NIS2
ISO 27001 o una referencia nacional: cómo elegir un marco para la NIS2
Actualizado el 27 de septiembre de 2026
El artículo 21 de la NIS2 exige a las entidades esenciales e importantes adoptar medidas técnicas, operativas y organizativas adecuadas y proporcionadas para gestionar los riesgos de ciberseguridad, basadas en un enfoque que abarque todos los riesgos. Enumera diez ámbitos mínimos, pero no designa ningún marco, de modo que cada organización elige cómo aplicar y acreditar las medidas, dentro de lo que añada su legislación nacional.
El artículo 25 pide a los Estados miembros que fomenten el uso de normas y especificaciones técnicas europeas e internacionales, sin imponer un tipo concreto de tecnología. Para determinados proveedores digitales, como los de computación en nube, centros de datos y servicios gestionados, el Reglamento de Ejecución (UE) 2024/2690 detalla las medidas exigidas.
ISO/IEC 27001: la opción ampliamente reconocida
ISO/IEC 27001 es una norma internacional de sistemas de gestión. Exige una evaluación de riesgos, una selección documentada de controles y un sistema de gestión de la seguridad de la información mantenido al día, con auditorías periódicas de un organismo de certificación externo.
Su principal ventaja para la NIS2 es el reconocimiento: clientes, socios y autoridades de toda la UE la conocen, y el mismo trabajo responde a los cuestionarios de proveedores en todos los mercados. La certificación cuesta dinero y tiempo, y un certificado solo es útil si está vigente y su alcance cubre los servicios y sistemas por los que usted está sujeto a la NIS2.
Algunos países otorgan a la certificación un papel formal. En Bélgica, por ejemplo, las entidades esenciales debían presentar al Centro de Ciberseguridad de Bélgica pruebas de conformidad, como las basadas en el marco nacional CyberFundamentals o en ISO 27001.
Referencias nacionales
Algunos Estados miembros publican sus propias referencias o marcos de seguridad. A menudo son de uso gratuito y más prescriptivos que ISO/IEC 27001: describen medidas concretas para sistemas y procesos habituales, en lugar de pedirle que diseñe su propio conjunto de controles. Algunos ejemplos:
- Alemania: el IT-Grundschutz de la BSI, una metodología y un catálogo de módulos publicados por la Oficina Federal de Seguridad de la Información.
- Estonia: la norma estonia de seguridad de la información E-ITS, basada en el IT-Grundschutz. En Estonia, E-ITS es la referencia para las entidades sujetas a la NIS2, salvo que dispongan de un certificado ISO/IEC 27001 válido.
- Francia: el marco de referencia ReCyF, publicado por la agencia nacional de ciberseguridad ANSSI en marzo de 2026.
- Portugal: el Marco Nacional de Referencia de Ciberseguridad (QNRCS), con niveles básico, sustancial y alto.
Que una referencia nacional sea obligatoria depende de la legislación nacional, así que compruebe lo que exige su país antes de elegir. Cuando es opcional, puede seguir siendo un catálogo de medidas útil, aunque se certifique conforme a ISO/IEC 27001.
Cómo decidir
- Su legislación nacional hace obligatoria una referencia: sígala y compruebe si se acepta en su lugar un certificado ISO/IEC 27001, como ocurre en Estonia.
- Ya dispone de ISO/IEC 27001 para sus servicios sujetos a la NIS2: mantenga vigente el certificado y compruebe que cubre todos los ámbitos del artículo 21.
- Clientes o socios de varios países piden ISO/IEC 27001: a menudo merece la pena certificarse, porque el mismo trabajo responde a su autoridad y a sus clientes en todas partes.
- Opera en un solo país y busca el menor coste externo: una referencia nacional gratuita, si existe, ofrece medidas concretas sin tasas de certificación, pero prevea tiempo interno para implantarla y documentarla.
- Es una organización más pequeña: compruebe si su país permite medidas simplificadas o básicas y aplique la proporcionalidad que el artículo 21.1 admite en función de su tamaño y de su exposición al riesgo.
- Sea cual sea la opción elegida, deje constancia de la decisión y de su motivo en su política de seguridad de la información y haga que el órgano de dirección la apruebe.
Cómo se corresponden ambas con los ámbitos del artículo 21
Ambos marcos pueden cubrir las diez medidas mínimas del artículo 21.2 de la NIS2. Elija el que elija, compruebe que cada ámbito cuenta con medidas concretas y con pruebas que las respalden:
- a) Análisis de riesgos y políticas de seguridad de los sistemas de información.
- b) Gestión de incidentes.
- c) Continuidad de las actividades, gestión de copias de seguridad, recuperación en caso de catástrofe y gestión de crisis.
- d) Seguridad de la cadena de suministro.
- e) Seguridad en la adquisición, el desarrollo y el mantenimiento, incluida la gestión y divulgación de vulnerabilidades.
- f) Políticas para evaluar la eficacia de las medidas.
- g) Prácticas básicas de ciberhigiene y formación en ciberseguridad.
- h) Criptografía y, cuando proceda, cifrado.
- i) Seguridad de los recursos humanos, control de acceso y gestión de activos.
- j) Autenticación multifactor o continua, comunicaciones de voz, vídeo y texto seguras, y sistemas seguros de comunicaciones de emergencia.
Confírmelo con su autoridad
Las normas nacionales sobre marcos, pruebas y medidas simplificadas cambian continuamente, y varios países seguían aprobando o modificando sus leyes en el momento de redactar este artículo. Antes de planificar el trabajo, confirme con su autoridad competente qué requisitos se le aplican. Las páginas de NIS2 por país indican la ley y la autoridad de cada país.
Por dónde empezar
Nuestra evaluación NIS2 gratuita comprueba si está dentro del ámbito de aplicación y puntúa su grado de preparación en cada ámbito del artículo 21, sea cual sea el marco que siga. Los suscriptores reciben, precumplimentados para su empresa, la política de seguridad de la información, la resolución del órgano de dirección y el procedimiento de gestión de incidentes, estructurados para que puedan servir de apoyo a una implantación de ISO/IEC 27001 o de una referencia nacional.
¿En qué punto se encuentra su empresa respecto a NIS2?
Evaluación gratuita, unos 10 minutos, puntuación para cada área de la ley.
Iniciar la evaluación gratuitaEsta guía es información general, no asesoramiento jurídico.