# Matriz de correspondencia NIS2, ENS e ISO 27001:2022
> Recurso complementario del libro "NIS2 para PYMEs"
> © 2026 IAcademy Press — Uso exclusivo para compradores del libro
> Versión: 1.0 | Actualizado: Julio 2026

---

## Cómo usar esta matriz

Si tu empresa ya tiene certificación ENS o ISO 27001, esta matriz te permite:
1. Identificar qué requisitos NIS2 ya cubres total o parcialmente
2. Detectar las brechas específicas que necesitas cerrar
3. Priorizar las acciones sobre lo que falta, sin duplicar esfuerzo

**Leyenda de cobertura:**
- ✅ Cobertura total: el control ENS/ISO cubre sustancialmente el requisito NIS2
- ◐ Cobertura parcial: cubre parte del requisito, necesita complemento
- ❌ Sin equivalente directo: requiere implementación específica para NIS2

---

## Matriz completa

### Medida 1: Análisis de riesgos y política de seguridad (Art. 21.2.a)

| Requisito NIS2 | Controles ENS (RD 311/2022) | Cobertura ENS | Controles ISO 27001:2022 (Anexo A) | Cobertura ISO | Notas |
|----------------|----------------------------|---------------|-------------------------------------|---------------|-------|
| Política de seguridad aprobada por dirección | org.1 — Política de seguridad | ✅ | A.5.1 — Políticas de seguridad de la información | ✅ | ENS e ISO lo exigen explícitamente |
| Designación de responsable de seguridad | org.1, org.4 — Comité de seguridad | ✅ | A.5.2 — Roles y responsabilidades | ✅ | NIS2 exige que dirección supervise y reciba formación (Art. 20) |
| Inventario de activos de información | op.pl.2 — Arquitectura de seguridad | ◐ | A.5.9 — Inventario de información y otros activos asociados | ✅ | ENS no tiene un control específico de inventario, pero lo implica |
| Análisis de riesgos formal | op.pl.1 — Análisis de riesgos | ✅ | A.5.30 (implícito, cláusula 6.1 del SGSI) | ✅ | Metodología: MAGERIT (ENS) o libre (ISO/NIS2) |
| Plan de tratamiento de riesgos | op.pl.1 | ✅ | Cláusula 6.1.3 del SGSI | ✅ | |
| Revisión periódica | org.1 (revisión anual) | ✅ | Cláusula 9.3 — Revisión por la dirección | ✅ | |

**Conclusión para empresas con ENS/ISO:** Si tienes ENS o ISO 27001, esta medida está ampliamente cubierta. Verifica que la política referencie explícitamente NIS2 y que la dirección esté formalmente involucrada.

---

### Medida 2: Gestión de incidentes (Art. 21.2.b)

| Requisito NIS2 | Controles ENS | Cobertura ENS | Controles ISO 27001:2022 | Cobertura ISO | Notas |
|----------------|---------------|---------------|--------------------------|---------------|-------|
| Procedimiento de gestión de incidentes | op.exp.7 — Gestión de incidentes | ✅ | A.5.24 — Planificación y preparación de gestión de incidentes | ✅ | |
| Clasificación de incidentes | op.exp.7 | ✅ | A.5.25 — Evaluación y decisión sobre eventos | ✅ | |
| Equipo de respuesta designado | op.exp.7 | ◐ | A.5.24 | ◐ | NIS2 no exige un SOC, pero sí roles claros |
| Notificación al CSIRT (24h/72h/1 mes) | — | ❌ | — | ❌ | **Brecha clave:** Los plazos escalonados NIS2 no tienen equivalente ni en ENS ni en ISO |
| Sistema de registro de incidentes | op.exp.7 | ✅ | A.5.28 — Recopilación de evidencias | ✅ | |
| Simulacros de incidentes | — | ❌ | A.5.24 (implícito) | ◐ | ENS no lo exige. ISO lo sugiere. NIS2 lo espera en la práctica |
| Preservación de evidencias | — | ❌ | A.5.28 — Recopilación de evidencias | ✅ | |

**Conclusión:** ENS e ISO cubren la gestión de incidentes, pero las **plantillas de notificación escalonada** (24h, 72h, 1 mes) y el **contacto con el CSIRT competente** son requisitos específicos de NIS2 que debes implementar.

---

### Medida 3: Continuidad de negocio (Art. 21.2.c)

| Requisito NIS2 | Controles ENS | Cobertura ENS | Controles ISO 27001:2022 | Cobertura ISO | Notas |
|----------------|---------------|---------------|--------------------------|---------------|-------|
| Análisis de impacto en el negocio (BIA) | op.cont.1 — Análisis de impacto | ✅ | A.5.29 — Seguridad durante la interrupción (implícito) | ◐ | ISO no exige BIA explícitamente pero lo implica |
| Plan de continuidad de negocio | op.cont.2 — Plan de continuidad | ✅ | A.5.29, A.5.30 — Preparación TIC para continuidad de negocio | ✅ | |
| Plan de recuperación ante desastres | op.cont.2 | ✅ | A.5.30 | ✅ | |
| Política de copias de seguridad | op.exp.11 — Copias de seguridad | ✅ | A.8.13 — Copias de seguridad de la información | ✅ | |
| Pruebas de restauración de backups | op.exp.11 | ◐ | A.8.13 | ◐ | Ambos lo recomiendan pero no siempre se exige evidencia |
| Pruebas del BCP | op.cont.3 — Pruebas periódicas | ✅ | A.5.29 (implícito) | ◐ | ENS es más explícito en pruebas |
| Plan de comunicación de crisis | — | ❌ | — | ❌ | NIS2 espera comunicación a autoridades, clientes y público |

**Conclusión:** ENS cubre bien la continuidad. ISO 27001 también, aunque menos explícitamente el BIA y las pruebas. El plan de comunicación de crisis es una adición NIS2.

---

### Medida 4: Seguridad de la cadena de suministro (Art. 21.2.d)

| Requisito NIS2 | Controles ENS | Cobertura ENS | Controles ISO 27001:2022 | Cobertura ISO | Notas |
|----------------|---------------|---------------|--------------------------|---------------|-------|
| Inventario y clasificación de proveedores | op.ext.1 — Contratación y ANS | ◐ | A.5.19 — Seguridad de la información en relaciones con proveedores | ◐ | Ni ENS ni ISO exigen clasificación por riesgo tan explícitamente |
| Evaluación de seguridad de proveedores | op.ext.2 — Gestión diaria | ◐ | A.5.21 — Gestión de seguridad en la cadena de suministro TIC | ✅ | ISO 27001:2022 reforzó significativamente cadena de suministro |
| Cláusulas contractuales de seguridad | op.ext.1 | ◐ | A.5.20 — Requisitos de seguridad en acuerdos con proveedores | ✅ | |
| Evaluación periódica de proveedores | op.ext.2 | ◐ | A.5.22 — Supervisión, revisión y gestión de cambios de proveedores | ✅ | |
| Monitorización de vulnerabilidades en terceros | — | ❌ | A.5.21 | ◐ | NIS2 pone especial énfasis en esta medida |

**Conclusión:** ISO 27001:2022 es más fuerte que ENS en cadena de suministro. Si tienes ISO, la brecha es menor. NIS2 pone un énfasis adicional que va más allá de ambos: espera evaluación activa, no solo contractual.

---

### Medida 5: Adquisición, desarrollo y mantenimiento de sistemas (Art. 21.2.e)

| Requisito NIS2 | Controles ENS | Cobertura ENS | Controles ISO 27001:2022 | Cobertura ISO | Notas |
|----------------|---------------|---------------|--------------------------|---------------|-------|
| Requisitos de seguridad en adquisiciones | mp.sw.1 — Desarrollo de aplicaciones | ◐ | A.8.25 — Ciclo de vida de desarrollo seguro | ◐ | Ambos cubren desarrollo, menos explícitos en adquisiciones |
| Gestión de vulnerabilidades y parches | op.exp.4 — Mantenimiento | ✅ | A.8.8 — Gestión de vulnerabilidades técnicas | ✅ | |
| Escaneos de vulnerabilidades | op.exp.4 | ◐ | A.8.8 | ◐ | Recomendado en ambos, no siempre obligatorio |
| Gestión de cambios | op.exp.5 — Gestión de cambios | ✅ | A.8.32 — Gestión de cambios | ✅ | |
| Pruebas de seguridad en desarrollo | mp.sw.2 — Aceptación y puesta en servicio | ✅ | A.8.29 — Pruebas de seguridad en desarrollo y aceptación | ✅ | |
| Divulgación coordinada de vulnerabilidades | — | ❌ | — | ❌ | Nuevo en NIS2. Pendiente de regulación nacional |

**Conclusión:** Bien cubierto por ambos marcos. La divulgación coordinada de vulnerabilidades es un concepto nuevo de NIS2 que puede requerir acciones adicionales.

---

### Medida 6: Evaluación de eficacia de las medidas (Art. 21.2.f)

| Requisito NIS2 | Controles ENS | Cobertura ENS | Controles ISO 27001:2022 | Cobertura ISO | Notas |
|----------------|---------------|---------------|--------------------------|---------------|-------|
| Métricas de seguridad (KPIs/KRIs) | op.mon.1 — Sistema de métricas | ✅ | Cláusula 9.1 — Seguimiento, medición, análisis y evaluación | ✅ | |
| Auditorías internas de seguridad | op.mon.2 — Auditorías | ✅ | Cláusula 9.2 — Auditoría interna | ✅ | |
| Tests de penetración | — | ❌ | — | ❌ | No exigido por ninguno, pero NIS2 lo espera como buena práctica |
| Reporting a dirección | org.1 | ◐ | Cláusula 9.3 — Revisión por la dirección | ✅ | NIS2 refuerza la supervisión directa por el órgano de administración |

**Conclusión:** ISO 27001 es especialmente fuerte aquí por el ciclo PDCA del SGSI. ENS también lo cubre con métricas y auditorías. Los pentests no son obligatorios en ninguno pero son buena práctica que NIS2 espera.

---

### Medida 7: Formación y ciberhigiene (Art. 21.2.g)

| Requisito NIS2 | Controles ENS | Cobertura ENS | Controles ISO 27001:2022 | Cobertura ISO | Notas |
|----------------|---------------|---------------|--------------------------|---------------|-------|
| Plan de concienciación anual | mp.per.3 — Concienciación | ✅ | A.6.3 — Concienciación, educación y formación | ✅ | |
| Formación en onboarding | mp.per.3 | ◐ | A.6.3 | ◐ | Implícito en ambos pero no siempre explícito |
| Simulacros de phishing | — | ❌ | — | ❌ | Buena práctica no exigida por ENS ni ISO. NIS2 lo espera |
| Formación específica para IT | mp.per.4 — Formación | ✅ | A.6.3 | ✅ | |
| Formación obligatoria para dirección | — | ❌ | — | ❌ | **Nuevo en NIS2 (Art. 20.2):** La dirección debe recibir formación |

**Conclusión:** La formación obligatoria para el órgano de administración es una novedad de NIS2 que ni ENS ni ISO exigen explícitamente. Los simulacros de phishing tampoco están en ninguno pero NIS2 los espera como "ciberhigiene básica".

---

### Medida 8: Criptografía y cifrado (Art. 21.2.h)

| Requisito NIS2 | Controles ENS | Cobertura ENS | Controles ISO 27001:2022 | Cobertura ISO | Notas |
|----------------|---------------|---------------|--------------------------|---------------|-------|
| Cifrado de datos en tránsito | mp.com.2 — Protección de la confidencialidad | ✅ | A.8.24 — Uso de criptografía | ✅ | |
| Cifrado de datos en reposo | mp.info.3 — Cifrado | ✅ | A.8.24 | ✅ | |
| Cifrado de disco en portátiles | mp.eq.3 — Protección de equipos portátiles | ✅ | A.8.1 — Dispositivos de usuario final | ✅ | |
| Gestión de certificados y claves | mp.info.3 | ◐ | A.8.24 | ◐ | Ambos lo abordan pero la gestión de claves suele ser insuficiente |
| Eliminación de algoritmos obsoletos | — | ❌ | — | ❌ | Buena práctica que NIS2 espera. CCN tiene guías (CCN-STIC-807) |

**Conclusión:** Bien cubierto por ambos marcos. La revisión de algoritmos obsoletos es un aspecto práctico que suele descuidarse.

---

### Medida 9: Control de acceso, RRHH y gestión de activos (Art. 21.2.i)

| Requisito NIS2 | Controles ENS | Cobertura ENS | Controles ISO 27001:2022 | Cobertura ISO | Notas |
|----------------|---------------|---------------|--------------------------|---------------|-------|
| Mínimo privilegio | op.acc.1, op.acc.2 — Identificación y requisitos de acceso | ✅ | A.5.15 — Control de acceso, A.8.2 — Acceso privilegiado | ✅ | |
| MFA en sistemas críticos | op.acc.5 — Mecanismo de autenticación | ✅ (nivel Alto) | A.8.5 — Autenticación segura | ◐ | ENS nivel Alto lo exige. ISO lo recomienda |
| Proceso de alta/baja de accesos | op.acc.4 — Gestión de derechos de acceso | ✅ | A.5.16 — Gestión de identidades, A.5.18 — Derechos de acceso | ✅ | |
| Revisión periódica de permisos | op.acc.4 | ✅ | A.5.18 | ✅ | |
| Política de contraseñas | op.acc.5 | ✅ | A.8.5 | ✅ | |
| Gestión de cuentas privilegiadas | op.acc.3 — Segregación de funciones | ✅ | A.8.2 — Acceso privilegiado | ✅ | |

**Conclusión:** Medida bien cubierta por ambos marcos. Si tienes ENS nivel Alto o ISO 27001, probablemente ya cumples.

---

### Medida 10: MFA y comunicaciones seguras (Art. 21.2.j)

| Requisito NIS2 | Controles ENS | Cobertura ENS | Controles ISO 27001:2022 | Cobertura ISO | Notas |
|----------------|---------------|---------------|--------------------------|---------------|-------|
| MFA en accesos remotos | op.acc.5 (nivel Alto/Medio) | ✅ | A.8.5 | ◐ | |
| MFA en consolas de administración | op.acc.5 | ✅ | A.8.2, A.8.5 | ◐ | ISO lo recomienda, no siempre lo exige |
| Comunicaciones cifradas (VPN, SSH) | mp.com.2 | ✅ | A.8.24 | ✅ | |
| Canales de comunicación de emergencia | — | ❌ | — | ❌ | **Requisito nuevo NIS2.** Ni ENS ni ISO lo abordan |
| Segmentación de red | mp.com.1 — Perímetro seguro | ✅ | A.8.22 — Segregación de redes | ✅ | |

**Conclusión:** Los canales de comunicación de emergencia seguros son un requisito nuevo de NIS2 sin equivalente claro en los otros marcos.

---

## Resumen: Brechas clave al migrar desde ENS o ISO 27001 hacia NIS2

| Brecha | Desde ENS | Desde ISO 27001 | Acción necesaria |
|--------|-----------|-----------------|------------------|
| Notificación escalonada al CSIRT (24h/72h/1 mes) | ❌ Falta | ❌ Falta | Crear plantillas y procedimiento. Identificar CSIRT competente |
| Formación obligatoria para el órgano de administración | ❌ Falta | ❌ Falta | Organizar sesión anual de formación en ciberseguridad para dirección |
| Canales de comunicación de emergencia seguros | ❌ Falta | ❌ Falta | Definir canales alternativos (teléfono cifrado, mensajería segura) |
| Simulacros de phishing y ciberhigiene estructurada | ❌ Falta | ❌ Falta | Implementar campañas periódicas |
| Clasificación de proveedores por riesgo con evaluación activa | ◐ Parcial | ◐ Parcial | Reforzar evaluación con cuestionarios y auditorías |
| Divulgación coordinada de vulnerabilidades | ❌ Falta | ❌ Falta | Pendiente de regulación nacional. Definir proceso interno |
| Plan de comunicación de crisis (público, clientes) | ❌ Falta | ❌ Falta | Elaborar plan con portavoces y mensajes predefinidos |
| Supervisión directa por el órgano de administración (Art. 20) | ◐ Parcial | ◐ Parcial | Formalizar reporting periódico con actas firmadas |

---

## Para empresas sin ENS ni ISO 27001

Si tu empresa no tiene ninguno de estos marcos:
1. Las 10 medidas de NIS2 son tu punto de partida completo
2. Usa el checklist y el gap analysis de este pack de recursos
3. Considera certificar ISO 27001 en paralelo: cubre la mayor parte de NIS2 y da credibilidad de mercado
4. Si trabajas con el sector público español, el ENS es obligatorio y la inversión cubre también NIS2 en gran medida
