ISO 27001, ENS o ISO 22301: cuál necesitas primero (y por qué no es elegir entre las tres)

Índice de contenidos
ISO 27001, ENS o ISO 22301: cuál necesitas primero (y por qué no es elegir entre las tres)
Un cliente grande os pide la ISO 27001 para seguir trabajando juntos. O un pliego exige el ENS. Incluso puede que una aseguradora empiece a preguntar por vuestro plan de continuidad antes de renovar la póliza de ciberseguro. Sea cual sea el disparador, la pregunta que llega al despacho suele ser la misma: ¿cuál de las tres necesitamos?
Es una pregunta razonable, pero es la equivocada.
ISO 27001, ENS e ISO 22301 no son tres versiones de lo mismo entre las que hay que escoger una. Responden a riesgos distintos, y en muchos casos la respuesta no es elegir, sino entender cuál cubre lo urgente y cuál va a hacer falta después. Tratarlas como alternativas intercambiables es la forma más habitual de acabar implantando la norma equivocada, o la correcta, pero seis meses tarde.

No resuelven exactamente el mismo problema
La forma más rápida de verlo es preguntarse qué pasaría si cada norma no existiera.
Sin ISO 27001, no tendríais una forma ordenada de decidir qué información proteger y cómo.
Sin ENS, no podríais demostrar ante la Administración, o ante un cliente que trabaja para ella, que cumplís un nivel de seguridad reconocido oficialmente.
Y sin ISO 22301, podríais tener la información perfectamente protegida y aun así no tener ni idea de qué hacer el día que un servidor se cae, un proveedor clave falla o una oficina queda inoperativa.
Tres preguntas distintas, con respuestas distintas. Y, casi siempre, más de una aplica a la vez.
ISO 27001: cuando necesitas convertir la seguridad en un sistema
ISO 27001 es la norma internacional de referencia para la seguridad de la información. No certifica que tengáis un antivirus bueno ni que hayáis tenido suerte hasta ahora. Certifica que gestionáis la protección de vuestra información mediante un sistema, lo que se llama un SGSI, no de forma improvisada: analizáis los riesgos, decidís qué controles aplicar y por qué, lo documentáis y lo revisáis con regularidad.
La pieza que decide de verdad el rumbo de un proyecto ISO 27001 no es el certificado final, es la Declaración de Aplicabilidad: el documento donde se recoge qué controles de seguridad aplican a vuestro caso concreto y cuáles no, y por qué.
Se escribe en las primeras semanas, antes de tocar un solo control técnico, y es lo que un auditor , o un cliente exigente, va a mirar primero para saber si el sistema tiene sentido o si es una plantilla rellenada deprisa.
¿Cuándo tiene sentido priorizarla? Quien maneja información valiosa de terceros, quien trabaja o quiere trabajar con clientes grandes, o quien empieza a presentarse a contratos que ya la piden como requisito de entrada.
El error más habitual aquí es plantearla como “conseguir un sello”: el sello es la consecuencia de tener el sistema, no el objetivo en sí mismo. De cara a plazos: implantar y acompañar hasta el certificado suele rondar las doce semanas, no los seis meses que muchas empresas dan por hecho cuando lo posponen, ni los pocos días que quedan una vez que el cliente ya lo está exigiendo por escrito.
ENS: cuando el contexto exige un marco específico de seguridad
Aquí es donde más se confunde la conversación: el ENS no es una ISO 27001 con otro nombre. Es el Esquema Nacional de Seguridad, un marco español (Real Decreto 311/2022) obligatorio para las administraciones públicas y para las empresas que les prestan servicios o forman parte de su cadena de suministro. Tiene tres niveles: básica, media y alta, según la criticidad de la información y los sistemas implicados.
La diferencia práctica es esta: ISO 27001 es una certificación privada, voluntaria, reconocida internacionalmente. El ENS es un esquema público, obligatorio en su ámbito, y evaluado bajo criterios propios del Centro Criptológico Nacional. Que tengáis una no os exime automáticamente de la otra, y es habitual que un mismo cliente os pida las dos: la ISO 27001 porque demuestra rigor ante cualquier mercado, y el ENS porque es la llave concreta para trabajar con el sector público.
¿Cuándo priorizarlo? Si trabajáis o queréis trabajar con la Administración, si un pliego lo exige en un nivel concreto, o si vuestros clientes privados os lo trasladan porque ellos mismos deben cumplirlo frente a la suya.
Aquí, además, hay un argumento de autoridad que merece decirse sin rodeos: en Leasba aplicamos internamente lo mismo que implantamos. Nuestro propio sistema de gestión está certificado en ISO 9001, ISO 27001, ISO 27701 e ISO/IEC 42001, y contamos con la certificación ENS en categoría Media.
Si tu empresa necesita implantar alguna de estas certificaciones, nuestro equipo de Derecho Digital, Privacidad y Compliance puede ayudarte.
Comprueba todas nuestras certificaciones.
ISO 22301: cuando proteger no basta y necesitas garantizar continuidad
ISO 22301 es la norma que menos empresas tienen implantada en España, y precisamente por eso conviene entenderla antes de que aparezca en un contrato o en la renovación de una póliza. No certifica que estéis protegidos: certifica que, si ocurre una interrupción, un ciberataque, un fallo técnico, un desastre físico, la organización sabe cómo seguir operando y cómo recuperarse, con planes probados de verdad, no solo escritos.
Es fácil pensar que la seguridad de la información ya cubre esto. No es así. Podéis tener el mejor SGSI del mercado y seguir sin un plan de continuidad probado: son capas distintas del mismo problema. Y hay una señal que está empezando a acelerar esta norma sin que muchas empresas se hayan dado cuenta todavía: las aseguradoras de ciberseguros cada vez preguntan más por los planes de continuidad antes de fijar condiciones. El ciberseguro no sustituye la certificación; en muchos casos empieza a exigirla, o a exigir algo muy parecido a lo que ella pide.
¿Cuándo priorizarla? Cuando una interrupción de vuestra actividad tendría un coste alto y rápido, operativa crítica, dependencia fuerte de sistemas digitales, clientes que no toleran caídas, o cuando empezáis a notar que os la piden desde el lado contractual o asegurador, no solo desde el técnico.

Entonces, ¿cuál necesitas primero?
Un criterio simple, en cuatro preguntas:
¿Vuestra necesidad principal es demostrar y gestionar la seguridad de la información? La ISO 27001 es el punto de partida razonable.
¿Vuestra actividad o vuestros contratos os sitúan dentro del ámbito del sector público? El ENS pasa a ser prioritario, con independencia de si además tenéis o no la ISO 27001.
¿Lo que más os preocupa es seguir funcionando si algo falla? Ahí es donde entra ISO 22301, normalmente después de tener ya un mínimo de seguridad ordenada sobre la que construir la continuidad.
¿Tenéis varias de estas necesidades a la vez? Es lo más habitual, no la excepción. Y ahí no hace falta elegir.
Y aquí está la clave: quizá no tengas que elegir
Un ejemplo real que hemos vivido: una organización que se presentaba a una licitación pública necesitó, en el mismo proceso, cuatro normas a la vez: calidad, medioambiente, seguridad de la información y ENS.
No las fue acumulando por gusto, las necesitó todas porque el pliego las pedía todas, y descubrirlo con el contrato ya sobre la mesa habría significado llegar tarde a las cuatro a la vez.
Ese es el patrón que se repite: seguridad, privacidad, continuidad y cumplimiento con el sector público no son compartimentos estancos. Comparten buena parte del trabajo de fondo, análisis de riesgos, políticas, procedimientos, evidencias, aunque cada norma lo empaquete a su manera.
Implantarlas por separado, con equipos y documentación que no se hablan entre sí, significa duplicar el mismo esfuerzo varias veces. Construir un sistema donde ese trabajo de base se comparte y cada norma añade solo lo que le es propio sale más barato, se mantiene mejor, y es defendible ante cualquier auditor, cliente o asegurador que pregunte.
Esquema Integral de Seguridad Corporativa
¿Por dónde empezar?
Antes de decidir qué norma implantar primero, conviene tener claro: qué exige realmente vuestro contexto, qué os están pidiendo ya por contrato, qué riesgos os costarían más caros si se materializaran, cuánto dependéis de vuestros sistemas digitales para operar, y qué nivel de madurez tenéis hoy en seguridad, aunque sea bajo.
Con eso encima de la mesa, la pregunta deja de ser “¿cuál elijo?” y pasa a ser “¿por cuál empiezo, sabiendo que las demás pueden venir después sin tener que repetir el trabajo?”. Esa es la conversación que de verdad ahorra tiempo y dinero, no la de comparar sellos.
Si hoy tenéis un proveedor distinto por cada norma, cada incidente se convierte en una reunión de coordinación antes que en una solución. Contadnos vuestro caso y os decimos qué encaja sin sumar un proveedor más.
Podrás ser el primero en enterarte de nuestros eventos, noticias y novedades!


