NIS2 y ENS en España: qué exige cada uno a tu empresa y cómo cumplir los dos sin duplicar trabajo

Quién entra en NIS2, qué pide el ENS (RD 311/2022) y cómo cumplir los dos con un solo sistema. Guía 2026 de un Lead Auditor ISO 27001 y 42001.

NIS2 es la directiva europea de ciberseguridad (Directiva (UE) 2022/2555) que obliga a las medianas y grandes empresas de 18 sectores —y arrastra a sus proveedores— a gestionar riesgos, notificar incidentes en plazos de 24 y 72 horas y hacer responsable a la dirección. El ENS (Real Decreto 311/2022) es la norma española que exige medidas de seguridad concretas a todo el sector público y a las empresas privadas que le prestan servicios. Los dos marcos, más la ISO 27001 que te pedirá algún cliente, comparten la mayoría del trabajo: se implementa una vez, con método, y se responde a los tres. Lo explico desde el sitio del auditor que después tiene que encontrar la evidencia.

La foto normativa a 2 de julio de 2026

La Directiva NIS2 está en vigor desde el 16 de enero de 2023 y el plazo de transposición venció el 17 de octubre de 2024. España todavía no ha publicado la ley de transposición: el Consejo de Ministros aprobó el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025, pero, a 2 de julio de 2026, no consta publicada en el BOE la norma nacional de transposición, con dictamen motivado de la Comisión Europea (mayo de 2025) por el retraso. El ENS sí está plenamente en vigor: Real Decreto 311/2022 (desde el 5 de mayo de 2022), con los periodos de adecuación ya vencidos. Conclusión de auditor: desconfía de quien afirme que «NIS2 ya se ha transpuesto», y no esperes a la ley para empezar, porque tus clientes ya trasladan estas obligaciones por contrato y los plazos serán cortos.

Quién está en el alcance de NIS2

Sectores de los anexos I (energía, transporte, banca, sanidad, agua, infraestructura digital, gestión de servicios TIC, administración pública, espacio) y II (postales, residuos, químicas, alimentación, fabricación, proveedores digitales e investigación), con umbral general de mediana empresa según la definición europea (que computa también empresas asociadas o vinculadas): como referencia, 50 o más empleados o más de 10 millones de euros de facturación o balance, y excepciones que entran sin umbral. Las obligaciones de fondo son las mismas para entidades esenciales e importantes; cambian la supervisión y las multas (hasta 10 M€ o el 2% para esenciales; hasta 7 M€ o el 1,4% para importantes). Y la vía más infravalorada: la cadena de suministro — si le vendes a una entidad en alcance, sus obligaciones bajan hacia ti por contrato, y el impacto comercial puede ser igual de serio que una sanción.

Las 10 medidas del artículo 21, traducidas a trabajo real

#Medida (art. 21.2)Qué significa en tu empresa
aPolíticas de análisis de riesgos y seguridadUn análisis de riesgos vivo y políticas aprobadas por dirección
bGestión de incidentesProcedimiento escrito, roles definidos y registro que se usa de verdad
cContinuidad de negocio y gestión de crisisCopias de seguridad probadas, plan de recuperación y crisis ensayada
dSeguridad de la cadena de suministroInventario de proveedores críticos, cláusulas y evaluación proporcional
eSeguridad en adquisición, desarrollo y mantenimientoRequisitos de seguridad al comprar y desarrollar; gestión de vulnerabilidades
fEvaluación de la eficacia de las medidasAuditorías internas, métricas y revisiones: demostrar que funciona
gCiberhigiene básica y formaciónParcheo, hardening y concienciación demostrable para toda la plantilla
hCriptografía y cifradoPolítica de cifrado: qué se cifra, con qué y quién custodia las claves
iSeguridad de RRHH, accesos y activosAltas y bajas con proceso, mínimo privilegio e inventario real
jMFA y comunicaciones segurasMFA desplegado, comunicaciones seguras y canal de emergencia

Artículo 20 y notificación de incidentes

El artículo 20 exige que los órganos de dirección aprueben las medidas, supervisen su aplicación, respondan por los incumplimientos y se formen en ciberseguridad: actas de comité con decisiones, cuadro de mando que dirección entienda y certificados de formación. El artículo 23 fija el reloj de notificación ante incidentes significativos: alerta temprana en 24 horas, notificación en 72 horas e informe final en un mes, ante el CSIRT de referencia (INCIBE-CERT para el sector privado, CCN-CERT para el público). Las 24 horas se cumplen con procedimiento ensayado o no se cumplen.

El ENS: básica, media y alta

El ENS (RD 311/2022) aplica al sector público y a los sistemas con los que las empresas privadas, en virtud de un contrato, prestan servicios o proveen soluciones a las entidades públicas para el ejercicio de sus competencias (art. 2); la vía de entrada práctica es el pliego. Cada sistema se categoriza como básica, media o alta según el impacto en cinco dimensiones, y a cada categoría corresponde un subconjunto de las 73 medidas del anexo II. Matiz que descalifica ofertas: la categoría básica admite autoevaluación (Declaración de Conformidad), pero media y alta exigen Certificación de Conformidad emitida por entidad acreditada por ENAC (guía CCN-STIC 809).

NIS2 vs ENS vs ISO 27001: implementa una vez, cumple varios

NIS2ENS (RD 311/2022)ISO/IEC 27001
Qué esDirectiva UE; ley española en tramitaciónReal decreto español, en vigorNorma internacional voluntaria y certificable
A quién obligaEsenciales e importantes + arrastre contractual a proveedoresSector público + privadas que le prestan serviciosLa exige el mercado, no la ley
Enfoque10 medidas art. 21 + notificación 24h/72h + responsabilidad de dirección73 medidas por categoría sobre 5 dimensionesSGSI + 93 controles del Anexo A
«Certificado»No existe: supervisión públicaDeclaración (básica) o Certificación acreditada (media/alta)Certificado acreditado internacional
Si incumplesHasta 10 M€/2% o 7 M€/1,4%Exclusión de licitacionesPierdes certificado y clientes

Los tres marcos piden por dentro lo mismo: riesgos, políticas aprobadas, incidentes, continuidad, accesos, cifrado, proveedores, formación y evaluación de eficacia. El CCN lo reconoce en su guía CCN-STIC 825 (ISO 27001 como evidencia ENS). El planteamiento que aplico: ISO 27001 como columna vertebral, ENS como overlay español y NIS2 como overlay regulatorio. Con un plan de 90 días una pyme pasa de cero a defendible: alcance por escrito, inventario y gap analysis (días 1-30); políticas aprobadas, procedimiento de notificación y continuidad probada (31-60); simulacro de incidente, evaluación de eficacia y ruta de conformidad (61-90).

Preguntas frecuentes sobre NIS2 y ENS

¿NIS2 ya es obligatoria en España?

La directiva está en vigor en la UE desde enero de 2023, pero a 2 de julio de 2026 España aún no ha publicado su ley de transposición, por lo que las obligaciones no son directamente exigibles todavía. Sus efectos ya llegan por contratos, matrices europeas y pliegos, y cuando la ley salga los plazos serán cortos.

¿Cómo sé si mi empresa es entidad esencial o importante?

Sector (anexos I o II) y tamaño (50+ empleados o más de 10 M€). Gran empresa del anexo I = esencial; el resto en alcance = importante, con casos especiales sin umbral. Si no estás seguro, haz el análisis por escrito: es tu primera evidencia.

¿Qué multas contempla NIS2?

Hasta 10 millones de euros o el 2% del volumen de negocio anual mundial para esenciales, y hasta 7 millones o el 1,4% para importantes, además de la posible suspensión temporal de directivos en casos graves.

¿El ENS es obligatorio para empresas privadas?

Solo si prestas servicios al sector público: aplica a los sistemas con los que prestas ese servicio (art. 2 del RD 311/2022) y los pliegos lo exigen de forma creciente.

¿La ISO 27001 me sirve para cumplir NIS2 y el ENS?

Es la mejor base posible, pero no una equivalencia automática. Las 10 medidas del artículo 21 encajan casi por completo en un SGSI bien montado y el CCN admite la ISO 27001 como evidencia ENS (CCN-STIC 825). Quedan deltas propios de cada marco.

¿Qué hago si estoy en alcance de NIS2 y un pliego me pide ENS?

No montes dos proyectos: monta un sistema con dos salidas. Un único análisis de riesgos y un único cuerpo de evidencias, con la conformidad ENS y la preparación NIS2 como overlays.

¿Por dónde empiezo si soy una pyme sin equipo de seguridad?

Alcance por escrito, inventario y gap analysis honesto; después los quick wins: MFA, copias probadas y parcheo. Si nadie puede ser dueño del tema con autoridad real, plantéate la función de CISO externo antes que las herramientas.

Soy Alex Fernández, Lead Auditor ISO 27001 (AENOR) e ISO 42001. Si quieres saber en 30 minutos si NIS2 o el ENS van contigo y cuánto trabajo real te separa de cumplirlos, cuéntame tu situación en una llamada y te lo digo con honestidad de auditor.