Solapamiento normativo DORA, NIS2, ENS y AI Act: cumplir sin duplicar
En las organizaciones reguladas con las que trabajo, casi nadie cumple una sola normativa. Una entidad financiera tiene que responder a la vez ante DORA, NIS2, el RGPD, el EU AI Act y, si presta servicios al sector público, también ante el ENS. El error que veo una y otra vez es abordar cada marco como un proyecto independiente, con su propio equipo, su propia documentación y su propia auditoría. El solapamiento normativo bien gestionado es justo lo contrario: cumplir una vez y acreditar varias.
Por qué el solapamiento normativo es una oportunidad, no un problema
Cuando superpones los requisitos de DORA, NIS2, RGPD y el EU AI Act, descubres que comparten una base común mucho mayor de lo que parece. Gestión de riesgos, control de incidentes, continuidad de negocio, gobernanza de proveedores y trazabilidad aparecen, con matices, en casi todos. Tratar ese núcleo común una sola vez ahorra meses de trabajo y, sobre todo, evita contradicciones entre documentos que luego un auditor detecta enseguida.
En los proyectos que dirijo, el primer paso siempre es mapear ese solapamiento. No empiezo por la normativa, empiezo por el control: identifico qué medida satisface a la vez varios marcos y la documento una sola vez con referencias cruzadas. Esa visión transversal es la que convierte el cumplimiento en algo sostenible.
Gestión de incidentes: el solapamiento más evidente
El ejemplo más claro es la notificación de incidentes. El RGPD exige notificar una brecha de datos personales en 72 horas. NIS2 impone una alerta temprana en 24 horas para incidentes significativos. DORA añade sus propios plazos para incidentes relacionados con las TIC en el sector financiero. Son tres relojes distintos sobre, muchas veces, el mismo suceso.
Si gestionas cada plazo por separado, el día del incidente reina el caos. Si has diseñado un único proceso de detección, clasificación y notificación que contempla los tres marcos, el equipo sabe exactamente a quién avisar y cuándo. El solapamiento normativo, aquí, se traduce en un solo flujo bien ensayado en lugar de tres improvisaciones.
Gestión de riesgos y resiliencia: del marco TIC al sistema de IA
El reglamento DORA exige un marco de gestión del riesgo TIC robusto en el sector financiero. NIS2 pide medidas equivalentes de gestión de riesgos de ciberseguridad para sectores esenciales. El EU AI Act suma su propio sistema de gestión de riesgos para los sistemas de IA de alto riesgo. De nuevo, tres exigencias que se pueden articular sobre una metodología de riesgos común.
Lo que recomiendo es una matriz de riesgos unificada que etiquete cada riesgo con las normativas a las que responde. Así, cuando llega la auditoría de DORA o la evaluación de conformidad del AI Act, no se reconstruye nada: se filtra la matriz existente. Esta lógica la apliqué desde el primer día y es la que sostiene la herramienta de cumplimiento que estoy desarrollando.
El ENS y el sector público en la ecuación
Cuando la organización presta servicios a la Administración, entra también el Esquema Nacional de Seguridad. El ENS comparte muchos controles con NIS2 en materia de protección y con DORA en continuidad operativa. Mapear el ENS junto al resto evita que el equipo de sector público y el de banca dupliquen evidencias que, en el fondo, demuestran lo mismo.
Cómo construir un mapa de solapamiento normativo
Inventaría los controles, no las normas
El punto de partida es un catálogo de controles propio, independiente de las normativas. Cada control se describe una vez y se etiqueta con los marcos que satisface. Este enfoque, que también sustento en mi estrategia general de normativas IT, evita el clásico problema de tener cinco políticas de copias de seguridad ligeramente distintas.
Cruza obligaciones y detecta huecos
Con el catálogo montado, cruzas cada obligación de cada normativa contra tus controles. Lo que no encaja es un hueco real que hay que cubrir; lo que encaja en varios marcos es una eficiencia que has ganado. Esta es exactamente la función de detección de solapamientos que he integrado en mi plataforma de cumplimiento, porque hacerlo a mano en una hoja de cálculo no escala.
Mantén la trazabilidad viva
El mapa no es un entregable único: cambia cada vez que se actualiza una normativa o se incorpora un nuevo servicio. Por eso el solapamiento normativo se gestiona mejor como un proceso continuo, con responsables y revisiones periódicas, que como un documento que envejece en un cajón.
Conclusión: cumplir una vez, acreditar muchas
Después de años lidiando con auditorías cruzadas, mi convicción es firme: el solapamiento normativo no es una carga adicional, es la palanca que hace viable el cumplimiento en un entorno regulado cada vez más denso. Quien entiende dónde se cruzan DORA, NIS2, RGPD, AI Act y ENS deja de sufrir cada auditoría y empieza a gestionarlas como una sola disciplina coherente.
Preguntas frecuentes sobre el solapamiento normativo
Es la coincidencia de requisitos entre varias normativas (DORA, NIS2, RGPD, EU AI Act, ENS) sobre los mismos controles, como gestión de incidentes, riesgos o continuidad. Gestionarlo permite cumplir una vez y acreditar varios marcos a la vez.
DORA y NIS2 comparten gestión de riesgos y de incidentes; el RGPD añade la notificación de brechas; el ENS coincide con NIS2 en protección y con DORA en continuidad; y el EU AI Act suma su propio sistema de gestión de riesgos para IA de alto riesgo.
Se parte de un catálogo de controles propio e independiente de las normas, se etiqueta cada control con los marcos que satisface y se cruzan las obligaciones para detectar huecos y eficiencias. Conviene mantenerlo como un proceso vivo, no como un documento único.
Porque cada normativa fija su propio reloj: el RGPD exige 72 horas para brechas de datos, NIS2 una alerta temprana en 24 horas y DORA sus propios plazos para incidentes TIC. Un único proceso de notificación que contemple los tres evita el caos el día del incidente.
