DEFENSAAcceder a la división
Consultoría ENS · Guía

ENS vs ISO 27001: diferencias, equivalencias y cuál necesita tu empresa

Guía comparativa del Esquema Nacional de Seguridad (ENS) y la ISO 27001: diferencias clave, solapes y cómo decidir cuál necesita tu organización.

13 de junio de 2026· 12 min de lectura· Equipo Nexus
// resumen

El Esquema Nacional de Seguridad (ENS) es un marco legal obligatorio para todo el sector público español y para los proveedores que le prestan servicios. La ISO 27001 es un estándar internacional voluntario, aplicable a cualquier organización. No compiten: muchas empresas necesitan los dos y, bien implantados, se aprovechan entre sí.

La confusión entre el Esquema Nacional de Seguridad (ENS) y la ISO/IEC 27001 es habitual cuando una organización empieza a formalizar su ciberseguridad. Las dos hablan de sistemas de gestión, las dos auditan controles, las dos terminan con un certificado. Pero responden a lógicas distintas: una es ley y la otra es estándar. Esta guía explica las diferencias prácticas, los solapes reales y cómo decidir cuál necesita tu organización — o las dos.

Qué es la ISO 27001

La ISO/IEC 27001 es una norma internacional, mantenida por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC), que define los requisitos para implantar un Sistema de Gestión de Seguridad de la Información (SGSI). La versión vigente es la ISO/IEC 27001:2022, revisión de la anterior 27001:2013.

Su lógica es la de la mejora continua: identificar riesgos, tratarlos, verificar y revisar. No impone tecnologías concretas, sino procesos y controles que la organización elige y justifica.

  • Carácter: voluntaria. Ninguna ley obliga a tenerla.
  • Aplicabilidad: cualquier organización, pública o privada, sin importar tamaño ni sector.
  • Anexo A: 93 controles agrupados en 4 dominios — organizativo, personas, físico y tecnológico.
  • Guía de implantación: la ISO/IEC 27002:2022 describe cada control en detalle. No es certificable por sí misma, pero es la referencia operativa para construir el SGSI.
  • Lectura comercial en España: es la certificación que se pide habitualmente para demostrar madurez en ciberseguridad ante clientes privados, partners internacionales y en procesos de due diligence.

Qué es el ENS

El Esquema Nacional de Seguridad no es un estándar, es norma legal. Está regulado por el Real Decreto 311/2022, de 3 de mayo, que entró en vigor el 5 de mayo de 2022 y derogó el RD 3/2010. Establece los principios y requisitos mínimos de seguridad para los sistemas que tratan información del sector público.

No es opcional: aplicar el ENS es una obligación para todo el sector público español y para las empresas privadas que prestan servicios o gestionan sistemas e información para la Administración. Si trabajas con AAPP, te aplica.

  • Categorías: el ENS clasifica los sistemas en BÁSICA, MEDIA y ALTA según el impacto que tendría sobre la organización un incidente.
  • Medidas: recogidas en el Anexo II y organizadas en tres bloques — marco organizativo, marco operacional y medidas de protección. Las medidas exigibles dependen de la categoría del sistema.
  • Para qué sirve, en la práctica: sin ENS no se puede prestar servicio a una Administración española. Es requisito para licitar.

Diferencias clave

A primera vista podrían parecer dos versiones del mismo ejercicio. La tabla siguiente resume las diferencias prácticas que casi siempre marcan la conversación con un cliente.

EjeENSISO 27001
ObligatoriedadObligatorio para el sector público y para sus proveedores.Voluntaria. Cualquier organización puede optar a ella.
ÁmbitoEspaña. Pensado para la Administración y su cadena de suministro.Internacional. Cualquier sector, tamaño y geografía.
BaseNorma legal: Real Decreto 311/2022, de 3 de mayo.Estándar internacional ISO/IEC 27001:2022 (revisión de la versión de 2013).
AuditoríaLa realiza una entidad acreditada por ENAC específicamente para ENS.La realiza un organismo de certificación acreditado (AENOR, Bureau Veritas, Lloyd's Register…) en dos etapas: etapa 1 documental + etapa 2 in situ.
Validez del certificado2 años.3 años, con auditorías de seguimiento anuales.
Cómo se demuestra el cumplimientoCategoría BÁSICA admite declaración (autoevaluación). MEDIA y ALTA exigen certificación externa.Certificación externa siempre.

En qué se parecen

Las diferencias son reales, pero ambos marcos comparten una columna vertebral común: construyen un SGSI con enfoque basado en riesgos, aplican controles que cubren los mismos campos (organización, personas, operación, tecnología) y se verifican mediante actividades de certificación similares.

Si miras lado a lado las medidas del Anexo II del ENS y los controles de la ISO 27002, entre el 60 % y el 70 % son equivalentes o muy similares. Esto significa que el trabajo de implantar uno no se tira a la basura cuando se aborda el otro: se aprovecha casi entero.

El propio Centro Criptológico Nacional (CCN) formaliza esta relación en la guía CCN-STIC 825, que mapea la ISO/IEC 27001:2022 con el RD 311/2022 y explica cómo usar una certificación ISO 27001 como soporte del cumplimiento del ENS. Es la lectura recomendada si tu organización ya tiene una de las dos certificaciones y plantea ir a por la otra.

¿Cuál necesitas?

La pregunta correcta no es «ENS o ISO», sino «qué clientes quieres tener». De ahí salen tres escenarios claros:

1. Trabajas (o quieres trabajar) con la Administración Pública española

Necesitas el ENS. No es una opción que mejore tu propuesta: es requisito para licitar o para mantener un contrato con AAPP. Si esta es tu situación, empieza por aquí.

2. Quieres demostrar madurez en ciberseguridad ante clientes privados o internacionales

Tu marco es la ISO 27001. Es la certificación que reconocen los compradores corporativos, las consultoras de due diligence y los partners internacionales. El ENS, fuera de España, prácticamente no se conoce.

3. Necesitas las dos

Es el caso más habitual cuando una empresa privada quiere combinar contratos con la Administración y operación con clientes privados/internacionales. En ese escenario, conviene implantar ambas en paralelo para aprovechar el solape: un mismo plan de tratamiento de riesgos, un mismo cuerpo documental y dos auditorías que se complementan.

Cómo aprovechar una para la otra

Si ya tienes una certificación, el camino hacia la otra es notablemente más corto que partir de cero.

  • De ISO 27001 hacia ENS: según la guía CCN-STIC 825, una certificación ISO 27001 puede usarse como soporte para acreditar parte del cumplimiento del ENS, siempre que su alcance cubra los sistemas y la información en el perímetro del ENS. El ENS añade controles adicionales que la ISO deja como opcionales, así que el delta de trabajo se concentra ahí.
  • De ENS hacia ISO 27001: el SGSI exigido por el ENS cubre la mayor parte de los requisitos de la cláusula principal de la ISO 27001. El trabajo restante suele ser principalmente documental y de adaptación del alcance.

En las dos direcciones, lo que más acelera el proyecto es partir del mapeo formal —la CCN-STIC 825 en el caso del ENS— en lugar de reinventar el cruce control a control internamente.

En resumen

ENS y ISO 27001 no se sustituyen, se complementan. El ENS es obligatorio si tocas el sector público español; la ISO 27001 es la moneda de cambio frente al mercado privado e internacional. La buena noticia es que el trabajo de fondo —identificar activos, tratar riesgos, documentar controles, formar a las personas— sirve para las dos: bien organizado, un mismo equipo puede llevarte a ambas certificaciones sin duplicar esfuerzo.

En Nexus acompañamos tanto la adecuación al ENS como la implantación de la ISO 27001. Si te encuentras en cualquiera de los tres escenarios de arriba, empezamos por un diagnóstico inicial para ver dónde estás y cuánto trabajo realista queda por delante.

· ir al pilar

¿Quieres ver cómo encaja esto en Consultoría ENS?

Este recurso forma parte de nuestro hub de consultoría ens. Explora el servicio completo para ver el contexto.

Ir a Consultoría ENS