Die Cybersicherheit in Unternehmen orientiert sich nicht mehr an einer einzigen Norm. Spanische Unternehmen können gleichzeitig von ISO 27001, NIS2 und dem Nationalen Sicherheitsschema (ENS) betroffen sein, sei es aufgrund gesetzlicher Verpflichtungen, vertraglicher Anforderungen oder der Notwendigkeit, gegenüber Kunden, Behörden und Versicherern ein angemessenes Schutzniveau nachzuweisen.
Obwohl alle drei Rahmenwerke gemeinsame Grundsätze wie Risikomanagement, die Einführung von Kontrollmaßnahmen, die Reaktion auf Vorfälle und die kontinuierliche Verbesserung aufweisen, unterscheiden sie sich in ihrer Ausgestaltung und richten sich nicht genau an dieselben Organisationen. ISO 27001 legt ein internationales und zertifizierbares Managementsystem fest; NIS2 führt gesetzliche Verpflichtungen für bestimmte Branchen ein und stärkt die Verantwortung der Unternehmensleitung; und ENS regelt die Sicherheit der Systeme des spanischen öffentlichen Sektors und seiner Lieferanten.
Es geht also nicht unbedingt darum, sich für das eine oder das andere zu entscheiden. In vielen Unternehmen existieren alle drei Rahmenwerke nebeneinander, ergänzen sich und können Kontrollen, Nachweise und Prozesse gemeinsam nutzen. Die folgende Gegenüberstellung fasst ihre wichtigsten Unterschiede, Gemeinsamkeiten und Anwendungsbereiche zusammen; die Angaben entsprechen dem Stand vom August 2026.

ISO – International
ISO/IEC 27001:2022 – Internationale, freiwillige und zertifizierbare Norm
EU – Europa
NIS2 (EU-Richtlinie 2022/2555) – Europäische Richtlinie zur Cybersicherheit, gesetzlich verbindlich
ES – Spanien
ENS (RD 311/2022) – Nationaler Sicherheitsplan, Spanien
ISO
ISO/IEC 27001:2022– Internationale, freiwillige und zertifizierbare Norm
EU
**NIS2 (EU-Richtlinie 2022/2555)** Europäische Richtlinie zur Cybersicherheit, gesetzlich verbindlich
ES
**ENS (RD 311/2022)** Nationaler Sicherheitsplan, Spanien
| KRITERIUM | ISO 27001 | NIS2 | ENS |
|---|---|---|---|
| Natur | Internationale technische Norm (ISO/IEC) | Richtlinie der Europäischen Union, die eine Umsetzung in nationales Recht vorschreibt | Spanisches Königliches Dekret (eigener Rechtsrahmen) |
| Wer muss diese Verpflichtung erfüllen? | Jede Organisation, die sich dazu entscheidet, oder bei der dies durch einen Kunden oder einen Vertrag vorgeschrieben ist | Systemrelevante und wichtige Unternehmen aus 18 kritischen Branchen, in der Regel mit mindestens 50 Beschäftigten oder einem Umsatz von 10 Mio. € | Öffentliche Verwaltungen sowie alle Unternehmen, die Dienstleistungen für diese erbringen oder Systeme für sie verwalten |
| Verpflichtungscharakter | Freiwillig, wird jedoch zunehmend vertraglich von Kunden und Versicherern verlangt | Rechtlich, mit persönlicher Haftung der Leitungsorgane | Rechtliche Aspekte für den öffentlichen Sektor und dessen Lieferkette |
| Schwerpunkt | Risikobasiertes Informationssicherheits-Managementsystem (ISMS) mit 93 Kontrollmaßnahmen gemäß Anhang A | Risikomanagement + Meldung von Vorfällen + Governance und Schulung der Führungskräfte | Einstufung des Systems (grundlegend / mittel / hoch) und Umsetzung eines Katalogs mit ca. 75 Sicherheitsmaßnahmen |
| Zertifizierung | Von einer akkreditierten Stelle zertifizierbar; Zertifikat alle drei Jahre verlängerbar | Sie ist an sich nicht zertifizierbar; ISO 27001 oder der ENS können als Nachweis für die Einhaltung der Anforderungen dienen | Konformitätsbescheinigung, ausgestellt von einer von der ENAC akkreditierten Stelle |
| Meldung von Vorfällen | Es werden keine gesetzlichen Fristen festgelegt; dies unterliegt den internen Verfahren des SGSI | Frühwarnung innerhalb von 24 Stunden, Benachrichtigung innerhalb von 72 Stunden, Abschlussbericht innerhalb eines Monats | Meldung an INCIBE-CERT oder CCN-CERT je nach Kategorie des betroffenen Systems |
| Sanktionen | Es gibt keine direkte gesetzliche Sanktion; das Risiko besteht darin, die Zertifizierung oder den Vertrag zu verlieren | Bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes | Sanktionsregelung, die sich nach den für die jeweilige Behörde oder Einrichtung geltenden Vorschriften richtet |
| Lage in Spanien (August 2026) | Vollständig in Kraft und anwendbar; seit der Überarbeitung im Jahr 2022 als stabile Rechtsvorschrift geltend | Nur teilweise durch das RDL 7/2025 umgesetzt; das Gesetz zur Koordinierung und Steuerung der Cybersicherheit befindet sich weiterhin im parlamentarischen Verfahren | Gültig seit 2022 (RD 311/2022), im öffentlichen Sektor in vollem Umfang in Kraft |
Sie sind zwar nicht identisch, weisen jedoch viele gemeinsame Kontrollmaßnahmen auf. Wenn Sie die Norm ISO 27001 umgesetzt haben, sind Sie näher an NIS2 oder ENS, als Sie denken. Der Schlüssel liegt darin, Kontrollmaßnahmen und Dokumentation nicht doppelt zu führen.
Die Compliance-Lösung von ithikios hilft dabei, die Einhaltung der Vorschriften auf einfache Weise nachzuweisen und den Arbeitsaufwand für das Team so gering wie möglich zu halten.