Servicios
Entender veyrisk
PreciosConsola de demostraciónContacto
ES
Iniciar sesiónComprar ahora
■ ISO 27001 y NIS2

Comprobar las vulnerabilidades es obligatorio.

Las empresas certificadas según ISO 27001 o sujetas a NIS2 deben detectar, evaluar y corregir de forma sistemática las vulnerabilidades técnicas y revisar la eficacia de sus medidas. Los escaneos de vulnerabilidades periódicos y las pruebas de penetración son la forma habitual de demostrarlo.

■ ISO/IEC 27001:2022

Qué exige ISO 27001

La norma no prescribe una herramienta concreta. Sí exige que las vulnerabilidades técnicas se identifiquen, se evalúen y se traten a tiempo. Por eso, en las auditorías de certificación y de seguimiento se preguntan con regularidad por escaneos de vulnerabilidades y pruebas de penetración: son la prueba más evidente.

  • Anexo A 8.8, gestión de las vulnerabilidades técnicas: obtener información sobre vulnerabilidades, evaluar la propia exposición, adoptar medidas adecuadas
  • Anexo A 8.29, pruebas de seguridad en el desarrollo y la aceptación: comprobar la seguridad de las aplicaciones antes de su puesta en producción
  • Anexo A 5.35, revisión independiente de la seguridad de la información a intervalos planificados
  • Cláusula 9.1, seguimiento, medición, análisis y evaluación: demostrar la eficacia del sistema de gestión
■ NIS2

Qué exige NIS2

La Directiva NIS2 (UE) 2022/2555 se ha transpuesto al derecho nacional en toda la UE; en Alemania, mediante la Ley del BSI. Las entidades afectadas deben aplicar medidas de gestión de riesgos. La dirección debe aprobar estas medidas, supervisar su aplicación y puede ser considerada responsable en caso de incumplimiento.

  • Art. 21.2 e): seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas, incluida la gestión de vulnerabilidades
  • Art. 21.2 f): políticas y procedimientos para evaluar la eficacia de las medidas
  • Para los proveedores de infraestructura digital y servicios de TI, como nube, centros de datos y servicios gestionados, el Reglamento de Ejecución (UE) 2024/2690 lo concreta: escaneos de vulnerabilidades periódicos (Anexo 6.10) y pruebas de seguridad que incluyen expresamente pruebas de penetración (Anexo 6.7)
■ Escaneo y pentest

¿Escaneo de vulnerabilidades o prueba de penetración?

Los auditores y las autoridades suelen esperar ambas cosas: comprobaciones automatizadas continuas y una prueba manual a intervalos. veyrisk cubre las comprobaciones continuas. Puede solicitarnos directamente una prueba de penetración realizada por los especialistas de neonotu GmbH.

01

Escaneo de vulnerabilidades

Automatizado, amplio y periódico. Detecta vulnerabilidades conocidas y errores de configuración en todos los sistemas accesibles y muestra si las correcciones surten efecto. Es la base continua de la gestión de vulnerabilidades.

02

Prueba de penetración

Manual, específica y puntual. Especialistas intentan combinar debilidades y acceder realmente a los sistemas. Es habitual antes de la puesta en producción de nuevos sistemas, tras cambios importantes y a intervalos fijos, a menudo anuales.

■ Evidencias

Qué aporta veyrisk a sus evidencias

RequisitoNormaAportación de veyrisk
Identificar vulnerabilidadesISO A 8.8, NIS2 art. 21.2 e)Escaneos continuos de dominios, servidores, aplicaciones web, nube y Microsoft 365
Evaluar el riesgoISO A 8.8Prioridad por hallazgo según gravedad, explotación e importancia del sistema
Documentar el tratamientoISO A 8.8, NIS2 art. 21.2 e)Historial por hallazgo: nuevo, corregido, reabierto, aceptado con justificación
Evaluar la eficaciaISO 9.1, NIS2 art. 21.2 f)Tiempos de corrección frente a objetivos; los escaneos posteriores confirman la corrección
Informar a la direcciónISO 9.3, NIS2 aprobación por la direcciónInforme de gestión e informe de evidencias NIS2 en PDF
Accesos y cuentasNIS2 art. 21.2 i), j)Comprobación del inicio de sesión multifactor y de los derechos de administrador en Microsoft 365 y la nube
■ Límites

Lo que veyrisk no cubre

ISO 27001 y NIS2 exigen mucho más que la gestión de vulnerabilidades, por ejemplo políticas, formación, copias de seguridad, planes de contingencia y notificación de incidentes. veyrisk aporta la parte técnica y las evidencias correspondientes.

Esta página no constituye asesoramiento jurídico. Si NIS2 se aplica a su empresa puede aclararlo con la autoridad nacional competente o con su asesoría jurídica.

■ FAQ

Preguntas frecuentes

¿Exige ISO 27001 una prueba de penetración?

No de forma literal. La norma exige que las vulnerabilidades técnicas se identifiquen y se traten y que se revise la seguridad. Sin embargo, en las auditorías, los escaneos de vulnerabilidades periódicos y las pruebas de penetración se consideran la evidencia habitual.

¿Con qué frecuencia debemos escanear?

Ni ISO 27001 ni NIS2 fijan una frecuencia concreta. Se exige un procedimiento periódico y adecuado al riesgo. Lo habitual son escaneos automatizados continuos y una prueba manual a intervalos.

¿Ayuda veyrisk a un proveedor de un cliente sujeto a NIS2?

Sí. Muchas empresas afectadas piden a sus proveedores pruebas de seguridad. El informe de evidencias NIS2 de veyrisk documenta los hallazgos, los tiempos de corrección y los riesgos aceptados.

■ Primer escaneo gratuito

¿Cómo es su superficie de ataque?

Escaneamos gratis su superficie de ataque externa y comentamos el resultado con usted en 30 minutos.