Contacta’ns

comparativanis2-ens-iso

ISO 27001, NIS2 i ENS: tres marcs diferents, un mateix objectiu

La ciberseguretat empresarial no s’articula ja al voltant d’una única norma. Les organitzacions espanyoles poden veure’s afectades simultàniament per ISO 27001, NIS2 i l’Esquema Nacional de Seguretat (ENS) , ja sigui per obligació legal, per exigències contractuals o per la necessitat de demostrar un nivell adequat de protecció davant de clients, administracions i asseguradores.

Tot i que els tres marcs comparteixen principis com la gestió de riscos, la implantació de controls, la resposta davant d’incidents i la millora contínua, no tenen la mateixa naturalesa ni s’adrecen exactament a les mateixes organitzacions . ISO 27001 estableix un sistema de gestió internacional i certificable; NIS2 introdueix obligacions legals per a determinats sectors i reforça la responsabilitat de la direcció; i l’ENS regula la seguretat dels sistemes del sector públic espanyol i dels proveïdors.

Per tant, no es tracta necessàriament d’escollir entre l’un o l’altre. A moltes empreses, els tres marcs conviuen, es complementen i poden compartir controls, evidències i processos . La comparativa següent resumeix les principals diferències, punts de connexió i àmbits d’aplicació, amb la informació actualitzada a l’agost del 2026.

Comparativa NIS2 – ISO27001 – ENS

ISO – Internacional

ISO/IEC 27001:2022 – Norma internacional, voluntària i certificable

EU -Europa

NIS2 (Directiva UE 2022/2555) – Directiva europea de ciberseguretat, obligatòria per llei

ES – Espanya

ENS (RD 311/2022) – Esquema Nacional de Seguretat, Espanya

ISO

ISO/IEC 27001:2022 Norma internacional, voluntària i certificable

EU

**NIS2 (Directiva UE 2022/2555)**Directiva europea de ciberseguretat, obligatòria per llei

ÉS

**ENS (RD 311/2022)**Esquema Nacional de Seguretat, Espanya

CRITERIISO 27001NIS2ENS
NaturaNorma tècnica internacional (ISO/IEC)Directiva de la Unió Europea, exigeix ​​transposició nacionalReial Decret espanyol (marc regulatori propi)
Qui l’ha de complir?Qualsevol organització que ho decideixi, oa qui li exigeixi un client o contracteEntitats essencials i importants de 18 sectors crítics, en general des de 50 empleats o 10M€ de facturacióAdministracions públiques i qualsevol empresa que els presti serveis o gestioni sistemes per a elles
ObligatorietatVoluntària, encara que cada cop més exigida contractualment per clients i asseguradoresLegal, amb responsabilitat personal dels òrgans de direccióLegal per al sector públic i la seva cadena de subministrament
Enfocament centralSistema de Gestió de Seguretat de la Informació (SGSI) basat en risc, amb 93 controls de l’Annex AGestió de riscos + notificació d’incidents + governança i formació de la direccióCategorització del sistema (bàsic / mitjà / alt) i aplicació d’un catàleg de ~75 mesures de seguretat
CertificacióCertificable per un organisme acreditat; certificat renovable cada 3 anysNo és certificable en si mateixa; ISO 27001 o l’ENS poden servir com a evidència de complimentCertificació de conformitat emesa per entitat acreditada per ENAC
Notificació d’incidentsNo fixa terminis legals; queda al procediment intern del SGSIAlerta primerenca a 24h, notificació a 72h, informe final a 1 mesNotificació a INCIBE-CERT o CCN-CERT segons la categoria del sistema afectat
SancionsNo hi ha sanció legal directa; el risc és perdre la certificació o el contracteFins a 10M€ o el 2% de la facturació global anualRègim sancionador remès a la normativa aplicable a cada organisme o entitat
Estat a Espanya (ago. 2026)Plenament vigent i operativa; norma estable des de la revisió de 2022Transposada només parcialment via RDL 7/2025; la Llei de Coordinació i Governança de la Ciberseguretat segueix en tramitació parlamentàriaVigent des del 2022 (RD 311/2022), en plena aplicació per al sector públic

No són iguals, però tenen molts controls en comú. Si teniu implementada la ISO 27001, esteu més a prop de la NIS2 o de l’ENS del que creieu. La clau és no duplicar controls i documentació.

La solució de Compliance d’ithikios , ajuda a demostrar el compliment de forma senzilla i minimitzant les sobrecàrregues a l’equip.

Articles relacionats

Durant anys, el compliment normatiu va tenir un objectiu molt clar: evitar sancions . Les empreses identificaven quines lleis els aplicaven, implantaven les mesures necessàries i preparaven documentació per si...

Durant anys, les organitzacions han avaluat els seus proveïdors principalment des d’una perspectiva econòmica: preu, qualitat, terminis de lliurament o capacitat tècnica. La Corporativa Sustainability Due Diligence Directive (CSDDD) canvia...

Vols provar el nostre canal de denúncies?

Fes-ho des d’aquí durant 15 dies, sense compromís, sense targetes,…

Vols veure com ithikios et pot ajudar?

Comença avui. Compleix la normativa en hores. I quan creixis, ithiki us t’acompanya.