada proveedor directo, incluidas las obligaciones contractuales y el riesgo en cascada. Nuestros flujos de trabajo de evaluación del riesgo de proveedores llegan a la profundidad de NIS2, con ciclos de recertificación automatizados para que la cobertura nunca caduque.

100 % de cobertura en la evaluación del riesgo de proveedores

Zurzach Care, en todos los proveedores externos

Paneles de cumplimiento de todo el grupo

NIS2 introduce la responsabilidad personal de los órganos de dirección. Su CISO y su consejo necesitan una visión única de la postura de cumplimiento en cada filial y jurisdicción, no un mosaico de informes locales. Nuestros paneles muestran la cobertura de los marcos, las lagunas abiertas y el estado de subsanación en tiempo real, listos para presentarse al consejo o ante una consulta normativa.

60 % de reducción del tiempo de administración del cumplimiento

Fabricante de aeronaves, en los primeros 6 meses de implantación

Análisis de lagunas y puntuación de riesgos asistidos por IA

NIS2 exige evaluaciones periódicas de la eficacia de sus medidas de ciberseguridad. Nuestra puntuación de riesgos asistida por IA identifica dónde sus medidas existentes de ISO 27001 se quedan cortas frente a los requisitos de NIS2 y prioriza la subsanación según la gravedad del riesgo. La IA asiste al criterio de su equipo: cada resultado se revisa antes de convertirse en un registro de cumplimiento. No se utilizan datos de clientes para entrenar modelos.

Tasa de recertificación del registro de tratamientos del 100 %, totalmente automatizada

AXA, recertificación automatizada en todas las actividades de tratamiento

Paquetes de evidencia listos para auditorías

Cuando una autoridad de control o un auditor de ISO solicita pruebas, las necesita en minutos, no en semanas de búsqueda frenética por las filiales. Priverion genera paquetes de evidencia que demuestran el cumplimiento de ambos marcos a la vez, con trazabilidad completa desde las medidas hasta las políticas y la evidencia de implementación en cada entidad del grupo.

Operativa en semanas, no en meses

Tiempo medio hasta obtener valor entre los clientes de Priverion

200+

Horas ahorradas en la gestión del registro de tratamientos

Medtec reorientó más de 200 horas del mantenimiento manual de registros a la preparación de la ISO 27001 en su primer año con Priverion

60 %

Menor coste total frente a las plataformas heredadas

Basado en los precios publicados por usuario y por módulo de OneTrust Enterprise frente a la licencia de grupo de Priverion para implantaciones multientidad comparables

3 meses

De adelanto sobre el calendario de la certificación ISO 27001

Medtec aceleró tres meses su calendario de la ISO 27001 utilizando los paquetes de evidencia listos para auditorías y la documentación automatizada de Priverion

Comparativa

Por qué los equipos del mercado medio están cambiando de OneTrust

La gestión de la privacidad de nivel empresarial no debería exigir presupuestos de nivel empresarial, ni un calendario de implantación de seis meses. Así es realmente la comparativa.

Plataforma empresarial típica

Con lo que se topan una y otra vez los equipos del mercado medio

Precios por usuario y por módulo

Los costes se disparan a medida que añade filiales, usuarios o módulos. La previsibilidad presupuestaria desaparece. Los directores financieros empiezan a hacer preguntas incómodas en la renovación.

Con sede en EE. UU. y alojamiento en EE. UU.

En un mundo post-Schrems II, la exposición a la US Cloud Act genera incertidumbre jurídica para las transferencias transfronterizas de datos. Su equipo jurídico sabe que esto les quita el sueño.

Implantación compleja

Despliegues de varios meses que requieren consultores dedicados. Su equipo sigue gestionando hojas de cálculo mientras espera a que la «herramienta de verdad» entre en funcionamiento.

Sobrecarga de funciones

ESG, líneas éticas de denuncia, consentimiento de cookies y 200 integraciones que nunca usará. Está pagando por una plataforma diseñada para el perfil de comprador de las Fortune 500.

Curva de aprendizaje pronunciada

Los responsables de las unidades de negocio evitan la herramienta por completo porque hace falta formación solo para registrar una actividad de tratamiento básica. La adopción se estanca y el DPD vuelve a perseguir a la gente.

Priverion

Cómo debería sentirse la gestión de la privacidad de todo el grupo

Precios predecibles según el número de empresas

Basados en el número de entidades y el tamaño de la organización, no por usuario ni por módulo. Añada usuarios libremente. Sin trampas de ampliación en la renovación. Su director financiero se lo agradecerá.

Desarrollado en Suiza, alojado en Suiza, residencia de datos europea

Todo el tratamiento de datos dentro de la infraestructura suiza. Sin exposición a la US Cloud Act. En un mundo post-Schrems II, esto no es una casilla de marketing: es un requisito jurídico para las transferencias transfronterizas de datos.

Operativa en semanas, no en meses

Un fabricante de aeronaves recortó el tiempo de administración del cumplimiento un 60 % en los seis meses posteriores a la puesta en marcha. No se requiere un encargo de consultoría de varios meses para empezar.

Fabricante de aeronaves, primeros 6 meses tras la implantación

Plataforma todo en uno, nada que no necesite

Registro de tratamientos, EIPD, riesgo de proveedores, atención de solicitudes de los interesados, gestión de incidentes, Registro de IA e informes listos para auditorías, en una sola plataforma. No cubrimos ESG, líneas éticas de denuncia ni consentimiento de cookies. Es algo intencionado.

Una experiencia de usuario que las unidades de negocio sí usan

AXA alcanzó una recertificación del registro de tratamientos del 100 %, totalmente automatizada, porque sus equipos podían navegar de verdad por la herramienta sin formación. La adopción no es un problema cuando la interfaz respeta el tiempo de las personas.

AXA, recertificación automatizada del registro de tratamientos en todas las entidades

Desglose completo del mapeo

Artículo 21 de NIS2 frente al anexo A de la ISO 27001:2022: Requisito por requisito

Este es el mapeo que necesita su equipo de cumplimiento. Para cada obligación de NIS2, mostramos qué medidas de la ISO 27001 se aplican, cuánta cobertura ya tiene y qué trabajo adicional se requiere. Si cuenta con la certificación ISO 27001, alrededor del 70 % de los requisitos técnicos de NIS2 ya están cubiertos, pero el 30 % restante incluye algunas de las lagunas de mayor riesgo.

Requisito del artículo 21 de NIS2 Medidas del anexo A de la ISO 27001:2022 Cobertura Resumen de la laguna
Análisis de riesgos y políticas de seguridad de los sistemas de información A.5.1, A.5.2, A.8.1 to A.8.3 Completa El enfoque basado en riesgos de la ISO 27001 se alinea bien. Asegúrese de que las políticas hagan referencia explícita al ámbito de NIS2 y a la clasificación de entidad esencial/importante.
Gestión de incidentes A.5.24, A.5.25, A.5.26, A.6.8 Parcial La ISO 27001 cubre la gestión de incidentes de forma amplia. NIS2 añade la alerta temprana obligatoria en 24 horas y la notificación en 72 horas a los CSIRT, plazos no especificados en la ISO 27001.
Continuidad de negocio y gestión de crisis A.5.29, A.5.30, A.8.13, A.8.14 Completa Fuerte alineación. Las medidas de continuidad de negocio de la ISO 27001 satisfacen los requisitos de NIS2 cuando se delimitan adecuadamente a las redes y los sistemas de información.
Seguridad de la cadena de suministro A.5.19, A.5.20, A.5.21, A.5.22 Parcial La ISO 27001 aborda las relaciones con proveedores. NIS2 exige una evaluación más profunda de la postura de ciberseguridad de cada proveedor directo y de las obligaciones contractuales de seguridad.
Seguridad en la adquisición, el desarrollo y el mantenimiento de redes y sistemas de información A.8.25, A.8.26, A.8.27, A.8.28 Completa Buena cobertura mediante las medidas del ciclo de vida de desarrollo seguro. Asegúrese de que la gestión de vulnerabilidades incluya los requisitos de divulgación coordinada de NIS2.
Políticas y procedimientos para evaluar la eficacia de las medidas de riesgo de ciberseguridad A.5.35, A.5.36 Parcial La ISO 27001 exige supervisión y revisión. NIS2 espera evaluaciones de eficacia periódicas y documentadas, con evidencia disponible para las autoridades de control.
Prácticas básicas de ciberhigiene y formación en ciberseguridad A.6.3, A.7.1 to A.7.3 Completa Las medidas de concienciación y formación de la ISO 27001 se alinean bien con los requisitos de ciberhigiene de NIS2.
Políticas de criptografía y cifrado A.8.24 Completa Las medidas de criptografía de la ISO 27001 satisfacen NIS2. Asegúrese de que las políticas de cifrado en reposo y en tránsito estén documentadas y se apliquen.
Seguridad de los recursos humanos, políticas de control de acceso y gestión de activos A.5.15 to A.5.18, A.6.1 to A.6.6, A.8.2 to A.8.5 Completa Cobertura exhaustiva en los ámbitos de control de acceso, seguridad de RR. HH. y gestión de activos.
Autenticación multifactor, comunicaciones seguras y comunicaciones de emergencia seguras A.8.5 (parcial) Laguna La ISO 27001 hace referencia a la autenticación de forma general. NIS2 exige específicamente la autenticación multifactor o continua, además de canales de comunicación de emergencia seguros, ámbitos que requieren medidas nuevas.

Una nota sobre este mapeo

Esta tabla refleja nuestro análisis del artículo 21 de NIS2 frente a la ISO 27001:2022. Las evaluaciones de cobertura presuponen una implementación madura del SGSI. Las organizaciones con sistemas recién certificados o implementados parcialmente deberían realizar un análisis de lagunas específico para su madurez de medidas. La guía descargable que aparece a continuación incluye orientación detallada de subsanación para cada área parcial y de laguna.

Lagunas críticas que abordar

Dónde la ISO 27001 se queda corta frente a NIS2, y qué hacer al respecto

Estas son las áreas que pillan desprevenidas a la mayoría de las organizaciones. Si su estrategia de cumplimiento es «tenemos la ISO 27001, así que estamos cubiertos», estas lagunas representan su mayor riesgo residual bajo NIS2.

Requisito nuevo

Plazos obligatorios de notificación de incidentes

NIS2 exige una alerta temprana en 24 horas al CSIRT correspondiente tras tener conocimiento de un incidente significativo, seguida de una notificación completa en 72 horas. La ISO 27001 no tiene un plazo obligatorio equivalente. Necesita flujos de trabajo automatizados que activen las vías de escalado y los borradores de notificación en el momento en que se clasifica un incidente, especialmente cuando los incidentes abarcan varias filiales en distintos Estados miembros.

Requisito nuevo

Autenticación multifactor y comunicaciones de emergencia seguras

El artículo 21.2.j) de NIS2 exige específicamente soluciones de autenticación multifactor o continua y comunicaciones de voz, vídeo y texto seguras para situaciones de emergencia. La medida A.8.5 de la ISO 27001 cubre los controles de autenticación de forma general, pero no obliga a la autenticación multifactor ni a canales de comunicación de emergencia. Estos requieren tanto implementación técnica como políticas documentadas.

Requiere profundización

Evaluaciones de ciberseguridad de la cadena de suministro

Las medidas de gestión de proveedores de la ISO 27001 abordan las relaciones con proveedores a nivel de política. NIS2 exige que evalúe específicamente la postura de ciberseguridad de cada proveedor crítico, incluidas sus vulnerabilidades, la calidad de los productos y los resultados de evaluaciones coordinadas de riesgos de seguridad. Esto significa pasar de evaluaciones de proveedores con casillas a evaluaciones de seguridad sustanciales y recurrentes con exigibilidad contractual.

Requiere profundización

Evaluaciones de eficacia documentadas

La ISO 27001 exige supervisar y revisar el SGSI. NIS2 va más allá: el artículo 21.2.f) obliga a disponer de «políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos de ciberseguridad». Esto significa producir evidencia periódica y estructurada de que sus medidas funcionan realmente, evaluaciones que las autoridades de control pueden solicitar y auditar. Los informes de auditoría genéricos no bastarán.

Requiere profundización

Responsabilidad de los órganos de dirección

El artículo 20 de NIS2 introduce la responsabilidad personal de los órganos de dirección que no garanticen el cumplimiento. Esto va más allá de los requisitos de compromiso de la dirección de la ISO 27001. Los miembros del consejo deben aprobar las medidas de riesgo de ciberseguridad, recibir formación y demostrar supervisión. Necesita evidencia documentada del compromiso de la dirección: no solo una declaración de política firmada, sino registros de formación y actas de decisiones continuos.

Requiere profundización

Divulgación coordinada de vulnerabilidades

NIS2 exige que las entidades participen en programas de divulgación coordinada de vulnerabilidades. La ISO 27001 aborda la gestión de vulnerabilidades a través de la medida A.8.8, pero no obliga a participar en marcos de divulgación coordinada. Necesita un proceso documentado para recibir, clasificar y divulgar de forma responsable las vulnerabilidades que se ajuste a las expectativas de su CSIRT nacional.

Recurso gratuito

Descargue la guía completa de mapeo NIS2 / ISO 27001

El mapeo completo con pasos de subsanación detallados para cada laguna y área de cobertura parcial, además de un marco de priorización basado en los plazos de aplicación de NIS2. Hecho por profesionales, para profesionales.

Le enviaremos la guía a su bandeja de entrada. Sin spam ni secuencias de venta. Sus datos se tratan en Suiza conforme a la LPD suiza. Consulte nuestra política de privacidad.

Su transformación del cumplimiento empieza aquí

Deje de gestionar la privacidad en hojas de cálculo. Empiece a gestionarla como un programa.

En 30 minutos

Acerca de esta página: referencias, definiciones y preguntas frecuentes

Puntos clave: Mapeo de NIS2 e ISO 27001

La ISO 27001:2022 proporciona una base sólida para el cumplimiento de NIS2, ya que cubre alrededor del 70 % de los requisitos del artículo 21 mediante las medidas existentes del anexo A. No obstante, persisten lagunas críticas en los plazos de notificación de incidentes, la diligencia debida de ciberseguridad de la cadena de suministro, la responsabilidad de los órganos de dirección y las evaluaciones de eficacia obligatorias. Las organizaciones multientidad necesitan un mapeo centralizado de medidas entre marcos, flujos de trabajo de incidentes automatizados con plazos específicos de NIS2 y paneles de todo el grupo para lograr y demostrar el cumplimiento de un doble marco de forma eficiente.

Definiciones

¿Qué es NIS2?

NIS2 (Directiva (UE) 2022/2555) es la directiva actualizada de la Unión Europea sobre medidas para un elevado nivel común de ciberseguridad en toda la Unión. Sustituye a la Directiva NIS original (2016/1148) y amplía considerablemente el ámbito de las entidades cubiertas, refuerza las obligaciones de notificación de incidentes e introduce la responsabilidad personal de los órganos de dirección. El texto completo está disponible en EUR-Lex: Directiva (UE) 2022/2555.

¿Qué es la ISO 27001:2022?

ISO 27001:2022 es la norma internacional para los sistemas de gestión de la seguridad de la información (SGSI), publicada por la Organización Internacional de Normalización. La revisión de 2022 reestructuró las medidas del anexo A en cuatro temas (organizativas, de personas, físicas y tecnológicas) con 93 medidas, frente a las 114 de la versión de 2013. Véase ISO (ISO/IEC 27001).

¿Qué es un CSIRT?

CSIRT (equipo de respuesta a incidentes de seguridad informática) es el organismo nacional o sectorial designado al que las entidades esenciales e importantes deben notificar los incidentes de ciberseguridad significativos conforme a los artículos 23 y 24 de NIS2. Cada Estado miembro de la UE debe designar al menos un CSIRT.

¿Qué es el artículo 21 de NIS2?

El artículo 21 de NIS2 establece las medidas de gestión de riesgos de ciberseguridad que deben implementar las entidades esenciales e importantes. Abarca el análisis de riesgos, la gestión de incidentes, la continuidad de negocio, la seguridad de la cadena de suministro, la seguridad de las redes, la divulgación de vulnerabilidades, la criptografía, el control de acceso, la autenticación multifactor y la formación en ciberseguridad, conformando la lista de verificación de cumplimiento principal que se mapea frente al anexo A de la ISO 27001.

Preguntas frecuentes

¿Cuánto de NIS2 cubre ya la ISO 27001?

Las medidas del anexo A de la ISO 27001:2022 abordan aproximadamente el 70 % de los requisitos del artículo 21 de NIS2. Áreas como la gestión de riesgos (A.5.1 a A.5.4), el control de acceso (A.5.15 a A.5.18, A.8.2 a A.8.5), la criptografía (A.8.24) y la continuidad de negocio (A.5.29 a A.5.30) se solapan considerablemente. No obstante, NIS2 introduce obligaciones en torno a los plazos de notificación de incidentes, las evaluaciones de ciberseguridad de la cadena de suministro y la responsabilidad de los órganos de dirección que van más allá del ámbito de la ISO 27001. La orientación de ENISA sobre la implementación de NIS2 confirma estas lagunas; véase ENISA, Directiva NIS.

¿Cuáles son las principales lagunas entre NIS2 e ISO 27001?

Las lagunas principales incluyen: 1) la notificación obligatoria de incidentes de NIS2 a los CSIRT en 24 horas (alerta temprana) y 72 horas (notificación formal) conforme al artículo 23, que la ISO 27001 no prescribe con plazos específicos; 2) los requisitos explícitos de diligencia debida de ciberseguridad de la cadena de suministro de NIS2 conforme al artículo 21.2.d), que van más allá de las medidas A.5.19 a A.5.23 del anexo A de la ISO 27001; 3) la responsabilidad personal de los órganos de dirección conforme al artículo 20 de NIS2; y 4) la exigencia de NIS2 de realizar evaluaciones de eficacia periódicas con notificación normativa. El texto de la directiva está disponible en EUR-Lex: Directiva (UE) 2022/2555.

¿Garantiza la certificación ISO 27001 el cumplimiento de NIS2?

No. Aunque la certificación ISO 27001 proporciona una base sólida, no garantiza el cumplimiento de NIS2. Según ENISA, NIS2 impone obligaciones sectoriales específicas y plazos obligatorios de notificación de incidentes que quedan fuera del marco de la ISO 27001. Las organizaciones deben realizar un análisis de lagunas específico para identificar y subsanar los requisitos propios de NIS2 que su SGSI no cubre. Las preguntas frecuentes de la Comisión Europea sobre NIS2 confirman que «la certificación conforme a normas internacionales puede tenerse en cuenta, pero no constituye un cumplimiento automático»; véase Directiva NIS2, considerando 79.

¿Quién debe cumplir NIS2?

NIS2 se aplica a las entidades esenciales e importantes de 18 sectores, entre ellos energía, transporte, banca, salud, infraestructura digital, gestión de servicios TIC y administración pública. Las medianas empresas (más de 50 empleados o más de 10 millones de euros de facturación anual) de estos sectores están dentro del ámbito de aplicación. Según la Comisión Europea, NIS2 incorpora al ámbito de aplicación unas 160.000 entidades de toda la UE, una expansión significativa respecto a las aproximadamente 15.000 entidades cubiertas por la Directiva NIS original. Los Estados miembros de la UE debían transponer NIS2 a su legislación nacional antes del 17/10/2024.

¿Cómo pueden las organizaciones multientidad alinear NIS2 e ISO 27001 de forma eficiente?

Las organizaciones multientidad deberían: 1) realizar un mapeo de medidas entre marcos del artículo 21 de NIS2 frente a las medidas del anexo A de la ISO 27001 a nivel de grupo; 2) identificar las obligaciones nuevas de NIS2 por filial y jurisdicción; 3) implementar flujos de trabajo centralizados de gestión de incidentes con los plazos específicos de NIS2 de 24 h/72 h; 4) realizar evaluaciones de riesgo de la cadena de suministro a la profundidad de NIS2 con recertificación automatizada; y 5) mantener paneles de cumplimiento de todo el grupo para la visibilidad a nivel de consejo y la preparación normativa.

¿Cuáles son las sanciones por incumplimiento de NIS2?

Conforme al artículo 34 de NIS2, las entidades esenciales se enfrentan a multas administrativas de hasta 10 millones de euros o el 2 % de la facturación anual mundial total, la cifra que sea mayor. Las entidades importantes se enfrentan a multas de hasta 7 millones de euros o el 1,4 % de la facturación. Además, el artículo 20 de NIS2 introduce la responsabilidad personal de los órganos de dirección, que pueden ser considerados responsables de no garantizar el cumplimiento de las medidas de gestión de riesgos de ciberseguridad.

¿Cuál es el plazo de notificación de incidentes de NIS2?

El artículo 23 de NIS2 establece un proceso de notificación de incidentes en varias fases: 1) una alerta temprana en 24 horas desde que se tiene conocimiento de un incidente significativo; 2) una notificación del incidente en 72 horas que proporcione una evaluación inicial incluida la gravedad y el impacto; y 3) un informe final en el plazo de un mes que incluya el análisis de la causa raíz y las medidas de mitigación. Esto es considerablemente más prescriptivo que los requisitos de gestión de incidentes de la ISO 27001 conforme a las medidas A.5.24 a A.5.28 del anexo A.

¿Cómo aborda NIS2 la seguridad de la cadena de suministro de forma distinta a la ISO 27001?

Mientras que las medidas A.5.19 a A.5.23 del anexo A de la ISO 27001 abordan las relaciones con proveedores y la seguridad de la información en los acuerdos con proveedores, el artículo 21.2.d) de NIS2 exige que las entidades evalúen específicamente la postura de ciberseguridad de cada proveedor directo, incluidas las obligaciones contractuales y el riesgo en cascada a través de la cadena de suministro. NIS2 también exige tener en cuenta la calidad y resiliencia generales de los productos y servicios, las prácticas de ciberseguridad de los proveedores y los resultados de las evaluaciones coordinadas de riesgos de seguridad; véase ENISA, Orientación sobre la Directiva NIS.

Estadísticas y fuentes

Según la Comisión Europea, NIS2 amplía las obligaciones de ciberseguridad a aproximadamente 160.000 entidades de toda la UE, frente a las cerca de 15.000 de la Directiva NIS original. El informe de panorama de amenazas de ENISA de 2023 reveló que los ataques a la cadena de suministro aumentaron un 26 % interanual, lo que subraya la importancia de los requisitos reforzados de seguridad de la cadena de suministro de NIS2; véase Panorama de amenazas de ENISA. La Encuesta ISO 2023 contabilizó más de 70.000 certificados ISO 27001 en todo el mundo, lo que refleja la creciente adopción de la norma como base para la gobernanza de la ciberseguridad. Las sanciones de NIS2 para las entidades esenciales pueden alcanzar los 10 millones de euros o el 2 % de la facturación global (artículo 34), mientras que las entidades importantes se enfrentan a hasta 7 millones de euros o el 1,4 % de la facturación. El plazo de transposición de la directiva fue el 17/10/2024, y la aplicación comienza de inmediato tras la implementación nacional.

Artículo 21 de NIS2 frente al anexo A de la ISO 27001: Resumen del mapeo

Requisito del artículo 21 de NIS2Medidas del anexo A de la ISO 27001:2022Nivel de cobertura
Análisis de riesgos y políticas de seguridad de los sistemas de informaciónA.5.1, A.5.2, A.5.3, A.5.4Solapamiento completo
Gestión de incidentesA.5.24, A.5.25, A.5.26, A.5.27, A.5.28Parcial: NIS2 añade plazos de notificación de 24 h/72 h
Continuidad de negocio y gestión de crisisA.5.29, A.5.30Solapamiento completo
Seguridad de la cadena de suministroA.5.19, A.5.20, A.5.21, A.5.22, A.5.23Parcial: NIS2 exige una evaluación más profunda de la ciberseguridad de los proveedores
Seguridad de las redes y los sistemas de informaciónA.8.20, A.8.21, A.8.22, A.8.23Solapamiento completo
Gestión y divulgación de vulnerabilidadesA.8.8, A.5.7Solapamiento completo
Evaluación de la eficacia de la gestión de riesgos de ciberseguridadA.5.35, A.5.36Parcial: NIS2 obliga a la notificación normativa
Criptografía y cifradoA.8.24Solapamiento completo
Seguridad de los recursos humanos y control de accesoA.5.15, A.5.16, A.5.17, A.5.18, A.6.1 to A.6.5Solapamiento completo
Autenticación multifactorA.8.5Solapamiento completo
Responsabilidad de los órganos de direcciónA.5.4 (parcial)Laguna: el artículo 20 de NIS2 añade responsabilidad personal