Sector

NIS2 e ISO 27001 para empresas de TI y software

Puede que usted mismo no esté sujeto a NIS2. Sus clientes sí lo están — y la directiva les exige verificar la seguridad de sus proveedores. Precisamente por eso, desde 2025 tiene en su bandeja de entrada un cuestionario que antes no conocía. ISO 27001 es la respuesta que el departamento de compras acepta sin más preguntas.

  • Decisión de certificación independiente conforme a ISO/IEC 17021-1
  • Precio fijo desde 179 €/mes por norma — conocido antes de firmar el contrato
  • Cada certificado, verificable públicamente en eucerta.org

Precio fijo para empresas de hasta 30 empleados · Precio conocido antes de firmar el contrato

Sello ISO 14001Sello ISO 27001Sello ISO 42001Sello ISO 9001
desde 179 euros/mes por norma - incl. auditoría y registro

El desencadenante

El desencadenante: no es su obligación, sino la de su cliente

NIS2 (la directiva de la UE sobre ciberseguridad, transpuesta en Alemania mediante la BSIG) obliga a las empresas de mayor tamaño de dieciocho sectores a gestionar los riesgos de su cadena de suministro. Para un operador de infraestructuras críticas, «cadena de suministro» significa: su proveedor de centro de datos, su proveedor de software, su proveedor de servicios gestionados. Usted.

Para usted no se convierte en una obligación ante la administración, sino en una obligación contractual. Las evidencias no las exige el regulador, sino su cliente — y lo hace antes de renovar el contrato. Quien no pueda responder al cuestionario no pierde el contrato por una sanción, sino por un competidor que tiene un certificado.

La directiva no menciona ISO 27001 por su nombre. Exige «medidas técnicas y organizativas adecuadas y proporcionadas» — e ISO 27001 es la evidencia con la que esto puede demostrarse de forma verificable. Por eso el nombre de la norma figura en los cuestionarios, no en la directiva.

Lo que acredita y lo que no

Lo que acredita el certificado — y lo que no

Acredita

Acredita

Que usted identifica, evalúa y trata de forma sistemática los riesgos de seguridad de la información; que las responsabilidades, los derechos de acceso, las relaciones con proveedores y la gestión de incidentes de seguridad están regulados Y son eficaces. Lo ha verificado un auditor independiente, no lo afirma usted mismo.

Acredita

Acredita

Que hay continuidad. El certificado es válido durante tres años y cada año se realiza una auditoría de seguimiento. Un cliente que vuelva a preguntarle en 2027 no recibirá la situación de 2026.

NO acredita

NO acredita

Que usted cumple con NIS2. NIS2 es una norma legal y le es aplicable o no; un certificado no la convierte en una declaración de conformidad. Quien le venda una «certificación NIS2» le vende algo que no existe.

NO acredita

NO acredita

Que no vaya a sufrir ataques. ISO 27001 acredita que está preparado y que gestiona un incidente de forma ordenada — no que no vaya a producirse ninguno.

Proceso

Cómo es el proceso para un proveedor de servicios de TI

Registrarse y definir el alcance

Qué servicios, qué sedes, qué centros de datos. En los servicios en la nube, el alcance es la decisión que al final figura en el certificado — y la que lee su cliente. De 1 a 2 días.

Preparación

La plataforma asigna su documentación existente a los capítulos de la norma e indica lo que falta. En los proveedores de servicios de TI, lo que falta no suele ser la técnica — que funciona —, sino lo escrito: registro de riesgos, evaluación de proveedores, registros de incidentes. De 1 a 3 semanas en la modalidad estándar.

Auditoría en dos etapas

La etapa 1 revisa la documentación y el grado de preparación; la etapa 2, la eficacia en el trabajo diario — es decir, si lo que figura en el documento también se cumple. De 1 a 4 días.

Decisión y certificado

Decide un auditor independiente. Si el resultado es positivo, recibirá su certificado digital, verificable de inmediato en el registro público de eucerta.org — su cliente no necesita llamarnos para ello. De 1 a 3 días.

Precio

Cuánto cuesta

Con nosotros, ISO 27001 cuesta 179 € al mes, sin IVA, para empresas de hasta 30 empleados. A lo largo de los tres años de vigencia del certificado suman 6.444 €, que incluyen la auditoría de certificación, las dos auditorías de seguimiento anuales, la plataforma, el apoyo de la IA y la inscripción en el registro público. Si más adelante se añade ISO 9001 o ISO 42001, cada norma adicional cuesta 149 € al mes — sobre el mismo sistema de gestión, con un plan de auditoría común.

Verificado y trazable
  • Sistema de gestión propio según ISO 9001
  • Cada certificado es verificable en el registro público

Testimonios

Lo que dicen nuestros clientes

CONVIDIUS business solutions GmbHEficiencia y valor
Procesos transparentes, comunicación rápida y una herramienta de IA que redujo notablemente el esfuerzo.
Thomas HoppResponsable de calidad · CONVIDIUS business solutions GmbH
Ver sitio web
01 / 03

Preguntas frecuentes

La duración de la auditoría depende de su tamaño, no de la norma. Con doce empleados en una sola sede, son pocos días de auditoría. Lo que no cambia es la sistemática — y con doce personas se describe más rápido que con doscientas. La mayoría de nuestros clientes de ISO 27001 tienen menos de treinta personas.

Ponga al lado el cuestionario de su cliente.

Díganos qué se le exige — a ser posible, textualmente. En una breve llamada le diremos si nuestro certificado lo cubre y cuánto cuesta para una empresa de su tamaño.