La tabla que resume la comparativa

ENS NIS2
Qué es Esquema Nacional de Seguridad: marco español de seguridad de la información Directiva europea de ciberseguridad para sectores críticos
Norma Real Decreto 311/2022 (desarrolla la Ley 40/2015) Directiva (UE) 2022/2555; en España, mediante su norma de transposición
A quién obliga Administraciones públicas y entidades privadas que les prestan servicios o soluciones (en el alcance del servicio) Entidades esenciales e importantes de los sectores listados (energía, transporte, salud, banca, infraestructura digital, etc.), en general desde mediana empresa
Cómo se estructura Categorías del sistema (BÁSICA, MEDIA, ALTA) y catálogo de medidas del Anexo II Obligaciones de gestión de riesgos (art. 21), notificación de incidentes y gobernanza; el detalle técnico lo concreta cada Estado
Cómo se demuestra Declaración de conformidad (autoevaluación, categoría BÁSICA) o certificación por entidad acreditada (MEDIA y ALTA) Supervisión por la autoridad competente; sin certificado único obligatorio, se acredita con marcos y evidencias
Incidentes Notificación según el ENS y su instrucción técnica (CCN-CERT como referencia) Plazos tasados: alerta temprana en 24 h, notificación en 72 h e informe final en un mes
Dirección Roles y responsabilidades definidos (CCN-STIC 801) Responsabilidad directa de los órganos de dirección, con formación obligatoria y posibles sanciones personales
Sanciones Las derivadas del régimen del sector público y contractual (perder contratos incluido) Multas de hasta 10 M€ o el 2 % de la facturación global (esenciales) y 7 M€ o el 1,4 % (importantes)

Dónde se solapan (y dónde no)

Se solapan

El grueso del trabajo es común

  • Gestión de riesgos como punto de partida
  • Políticas, control de accesos, cifrado, copias, continuidad
  • Gestión de incidentes y de la cadena de suministro
  • Evidencias: cumplir es poder demostrarlo
Diferencias que importan

Lo que NIS2 añade por su cuenta

  • Plazos de notificación tasados (24 h / 72 h / 1 mes)
  • Responsabilidad personal de la dirección
  • Registro ante la autoridad y régimen de supervisión propio
  • Ámbito por sector y tamaño, no por contrato con la AAPP

La estrategia sensata si te tocan los dos

En España, el ENS se viene señalando como marco de referencia para acreditar las obligaciones de NIS2: es el camino natural, porque su catálogo de medidas ya cubre la mayor parte de la gestión de riesgos que la directiva exige. La secuencia que recomendamos:

  • Implanta una vez: usa el catálogo ENS (Anexo II) como columna vertebral de tus medidas.
  • Añade la capa NIS2: procedimiento de notificación con sus plazos, implicación formal de la dirección y registro ante la autoridad cuando proceda.
  • Demuestra dos veces: la conformidad ENS para tus contratos públicos, y el mismo cuerpo de evidencias ante la supervisión NIS2.

Nota de vigencia: la transposición de NIS2 en España se ha tramitado como ley de coordinación y gobernanza de la ciberseguridad. Antes de tomar decisiones formales, verifica el estado vigente de la norma y de sus plazos en las fuentes oficiales enlazadas abajo — esta página se revisó el 24 de agosto de 2026.

Fuentes primarias: RD 311/2022 (BOE, texto consolidado) · Directiva (UE) 2022/2555 (EUR-Lex) · Portal del ENS · CCN · INCIBE. ENSFácil es parte interesada: nos dedicamos a la adecuación al ENS.

¿Te aplican el ENS, NIS2… o los dos?

Empieza por saber qué te exige el ENS: el diagnóstico gratuito te da categoría orientativa y próximos pasos en 3 minutos.

Comprobar qué ENS necesito

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.