La cybersécurité d’entreprise ne s’articule plus autour d’une seule norme. Les organisations espagnoles peuvent être concernées simultanément par la norme ISO 27001, la directive NIS2 et le Schéma national de sécurité (ENS), que ce soit en raison d’une obligation légale, d’exigences contractuelles ou de la nécessité de démontrer un niveau de protection adéquat auprès de leurs clients, des administrations et des assureurs.
Bien que ces trois référentiels partagent des principes communs tels que la gestion des risques, la mise en place de contrôles, la réponse aux incidents et l’amélioration continue, ils ne sont pas de même nature et ne s’adressent pas exactement aux mêmes organisations. La norme ISO 27001 établit un système de gestion international et certifiable ; la directive NIS2 impose des obligations légales à certains secteurs et renforce la responsabilité de la direction ; et la norme ENS réglemente la sécurité des systèmes du secteur public espagnol et de ses fournisseurs.
Il ne s’agit donc pas nécessairement de choisir entre l’un ou l’autre. Dans de nombreuses entreprises, ces trois référentiels coexistent, se complètent et peuvent partager des contrôles, des preuves et des processus. Le tableau comparatif ci-dessous résume leurs principales différences, leurs points communs et leurs domaines d’application, avec des informations mises à jour en août 2026.

ISO – International
ISO/IEC 27001:2022 – Norme internationale, facultative et certifiable
UE – Europe
NIS2 (directive UE 2022/2555) – Directive européenne sur la cybersécurité, d’application obligatoire
ES – Espagne
ENS (RD 311/2022) – Schéma national de sécurité, Espagne
ISO
ISO/IEC 27001:2022 : normeinternationale, facultative et certifiable
UE
**NIS2 (directive UE 2022/2555)** Directive européenne sur la cybersécurité, d’application obligatoire
FR
**ENS (RD 311/2022)** Schéma national de sécurité, Espagne
| CRITÈRE | ISO 27001 | NIS2 | ENS |
|---|---|---|---|
| Nature | Norme technique internationale (ISO/IEC) | Directive de l’Union européenne, dont la transposition nationale est exigée | Décret royal espagnol (cadre réglementaire spécifique) |
| Qui doit s’y conformer ? | Toute organisation qui en décide ainsi, ou à laquelle un client ou un contrat l’impose | Entités essentielles et importantes issues de 18 secteurs critiques, comptant généralement au moins 50 salariés ou un chiffre d’affaires d’au moins 10 millions d’euros | Les administrations publiques et toute entreprise qui leur fournit des services ou gère des systèmes pour leur compte |
| Caractère obligatoire | Volontaire, bien qu’elle soit de plus en plus souvent exigée par contrat par les clients et les assureurs | Juridique, avec responsabilité personnelle des organes de direction | Aspects juridiques relatifs au secteur public et à sa chaîne d’approvisionnement |
| Thème central | Système de gestion de la sécurité de l’information (SGSI) fondé sur les risques, comprenant 93 contrôles figurant à l’annexe A | Gestion des risques + signalement des incidents + gouvernance et formation des dirigeants | Classification du système (basique / moyen / élevé) et mise en œuvre d’un catalogue d’environ 75 mesures de sécurité |
| Certification | Certifiable par un organisme agréé ; certificat renouvelable tous les 3 ans | Elle n’est pas certifiable en soi ; la norme ISO 27001 ou l’ENS peuvent servir de preuve de conformité | Certificat de conformité délivré par un organisme accrédité par l’ENAC |
| Signalement d’incidents | Il ne fixe pas de délais légaux ; cela relève de la procédure interne du SGSI | Alerte précoce dans les 24 heures, notification dans les 72 heures, rapport final dans un délai d’un mois | Notification à INCIBE-CERT ou CCN-CERT selon la catégorie du système concerné |
| Sanctions | Il n’y a pas de sanction légale directe ; le risque est de perdre la certification ou le contrat | Jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel global | Régime de sanctions conforme à la réglementation applicable à chaque organisme ou entité |
| Situation en Espagne (août 2026) | Entièrement en vigueur et applicable ; réglementation stable depuis sa révision de 2022 | Transposée seulement en partie par le RDL n° 7/2025 ; la loi sur la coordination et la gouvernance de la cybersécurité est toujours en cours d’examen au Parlement | En vigueur depuis 2022 (décret royal n° 311/2022), pleinement applicable au secteur public |
Elles ne sont pas identiques, mais elles partagent de nombreux contrôles. Si vous avez mis en œuvre la norme ISO 27001, vous êtes plus proche de la norme NIS2 ou de l’ENS que vous ne le pensez. L’essentiel est de ne pas dupliquer les contrôles et la documentation.
La solution de conformité d’ithikios permet de démontrer facilement la conformité tout en réduisant au minimum la charge de travail de l’équipe.