Revisión por la dirección de ISO 27001 para NIS2 y DORA

Son las 08:00 de un lunes de febrero de 2026. María, directora de Seguridad de la Información de una fintech europea en rápido crecimiento, abre un correo electrónico del director general con el asunto: “URGENTE: preparación para el Consejo”. El mensaje incluye un enlace a una noticia sobre una sanción multimillonaria en euros bajo la Directiva NIS2, centrada no solo en controles fallidos, sino también en la negligencia del órgano de dirección.
La pregunta del director general es breve e incómoda:
“¿Podemos demostrar que el consejo de administración gobierna activamente el riesgo de ciberseguridad y no se limita a recibir actualizaciones de TI?”
A las 08:30, el director financiero ha añadido un cuestionario de auditoría de cliente. La presidencia del Consejo quiere una visión de una página sobre responsabilidad en materia de ciberseguridad antes de la próxima reunión del comité de riesgos. El CTO pregunta si un incidente de proveedor modifica el paquete de evidencias DORA para clientes. Mientras tanto, María observa cuatro cuestiones que, en apariencia, parecen operativas: una excepción de acceso privilegiado sin resolver, dos acciones correctivas retrasadas, un fallo en un ejercicio de simulación y una deficiencia contractual con un proveedor.
No son problemas independientes. Son problemas de evidencias de gobernanza.
En 2026, las organizaciones expuestas a NIS2, DORA, GDPR, aseguramiento de clientes y escrutinio de certificación ISO/IEC 27001:2022 se enfrentan a una pregunta más exigente que “¿Tenemos controles de seguridad?”.
La verdadera pregunta es:
¿Puede la dirección demostrar que revisó el riesgo de ciberseguridad, comprendió sus implicaciones, tomó decisiones, asignó acciones, financió la remediación, aceptó el riesgo residual cuando correspondía e hizo seguimiento?
Esa prueba no procede únicamente de una política en PDF. Procede de una revisión por la dirección disciplinada conforme a la cláusula 9.3 de ISO/IEC 27001:2022, respaldada por entradas, actas, decisiones, registros de aceptación del riesgo, acciones correctivas y trazabilidad de evidencias.
Por qué la cláusula 9.3 de ISO 27001 es ahora evidencia para el consejo de administración
Una revisión por la dirección débil es una presentación preparada con prisa, unas pocas métricas y una firma. Una revisión por la dirección sólida es un evento de gobernanza controlado en el que las decisiones de liderazgo se convierten en evidencias.
La cláusula 9.3 de ISO/IEC 27001:2022 exige que la alta dirección revise el sistema de gestión de la seguridad de la información a intervalos planificados para asegurar su conveniencia, adecuación y eficacia continuas. La revisión debe considerar las acciones previas, los cambios en cuestiones internas y externas, los cambios en las necesidades y expectativas de las partes interesadas, la retroalimentación sobre el desempeño, los resultados de auditoría, el desempeño frente a objetivos, los resultados de la evaluación de riesgos, el estado del tratamiento de riesgos y las oportunidades de mejora continua.
Esa estructura es exactamente lo que los consejos de administración, reguladores, clientes y auditores esperan ahora de la gobernanza de la ciberseguridad.
Para las entidades esenciales e importantes bajo NIS2, el artículo 20 exige que los órganos de dirección aprueben las medidas de gestión de riesgos de ciberseguridad, supervisen su implantación y reciban formación. El artículo 21 exige medidas técnicas, operativas y organizativas proporcionadas, incluidos el análisis de riesgos, la gestión de incidentes, la continuidad del negocio, la seguridad de la cadena de suministro, el desarrollo seguro, la evaluación de la eficacia, la higiene cibernética, la criptografía, la seguridad de Recursos Humanos, el control de acceso, la gestión de activos, la autenticación multifactor cuando proceda y acciones correctivas sin demora indebida.
Para las entidades financieras, DORA sitúa la gobernanza del riesgo de las TIC directamente en el órgano de dirección. El artículo 5 de DORA exige que el órgano de dirección defina, apruebe, supervise y siga siendo responsable del marco de gestión del riesgo de las TIC. Esto incluye la tolerancia al riesgo de las TIC, los planes de continuidad y recuperación, los planes de auditoría, el presupuesto, la formación, las políticas sobre terceros de TIC, los canales de notificación de incidentes graves y las medidas correctivas. El artículo 6 exige un marco documentado de gestión del riesgo de las TIC que se revise al menos una vez al año y tras incidentes graves relacionados con las TIC, instrucciones supervisoras, pruebas, auditorías o cambios materiales.
GDPR añade la capa de responsabilidad proactiva. El artículo 5(2) exige que los responsables del tratamiento sean responsables del cumplimiento de los principios de protección de datos y puedan demostrarlo. El artículo 32(1)(d) espera un proceso de verificación, evaluación y valoración periódicas de la eficacia de las medidas técnicas y organizativas.
Una revisión por la dirección bien diseñada es el punto en el que convergen estas obligaciones.
La presión regulatoria detrás del orden del día de la revisión
NIS2 y DORA no utilizan un lenguaje idéntico. DORA también actúa como el acto jurídico sectorial específico de la UE para las entidades financieras cubiertas cuando existen obligaciones solapadas de ciberseguridad y notificación. Sin embargo, ambas impulsan el mismo resultado de gobernanza: la alta dirección debe aprobar, supervisar, dotar de recursos y corregir la gestión del riesgo cibernético.
NIS2 se aplica de forma amplia a entidades medianas y grandes de sectores cubiertos y, en algunos casos, con independencia de su tamaño. El anexo I incluye proveedores de infraestructura digital, como proveedores de servicios de computación en la nube, proveedores de servicios de centros de datos, proveedores de redes de distribución de contenidos, proveedores de servicios de confianza, proveedores de redes públicas de comunicaciones electrónicas, proveedores de servicios gestionados y proveedores de servicios de seguridad gestionados. Los Estados miembros debían establecer las listas de entidades esenciales e importantes antes del 17 de abril de 2025.
El impacto sancionador es significativo. En caso de incumplimientos vinculados a las medidas de gestión de riesgos de ciberseguridad del artículo 21 o a la notificación de incidentes del artículo 23, las multas administrativas máximas pueden alcanzar al menos 10.000.000 EUR o el 2 % del volumen de negocios anual mundial para las entidades esenciales, y al menos 7.000.000 EUR o el 1,4 % del volumen de negocios anual mundial para las entidades importantes, aplicándose el importe que sea mayor.
DORA se aplica desde el 17 de enero de 2025 y cubre un amplio ecosistema del sector financiero, incluidas entidades de crédito, entidades de pago, entidades de dinero electrónico, empresas de servicios de inversión, proveedores de servicios de criptoactivos, aseguradoras, reaseguradoras, centros de negociación, agencias de calificación crediticia, proveedores de servicios de financiación participativa, registros de titulizaciones y proveedores terceros de servicios de TIC. DORA es proporcional, pero proporcional no significa informal. Incluso las entidades financieras más pequeñas necesitan registros que demuestren que la gobernanza del riesgo de las TIC está dimensionada, es deliberada, está documentada y se revisa.
Por eso la revisión por la dirección no puede seguir siendo una formalidad de certificación. Se ha convertido en uno de los mecanismos de evidencia más prácticos para la responsabilidad proactiva en NIS2, la gobernanza del riesgo de las TIC en DORA, la responsabilidad proactiva en GDPR y la diligencia debida de clientes.
La base de políticas de Clarysec para disciplinar la revisión
Clarysec trata la revisión por la dirección como un paquete de evidencias para el consejo de administración, no como una reunión anual ceremonial.
La Política de Seguridad de la Información explicita la revisión por la dirección de ISO 27001:
Las actividades de revisión por la dirección (conforme a la cláusula 9.3 de ISO/IEC 27001) deben realizarse al menos una vez al año e incluirán:
De la sección “Requisitos de gobernanza”, cláusula 5.3 de la política.
La misma política define las expectativas de evidencia:
Revisión de los indicadores clave de rendimiento (KPI) de seguridad, incidentes, hallazgos de auditoría y estado del riesgo
De la sección “Requisitos de gobernanza”, cláusula 5.3.2 de la política.
Y vincula la revisión con las decisiones ejecutivas:
Decisiones sobre actualizaciones del alcance, controles y asignación de recursos
De la sección “Requisitos de gobernanza”, cláusula 5.3.3 de la política.
Este último punto es esencial. Una revisión por la dirección no es una presentación. Es un foro de decisión.
La Política de funciones y responsabilidades de gobernanza añade la regla de trazabilidad:
La gobernanza debe apoyar la integración con otras disciplinas (por ejemplo, riesgos, jurídico, TI, RR. HH.), y las decisiones del SGSI deben ser trazables hasta su origen (por ejemplo, registros de auditoría, registros de revisión, actas de reunión).
De la sección “Requisitos de gobernanza”, cláusula 5.5 de la política.
También asigna responsabilidades de escalado:
Participa en las revisiones por la dirección del SGSI y escala las decisiones que requieren aprobación del consejo de administración.
De la sección “Funciones y responsabilidades”, cláusula 4.1.3 de la política.
Para organizaciones más pequeñas, la misma lógica de gobernanza debe escalarse de forma proporcional, no ignorarse. La Política de funciones y responsabilidades de gobernanza para pymes establece:
Todas las decisiones, excepciones y escalados significativos de seguridad deben registrarse y ser trazables.
De la sección “Requisitos de gobernanza”, cláusula 5.5 de la política.
La Política de Auditoría y Supervisión del Cumplimiento para pymes asegura que los hallazgos de aseguramiento lleguen a la dirección:
Los hallazgos de auditoría y las actualizaciones de estado deben incluirse en el proceso de revisión por la dirección del SGSI.
De la sección “Requisitos de gobernanza”, cláusula 5.4.3 de la política.
Y la Política de gestión de riesgos para pymes establece una cadencia para riesgos altos:
Revisa trimestralmente los riesgos más altos con el coordinador de riesgos.
De la sección “Funciones y responsabilidades”, cláusula 4.1.3 de la política.
El resultado es un ritmo práctico: revisión trimestral de los riesgos más altos, revisión por la dirección anual o planificada conforme a la cláusula 9.3 y revisiones activadas tras incidentes graves, auditorías, pruebas de resiliencia, fallos de proveedores, cambios regulatorios o cambios importantes en las operaciones de la organización.
Prepare el paquete de evidencias para el Consejo antes de la reunión
El Zenith Blueprint: hoja de ruta de 30 pasos para auditores aborda la revisión por la dirección en la fase de auditoría, revisión y mejora, paso 28: Revisión por la dirección. Indica a los equipos que preparen las entradas requeridas antes de la reunión:
ISO 27001 especifica varias entradas requeridas para la revisión por la dirección. Prepare un informe breve
o una presentación que cubra estos puntos:
De la fase auditoría, revisión y mejora, paso 28: Revisión por la dirección.
El Blueprint enfatiza las acciones previas, los cambios en cuestiones externas e internas, el desempeño y la eficacia del SGSI, los resultados de auditoría, los resultados de supervisión y medición, los objetivos de seguridad, los incidentes, las no conformidades, las oportunidades de mejora, las necesidades de recursos y el seguimiento de decisiones anteriores.
También advierte que la revisión debe producir acciones:
Decisiones y acciones: esto es crucial: la revisión por la dirección no es solo una presentación;
se trata de tomar decisiones.
De la fase auditoría, revisión y mejora, paso 28: Revisión por la dirección.
Un paquete de evidencias listo para el Consejo debe ser lo bastante conciso para la alta dirección, pero suficientemente detallado para los auditores.
| Elemento de evidencia | Finalidad de gobernanza | Propietario típico |
|---|---|---|
| Orden del día de la revisión por la dirección | Demuestra que las entradas de la cláusula 9.3 fueron planificadas y cubiertas | Responsable del SGSI o CISO |
| Seguimiento de acciones previas | Demuestra el seguimiento de decisiones anteriores de la dirección | Responsable del SGSI |
| Resumen del registro de cumplimiento | Demuestra cambios en obligaciones NIS2, DORA, GDPR, contractuales y de clientes | Legal o GRC |
| Resumen del registro de riesgos | Demuestra riesgos altos, riesgos residuales y decisiones de propietarios del riesgo | Coordinador de riesgos o CISO |
| Registro de cambios de la Declaración de Aplicabilidad | Demuestra decisiones de control, exclusiones y estado de implantación | Responsable del SGSI |
| Cuadro de mando de KPI y objetivos | Demuestra desempeño, tendencias y objetivos incumplidos | Operaciones de seguridad o GRC |
| Resumen de incidentes y cuasi incidentes | Demuestra escalado, análisis de causa raíz, impacto y lecciones aprendidas | Responsable de incidentes |
| Informe de riesgo de proveedores y nube | Demuestra supervisión del riesgo de terceros de TIC | Responsable de proveedores o Compras |
| Hallazgos de auditoría interna y revisión independiente | Demuestra aseguramiento objetivo y no conformidades | Auditoría interna o Cumplimiento |
| Seguimiento de acciones correctivas | Demuestra responsabilidad proactiva, plazos y evidencias de cierre | Propietarios de controles |
| Registro de decisiones de recursos y presupuesto | Demuestra apoyo de la dirección y priorización | Patrocinador ejecutivo |
| Actas aprobadas | Demuestra supervisión, decisiones, propietarios asignados y seguimiento | Secretario de la reunión o responsable del SGSI |
Convierta las entradas de ISO en evidencias NIS2 y DORA
La fintech de María necesita un único orden del día que pueda satisfacer a los auditores de certificación ISO, a clientes alineados con DORA, a preguntas de alcance NIS2 y a expectativas de supervisión del Consejo. La forma más sencilla de hacerlo es traducir cada entrada de la cláusula 9.3 en una pregunta de gobernanza.
| Punto del orden del día de la revisión por la dirección | Cuestión de gobernanza NIS2 y DORA | Evidencia generada |
|---|---|---|
| Estado de acciones de revisiones anteriores | Demuestra un ciclo de supervisión funcional y responsabilidad proactiva | Actas que muestran seguimiento y estado de cierre |
| Cambios en cuestiones externas e internas | Demuestra adaptación a nuevas amenazas, regulaciones, servicios, proveedores y estrategia de la organización | Actualización del registro de cumplimiento y cambios en el registro de riesgos |
| Cambios en las necesidades de las partes interesadas | Demuestra que se revisan obligaciones de clientes, reguladores, proveedores y contratos | Registro de obligaciones actualizado y seguimiento del aseguramiento de clientes |
| Desempeño y objetivos del SGSI | Demuestra que el liderazgo supervisa la eficacia de las medidas de ciberseguridad | Cuadro de mando de KPI y registro de desempeño de objetivos |
| No conformidades y acciones correctivas | Demuestra que las debilidades se escalan y se remedian | Registro de acciones correctivas con propietarios y fechas |
| Resultados de supervisión, medición y auditoría | Demuestra evaluación de la eficacia y aseguramiento independiente | Resumen de auditoría interna y resultados de supervisión |
| Estado de evaluación de riesgos y tratamiento de riesgos | Demuestra que la dirección revisa el progreso del tratamiento y el riesgo residual | Plan de Tratamiento de Riesgos, actualización de la SoA y registros de aceptación |
| Oportunidades de mejora continua | Demuestra gobernanza proactiva y mejora de la resiliencia | Plan de mejora aprobado y decisiones de inversión |
| Necesidades de recursos y presupuesto | Respalda las expectativas de gobernanza de DORA y el apoyo de la dirección | Aprobaciones presupuestarias, decisiones de dotación de recursos y planes de formación |
La última línea no sustituye a las entradas de revisión requeridas por ISO 27001. Es la ampliación práctica de Clarysec para la gobernanza de 2026, porque DORA, NIS2 y la responsabilidad real del Consejo exigen evidencias de que el liderazgo consideró si seguridad contaba con suficientes personas, presupuesto, herramientas y autoridad.
Una revisión por la dirección de 90 minutos para un proveedor fintech SaaS
Considere la empresa de María: un proveedor fintech SaaS con clientes en la UE. Ofrece servicios de supervisión de transacciones, utiliza un proveedor de nube importante, depende de un SOC externalizado, trata datos personales y ha incorporado recientemente dos nuevos clientes de pagos. Se está preparando para una auditoría de seguimiento ISO/IEC 27001:2022, una revisión de cliente alineada con DORA y una evaluación de alcance NIS2.
Una revisión por la dirección centrada, de 90 minutos, podría funcionar así.
1. Comience con obligaciones y cambios de contexto
Para pymes, la Política de Cumplimiento Legal y Normativo para pymes ofrece un punto de partida sencillo:
El director general debe mantener un registro de cumplimiento simple y estructurado que enumere:
De la sección “Requisitos de gobernanza”, cláusula 5.1.1 de la política.
El paquete de revisión debe resumir si la organización está dentro del alcance de NIS2, si DORA aplica directamente o mediante obligaciones trasladadas por clientes, si el tratamiento GDPR cambió y si cambiaron las obligaciones contractuales de seguridad.
Ejemplos:
- Un nuevo contrato con un cliente de la UE exige notificar incidentes de seguridad al cliente en un plazo de 72 horas.
- Una solicitud de diligencia debida de cliente alineada con DORA pide registros de terceros de TIC, evidencias de estrategia de salida y registros de escalado de incidentes.
- Una evaluación NIS2 identifica un posible riesgo de clasificación porque un servicio soporta actividades de seguridad gestionada en un Estado miembro.
- Una nueva funcionalidad de analítica modifica el inventario de datos GDPR porque trata identificadores en línea.
Las decisiones de la dirección deben aprobar la actualización del registro de cumplimiento, asignar a Legal y GRC la validación de la clasificación NIS2 con asesores locales y exigir un paquete de evidencias DORA para clientes antes del siguiente trimestre.
2. Presente decisiones sobre riesgos y Declaración de Aplicabilidad
La fase de gestión de riesgos de Zenith Blueprint, paso 13: Planificación del tratamiento de riesgos y Declaración de Aplicabilidad, enfatiza la aprobación ejecutiva:
Las decisiones de tratamiento de riesgos y la SoA deben ser revisadas y aprobadas por la alta dirección.
De la fase de gestión de riesgos, paso 13: Planificación del tratamiento de riesgos y Declaración de Aplicabilidad.
La revisión no debe ahogar al Consejo con todos los riesgos. Debe mostrar los principales riesgos, el estado del tratamiento, las excepciones, las acciones vencidas y los riesgos residuales que necesitan aprobación.
| Riesgo | Estado actual | Decisión requerida |
|---|---|---|
| Compromiso de cuenta de administrador de la nube | MFA implantada, revisión de acceso privilegiado vencida | Aprobar propietario y plazo para la revisión mensual de acceso privilegiado |
| Dependencia del SOC externalizado | El contrato carece de derecho de auditoría completo y lenguaje de cooperación ante incidentes | Aprobar remediación contractual o evaluación de proveedor alternativo |
| Objetivo de recuperación de copias de seguridad no cumplido | La prueba de recuperación superó el objetivo en 4 horas | Aprobar presupuesto para rediseño de copias de seguridad |
| Riesgo de concentración de proveedores | Dos servicios críticos dependen de la misma región de nube | Aprobar revisión de arquitectura de resiliencia |
| Conservación de registros con datos personales | Los registros de depuración contienen identificadores en línea durante más tiempo del previsto | Aprobar reducción de conservación y control de supervisión |
Esto crea una cadena trazable desde la evaluación de riesgos hasta el tratamiento y la decisión de la dirección.
3. Revise incidentes, cuasi incidentes y preparación de notificación
El artículo 23 de NIS2 exige una notificación por fases para incidentes significativos, incluida una alerta temprana en 24 horas, una notificación en 72 horas y un informe final en el plazo de un mes desde la notificación del incidente, con informes de progreso para incidentes en curso. Los artículos 17 a 19 de DORA exigen detección, clasificación, escalado, comunicación, notificación, análisis de causa raíz y mejora para incidentes relacionados con las TIC.
La revisión por la dirección debe incluir incidentes significativos, cuasi incidentes, resultados de clasificación, causas raíz, tiempo de detección, tiempo de escalado, tiempo de recuperación, preparación para notificación a clientes, preparación para notificación a autoridades, lecciones aprendidas y acciones correctivas.
El Zenith Blueprint, en la fase controles en acción, paso 16: Controles sobre las personas II, explica por qué la notificación por parte de empleados debe alimentar la gobernanza:
Por último, el Control 6.8 debe alimentar el ciclo de mejora continua del SGSI. Los informes
generados por el personal deben revisarse durante la revisión por la dirección (cláusula 9.3) y
utilizarse para identificar fallos en políticas como la baja de empleados, la devolución de activos o incumplimientos del acuerdo de confidencialidad.
De la fase controles en acción, paso 16: Controles sobre las personas II.
Si la cuenta de un antiguo empleado permaneció activa tras el cese, el Consejo no debe tratarlo como un único ticket. Es evidencia de una posible debilidad en Recursos Humanos, TI, control de acceso, gestión de activos, supervisión y acciones correctivas.
4. Revise proveedores, nube y preparación de salida
El artículo 28 de DORA convierte el riesgo de terceros de TIC en parte del marco de gestión del riesgo de las TIC. Las entidades financieras siguen siendo plenamente responsables del cumplimiento cuando contratan servicios de TIC. Deben mantener un registro actualizado de acuerdos contractuales de TIC, distinguir funciones críticas o importantes, realizar diligencia debida, gestionar el riesgo de concentración, asegurar derechos de auditoría e inspección y mantener estrategias de salida.
El artículo 21 de NIS2 también exige seguridad de la cadena de suministro, incluida la seguridad de las relaciones con proveedores, vulnerabilidades específicas de proveedores, prácticas de ciberseguridad de proveedores y medidas correctivas.
Para la revisión por la dirección, los informes de proveedores no pueden ser un anexo de Compras. Deben ser evidencias para el Consejo.
Incluya cambios en proveedores críticos, estado de diligencia debida, deficiencias contractuales, revisión de responsabilidad compartida en la nube, riesgo de concentración, resultados de estrategias de salida, cooperación de proveedores ante incidentes y acciones correctivas derivadas de evaluaciones de proveedores. Si el liderazgo aprueba el uso continuado de un proveedor de alto riesgo, las actas deben registrar la justificación, los controles compensatorios, la fecha de revisión y el propietario responsable.
El Consejo de María recibe una cuestión concreta de proveedor: un proveedor clave de plataforma sufrió un incidente menor, no notificable. No se vieron afectados datos de clientes, pero el evento expuso riesgo de concentración. El director general asigna al CTO la realización de un estudio de viabilidad de proveedor secundario antes del siguiente trimestre y asigna 25.000 EUR para la evaluación. Esa única decisión documentada demuestra supervisión del riesgo de la cadena de suministro, asignación de recursos y seguimiento.
Cómo Zenith Controls conecta las evidencias
Zenith Controls: la guía de cumplimiento cruzado de Clarysec ayuda a los equipos a explicar por qué las evidencias de controles ISO importan en distintos marcos.
Para la revisión por la dirección, el control 5.4 de ISO/IEC 27002:2022, Responsabilidades de la dirección, es un ancla de gobernanza. Respalda la dirección de la gestión, la responsabilidad proactiva, la dotación de recursos y la supervisión. Zenith Controls vincula el control 5.4 con controles de apoyo de ISO/IEC 27002:2022 que aparecen habitualmente en las evidencias de revisión por la dirección.
| Control de ISO/IEC 27002:2022 | Por qué importa para la revisión por la dirección |
|---|---|
| 5.1 Políticas de seguridad de la información | La dirección debe aprobar, promover, dotar de recursos e institucionalizar las políticas |
| 5.2 Funciones y responsabilidades de seguridad de la información | La dirección debe asegurar que existen roles, que tienen autoridad y que se supervisan |
| 5.8 Seguridad de la información en la gestión de proyectos | La dirección asegura que la seguridad se integra en los proyectos y en los cambios de la organización |
| 5.35 Revisión independiente de la seguridad de la información | La revisión independiente proporciona aseguramiento objetivo a la dirección |
| 5.36 Cumplimiento de políticas, reglas y normas de seguridad de la información | La supervisión del cumplimiento proporciona a la dirección evidencias de aplicación |
| 8.15 Registro de eventos | Los registros respaldan evidencias para incidentes, control de acceso y supervisión del cumplimiento |
| 8.16 Actividades de supervisión | La supervisión respalda la detección, el escalado y la información de desempeño |
Este conjunto de controles da a María una narrativa de cumplimiento cruzado. Sus evidencias de revisión por la dirección pueden respaldar la certificación ISO/IEC 27001:2022, la supervisión del artículo 20 de NIS2, las medidas de gestión de riesgos del artículo 21 de NIS2, la gobernanza de las TIC del artículo 5 de DORA, la revisión del marco de gestión del riesgo de las TIC del artículo 6 de DORA, las pruebas de resiliencia operativa digital de los artículos 24 a 27 de DORA, el artículo 32(1)(d) de GDPR, los resultados GOVERN de NIST CSF 2.0 y los objetivos de gobernanza de COBIT 2019.
| Tema de evidencia | Ancla ISO o de control | Relevancia regulatoria o de marco |
|---|---|---|
| Responsabilidad de la dirección | ISO/IEC 27002:2022 5.4 | artículo 20 de NIS2, artículo 5 de DORA, COBIT 2019 EDM03 |
| Aseguramiento independiente | ISO/IEC 27002:2022 5.35 | artículo 32(1)(d) de GDPR, artículos 24 a 27 de DORA, NIST SP 800-53 CA-2 |
| Seguimiento de acciones correctivas | ISO/IEC 27001:2022 cláusula 10 | artículo 21 de NIS2, artículo 13 de DORA, NIST SP 800-53 CA-5 |
| Supervisión del cumplimiento de políticas | ISO/IEC 27002:2022 5.36 | Responsabilidad proactiva GDPR, COBIT 2019 MEA02, COBIT 2019 MEA03 |
| Riesgo de terceros de TIC | ISO/IEC 27002:2022 5.19 y 5.20 | artículo 28 de DORA, artículo 21 de NIS2 |
| Gobernanza de incidentes | ISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27 | artículo 23 de NIS2, artículos 17 a 19 de DORA |
La revisión independiente y la supervisión del cumplimiento merecen especial atención. Una revisión por la dirección sin evidencias independientes se convierte en autoevaluación. El control 5.35 de ISO/IEC 27002:2022 proporciona al Consejo aseguramiento objetivo mediante auditorías internas, evaluaciones externas, resúmenes de pruebas de penetración, observaciones de auditorías de certificación y revisiones de eficacia de controles. El control 5.36 convierte “tenemos una política” en “sabemos si las personas y los sistemas siguen la política”.
Cómo probarán los auditores su revisión por la dirección
Una revisión por la dirección conforme a la cláusula 9.3 es uno de los primeros lugares que revisan los auditores para decidir si la gobernanza es real. Cada auditor formula preguntas distintas, pero todos buscan trazabilidad.
| Perspectiva del auditor | Qué buscará | Evidencia útil |
|---|---|---|
| Auditor ISO/IEC 27001:2022 | Si la alta dirección revisó las entradas requeridas e hizo seguimiento | Orden del día, actas, paquete de KPI, resultados de auditoría, acciones correctivas, aprobaciones de tratamiento de riesgos |
| Auditor de SGSI con enfoque ISO/IEC 27007 | Si los registros de revisión muestran supervisión continua y acciones implementadas | Calendario de revisión, seguimiento de acciones, actualizaciones de objetivos, decisiones de cambio del SGSI |
| Auditor con enfoque ISO/IEC 19011 | Si las conclusiones están respaldadas por evidencias objetivas y métodos de auditoría imparciales | Notas de entrevistas, registros, actas aprobadas, referencias de evidencias |
| Evaluador orientado a NIST | Si la alta dirección aprueba la estrategia de riesgos, roles, recursos y supervisión del programa | Plan del programa de seguridad, nombramiento de responsable superior, aprobación de estrategia de riesgos, POA&M |
| Auditor COBIT 2019 | Si el liderazgo evalúa, dirige y supervisa el riesgo y las iniciativas de seguridad | Informes al Consejo, cuadros de mando de riesgos, alineación EDM03, métricas de desempeño |
| Auditor ISACA ITAF | Si el tono desde la alta dirección es visible y las respuestas de la dirección son oportunas y eficaces | Respuestas de auditoría interna, registros de escalado, trazabilidad de la gobernanza de incidentes |
El fallo habitual no es que la reunión no se celebrara. Es que la reunión no cambió nada. Los auditores quieren ver decisiones, propietarios, plazos, evidencias esperadas y registros de cierre.
Resultados que demuestran supervisión ejecutiva
Las entradas crean la revisión. Los resultados prueban la gobernanza.
Como mínimo, el registro de revisión por la dirección debe incluir:
Decisiones aprobadas
Algunos ejemplos son aprobar la preparación para la certificación, actualizar el alcance del SGSI, revisar los flujos de notificación de incidentes, exigir la remediación contractual con proveedores o aceptar riesgo residual hasta una fecha definida.Acciones asignadas
Cada acción necesita propietario, fecha límite, prioridad, evidencia esperada y cadencia de revisión.Registros de aceptación del riesgo
Los riesgos aceptados deben identificar el propietario del riesgo, la justificación, el nivel de riesgo residual, los controles compensatorios, la fecha de caducidad y el umbral de escalado.Decisiones sobre recursos
Registre presupuesto, plantilla, herramientas, formación, apoyo externo de auditoría, evaluación legal, ejercicios de simulación o actividades de aseguramiento de proveedores.Actualizaciones de políticas y controles
Capture cambios en control de acceso, respuesta a incidentes, continuidad del negocio, gestión de proveedores, cifrado, desarrollo seguro, registro de eventos, gestión de vulnerabilidades o conservación de datos.Aprobaciones de acciones correctivas
Las no conformidades y los hallazgos de auditoría deben convertirse en acciones correctivas con propiedad, plazos y expectativas de evidencia.Mecanismo de seguimiento
La siguiente revisión debe comenzar con el estado de estas decisiones.
Para pymes, la Política de Seguridad de la Información para pymes refuerza la necesidad de conectar certificación, regulación y cambios de la organización:
Esta política debe ser revisada por el director general (DG) al menos una vez al año para asegurar el cumplimiento continuo de los requisitos de certificación ISO/IEC 27001, los cambios regulatorios (como GDPR, NIS2 y DORA) y la evolución de las necesidades de la organización.
De la sección “Requisitos de revisión y actualización”, cláusula 9.1.1 de la política.
Esa frase captura la realidad de 2026. La revisión por la dirección debe conectar el SGSI, el cambio regulatorio, clientes, proveedores, incidentes, riesgos, recursos y estrategia de la organización en un único ciclo de gobernanza.
Fallos comunes de la revisión por la dirección en 2026
Los fallos más comunes son previsibles.
Primero, la revisión es demasiado técnica. La alta dirección recibe recuentos de vulnerabilidades y volúmenes de alertas, pero no riesgo para la organización, exposición regulatoria, impacto en clientes u opciones de decisión.
Segundo, no existe registro de decisiones. Las actas dicen “se debatió el riesgo de proveedores”, pero no registran si la dirección aceptó el riesgo, exigió remediación, aprobó presupuesto o asignó un plazo.
Tercero, la aceptación del riesgo residual es informal. Un riesgo permanece abierto durante meses porque “la organización lo sabe”, pero no hay aprobación del propietario, justificación, fecha de caducidad ni desencadenante de revisión.
Cuarto, los hallazgos de auditoría no llegan a la dirección. Los informes de auditoría interna permanecen en carpetas GRC mientras el liderazgo solo ve un resumen en verde.
Quinto, los proveedores y los proveedores de servicios en la nube se tratan por separado del desempeño del SGSI. Bajo DORA y NIS2, el riesgo de terceros de TIC es evidencia central de gobernanza.
Sexto, los incidentes se notifican como eventos operativos, pero no se revisan para impulsar una mejora sistémica. Las causas raíz, las lecciones aprendidas y las acciones correctivas deben alimentar la revisión por la dirección.
Séptimo, falta el seguimiento de acciones previas. Los auditores preguntarán qué ocurrió con las decisiones del año anterior. Si la respuesta está dispersa entre correos electrónicos y tickets, la narrativa de gobernanza se debilita.
Un ciclo de gobernanza, muchas obligaciones
El modelo práctico de Clarysec es sencillo:
Alcance y obligaciones
Utilice el alcance del SGSI, las partes interesadas, el registro de cumplimiento, las obligaciones de clientes y las dependencias de proveedores para definir qué debe cubrir la revisión.Evidencias de riesgos y controles
Utilice el registro de riesgos, la Declaración de Aplicabilidad, las evidencias de implantación de controles, los KPI y la supervisión del cumplimiento.Entradas de aseguramiento
Incorpore auditorías internas, revisiones independientes, pruebas de penetración, evaluaciones de proveedores, auditorías de clientes y hallazgos de certificación.Entradas de resiliencia operativa
Incluya incidentes, cuasi incidentes, pruebas de continuidad del negocio, resultados de copias de seguridad, ejercicios de recuperación ante desastres, lecciones de gestión de crisis y preparación de notificación.Decisiones de liderazgo
Registre aceptación del riesgo, asignación de recursos, cambios de alcance, cambios de controles, decisiones sobre proveedores, acciones correctivas y objetivos estratégicos.Conservación de evidencias
Almacene actas, paquetes, aprobaciones, seguimientos de acciones y evidencias de cierre en un repositorio controlado.Cadencia de seguimiento
Revise los riesgos altos trimestralmente, ejecute revisiones por la dirección planificadas conforme a la cláusula 9.3 y active revisiones adicionales tras incidentes graves, cambios de proveedores, auditorías, pruebas o novedades regulatorias.
Así es como una única revisión por la dirección puede servir a la certificación ISO/IEC 27001:2022, la responsabilidad del órgano de dirección en NIS2, la gobernanza del riesgo de las TIC en DORA, la responsabilidad proactiva GDPR, la revisión GOVERN de NIST CSF, la supervisión del Consejo bajo COBIT 2019 y la diligencia debida de clientes.
Haga que su próxima revisión por la dirección esté preparada para auditorías
El Consejo de María no necesitaba otro cuadro de mando técnico. Necesitaba evidencias defendibles de que el riesgo de ciberseguridad fue revisado, comprendido, decidido, financiado y mejorado.
Su organización necesita lo mismo.
Empiece este mes:
- Construya un paquete de evidencias de la cláusula 9.3.
- Mapee cada punto del orden del día con un riesgo, obligación, KPI, hallazgo de auditoría, incidente, cuestión de proveedor o acción correctiva.
- Registre cada decisión con propietario, fecha límite, justificación y evidencia esperada.
- Utilice el seguimiento de acciones previas como primer punto del orden del día en la siguiente revisión.
- Conserve las actas, aprobaciones, aceptaciones de riesgo y registros de cierre en un repositorio controlado.
Clarysec puede ayudarle a poner esto en práctica rápidamente mediante Zenith Blueprint, la suite de políticas de Clarysec y Zenith Controls como brújula de cumplimiento cruzado para ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 y preparación para auditorías.
Si su revisión por la dirección sigue siendo una tarea de cumplimiento, es hora de convertirla en un activo estratégico de gobernanza. Descargue los kits de herramientas de Clarysec, prepare su paquete de evidencias para el Consejo y haga de su próxima revisión la prueba de que el liderazgo gobierna el riesgo de ciberseguridad.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


