Las preguntas que de verdad nos hacen.
Ordenadas por tema y respondidas sin rodeos. Donde no lo sabemos, o donde depende de su caso, lo decimos — unas preguntas frecuentes que solo confirman el discurso comercial no ayudan a nadie.
Primeros pasos
Sí. Hay una prueba de 14 días que se solicita desde el formulario de contacto de sightadel.com. No hacen falta datos de pago.
Plataforma, ediciones y roles
Por marco. Contrata ISO 27001, NIS2 o DORA por separado, cada uno en una de las tres ediciones. Las ediciones se diferencian en capacidad y tiempo de respuesta — usuarios internos, almacenamiento de evidencias, activos supervisados, proveedores, soporte — no en el contenido del marco.
En la práctica: los requisitos, la estructura de evidencias y la exportación para auditoría son idénticos en Basic y en Enterprise.
Implantación de ISO/IEC 27001
Dos cosas que se confunden con facilidad. Primero, los capítulos 4 a 10: un sistema de gestión con contexto, liderazgo, planificación, operación, evaluación y mejora. Segundo, el anexo A: 93 controles en cuatro temas — organizativos, de personas, físicos y tecnológicos.
Las organizaciones rara vez suspenden una auditoría por el anexo A. Suspenden por los capítulos 9 y 10: auditoría interna, revisión por la dirección, acciones correctivas. Esa es la parte que no se puede comprar.
Implantación de ISO 9001
Eso lo decide el cliente, no la norma. ISO 9001 es neutral respecto al sector y se certifica igual en un prestador de servicios que en un fabricante. El detonante habitual es una licitación o un acuerdo marco en el que el certificado figura como condición de acceso.
Implantación de NIS2
La comprobación tiene dos pasos. Primero el sector: ¿su actividad entra en la lista de tipos de entidad? Segundo el tamaño: a partir de 50 empleados o 10 millones de euros de facturación anual es una entidad importante; a partir de 250 empleados o 50 millones, una entidad esencial.
Con independencia del tamaño, la obligación alcanza a determinadas entidades — entre ellas los operadores de instalaciones críticas y los proveedores de ciertos servicios digitales. Nuestra lista de comprobación de NIS2 incluye una hoja que calcula la clasificación.
Implantación de DORA
A las entidades financieras de la UE en sentido amplio — bancos, aseguradoras, empresas de servicios de inversión, entidades de pago, proveedores de servicios de criptoactivos y más — y a los proveedores terceros críticos de servicios TIC que las abastecen. El reglamento se aplica directamente desde el 17 de enero de 2025, sin transposición nacional.
Si suministra software u operación a entidades financieras, los requisitos le llegan por vía contractual, aunque usted no sea una entidad financiera.
Otros marcos
ISO/IEC 27001, ISO 9001, NIS2, DORA, SOC 2, NIST CSF 2.0, BSI C5, RGPD y HACCP, además de marcos propios. Para consultas médicas hay un paquete de evidencias específico para el § 75b SGB V.
Evidencias y documentos
Todo aquello de lo que un tercero pueda deducir que algo se hizo de verdad — con fecha y autor. Un acta, una captura de pantalla de una configuración, una aprobación en el sistema de tickets, una hoja firmada, un extracto de un registro.
Lo que no es evidencia: una política que prescribe algo. Esa demuestra la intención, no la implantación. Esa confusión es el hallazgo más frecuente en una primera auditoría.
Una evidencia, varios marcos
Que el mismo hecho lo piden varios marcos y usted lo evidencia exactamente una vez. La gestión de accesos aparece en el anexo A de ISO 27001, en la medida 9 de NIS2, en la gestión del riesgo de TIC de DORA y en los criterios comunes de SOC 2. Es cuatro veces la misma pregunta.
Llevar una carpeta propia por marco significa mantener la misma evidencia varias veces — y tenerla un año después en tres estados distintos.
Auditoría y certificación
No. Las normas ISO son internacionales, y un certificado de ISO/IEC 27001 o ISO 9001 se reconoce en todo el mundo, siempre que la entidad de certificación emisora esté acreditada y el organismo de acreditación pertenezca al acuerdo de reconocimiento multilateral del International Accreditation Forum.
Solo los actos jurídicos son europeos: NIS2, DORA, el RGPD y el Reglamento de IA. Esos alcanzan también a proveedores de fuera de la UE en cuanto suministran a la UE o tratan datos de personas en la UE. A la inversa, SOC 2 y NIST son de cuño estadounidense y se piden en todo el mundo.
En resumen: la norma es global, la obligación es regional.
Operación continua y cambios en los marcos
El trabajo que decide el resultado. Un certificado es una instantánea con tres años de validez y dos auditorías de seguimiento por medio. Entre auditorías los ciclos siguen: revisiones de accesos, evaluaciones de proveedores, formación, pruebas de restauración, revisión por la dirección.
El error clásico es la pausa tras la primera auditoría. Se nota en la primera auditoría de seguimiento, porque faltan once meses de evidencias.
Seguridad, alojamiento y protección de datos
En Alemania, en nuestro proveedor de alojamiento creoline. El desarrollo, la operación y el soporte están también aquí. Sin rodeos por centros de datos de fuera, sin acceso bajo derecho extranjero.
Para una parte de nuestros clientes esa es la razón de hablar con nosotros — y para todos los demás, al menos una pregunta menos en el cuestionario de proveedores.
Precios, contrato y facturación
Por marco y edición. ISO 27001 parte de 9.000 € al año en la edición Basic, NIS2 y DORA de 4.500 €, ISO 9001 de 3.800 €, BSI C5 y el RGPD de 2.400 €, HACCP de 1.800 €. Professional está un 30 % por encima de Basic y Enterprise un 60 %. Todos los precios sin IVA.
La lista completa, con la comparativa de ediciones, está disponible en PDF en la sección de recursos.