Saltar al contenido

Cumplimiento normativo

Marcos normativos

Diez marcos, tres formas distintas de demostrarlos, y una sola pregunta que importa: cuál te toca a ti.

Qué es un marco normativo

Un marco normativo es un conjunto de exigencias sobre cómo gestionas la seguridad, la privacidad o el riesgo. Algunos son normas internacionales que adoptas voluntariamente. Otros son leyes que te obligan por lo que haces y dónde lo haces.

La diferencia importa más de lo que parece, porque determina qué puedes enseñar. Una norma certificable termina en un certificado emitido por un tercero. Una obligación legal no termina en nada que puedas enmarcar: termina en documentación que enseñas cuando te la piden.

Certificado, informe u obligación

Es la confusión más extendida del sector y conviene resolverla antes de seguir.

  • Certificación por tercera parte

    Una entidad acreditada, independiente de ti, audita tu sistema de gestión y emite un certificado con una fecha y un alcance.

    • ISO 27001
    • ISO 27701
    • ISO 42001
    • ENS Media/Alta
  • Atestación por auditor

    Una firma de auditoría examina tus controles y emite un informe con su opinión. No es un certificado y no hay sello. SOC 2 es esto, y por eso "certificado en SOC 2" describe mal lo que se tiene.

    • SOC 2
  • Obligación legal

    Una norma te aplica y una autoridad la supervisa. No hay certificado que acredite el cumplimiento. RGPD, NIS2, la Ley de IA de la UE, DORA y HIPAA son obligaciones, y quien te venda un sello de cumplimiento de cualquiera de ellas te está vendiendo otra cosa.

    • RGPD
    • NIS2
    • Ley de IA de la UE
    • DORA
    • HIPAA

Cuál te toca

Casi nunca lo eliges tú. Lo elige quien tiene algo que tú quieres.

  • ISO 27001Un cliente empresarial que te pide ISO 27001 en el proceso de compra.
  • SOC 2 TIPO IIUn comprador estadounidense que quiere un SOC 2 Tipo II.
  • ENSUna administración pública española cuyo contrato arrastra el ENS.
  • DORAUn banco europeo que te traslada DORA porque tú eres su proveedor.
  • NIS2Un sector entero que entra en NIS2 y descubre que su cadena de suministro también.

Y algunos te aplican sin que nadie te lo pida. Si tratas datos personales en Europa, el RGPD ya te aplica. Si tu producto usa IA y se utiliza en la UE, la Ley de IA también.

Una sola plataforma

Con Zerod

Los marcos se solapan más de lo que parece. El análisis de riesgos que haces para ISO 27001 alimenta el que te pide NIS2. Los controles de acceso que documentas para el ENS son los mismos que mira un SOC 2.

En Zerod activas los marcos que te aplican y trabajas una vez. La documentación, los controles y las evidencias viven en un sitio, no en una carpeta por norma.

Zerod está certificada conforme a la norma ISO/IEC 27001:2022.

TRABAJO COMPARTIDO

  • Análisis de riesgosISO 27001NIS2
  • Controles de accesoENSSOC 2
  • Gestión de proveedoresDORANIS2
  • Registro de tratamientosRGPDISO 27701

Preguntas frecuentes

¿Por dónde empiezo si nunca he certificado nada?

Por el que te esté bloqueando algo. Casi siempre es ISO 27001 si vendes en Europa, o SOC 2 si vendes en Estados Unidos. Empezar por el que nadie te ha pedido es trabajo que no cobra nadie.

¿Puedo cubrir varios marcos a la vez?

Sí, y suele salir más barato que hacerlo en serie, porque comparten buena parte del trabajo de fondo. Lo que no comparten son los esquemas de conformidad: cada certificado, informe u obligación se demuestra por su cuenta.

Certifícate. Demuestra que eres seguro.

Marcos normativos · Zerod