Solicitar presupuesto
Urgencias SectoresCarreras Nosotros Contactar
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Dos compañeros en una mesa con un portátil entre ellos en una oficina de luz cálida

Certificación NIS2: no existe, y esto es lo que sí cuenta

Es la pregunta más frecuente sobre NIS2 y la respuesta decepciona a casi todo el mundo: no puede certificarse. No hay sello, ni certificado, ni organismo que lo emita. Lo que sí hay es una obligación que usted tiene que poder demostrar, y eso es algo distinto de un papel en la pared.

5 min de lectura Escrito por el equipo de ITproposal
Respuesta corta

No existe un certificado NIS2. NIS2 es una directiva europea que cada Estado miembro traspone a su legislación nacional, con un supervisor detrás. Supervisar no es certificar: un supervisor comprueba, no entrega un sello.

Quien pide "certificación NIS2" casi siempre se refiere a una de tres cosas: un cuestionario de proveedores cumplimentado, un certificado ISO/IEC 27001, o pruebas de que las medidas ya estaban antes del incidente.

ISO 27001 es lo más parecido y cubre buena parte de lo que pide NIS2, pero no lo sustituye: los plazos de notificación y la responsabilidad personal de la dirección no están en la norma.

Por qué no hay certificado

NIS2 es una directiva, no una norma. Esa diferencia es toda la explicación. Una norma como ISO/IEC 27001 la mantiene un organismo de normalización, y una entidad acreditada puede evaluar si usted la cumple y emitir un certificado. Una directiva la trasponen los Estados miembros a su legislación, y de la legislación se ocupa un supervisor.

Ese supervisor puede solicitar información, inspeccionar y sancionar. Lo que no existe es un registro de empresas certificadas, porque no hay nada en lo que inscribirse.

No es una formalidad. Significa que usted nunca está "terminado" del modo en que se termina cuando se supera una auditoría. No hay una fecha en la que quede hecho ni un documento que pueda enseñar en lugar de enseñar cómo trabaja.

Qué existe, y quién lo está pidiendo

La pregunta rara vez surge de la nada. Suele haber un motivo, y el motivo decide qué se está pidiendo en realidad.

Quién pregunta, qué quiere decir y qué le entrega usted.
Quién preguntaQué quiere decirQué existe
Un cliente que sí está en el ámbito"Demuéstreme que usted no es mi riesgo de cadena"Un cuestionario de proveedores cumplimentado, con pruebas adjuntas
Un comprador en una licitación"Marque la casilla de seguridad de la información"ISO/IEC 27001, o una descripción razonada de las medidas
El supervisor"Demuestre que las medidas estaban"Análisis de riesgos, registro de incidentes, logs y un informe para el consejo
Su propia dirección"¿Estamos expuestos?"Una medición inicial frente a los requisitos, con orden y responsables

En los cuatro casos la respuesta no es un certificado. Es material. Quien no lo tiene preparado lo descubre cuando un cliente envía un cuestionario con un plazo de dos semanas, y esa suele ser la primera vez que una empresa mediana se topa con NIS2.

ISO 27001: hasta dónde llega

ISO/IEC 27001 sí es una certificación real, con una entidad evaluadora acreditada y un periodo de validez. Es además la norma que más se solapa con lo que pide NIS2: gestión de riesgos, control de acceso, gestión de proveedores, continuidad y conservación de pruebas.

Dónde se detiene importa tanto como dónde se solapa:

  • La obligación de notificar no está en la norma. NIS2 exige un aviso temprano en las 24 horas siguientes a tener conocimiento de un incidente significativo, seguido de una notificación más amplia y un informe final. ISO 27001 le pide tratar los incidentes, no notificarlos a un supervisor dentro de un plazo.
  • La dirección sigue respondiendo personalmente. Es una decisión del legislador y no forma parte de una norma. Un certificado no asume esa responsabilidad.
  • El alcance lo define usted. Un certificado ISO se aplica al alcance que usted mismo delimitó. Si la parte que cae bajo NIS2 queda fuera, el certificado no prueba nada sobre ella.

En la práctica, ISO 27001 es una buena base y un mal punto final. Quien ya la tiene ha avanzado mucho. Quien solo quiere obtenerla porque un cliente dijo "NIS2" está comprando un proyecto de meses para una pregunta que un cuestionario y unas pruebas habrían respondido.

Qué hacemos nosotros, y qué no

Nosotros nos ocupamos del lado técnico y de gestión: que las medidas existan, que estén activadas y que haya pruebas legibles para alguien de fuera. Control de acceso, verificación en varios pasos, gestión de parches, copias y restauración, registros conservados el tiempo suficiente para reconstruir un incidente, y un informe que un consejo entienda sin traducción.

Nosotros mismos estamos certificados en ISO 9001 e ISO/IEC 27001. Eso dice algo sobre cómo trabajamos y nada sobre cómo cumple usted la directiva; no es una certificación que se pueda heredar de nosotros.

Lo que no hacemos: no somos auditores y no certificamos a nadie. No determinamos si su organización entra en el ámbito, no aprobamos ningún cuestionario y no emitimos ninguna declaración. Esa evaluación corresponde a una parte cualificada e independiente, y la firma de una autodeclaración la pone el propio empresario. Dejar los dos papeles en un mismo proveedor permite que quien construye las medidas juzgue también si bastan.

Preguntas frecuentes

Preguntas que nos hacen sobre esto

Las cuatro más frecuentes.

¿Podemos certificarnos en NIS2?

No. No existe un certificado NIS2, ni un sello, ni un organismo que lo emita. NIS2 es una directiva europea que cada Estado miembro traspone a su legislación nacional, y eso conlleva supervisión, no certificación. Quien le ofrezca estar "certificado en NIS2" le está vendiendo algo que no existe. Lo que sí puede hacer es demostrar que las medidas están, y dejarlo documentado de forma que un cliente o un supervisor pueda leerlo.

Nuestro cliente pide un certificado NIS2. ¿Qué le enviamos?

Pregunte primero qué necesita exactamente, porque casi nunca lo dice de forma literal. En la mayoría de los casos es un cuestionario de proveedores cumplimentado con pruebas: su análisis de riesgos, su procedimiento de incidentes, cómo está resuelto el acceso y cuánto tiempo conserva los registros. Si tiene ISO/IEC 27001, envíe el certificado con su alcance; sin el alcance dice menos de lo que usted cree.

¿Basta con ISO 27001 para cumplir NIS2?

Ayuda mucho, pero no basta. El solapamiento está en la gestión de riesgos, el control de acceso, la gestión de proveedores y la continuidad. Lo que no incluye es la obligación de notificar con sus plazos, ni la responsabilidad personal de la dirección. Vigile además el alcance de su certificado: si la parte que cae bajo NIS2 no está dentro, no prueba nada sobre ella.

¿Pueden ustedes determinar si estamos dentro del ámbito de NIS2?

No, y es un límite que trazamos a propósito. No somos auditores y no certificamos a nadie. Nosotros hacemos la red, el puesto de trabajo y la gestión, y nos ocupamos de que existan las pruebas; si su organización entra en el ámbito y si una autodeclaración se sostiene es un juicio que corresponde a una parte cualificada e independiente, y que la dirección firma por sí misma.

¿Miramos qué tiene ya preparado?

Cuéntenos qué cuestionario le ha llegado o qué cliente se lo ha pedido. Le diremos qué puede demostrar ya, qué falta y en qué orden se corrige más rápido.

Conocimiento práctico de IT en su bandeja

Nuevas guías sobre gestión, seguridad y el puesto de trabajo, escritas por quienes hacen el trabajo. Sin discursos comerciales, y puede darse de baja con un clic.

Solo usamos su dirección para el boletín. Consulte nuestra política de privacidad.

Pedir presupuesto Llamar