ISO 27001 o ENS: ¿cuál necesita tu empresa?
La respuesta corta: depende de a quién vendes. Si trabajas — o quieres trabajar — con el sector público español, el ENS te lo exige la ley (art. 2 del Real Decreto 311/2022, que alcanza también a proveedores y a su cadena de suministro). Si te lo pide un cliente privado o internacional, la vía es la ISO/IEC 27001:2022. Y muchas empresas acaban necesitando las dos, en un orden concreto. Responde 6 preguntas y sal con una recomendación razonada, con fuentes oficiales y sin cifras inventadas.
Depende de a quién vendes: esta es la comparación verificada.
Última verificación: 24 de julio de 2026 · contrastado con el BOE, el CCN, ENAC y ENISA (fuentes enlazadas al pie de este bloque).
| ISO/IEC 27001:2022 | ENS · Real Decreto 311/2022 | |
|---|---|---|
| Naturaleza | Voluntaria. No la impone ninguna ley española: la exigencia típica es contractual o comercial (clientes, corporaciones, mercados internacionales). | Obligatoria para todo el sector público y para las empresas privadas que le prestan servicios (art. 2 del RD 311/2022): los pliegos deben exigir la conformidad, y la exigencia se extiende a la cadena de suministro de los contratistas «en la medida que sea necesaria» según el análisis de riesgos. |
| Estructura | Sistema de gestión (SGSI, cláusulas 4-10) + Anexo A: 93 controles en 4 temas — organizativos (37), personas (8), físicos (14) y tecnológicos (34). | Tres categorías de seguridad — básica, media y alta (art. 40 y Anexo I) — que gradúan las medidas de seguridad del Anexo II según el impacto de un incidente. |
| Certificación | Entidad de certificación acreditada (en España, por ENAC, conforme a ISO/IEC 17021-1). Certificado de 3 años con auditorías de seguimiento anuales. | Básica: basta autoevaluación con Declaración de Conformidad. Media y alta: auditoría y Certificación de Conformidad por entidad acreditada por ENAC (UNE-EN ISO/IEC 17065). Verificación del cumplimiento al menos cada 2 años (ITS de conformidad, 2016). |
| Fechas clave | Los certificados de la versión 2013 dejaron de ser válidos el 31 de octubre de 2025: hoy solo existe la 27001:2022. | El plazo transitorio de adecuación venció el 5 de mayo de 2024: todo sistema afectado debe estar ya conforme, y los nuevos aplican el ENS desde su concepción. |
| Relación oficial | La guía CCN-STIC 825 del Centro Criptológico Nacional mapea medidas compatibles en ambos sentidos y permite reutilizar evidencias (análisis de riesgos, políticas, controles comunes), pero advierte de que esa compatibilidad «no debe interpretarse como una relación de equivalencia aritmética». Ninguna convalida a la otra. | |
Regla rápida
| ¿Vendes al sector público español? | ENS. Es obligación legal (art. 2 del RD 311/2022), también como proveedor o subcontratista. |
|---|---|
| ¿Te lo exige un cliente privado o internacional? | ISO 27001. Es la norma con reconocimiento internacional; el ENS solo despliega efectos jurídicos en España. |
| ¿Ambos mercados? | Suelen convivir. Una primero y la otra después, reutilizando evidencias con la guía CCN-STIC 825. |
Fuentes oficiales: RD 311/2022 (ENS) · ITS de conformidad del ENS (BOE-A-2016-10109) · ENAC — acreditación de entidades de certificación ENS · guía CCN-STIC 825 (ENS e ISO 27001) · Directiva (UE) 2022/2555 (NIS2) · ENISA — Technical Implementation Guidance (jun-2025). Última verificación: 24 de julio de 2026.
Seis preguntas, ningún dato enviado.
Sitúas tu mercado
Sector público, privado nacional o internacional: el art. 2 del RD 311/2022 decide si el ENS es para ti una obligación legal o no te aplica.
Cruzamos exigencias y certificados
Pliegos o contratos que ya te lo piden, certificaciones que ya tienes y tu exposición a NIS2 matizan el orden recomendado.
Sales con un orden razonado
Cuál primero y por qué, con la fuente oficial de cada afirmación y qué evidencias puedes reutilizar entre ambas (guía CCN-STIC 825). Toda la lógica es JavaScript local: nada sale de tu navegador.
¿Vendes o quieres vender a Administraciones Públicas?
Licitaciones, contratos o subvenciones con servicio asociado. Si la respuesta es sí, el art. 2 del RD 311/2022 obliga a que los pliegos te exijan la conformidad con el ENS.
¿Tratas información del sector público o prestas servicios sobre sus sistemas?
Aunque sea como subcontratista de otro proveedor: el art. 2 del RD 311/2022 extiende la exigencia del ENS a la cadena de suministro de los contratistas «en la medida que sea necesaria», según el análisis de riesgos.
¿Tienes (o buscas) clientes internacionales o grandes clientes privados que exijan garantías de seguridad?
Corporaciones, banca, industria o clientes de fuera de España que piden certificación de seguridad de la información en sus homologaciones de proveedores. Ahí la referencia es la ISO/IEC 27001, con reconocimiento internacional.
¿Te lo exige ya un pliego, contrato o cliente concreto?
Una exigencia con fecha manda sobre cualquier otra consideración: marca cuál va primero.
¿Tienes ya alguna de las dos?
Si ya tienes una, la guía CCN-STIC 825 permite reutilizar evidencias — análisis de riesgos, políticas, controles comunes — para llegar a la otra con menos esfuerzo.
Última: ¿tu sector está en los anexos de NIS2 y qué tamaño tienes?
Energía, transporte, banca, salud, agua, infraestructura digital, residuos, químico, alimentación, espacio… Solo condiciona el aviso NIS2 del resultado: la directiva no te obliga a ninguna de las dos normas en concreto.
Tu recomendación: ISO 27001, ENS, ambas o ninguna aún
Dos esquemas distintos, una decisión de mercado.
Última verificación de normas, fechas y ciclos: 24 de julio de 2026, contra el BOE, el CCN, ENAC y ENISA (fuentes al final).
ISO 27001 y ENS comparten objetivo — proteger la información — pero no naturaleza. La ISO/IEC 27001:2022 es una norma internacional de sistemas de gestión de seguridad de la información cuya adopción es voluntaria: la empuja el mercado. El Esquema Nacional de Seguridad es derecho español vigente: lo regula el Real Decreto 311/2022 y obliga por ley a quien entra en su ámbito. Por eso la pregunta correcta no es cuál es «mejor», sino a quién vendes — y qué te exigen tus contratos.
Cuándo te obliga el ENS (aunque seas una empresa privada)
El artículo 2 del RD 311/2022 cubre todo el sector público y, además, los sistemas de información de las entidades privadas que prestan servicios a entidades públicas: los pliegos de contratación deben incluir los requisitos de conformidad con el ENS. El matiz que casi nadie cuenta: esa exigencia se extiende «a la cadena de suministro de dichos contratistas, en la medida que sea necesaria» conforme al análisis de riesgos — es decir, puede alcanzarte como subcontratista sin que firmes nada directamente con la Administración. El plazo transitorio de adecuación venció el 5 de mayo de 2024; los sistemas nuevos aplican el ENS desde su concepción. La conformidad se demuestra según la categoría del sistema (básica, media o alta, art. 40 y Anexo I): en básica basta la Declaración de Conformidad tras una autoevaluación; en media y alta hace falta auditoría y Certificación de Conformidad emitida por una entidad acreditada por ENAC, con verificación del cumplimiento al menos cada dos años. Si quieres saber dónde estás, empieza por el autodiagnóstico ENS gratuito — mide tu nivel de adecuación en unos minutos — y, si necesitas apoyo externo para la adecuación o la certificación, tienes el detalle del servicio en nuestra página de adecuación al ENS.
Qué es la ISO/IEC 27001:2022 (y por qué ya no existe «la 2013»)
La ISO 27001 exige implantar y mantener un SGSI — un sistema de gestión con análisis de riesgos, políticas, objetivos y mejora continua (cláusulas 4 a 10) — y aplicar los controles del Anexo A que resulten pertinentes: en la versión 2022 son 93 controles en 4 temas (37 organizativos, 8 de personas, 14 físicos y 34 tecnológicos), frente a los 114 en 14 dominios de la edición anterior. Ojo con el calendario: los certificados de la versión 2013 dejaron de ser válidos el 31 de octubre de 2025, así que hoy solo se certifica la 2022. La certifican entidades acreditadas — en España, por ENAC, conforme a ISO/IEC 17021-1 — con el ciclo estándar del esquema: certificado de 3 años, auditorías de seguimiento anuales y renovación al tercer año. Tienes el contexto de esta y otras normas en nuestra área de cumplimiento.
La relación oficial: CCN-STIC 825 — evidencias sí, convalidación no
La guía oficial que conecta ambos mundos es la CCN-STIC 825 del Centro Criptológico Nacional, actualizada tras el RD 311/2022 y la ISO 27001:2022. Mapea las medidas compatibles en los dos sentidos — partir del ENS para llegar a certificarse en ISO, o partir de un SGSI ISO para validar la conformidad con el ENS — y es la herramienta oficial para el análisis de diferencias y el aprovechamiento de evidencias: análisis de riesgos, políticas y controles comunes hechos para una sirven de base para la otra. Lo que la guía descarta expresamente es leer esa compatibilidad como «una relación de equivalencia aritmética»: cualquier porcentaje de solape que veas por ahí no sale de ninguna fuente oficial. Y no existe un certificado único: el ENS se acredita bajo UNE-EN ISO/IEC 17065 y la ISO bajo ISO/IEC 17021-1, aunque el CCN avala auditar de forma coordinada para abaratar la segunda conformidad en esfuerzo y en evidencias.
NIS2, el tercer factor
Si tu empresa cae en el ámbito de la Directiva (UE) 2022/2555, su artículo 21.2 te exige diez bloques de medidas de gestión de riesgos — del análisis de riesgos a la continuidad, la cadena de suministro, la ciberhigiene o el cifrado. La directiva cita la serie ISO/IEC 27000 (considerando 79) y la guía técnica de ENISA de junio de 2025 mapea cada medida del art. 21.2 contra la ISO/IEC 27001:2022: un SGSI certificado sirve como evidencia de cumplimiento, no como presunción automática de conformidad. En España la transposición sigue pendiente de publicación en el BOE (el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad se aprobó en Consejo de Ministros el 14 de enero de 2025; tienes el estado al día en nuestro seguimiento de la ley NIS2). ¿Dudas de si estás dentro? Compruébalo con la herramienta ¿soy entidad esencial o importante según NIS2?. Y recuerda: si además sirves al sector público, el ENS se te exige por su propia vía, con o sin NIS2.
El error común: «me certifico en ISO y ya cumplo el ENS»
Falso — y su inverso también. Un certificado ISO 27001 no te da la conformidad ENS que exige un pliego (necesitarás Declaración o Certificación según la categoría), y una Certificación ENS no te sirve como «ISO 27001» ante un cliente internacional que la pida por contrato. Lo que sí es verdad, con la CCN-STIC 825 en la mano, es que quien tiene una llega antes a la otra: el análisis de riesgos, buena parte de las políticas y muchos controles se reutilizan como evidencias. Por eso el orden importa más que la elección: la que tenga una exigencia con fecha va primero, y la segunda se apoya en lo ya construido.
BOE — Resolución de 13 de octubre de 2016, Instrucción Técnica de Seguridad de conformidad con el ENS
ENAC — acreditación de entidades de certificación del ENS (UNE-EN ISO/IEC 17065)
CCN — listado oficial de entidades de certificación del ENS
CCN — guía CCN-STIC 825, Esquema Nacional de Seguridad y Certificación ISO 27001
BOE-DOUE — Directiva (UE) 2022/2555 (NIS2), art. 21 y considerando 79
ENISA — Technical Implementation Guidance v1.0 (junio de 2025)
RINA (entidad de certificación acreditada) — transición ISO/IEC 27001:2022 y fin de validez de la versión 2013
Antes de decidir.
¿ISO 27001 y ENS son equivalentes?+
No. La guía CCN-STIC 825 del Centro Criptológico Nacional mapea medidas compatibles entre el ENS y la ISO/IEC 27001:2022 y permite reutilizar evidencias, pero advierte expresamente de que esa compatibilidad no debe interpretarse como una relación de equivalencia aritmética. Una certificación no convalida la otra: son esquemas de acreditación distintos (ISO/IEC 17021-1 para la ISO; UNE-EN ISO/IEC 17065 para el ENS), con auditorías distintas.
¿La ISO 27001 me sirve para licitar con la Administración?+
Por sí sola, no. El artículo 2 del Real Decreto 311/2022 obliga a que los pliegos de contratación exijan la conformidad con el ENS a las empresas que prestan servicios al sector público — Declaración de Conformidad en categoría básica, Certificación por entidad acreditada por ENAC en media y alta. Un SGSI ISO 27001 te adelanta mucho trabajo (la guía CCN-STIC 825 sirve para el análisis de diferencias y la reutilización de evidencias), pero necesitarás la conformidad ENS formal.
¿Cuál de las dos es más exigente?+
No hay una respuesta única ni una medida oficial que las ordene. El ENS gradúa la exigencia por categorías — básica, media y alta, según el impacto de un incidente (art. 40 y Anexo I del RD 311/2022) — y fija las medidas de seguridad del Anexo II. La ISO 27001 exige un sistema de gestión (cláusulas 4-10) y los controles del Anexo A que resulten aplicables según tu análisis de riesgos. La dureza real depende de tu categoría ENS y del alcance de tu SGSI, no de la norma en abstracto.
¿Puedo certificar las dos a la vez?+
No existe un certificado único que cubra ambas: son dos esquemas de acreditación distintos. Lo que sí avala el CCN en la guía CCN-STIC 825 es auditar de forma coordinada y reutilizar evidencias — análisis de riesgos, políticas, controles comunes — para aligerar la segunda certificación. Muchas empresas que sirven a los dos mercados mantienen las dos conformidades en paralelo.
¿Cuánto duran los certificados?+
El certificado ISO 27001 sigue el ciclo estándar del esquema acreditado: 3 años de validez, con auditorías de seguimiento anuales y renovación al tercer año. En el ENS, la Instrucción Técnica de Seguridad de conformidad (Resolución de 13 de octubre de 2016) exige verificar el cumplimiento al menos cada dos años, lo que en la práctica supone un ciclo bienal de la Certificación de Conformidad; en categoría básica, la Declaración de Conformidad por autoevaluación sigue esa misma verificación periódica.
¿Qué pasa si mi certificado ISO es de la versión 2013?+
Dejó de ser válido el 31 de octubre de 2025, fecha en la que acabó el periodo de transición de 36 meses fijado por el criterio IAF/ENAC desde la publicación de la versión 2022 (desde el 30 de abril de 2024 ya solo se emitían o renovaban certificados en versión 2022). A día de hoy solo existe la ISO/IEC 27001:2022, con 93 controles en 4 temas en su Anexo A.
¿NIS2 me obliga a la ISO 27001 o al ENS?+
A ninguna de las dos en concreto. La Directiva (UE) 2022/2555 cita la serie ISO/IEC 27000 (considerando 79) y la guía técnica de ENISA de junio de 2025 mapea cada medida del artículo 21.2 contra la ISO/IEC 27001:2022: un SGSI certificado sirve como evidencia de cumplimiento, no como presunción automática de conformidad. En España, además, la transposición de NIS2 sigue pendiente de publicación en el BOE (verificado el 24 de julio de 2026). Y si sirves al sector público, el ENS se te exige por su propia vía, con o sin NIS2.
¿Trazamos tu hoja de ruta en una sesión de 30 minutos?
Agenda una sesión gratuita. Repasamos tu resultado, confirmamos qué te exige cada mercado y ordenamos ENS, ISO 27001 — o las dos — para que la segunda aproveche las evidencias de la primera.
Agendar sesión gratuita →