Un conjunto de controles, cuatro marcos: mapear el cumplimiento para hacer el trabajo una sola vez
ISO 27001, SOC 2, ENS y NIS2 se solapan mucho. Llevarlos como cuatro proyectos separados triplica el coste. Cómo construir un único conjunto de controles con una única tubería de evidencia, y dónde el mapeo se rompe de verdad.
Una empresa que vende en Europa y en Norteamérica, a grandes clientes y al sector público, acaba necesitando ISO 27001, SOC 2, algo como el ENS y, encima, obligaciones de NIS2. Llevado como cuatro proyectos con cuatro responsables y cuatro juegos de documentos, esto es la mayor parte del año de un equipo de seguridad, todos los años.
Llevado como un conjunto de controles con cuatro mapeos, es bastante menos, pero solo si lo construyes en ese orden. Encajar un mapeo sobre cuatro juegos de documentos ya existentes es más difícil que empezar con uno.
Por qué el solape es tan grande
Todos estos marcos intentan que la misma organización haga las mismas cosas: saber qué tienes, controlar quién llega a ello, guardar logs, parchear, hacer copias, formar a la gente, gestionar proveedores, atender incidentes y demostrar que lo has hecho.
En lo que difieren es en el vocabulario, en el formato de la evidencia y en quién atestigua. ISO 27001 certifica un sistema de gestión; SOC 2 es una atestación sobre controles descritos con tus propias palabras; el ENS asigna medidas por categoría del sistema; NIS2 es una obligación legal con un reloj de notificación y responsabilidad de la dirección. La ingeniería subyacente es en gran medida idéntica.
Las estimaciones publicadas del solape de controles entre ISO 27001 y SOC 2 rondan el 80 por ciento. Nuestra experiencia con el ENS encima de ISO es parecida una vez fijada la categoría.
Construye primero el conjunto de controles, los marcos después
La estructura que funciona es un registro interno de controles donde cada fila es algo que haces de verdad, no algo que un marco pide:
| ID | Control | Responsable | Fuente de evidencia | ISO 27001 | SOC 2 | ENS | NIS2 |
|---|---|---|---|---|---|---|---|
| AC-04 | Revisión trimestral de accesos en cloud, IdP, repo y BD | Dir. Ingeniería | compliance/access-reviews/ |
5.18 | CC6.2, CC6.3 | op.acc.5 | Art. 21(2)(i) |
| VM-02 | Hallazgos del escáner triados en plazo por severidad | Seguridad | Consulta al gestor de incidencias | 8.8 | CC7.1 | op.exp.4 | Art. 21(2)(e) |
| BC-01 | Prueba mensual de restauración con RTO registrado | SRE | compliance/restores/ |
8.13, 5.30 | A1.2 | mp.info.6 | Art. 21(2)(c) |
El control se escribe una vez, se ejecuta una vez, se evidencia una vez. Las columnas de marco son una tabla de consulta, que se usa cuando llega un auditor preguntando en su propio vocabulario.
Dos propiedades hacen que funcione. Cada control tiene exactamente un responsable, y cada control tiene una fuente de evidencia que es una ruta o una consulta, no la memoria de una persona. Una fila cuya fuente de evidencia es "pregúntale a Marta" es una fila que suspenderá la auditoría la semana que Marta esté de vacaciones.
Que la fuente de evidencia la produzca una máquina siempre que puedas
El mapeo ahorra documentación duplicada. El ahorro mayor es no producir la evidencia cuatro veces, y eso viene de hacer que la evidencia sea un subproducto de que el control se ejecute.
Una prueba de restauración que escribe su resultado en un fichero fechado dentro de un repositorio produce evidencia para ISO 8.13, SOC 2 A1.2, ENS mp.info.6 y NIS2 artículo 21(2)(c) a la vez, sin que nadie haga una captura de pantalla. Un escaneo de postura que guarda un informe fechado demuestra que los controles de cifrado, registro y MFA se sostuvieron todos los días de una ventana de observación de SOC 2 y el día que pregunta un auditor del ENS.
La regla práctica: si producir la evidencia de un control exige que una persona se acuerde de hacer algo, se producirá para la primera auditoría y no para la segunda.
Dónde se rompe el mapeo de verdad
No finjas que el mapeo es total. Cuatro sitios donde no lo es:
Las fronteras de alcance difieren. El alcance de ISO 27001 es el que declaras. El de SOC 2 es el sistema descrito en el informe. El del ENS es por sistema y por categoría. El de PCI DSS lo determina el flujo de datos. El mismo control puede estar en alcance para uno y fuera para otro, y una única columna de "en alcance: sí/no" está mal. Lleva el alcance por marco.
La mecánica de atestación difiere. SOC 2 exige que escribas la descripción del control y luego te prueben contra tus propias palabras, así que una redacción vaga te perjudica dos veces. ISO prueba contra la norma. El ENS prueba contra una medida prescrita a un nivel de categoría prescrito. El mismo control subyacente necesita tres descripciones distintas, y eso es trabajo inevitable.
Las ventanas temporales difieren. SOC 2 Tipo II prueba a lo largo de un periodo. ISO prueba en un punto con evidencia de operación. El ENS y NIS2 tienen sus propias cadencias. Un control que se ejecuta trimestralmente satisface a uno y puede no satisfacer a otro.
NIS2 y DORA son ley, no certificación. No hay auditor al que satisfacer ni certificado que colgar; hay un regulador, un reloj de notificación y responsabilidad personal de la dirección. Puedes mapear las medidas, pero no puedes mapear la obligación de notificar en 24 horas ni el rastro de aprobación del consejo sobre nada de ISO. Eso se construye aparte.
Secuencia para una empresa que parte de cero
Haz primero ISO 27001 si tu mercado es Europa, y SOC 2 primero si es Norteamérica. Construye el registro de controles y la tubería de evidencia durante ese primer marco, sabiendo que los otros vienen detrás: una columna de más no cuesta nada entonces y ahorra meses después.
Después añade el segundo marco como un ejercicio de mapeo más una lista de huecos, que suele ser semanas de trabajo y no meses. Después atiende las obligaciones legales, que van sobre todo de capacidad de notificación y registros de gobierno, no de controles nuevos.
El patrón de fallo es el contrario: cada marco llevado por una persona distinta, bajo la presión de plazo de una operación distinta, produciendo su propio juego de documentos. A los tres años esa empresa tiene cuatro juegos de políticas que se contradicen y un equipo de ingeniería que ha aprendido a tratar el cumplimiento como un impuesto. El mapeo no solo es más barato: es la diferencia entre controles que funcionan y documentos que existen.