Sector
NIS2 e ISO 27001 para empresas de TI y software
Puede que usted mismo no esté sujeto a NIS2. Sus clientes sí lo están — y la directiva les exige verificar la seguridad de sus proveedores. Precisamente por eso, desde 2025 tiene en su bandeja de entrada un cuestionario que antes no conocía. ISO 27001 es la respuesta que el departamento de compras acepta sin más preguntas.
- Decisión de certificación independiente conforme a ISO/IEC 17021-1
- Precio fijo desde 179 €/mes por norma — conocido antes de firmar el contrato
- Cada certificado, verificable públicamente en eucerta.org
Precio fijo para empresas de hasta 30 empleados · Precio conocido antes de firmar el contrato
El desencadenante
El desencadenante: no es su obligación, sino la de su cliente
NIS2 (la directiva de la UE sobre ciberseguridad, transpuesta en Alemania mediante la BSIG) obliga a las empresas de mayor tamaño de dieciocho sectores a gestionar los riesgos de su cadena de suministro. Para un operador de infraestructuras críticas, «cadena de suministro» significa: su proveedor de centro de datos, su proveedor de software, su proveedor de servicios gestionados. Usted.
Para usted no se convierte en una obligación ante la administración, sino en una obligación contractual. Las evidencias no las exige el regulador, sino su cliente — y lo hace antes de renovar el contrato. Quien no pueda responder al cuestionario no pierde el contrato por una sanción, sino por un competidor que tiene un certificado.
La directiva no menciona ISO 27001 por su nombre. Exige «medidas técnicas y organizativas adecuadas y proporcionadas» — e ISO 27001 es la evidencia con la que esto puede demostrarse de forma verificable. Por eso el nombre de la norma figura en los cuestionarios, no en la directiva.
Lo que acredita y lo que no
Lo que acredita el certificado — y lo que no
Acredita
Que usted identifica, evalúa y trata de forma sistemática los riesgos de seguridad de la información; que las responsabilidades, los derechos de acceso, las relaciones con proveedores y la gestión de incidentes de seguridad están regulados Y son eficaces. Lo ha verificado un auditor independiente, no lo afirma usted mismo.
Acredita
Que hay continuidad. El certificado es válido durante tres años y cada año se realiza una auditoría de seguimiento. Un cliente que vuelva a preguntarle en 2027 no recibirá la situación de 2026.
NO acredita
Que usted cumple con NIS2. NIS2 es una norma legal y le es aplicable o no; un certificado no la convierte en una declaración de conformidad. Quien le venda una «certificación NIS2» le vende algo que no existe.
NO acredita
Que no vaya a sufrir ataques. ISO 27001 acredita que está preparado y que gestiona un incidente de forma ordenada — no que no vaya a producirse ninguno.
Proceso
Cómo es el proceso para un proveedor de servicios de TI
Registrarse y definir el alcance
Qué servicios, qué sedes, qué centros de datos. En los servicios en la nube, el alcance es la decisión que al final figura en el certificado — y la que lee su cliente. De 1 a 2 días.
Preparación
La plataforma asigna su documentación existente a los capítulos de la norma e indica lo que falta. En los proveedores de servicios de TI, lo que falta no suele ser la técnica — que funciona —, sino lo escrito: registro de riesgos, evaluación de proveedores, registros de incidentes. De 1 a 3 semanas en la modalidad estándar.
Auditoría en dos etapas
La etapa 1 revisa la documentación y el grado de preparación; la etapa 2, la eficacia en el trabajo diario — es decir, si lo que figura en el documento también se cumple. De 1 a 4 días.
Decisión y certificado
Decide un auditor independiente. Si el resultado es positivo, recibirá su certificado digital, verificable de inmediato en el registro público de eucerta.org — su cliente no necesita llamarnos para ello. De 1 a 3 días.
Precio
Cuánto cuesta
Con nosotros, ISO 27001 cuesta 179 € al mes, sin IVA, para empresas de hasta 30 empleados. A lo largo de los tres años de vigencia del certificado suman 6.444 €, que incluyen la auditoría de certificación, las dos auditorías de seguimiento anuales, la plataforma, el apoyo de la IA y la inscripción en el registro público. Si más adelante se añade ISO 9001 o ISO 42001, cada norma adicional cuesta 149 € al mes — sobre el mismo sistema de gestión, con un plan de auditoría común.
- Sistema de gestión propio según ISO 9001
- Cada certificado es verificable en el registro público
Testimonios
Lo que dicen nuestros clientes
Procesos transparentes, comunicación rápida y una herramienta de IA que redujo notablemente el esfuerzo.
Preguntas frecuentes
La duración de la auditoría depende de su tamaño, no de la norma. Con doce empleados en una sola sede, son pocos días de auditoría. Lo que no cambia es la sistemática — y con doce personas se describe más rápido que con doscientas. La mayoría de nuestros clientes de ISO 27001 tienen menos de treinta personas.
En ese caso se lo decimos de antemano. Entre empresas rige lo que las partes acuerden — y detrás de esa formulación suele haber una costumbre de los cuestionarios, no una obligación. Para este caso, en nuestra página sobre la acreditación encontrará un texto modelo con referencias que puede remitir al departamento de compras. Si su cliente insiste, necesitará un organismo acreditado, y le indicaremos uno.
Mucho de lo que ha construido para ello cuenta aquí igualmente — registro de riesgos, política de control de accesos, evaluación de proveedores. La diferencia está en el reconocimiento: en los cuestionarios de proveedores europeos, ISO 27001 es la evidencia que se acepta sin más explicaciones. Aporte lo que ya tiene; la plataforma lo clasifica, en lugar de que usted tenga que redactarlo dos veces.
Si su sistema funciona, su documentación está completa y se han realizado la auditoría interna y la revisión por la dirección: 48 horas para la auditoría, la decisión y el certificado. Es la modalidad exprés, y los requisitos previos no son una formalidad. En el caso habitual — los procesos funcionan, la documentación tiene lagunas — son de dos a cuatro semanas. Ahorramos tiempo de espera, no tiempo de auditoría.
Ponga al lado el cuestionario de su cliente.
Díganos qué se le exige — a ser posible, textualmente. En una breve llamada le diremos si nuestro certificado lo cubre y cuánto cuesta para una empresa de su tamaño.

