Las regulaciones europeas de ciberseguridad —el Esquema Nacional de Seguridad (ENS), la directiva NIS2 y el reglamento DORA— comparten una base común orientada a proteger la información, garantizar la continuidad de negocio y reforzar la resiliencia operativa. Esto permite a las organizaciones diseñar un único sistema integrado de cumplimiento en lugar de mantener tres programas paralelos.
El artículo explica, primero, el alcance de cada marco. El ENS fija requisitos para entidades del sector público español y sus proveedores. NIS2 amplía obligaciones de ciberseguridad y gobernanza para entidades esenciales e importantes en la UE, con especial peso en la responsabilidad de la dirección y la cadena de suministro. DORA, por su parte, se dirige al sector financiero y a proveedores TIC críticos, con foco en pruebas de resiliencia, control de terceros y reporte de incidentes.
A partir de ahí, la guía propone una hoja de ruta en cuatro fases. La primera es un diagnóstico inicial que compara el estado actual de la organización con los requisitos aplicables, generando una matriz de brechas que ordene prioridades. La segunda fase define con precisión el alcance del sistema, identificando servicios críticos, proveedores relevantes y datos con impacto regulatorio. La tercera fase establece el modelo de gobierno, con responsabilidades claras para dirección, responsable de seguridad, equipos de riesgos, legal, negocio, TIC, compras y auditoría interna; en NIS2 y DORA, la implicación de la alta dirección es un requisito explícito. Por último, la cuarta fase consiste en construir un catálogo de controles transversal —alineado con las tres normativas y con la operativa real— que incluya objetivo, responsable, frecuencia, evidencia y criticidad de cada control.
El enfoque se completa con tres principios transversales: basarse en un marco común de controles, trabajar por riesgos (no solo por obligaciones) e integrar el cumplimiento en procesos reales como altas de usuario, gestión de cambios, onboarding de proveedores, respuesta a incidentes, desarrollo de software y planes de continuidad.
