Cumplimiento normativo
Marcos normativos
Diez marcos, tres formas distintas de demostrarlos, y una sola pregunta que importa: cuál te toca a ti.
Qué es un marco normativo
Un marco normativo es un conjunto de exigencias sobre cómo gestionas la seguridad, la privacidad o el riesgo. Algunos son normas internacionales que adoptas voluntariamente. Otros son leyes que te obligan por lo que haces y dónde lo haces.
La diferencia importa más de lo que parece, porque determina qué puedes enseñar. Una norma certificable termina en un certificado emitido por un tercero. Una obligación legal no termina en nada que puedas enmarcar: termina en documentación que enseñas cuando te la piden.
Certificado, informe u obligación
Es la confusión más extendida del sector y conviene resolverla antes de seguir.
Certificación por tercera parte
Una entidad acreditada, independiente de ti, audita tu sistema de gestión y emite un certificado con una fecha y un alcance.
- ISO 27001
- ISO 27701
- ISO 42001
- ENS Media/Alta
Atestación por auditor
Una firma de auditoría examina tus controles y emite un informe con su opinión. No es un certificado y no hay sello. SOC 2 es esto, y por eso "certificado en SOC 2" describe mal lo que se tiene.
- SOC 2
Obligación legal
Una norma te aplica y una autoridad la supervisa. No hay certificado que acredite el cumplimiento. RGPD, NIS2, la Ley de IA de la UE, DORA y HIPAA son obligaciones, y quien te venda un sello de cumplimiento de cualquiera de ellas te está vendiendo otra cosa.
- RGPD
- NIS2
- Ley de IA de la UE
- DORA
- HIPAA
Cuál te toca
Casi nunca lo eliges tú. Lo elige quien tiene algo que tú quieres.
- ISO 27001Un cliente empresarial que te pide ISO 27001 en el proceso de compra.
- SOC 2 TIPO IIUn comprador estadounidense que quiere un SOC 2 Tipo II.
- ENSUna administración pública española cuyo contrato arrastra el ENS.
- DORAUn banco europeo que te traslada DORA porque tú eres su proveedor.
- NIS2Un sector entero que entra en NIS2 y descubre que su cadena de suministro también.
Y algunos te aplican sin que nadie te lo pida. Si tratas datos personales en Europa, el RGPD ya te aplica. Si tu producto usa IA y se utiliza en la UE, la Ley de IA también.
Los diez marcos
Te lo pide el mercado
4 marcosVoluntarios por ley y obligatorios por contrato comercial. Los adoptas porque tu cliente, tu inversor o tu proceso de compra los exige.
- CertificadoINTERNACIONALISO 27001Certificación internacional de seguridadVer el marco
- InformeEE. UU.SOC 2Confianza para el mercado estadounidenseVer el marco
- CertificadoINTERNACIONALISO 27701Gestión de la privacidad de la informaciónVer el marco
- CertificadoINTERNACIONALISO 42001Gestión de sistemas de inteligencia artificialVer el marco
Te obliga la ley
6 marcosSe aplican por lo que haces y dónde lo haces, no porque los elijas. HIPAA es el caso particular: a una empresa europea le llega por contrato, a través de un acuerdo con una entidad estadounidense cubierta.
- ObligaciónUERGPDProtección de datos personales en la UEVer el marco
- ObligaciónUENIS2Ciberseguridad para sectores esencialesVer el marco
- ObligaciónUEUE AI ActObligaciones para sistemas de IA en la UEVer el marco
- ObligaciónUEDORAResiliencia operativa del sector financieroVer el marco
- CertificadoESPAÑAENSRequisito del sector público españolVer el marco
- ObligaciónEE. UU.HIPAAPrivacidad sanitaria en Estados UnidosVer el marco
Una sola plataforma
Con Zerod
Los marcos se solapan más de lo que parece. El análisis de riesgos que haces para ISO 27001 alimenta el que te pide NIS2. Los controles de acceso que documentas para el ENS son los mismos que mira un SOC 2.
En Zerod activas los marcos que te aplican y trabajas una vez. La documentación, los controles y las evidencias viven en un sitio, no en una carpeta por norma.
Zerod está certificada conforme a la norma ISO/IEC 27001:2022.
TRABAJO COMPARTIDO
- Análisis de riesgosISO 27001NIS2
- Controles de accesoENSSOC 2
- Gestión de proveedoresDORANIS2
- Registro de tratamientosRGPDISO 27701
Preguntas frecuentes
¿Por dónde empiezo si nunca he certificado nada?
Por el que te esté bloqueando algo. Casi siempre es ISO 27001 si vendes en Europa, o SOC 2 si vendes en Estados Unidos. Empezar por el que nadie te ha pedido es trabajo que no cobra nadie.
¿Puedo cubrir varios marcos a la vez?
Sí, y suele salir más barato que hacerlo en serie, porque comparten buena parte del trabajo de fondo. Lo que no comparten son los esquemas de conformidad: cada certificado, informe u obligación se demuestra por su cuenta.