NIS2

E-ITS o ISO 27001: cómo elegir su referencia para la NIS2 en Estonia

Actualizado el 27 de septiembre de 2026

La NIS2 exige medidas de seguridad adecuadas y basadas en el riesgo, pero no designa un marco concreto. Estonia sí lo hace: con arreglo a la Ley de Ciberseguridad (KüTS) modificada y a sus reglamentos de desarrollo, la referencia es la norma estonia de seguridad de la información, E-ITS, y la alternativa es un certificado ISO/IEC 27001 válido.

Qué es E-ITS

E-ITS (Eesti infoturbestandard) es la norma estonia de seguridad de la información. Se basa en el IT-Grundschutz de la BSI alemana y se organiza como un catálogo de módulos y medidas para procesos, sistemas y entornos habituales, que se seleccionan a partir de un análisis de riesgos.

El catálogo puede utilizarse de forma gratuita en eits.ria.ee. Es detallado y prescriptivo, lo que ayuda a las organizaciones que quieren saber exactamente qué hacer, pero recorrerlo lleva tiempo.

Cuándo sustituye ISO/IEC 27001 a E-ITS

Una organización que dispone de un certificado ISO/IEC 27001 válido no tiene que aplicar E-ITS como referencia. La palabra clave es válido: el certificado debe estar vigente y su alcance debe cubrir los servicios y sistemas por los que usted está sujeto a la NIS2. Estar alineado con ISO/IEC 27001 sin certificado no es lo mismo.

ISO/IEC 27001 es una norma internacional de sistemas de gestión. Exige una evaluación de riesgos, una selección documentada de controles y un sistema de gestión de la seguridad de la información mantenido al día, con auditorías periódicas de un organismo de certificación externo.

Organizaciones más pequeñas: medidas básicas

Las normas para las organizaciones más pequeñas se flexibilizaron a partir de octubre de 2025. Según su situación, es posible que se le permita aplicar medidas básicas en lugar de la referencia E-ITS completa.

Los reglamentos de desarrollo se han modificado varias veces, por lo que debe confirmar con la RIA qué referencia se le aplica antes de planificar el trabajo.

Cómo decidir

  • Ya dispone de ISO/IEC 27001 para sus servicios sujetos a la NIS2: mantenga vigente el certificado y compruebe que cubre todos los ámbitos del artículo 21.
  • Sus clientes o socios extranjeros piden ISO/IEC 27001: puede merecer la pena certificarse, porque el mismo trabajo responde tanto a la RIA como a sus clientes.
  • Es una organización más pequeña sin certificado: pregunte a la RIA si se le aplican las medidas básicas y parta del catálogo de E-ITS.
  • No necesita un certificado y busca el menor coste externo: E-ITS es gratuita, pero prevea tiempo interno para implantarla y documentarla.
  • Sea cual sea la opción elegida, deje constancia de la decisión y de su motivo en su política de seguridad de la información y haga que el órgano de dirección la apruebe.

Cómo se corresponden ambas con los ámbitos del artículo 21

Ambos marcos pueden cubrir las diez medidas mínimas del artículo 21.2 de la NIS2. Elija el que elija, compruebe que cada ámbito cuenta con medidas concretas y con pruebas que las respalden:

  • a) Análisis de riesgos y políticas de seguridad de los sistemas de información.
  • b) Gestión de incidentes.
  • c) Continuidad de las actividades, gestión de copias de seguridad, recuperación en caso de catástrofe y gestión de crisis.
  • d) Seguridad de la cadena de suministro.
  • e) Seguridad en la adquisición, el desarrollo y el mantenimiento, incluida la gestión y divulgación de vulnerabilidades.
  • f) Políticas para evaluar la eficacia de las medidas.
  • g) Prácticas básicas de ciberhigiene y formación en ciberseguridad.
  • h) Criptografía y, cuando proceda, cifrado.
  • i) Seguridad de los recursos humanos, control de acceso y gestión de activos.
  • j) Autenticación multifactor o continua, comunicaciones de voz, vídeo y texto seguras, y sistemas seguros de comunicaciones de emergencia.

Por dónde empezar

Nuestra evaluación NIS2 gratuita comprueba si está dentro del ámbito de aplicación de la ley estonia y puntúa su grado de preparación en cada ámbito del artículo 21, sea cual sea la referencia que siga. Los suscriptores reciben, precumplimentados para su empresa, la política de seguridad de la información, la resolución del órgano de dirección y el procedimiento de gestión de incidentes, estructurados para que puedan servir de apoyo a una implantación de E-ITS o de ISO/IEC 27001.

¿En qué punto se encuentra su empresa respecto a NIS2?

Evaluación gratuita, unos 10 minutos, puntuación para cada área de la ley.

Iniciar la evaluación gratuita

Esta guía es información general, no asesoramiento jurídico.

E-ITS o ISO 27001: cómo elegir su referencia para la NIS2 en Estonia | Parendum