Contactez-nous

comparativanis2-ens-iso

ISO 27001, NIS2 et ENS : trois référentiels distincts, un même objectif

La cybersécurité d’entreprise ne s’articule plus autour d’une seule norme. Les organisations espagnoles peuvent être concernées simultanément par la norme ISO 27001, la directive NIS2 et le Schéma national de sécurité (ENS), que ce soit en raison d’une obligation légale, d’exigences contractuelles ou de la nécessité de démontrer un niveau de protection adéquat auprès de leurs clients, des administrations et des assureurs.

Bien que ces trois référentiels partagent des principes communs tels que la gestion des risques, la mise en place de contrôles, la réponse aux incidents et l’amélioration continue, ils ne sont pas de même nature et ne s’adressent pas exactement aux mêmes organisations. La norme ISO 27001 établit un système de gestion international et certifiable ; la directive NIS2 impose des obligations légales à certains secteurs et renforce la responsabilité de la direction ; et la norme ENS réglemente la sécurité des systèmes du secteur public espagnol et de ses fournisseurs.

Il ne s’agit donc pas nécessairement de choisir entre l’un ou l’autre. Dans de nombreuses entreprises, ces trois référentiels coexistent, se complètent et peuvent partager des contrôles, des preuves et des processus. Le tableau comparatif ci-dessous résume leurs principales différences, leurs points communs et leurs domaines d’application, avec des informations mises à jour en août 2026.

Comparaison entre les normes NIS2, ISO 27001 et ENS

ISO – International

ISO/IEC 27001:2022 – Norme internationale, facultative et certifiable

UE – Europe

NIS2 (directive UE 2022/2555) – Directive européenne sur la cybersécurité, d’application obligatoire

ES – Espagne

ENS (RD 311/2022) – Schéma national de sécurité, Espagne

ISO

ISO/IEC 27001:2022 : normeinternationale, facultative et certifiable

UE

**NIS2 (directive UE 2022/2555)** Directive européenne sur la cybersécurité, d’application obligatoire

FR

**ENS (RD 311/2022)** Schéma national de sécurité, Espagne

CRITÈREISO 27001NIS2ENS
NatureNorme technique internationale (ISO/IEC)Directive de l’Union européenne, dont la transposition nationale est exigéeDécret royal espagnol (cadre réglementaire spécifique)
Qui doit s’y conformer ?Toute organisation qui en décide ainsi, ou à laquelle un client ou un contrat l’imposeEntités essentielles et importantes issues de 18 secteurs critiques, comptant généralement au moins 50 salariés ou un chiffre d’affaires d’au moins 10 millions d’eurosLes administrations publiques et toute entreprise qui leur fournit des services ou gère des systèmes pour leur compte
Caractère obligatoireVolontaire, bien qu’elle soit de plus en plus souvent exigée par contrat par les clients et les assureursJuridique, avec responsabilité personnelle des organes de directionAspects juridiques relatifs au secteur public et à sa chaîne d’approvisionnement
Thème centralSystème de gestion de la sécurité de l’information (SGSI) fondé sur les risques, comprenant 93 contrôles figurant à l’annexe AGestion des risques + signalement des incidents + gouvernance et formation des dirigeantsClassification du système (basique / moyen / élevé) et mise en œuvre d’un catalogue d’environ 75 mesures de sécurité
CertificationCertifiable par un organisme agréé ; certificat renouvelable tous les 3 ansElle n’est pas certifiable en soi ; la norme ISO 27001 ou l’ENS peuvent servir de preuve de conformitéCertificat de conformité délivré par un organisme accrédité par l’ENAC
Signalement d’incidentsIl ne fixe pas de délais légaux ; cela relève de la procédure interne du SGSIAlerte précoce dans les 24 heures, notification dans les 72 heures, rapport final dans un délai d’un moisNotification à INCIBE-CERT ou CCN-CERT selon la catégorie du système concerné
SanctionsIl n’y a pas de sanction légale directe ; le risque est de perdre la certification ou le contratJusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel globalRégime de sanctions conforme à la réglementation applicable à chaque organisme ou entité
Situation en Espagne (août 2026)Entièrement en vigueur et applicable ; réglementation stable depuis sa révision de 2022Transposée seulement en partie par le RDL n° 7/2025 ; la loi sur la coordination et la gouvernance de la cybersécurité est toujours en cours d’examen au ParlementEn vigueur depuis 2022 (décret royal n° 311/2022), pleinement applicable au secteur public

Elles ne sont pas identiques, mais elles partagent de nombreux contrôles. Si vous avez mis en œuvre la norme ISO 27001, vous êtes plus proche de la norme NIS2 ou de l’ENS que vous ne le pensez. L’essentiel est de ne pas dupliquer les contrôles et la documentation.

La solution de conformité d’ithikios permet de démontrer facilement la conformité tout en réduisant au minimum la charge de travail de l’équipe.

Articles connexes

Pendant des années, la conformité réglementaire avait un objectif très clair : éviter les sanctions. Les entreprises identifiaient les lois qui leur étaient applicables, mettaient en place les mesures nécessaires...

Depuis des années, les organisations évaluent leurs fournisseurs principalement sous l’angle économique : prix, qualité, délais de livraison ou capacité technique. La directive relative à la diligence raisonnable en matière...

Vous voulez essayer notre canal de dénonciation ?

Faites-le à partir d’ici pendant 15 jours, sans engagement, sans cartes,…

Vous voulez savoir comment ithikios peut vous aider ?

Commencez dès aujourd’hui. Soyez conforme en quelques heures. Et quand vous serez grand, ithikiossera avec vous.