La manera més ràpida de demostrar la teva seguretat davant clients i auditories, complint amb NIS2, ENS i ISO 27001

La teva empresa probablement ja té seguretat. Té tallafoc, còpies de seguretat, doble factor, potser un SOC extern. Tanmateix, quan un client gran envia un qüestionari d'homologació de proveïdors, o un auditor demana evidències, o el comitè de direcció pregunta "estem coberts davant de NIS2?", la resposta triga setmanes i arriba incompleta. El problema ja no és tenir controls, és poder demostrar-los.
Davant d'aquesta pressió, la reacció instintiva sol ser llançar-se a la solució. Arrencar una certificació ISO 27001, comprar eines o esperar que es publiqui la llei espanyola de transposició de NIS2. Les tres opcions fallen pel mateix motiu: es decideix sense saber on és realment l'organització.
En aquest article t'expliquem per què el camí més ràpid per demostrar la teva seguretat no comença implantant res, sinó amb un diagnòstic que unifiqui NIS2, ENS i ISO 27001 en un únic mapa de compliment i prioritats.
El reflex habitual: implantar abans que mesurar
Quan l'exigència arriba, en forma de clàusules contractuals, qüestionaris de seguretat o preguntes del consell, la majoria d'organitzacions midmarket respon amb una d'aquestes tres reaccions:
- Llançar-se a certificar. S'arrenca un projecte ISO 27001 o d'adequació a l'ENS sense saber quina part del camí ja s'ha recorregut. Resultat: projectes llargs, sobredimensionats i controls duplicats entre marcs.
- Comprar tecnologia. S'inverteix en eines de seguretat sense un gap analysis previ. Es cobreix el que és visible, però l'auditor no demana eines. Demana evidències, governança i processos documentats.
- Esperar la llei. S'ajorna tot fins que la transposició espanyola de NIS2 es publiqui al BOE. Però muntar un programa de seguretat seriós porta mesos. Qui esperi a la publicació per començar, arribarà tard.
Les tres fallen igual: decideixen sobre una foto que ningú no ha fet. Cap direcció no aprova una inversió industrial o financera sense dades; amb la ciberseguretat i el compliment normatiu no hauria de ser diferent. Primer diagnòstic. Després inversió.
L'exigència ja és aquí, encara que la llei espanyola no hi sigui
El context regulador del 2026 fa insostenible l'estratègia d'esperar. La Directiva NIS2 és en vigor a la UE des del 2023 i les seves obligacions de fons (gestió de riscos, responsabilitat de la direcció, notificació d'incidents o seguretat de la cadena de subministrament, entre d'altres) neixen de la mateixa directiva, no de la seva transposició. Espanya va incomplir el termini d'octubre del 2024, ha transposat només parcialment (Reial decret llei 7/2025) i la Llei de Coordinació i Governança de la Ciberseguretat segueix en tramitació parlamentària. Cal dir que Brussel·les continua exigint que es transposi "amb urgència". Quan arribi, serà sense període de gràcia.
Mentrestant, l'exigència circula per una altra via: la cadena de subministrament. Els grans clients ja inclouen clàusules de seguretat alineades amb NIS2 als seus contractes i els processos d'homologació de proveïdors demanen evidències concretes, no declaracions d'intencions. A més, l'avantprojecte espanyol preveu sancionar personalment els directius, i fins i tot inhabilitar-los temporalment, en cas d'incompliment.
Què vol dir diagnosticar el compliment de debò? Tres marcs, un únic mapa
Un diagnòstic de compliment rigorós no és passar un checklist genèric. És avaluar l'organització contra els tres marcs que avui determinen si pot demostrar la seva seguretat a Espanya (NIS2, ENS i ISO 27001) i fer-ho de manera unificada, perquè comparteixen una part substancial dels controls:
- NIS2 (Directiva UE 2022/2555). Aplicabilitat (és la teva empresa dins de l'àmbit, directament o com a proveïdor d'una entitat obligada?), governança i responsabilitat de la direcció, mesures de gestió de riscos de l'article 21 i capacitat de notificació d'incidents en els terminis exigits (24 h / 72 h / 1 mes).
- ENS (Esquema Nacional de Seguretat). Determinació de la categoria del sistema (bàsica, mitjana o alta) i estat de les mesures organitzatives, operacionals i de protecció. És la porta d'entrada per treballar amb el sector públic espanyol i una base sòlida reconeguda pel mateix ecosistema regulador.
- ISO/IEC 27001. La maduresa de l'SGSI, l'estat dels controls de l'Annex A, la gestió del risc i la distància real fins a una certificació auditable, si és el camí que l'empresa decideix seguir.
Avaluar cada marc per separat és l'error més car: genera tres projectes, tres consultors i controls duplicats. NIS2, ENS i ISO 27001 se solapen en gestió de riscos, control d'accés, continuïtat, gestió d'incidents o seguretat de proveïdors. Un diagnòstic ben fet mapeja els tres marcs entre si. Cada control implantat s'aprofita en els tres fronts, i cada gap s'identifica una sola vegada.
Igual d'important és el que el diagnòstic descarta. Saber que un marc no li aplica, o que la seva categoria ENS és més baixa del que temia, evita inversions innecessàries. L'objectiu no és complir-ho tot, sinó saber amb dades què li exigeix cada marc a l'organització.
De diagnòstic a acció: un informe per decidir, no només per auditar
El lliurable d'un diagnòstic útil no és un document descriptiu de 200 pàgines que ningú no llegirà. És un informe executiu dissenyat perquè la direcció prengui decisions d'inversió amb dades:
- Semàfor executiu de riscos: la situació de la companyia d'un cop d'ull, en el llenguatge del comitè de direcció.
- Gap analysis detallat per marc: què exigeix NIS2, ENS i ISO 27001, què està cobert i què falta, amb el mapatge creuat entre els tres.
- Aplicabilitat NIS2 i categoria ENS: la teva exposició reguladora real, negre sobre blanc.
- Pla d'acció prioritzat: quick wins que tanquen gaps en setmanes davant d'inversions de fons que requereixen pressupost i calendari.
- Recomanació del camí a seguir: certificar, adequar-se o consolidar primer — amb justificació en dades, no en intuïció.
La distinció entre quick wins i inversions de fons és la que canvia la conversa amb direcció. Una part rellevant del gap sol poder tancar-se amb configuració de l'entorn ja existent. Especialment en organitzacions amb Microsoft 365, on capacitats d'identitat, protecció de la informació o registre d'esdeveniments estan llicenciades però infrautilitzades. Una altra part requereix inversió real. Separar-les converteix el pressupost de seguretat en una decisió raonada en lloc d'una aposta.
I hi ha un efecte col·lateral immediat: amb l'informe a la mà, respondre al següent qüestionari d'un client o preparar la següent auditoria deixa de ser un incendi. Les evidències estan ordenades, els gaps reconeguts tenen pla i data, i això transmet més confiança a un auditor que un compliment aparent sense traçabilitat.
Un mètode provat, no un experiment
A Itequia hem convertit aquest enfocament en un servei acotat: el Diagnòstic NIS2, ENS i ISO 27001 en 10 dies. Una actuació inicial d'abast tancat (acotació, anàlisi i presentació de resultats) que acaba amb l'informe executiu i el pla d'acció prioritzat presentats a direcció. T'ajudem a decidir amb dades què convé fer i en quin ordre.
Tres raons per les quals aquest diagnòstic funciona:
- Sabem mapejar marcs, no tractar-los per separat. NIS2, ENS i ISO 27001 comparteixen controls; els unifiquem en un únic pla i evitem duplicitats.
- Experiència pràctica en entorns regulats. Projectes de seguretat i preparació per a marcs com ENS i ISO 27001 amb organitzacions exigents en tecnologia, seguretat i compliment.
- Especialistes en Microsoft. Com a partner de Microsoft des del 2010, revisem quina part del gap es pot cobrir amb una millor configuració de l'entorn Microsoft 365 existent, abans de recomanar noves inversions.
Comença amb un diagnòstic. Decideix amb dades. En 10 dies tindràs una visió clara de la teva exposició NIS2/ENS/ISO 27001 i un pla d'acció prioritzat. Vols saber què revelaria el diagnòstic a la teva organització? Reserva una reunió amb nosaltres.