La ciberseguretat empresarial no s’articula ja al voltant d’una única norma. Les organitzacions espanyoles poden veure’s afectades simultàniament per ISO 27001, NIS2 i l’Esquema Nacional de Seguretat (ENS) , ja sigui per obligació legal, per exigències contractuals o per la necessitat de demostrar un nivell adequat de protecció davant de clients, administracions i asseguradores.
Tot i que els tres marcs comparteixen principis com la gestió de riscos, la implantació de controls, la resposta davant d’incidents i la millora contínua, no tenen la mateixa naturalesa ni s’adrecen exactament a les mateixes organitzacions . ISO 27001 estableix un sistema de gestió internacional i certificable; NIS2 introdueix obligacions legals per a determinats sectors i reforça la responsabilitat de la direcció; i l’ENS regula la seguretat dels sistemes del sector públic espanyol i dels proveïdors.
Per tant, no es tracta necessàriament d’escollir entre l’un o l’altre. A moltes empreses, els tres marcs conviuen, es complementen i poden compartir controls, evidències i processos . La comparativa següent resumeix les principals diferències, punts de connexió i àmbits d’aplicació, amb la informació actualitzada a l’agost del 2026.

ISO – Internacional
ISO/IEC 27001:2022 – Norma internacional, voluntària i certificable
EU -Europa
NIS2 (Directiva UE 2022/2555) – Directiva europea de ciberseguretat, obligatòria per llei
ES – Espanya
ENS (RD 311/2022) – Esquema Nacional de Seguretat, Espanya
ISO
ISO/IEC 27001:2022 Norma internacional, voluntària i certificable
EU
**NIS2 (Directiva UE 2022/2555)**Directiva europea de ciberseguretat, obligatòria per llei
ÉS
**ENS (RD 311/2022)**Esquema Nacional de Seguretat, Espanya
| CRITERI | ISO 27001 | NIS2 | ENS |
|---|---|---|---|
| Natura | Norma tècnica internacional (ISO/IEC) | Directiva de la Unió Europea, exigeix transposició nacional | Reial Decret espanyol (marc regulatori propi) |
| Qui l’ha de complir? | Qualsevol organització que ho decideixi, oa qui li exigeixi un client o contracte | Entitats essencials i importants de 18 sectors crítics, en general des de 50 empleats o 10M€ de facturació | Administracions públiques i qualsevol empresa que els presti serveis o gestioni sistemes per a elles |
| Obligatorietat | Voluntària, encara que cada cop més exigida contractualment per clients i asseguradores | Legal, amb responsabilitat personal dels òrgans de direcció | Legal per al sector públic i la seva cadena de subministrament |
| Enfocament central | Sistema de Gestió de Seguretat de la Informació (SGSI) basat en risc, amb 93 controls de l’Annex A | Gestió de riscos + notificació d’incidents + governança i formació de la direcció | Categorització del sistema (bàsic / mitjà / alt) i aplicació d’un catàleg de ~75 mesures de seguretat |
| Certificació | Certificable per un organisme acreditat; certificat renovable cada 3 anys | No és certificable en si mateixa; ISO 27001 o l’ENS poden servir com a evidència de compliment | Certificació de conformitat emesa per entitat acreditada per ENAC |
| Notificació d’incidents | No fixa terminis legals; queda al procediment intern del SGSI | Alerta primerenca a 24h, notificació a 72h, informe final a 1 mes | Notificació a INCIBE-CERT o CCN-CERT segons la categoria del sistema afectat |
| Sancions | No hi ha sanció legal directa; el risc és perdre la certificació o el contracte | Fins a 10M€ o el 2% de la facturació global anual | Règim sancionador remès a la normativa aplicable a cada organisme o entitat |
| Estat a Espanya (ago. 2026) | Plenament vigent i operativa; norma estable des de la revisió de 2022 | Transposada només parcialment via RDL 7/2025; la Llei de Coordinació i Governança de la Ciberseguretat segueix en tramitació parlamentària | Vigent des del 2022 (RD 311/2022), en plena aplicació per al sector públic |
No són iguals, però tenen molts controls en comú. Si teniu implementada la ISO 27001, esteu més a prop de la NIS2 o de l’ENS del que creieu. La clau és no duplicar controls i documentació.
La solució de Compliance d’ithikios , ajuda a demostrar el compliment de forma senzilla i minimitzant les sobrecàrregues a l’equip.