ENS vs NIS2: qué exige cada uno y cómo encajarlos sin duplicar trabajo.
La respuesta corta: no compiten, conviven. El ENS es el marco español para el sector público y sus proveedores; NIS2 es la directiva europea que impone ciberseguridad a los sectores esenciales e importantes. Si te tocan los dos, la jugada inteligente es implantar una sola vez y demostrar dos veces.
La tabla que resume la comparativa
| ENS | NIS2 | |
|---|---|---|
| Qué es | Esquema Nacional de Seguridad: marco español de seguridad de la información | Directiva europea de ciberseguridad para sectores críticos |
| Norma | Real Decreto 311/2022 (desarrolla la Ley 40/2015) | Directiva (UE) 2022/2555; en España, mediante su norma de transposición |
| A quién obliga | Administraciones públicas y entidades privadas que les prestan servicios o soluciones (en el alcance del servicio) | Entidades esenciales e importantes de los sectores listados (energía, transporte, salud, banca, infraestructura digital, etc.), en general desde mediana empresa |
| Cómo se estructura | Categorías del sistema (BÁSICA, MEDIA, ALTA) y catálogo de medidas del Anexo II | Obligaciones de gestión de riesgos (art. 21), notificación de incidentes y gobernanza; el detalle técnico lo concreta cada Estado |
| Cómo se demuestra | Declaración de conformidad (autoevaluación, categoría BÁSICA) o certificación por entidad acreditada (MEDIA y ALTA) | Supervisión por la autoridad competente; sin certificado único obligatorio, se acredita con marcos y evidencias |
| Incidentes | Notificación según el ENS y su instrucción técnica (CCN-CERT como referencia) | Plazos tasados: alerta temprana en 24 h, notificación en 72 h e informe final en un mes |
| Dirección | Roles y responsabilidades definidos (CCN-STIC 801) | Responsabilidad directa de los órganos de dirección, con formación obligatoria y posibles sanciones personales |
| Sanciones | Las derivadas del régimen del sector público y contractual (perder contratos incluido) | Multas de hasta 10 M€ o el 2 % de la facturación global (esenciales) y 7 M€ o el 1,4 % (importantes) |
Dónde se solapan (y dónde no)
El grueso del trabajo es común
- Gestión de riesgos como punto de partida
- Políticas, control de accesos, cifrado, copias, continuidad
- Gestión de incidentes y de la cadena de suministro
- Evidencias: cumplir es poder demostrarlo
Lo que NIS2 añade por su cuenta
- Plazos de notificación tasados (24 h / 72 h / 1 mes)
- Responsabilidad personal de la dirección
- Registro ante la autoridad y régimen de supervisión propio
- Ámbito por sector y tamaño, no por contrato con la AAPP
La estrategia sensata si te tocan los dos
En España, el ENS se viene señalando como marco de referencia para acreditar las obligaciones de NIS2: es el camino natural, porque su catálogo de medidas ya cubre la mayor parte de la gestión de riesgos que la directiva exige. La secuencia que recomendamos:
- Implanta una vez: usa el catálogo ENS (Anexo II) como columna vertebral de tus medidas.
- Añade la capa NIS2: procedimiento de notificación con sus plazos, implicación formal de la dirección y registro ante la autoridad cuando proceda.
- Demuestra dos veces: la conformidad ENS para tus contratos públicos, y el mismo cuerpo de evidencias ante la supervisión NIS2.
Nota de vigencia: la transposición de NIS2 en España se ha tramitado como ley de coordinación y gobernanza de la ciberseguridad. Antes de tomar decisiones formales, verifica el estado vigente de la norma y de sus plazos en las fuentes oficiales enlazadas abajo — esta página se revisó el 24 de agosto de 2026.
Fuentes primarias: RD 311/2022 (BOE, texto consolidado) · Directiva (UE) 2022/2555 (EUR-Lex) · Portal del ENS · CCN · INCIBE. ENSFácil es parte interesada: nos dedicamos a la adecuación al ENS.
¿Te aplican el ENS, NIS2… o los dos?
Empieza por saber qué te exige el ENS: el diagnóstico gratuito te da categoría orientativa y próximos pasos en 3 minutos.
Comprobar qué ENS necesito