Cumplimiento

¿Qué norma de ciberseguridad te aplica? Guía para orientarte entre ISO 27001, ENS, NIS2, DORA, el CRA y la ISO 42001

El mapa normativo se ha vuelto denso y muchas empresas no saben cuál les toca. Esta guía te ayuda a ubicarte, a decidir por dónde empezar y a no duplicar esfuerzo, porque casi todas comparten el mismo fondo.

En los últimos años, la ciberseguridad ha pasado de ser una recomendación técnica a ser una obligación legal por varias vías a la vez. ISO 27001, el ENS, NIS2, DORA, el CRA, la ISO 42001, el Reglamento de IA... El listado asusta, y la pregunta que más nos llega en Meta-Data es sencilla: de todo esto, ¿qué me aplica a mí? Esta guía está pensada justo para eso, para que te ubiques sin necesidad de leerte cada texto legal y sepas por dónde conviene empezar.

Antes de entrar norma por norma, conviene quedarse con una idea que ahorra mucho trabajo: casi todas piden lo mismo en el fondo. Gestionar los riesgos, aplicar controles de seguridad, garantizar la continuidad del negocio y saber responder a un incidente son el denominador común de prácticamente todo el marco normativo. Cambian el alcance, la obligatoriedad y algunos detalles, pero el músculo es compartido. Por eso, preparar bien una de ellas adelanta buena parte del camino para las demás, y por eso la peor estrategia es abordarlas por separado, como si fueran proyectos sin relación.

Para ubicarte de un vistazo, este es el resumen de qué normas obligan y a quién alcanza cada una. Debajo las desarrollamos una a una.

Norma¿Obligatoria?A quién aplica
ISO 27001Voluntaria (de facto exigida por clientes)Cualquier organización que gestione información
ENSObligatoriaSector público y sus proveedores
NIS2ObligatoriaSectores esenciales e importantes, por tamaño
DORAObligatoriaSector financiero y sus proveedores TIC
CRAObligatoriaFabricantes de producto con elementos digitales
ISO 42001VoluntariaQuien desarrolla o usa IA (junto al AI Act)

ISO 27001: el marco base que te piden los clientes

La ISO 27001 es la norma internacional para implantar un sistema de gestión de la seguridad de la información. No la impone ninguna ley, es voluntaria, pero se ha convertido en el estándar de facto: es lo que cada vez más clientes, licitaciones y grandes cuentas exigen a sus proveedores para confiarles sus datos. Aplica a cualquier organización, de cualquier tamaño y sector, que quiera demostrar que gestiona la seguridad con método y no a golpe de intuición. Si no sabes por dónde empezar y no tienes una obligación legal concreta encima, casi siempre este es el primer paso, porque además te deja preparado para casi todo lo que viene después. Lo desarrollamos en nuestra consultoría de ISO 27001.

ENS: obligatorio si trabajas con o para el sector público

El Esquema Nacional de Seguridad (Real Decreto 311/2022) es obligatorio para el sector público español y, esto es lo que muchas empresas pasan por alto, también para las empresas privadas que le prestan servicios. Si tu compañía es proveedora de una Administración (o aspira a serlo en un contrato), lo más probable es que te exijan la conformidad con el ENS. La norma clasifica los sistemas en categorías (básica, media o alta) según el impacto que tendría un incidente y, a partir de ahí, obliga a aplicar un conjunto de medidas proporcional a esa categoría. Cómo se hace la categorización y cómo se llega a la certificación lo explicamos en la adecuación al ENS.

NIS2: sectores esenciales e importantes

NIS2 es la directiva europea de ciberseguridad que amplía de forma notable el número de organizaciones afectadas. Es obligatoria, y te aplica por una combinación de sector y tamaño: si operas en un sector considerado esencial o importante (energía, transporte, sanidad, agua, banca, infraestructuras digitales, fabricación, alimentación y bastantes más) y superas ciertos umbrales de plantilla o facturación, entras dentro. Exige medidas de gestión de riesgos, implica de forma directa a la dirección en la gobernanza de la seguridad, obliga a notificar los incidentes en plazos tasados y pone el foco en la seguridad de la cadena de suministro. Si crees que puedes estar afectado, empieza por la consultoría NIS2. La ley española que la transpone aún se está tramitando: puedes seguir el estado de la transposición en España en nuestro análisis de actualidad.

DORA: el sector financiero y sus proveedores TIC

DORA es el reglamento europeo de resiliencia operativa digital para el sector financiero, y ya está en aplicación desde enero de 2025. Al ser un reglamento, es de obligado cumplimiento directo. Aplica a bancos, aseguradoras, gestoras, entidades de pago y, en general, a las entidades financieras, pero también alcanza a sus proveedores tecnológicos críticos (el llamado riesgo TIC de terceros). Su objetivo es que una entidad financiera aguante, resista y se recupere ante cualquier incidente tecnológico, con requisitos concretos de gestión del riesgo TIC, notificación de incidentes, pruebas de resiliencia y control de proveedores. Si estás en la cadena financiera, revisa la consultoría DORA.

El CRA: fabricantes de producto con elementos digitales

El CRA (Reglamento UE 2024/2847, Cyber Resilience Act) es la novedad que cambia las reglas para quien fabrica producto. Es obligatorio y aplica a los fabricantes de productos con elementos digitales que se comercializan en la UE, es decir, casi cualquier hardware o software que se conecte a algo. Introduce, en la práctica, un marcado CE de ciberseguridad: sin cumplir sus requisitos, un producto no podrá venderse en el mercado europeo. Se aplica de forma escalonada, y el primer hito llega pronto, el 11 de septiembre de 2026, con la obligación de notificar vulnerabilidades explotadas e incidentes graves. Lo abordamos en la consultoría de adecuación al CRA, y si fabricas producto conectado te interesa también nuestra guía del CRA para fabricantes.

ISO 42001 y el AI Act: cuando usas o desarrollas IA

Si tu organización usa o desarrolla inteligencia artificial, hay un bloque normativo propio que empieza a pesar. La ISO 42001 es la primera norma internacional para implantar un sistema de gestión de la IA: es voluntaria, y sirve para demostrar que gobiernas el ciclo de vida de tus sistemas de IA de forma responsable (sesgos, transparencia, supervisión, seguridad). En paralelo, el Reglamento de IA europeo (AI Act) sí es obligatorio y clasifica los usos de la IA por nivel de riesgo, con requisitos crecientes cuanto mayor es ese riesgo. La ISO 42001 es, además, una vía muy práctica para ir preparando el cumplimiento del reglamento. Si quieres entender cómo encajan la ISO 42001 y el AI Act, lo explicamos en detalle en esta guía. Tienes también el detalle de servicio en la consultoría ISO 42001 y en la consultoría del AI Act.

Continuidad e industria: ISO 22301 y TISAX

Dos referencias más que conviene tener en el radar según tu actividad. La ISO 22301 es la norma internacional de continuidad de negocio, voluntaria, orientada a que la organización siga operando (o se recupere rápido) ante una interrupción grave; es un complemento natural de casi todo lo anterior, porque la continuidad aparece como requisito una y otra vez. Puedes verla en la consultoría ISO 22301 y en nuestro servicio de continuidad de negocio. Y TISAX es el estándar de seguridad de la información propio de la industria de la automoción: si eres proveedor del sector, es habitual que tus clientes te lo exijan como condición para trabajar. Lo tratamos en la consultoría TISAX.

No las prepares por separado: ordénalas con un plan director

Aquí está la idea que da sentido a toda la guía. Como casi todas estas normas comparten controles y exigencias de fondo, abordarlas por separado significa hacer tres o cuatro veces el mismo trabajo y, con frecuencia, rehacerlo. La forma sensata de encararlas es al revés: primero un diagnóstico que te diga qué te aplica de verdad y en qué estado estás, y a partir de ahí un plan director de ciberseguridad que priorice las iniciativas y las ordene en el tiempo, de modo que cada control que implantas sume para varias normas a la vez. Es lo que hacemos con el plan director de ciberseguridad, y puedes ver el conjunto de servicios en nuestro hub de cumplimiento normativo.

Con quién hacerlo

En Meta-Data acompañamos a las organizaciones en todo este recorrido, desde el diagnóstico inicial hasta la certificación y el mantenimiento. Figuramos en el Libro Blanco de la Ciberseguridad del Navarra Cybersecurity Center y estamos homologados como proveedores en el Polo IRIS, algo que puedes consultar en nuestro artículo sobre los servicios homologados en el Polo IRIS. Y si quieres ver cómo se traduce esto en un proyecto real, tienes el caso de éxito del plan director de Elaborados Naturales.

Preguntas frecuentes

¿Qué norma de ciberseguridad es obligatoria para mi empresa?

Depende de tu sector, tu tamaño y con quién trabajes. El ENS es obligatorio si prestas servicios al sector público; NIS2 si operas en un sector esencial o importante y superas ciertos umbrales; DORA si estás en la cadena financiera; y el CRA si fabricas producto con elementos digitales. La ISO 27001 y la ISO 42001 son voluntarias, aunque los clientes suelen exigir la primera de facto. Lo más rápido es un diagnóstico de alcance que confirme cuáles te alcanzan de verdad.

¿La ISO 27001 es obligatoria?

No, ninguna ley la impone: es voluntaria. Pero se ha convertido en el estándar de facto que cada vez más clientes, licitaciones y grandes cuentas exigen a sus proveedores. En la práctica, para muchas empresas funciona como un requisito comercial más que legal, y además deja el terreno preparado para casi todo lo que viene después.

¿Puedo prepararlas todas a la vez?

Sí, y es lo más sensato. Casi todas estas normas comparten el mismo fondo (gestión de riesgos, controles, continuidad y respuesta a incidentes), así que abordarlas por separado significa repetir el trabajo. Lo eficiente es un plan director de ciberseguridad que ordene las iniciativas para que cada control sume a varias normas a la vez.

¿Por dónde conviene empezar?

Por saber qué te aplica. Un diagnóstico inicial determina en qué estado estás y qué normas te obligan, y a partir de ahí un plan director prioriza las iniciativas en el tiempo. Si no tienes una obligación legal concreta encima, la ISO 27001 suele ser el mejor primer paso porque adelanta buena parte del resto.

¿Aún no lo tienes claro? Te decimos qué te aplica

Cuéntanos a qué se dedica tu empresa, con quién trabajas y qué productos o servicios ofreces, y te decimos qué normas te aplican, cuáles son voluntarias y cuáles obligatorias, y por dónde conviene empezar para no duplicar esfuerzo. Es un diagnóstico de alcance sin compromiso.

Solicitar una propuesta

O escríbenos a [email protected].

Publicado en agosto de 2026. Esta guía es una orientación general, no un dictamen legal. La aplicabilidad concreta de cada norma depende de tu sector, tamaño, actividad y de los contratos con tus clientes, y varias de estas normas se aplican de forma escalonada. Verifica siempre el texto vigente y consulta tu caso antes de tomar decisiones.