La Directiva NIS2 lleva en vigor a nivel europeo desde enero de 2023, pero España todavía no ha completado su transposición: el Real Decreto-ley 7/2025 la traspuso solo parcialmente, y la Ley de Coordinación y Gobernanza de la Ciberseguridad —la norma que la completará— sigue en tramitación parlamentaria, mientras la Comisión Europea ha abierto ya un procedimiento de infracción contra España por el retraso. Esto no significa que las obligaciones de fondo puedan esperar: derivan directamente de la directiva europea, no de la ley española, y ya están ampliando de forma significativa las obligaciones para empresas que, hasta hace poco, no estaban sujetas a normativas específicas de ciberseguridad.
Este documento no solo es obligatorio para entidades públicas y proveedores TIC que quieran trabajar con ellas. También se ha convertido en una herramienta clave para demostrar cumplimiento con los principios de NIS2: proporcionalidad, responsabilidad proactiva, continuidad del negocio y supervisión eficaz.
¿Qué es la Declaración de Aplicabilidad ENS y por qué importa?
La Declaración de Aplicabilidad del ENS es un documento exigido por el propio Real Decreto 311/2022, que regula el Esquema Nacional de Seguridad. A diferencia de la Declaración de Aplicabilidad de ISO 27001 (que se construye sobre el Anexo A de esa norma), la del ENS se construye sobre las medidas de seguridad del Anexo II del ENS — son dos documentos paralelos, no el mismo documento con dos nombres, aunque una organización certificada en ambas normas necesitará elaborar las dos. La Declaración de Aplicabilidad del ENS es un documento que:
- Enumera las medidas de seguridad del Anexo II del ENS aplicables según la categoría del sistema (básica, media o alta).
- Indica si cada medida es aplicable o no en la organización.
- Justifica la decisión de aplicabilidad, exclusión o, en su caso, la medida compensatoria empleada.
- Describe cómo se implementa cada medida aplicable, y debe recibir aprobación formal del responsable de seguridad.
Importancia en el contexto de la Directiva NIS2
La Directiva NIS2 (Network and Information Systems Directive 2) obliga a los sectores esenciales y importantes a:
- Implementar medidas técnicas y organizativas adecuadas para la seguridad de redes y sistemas.
- Tener un enfoque de gestión de riesgos.
- Estar preparados para auditorías, evaluaciones y supervisión por parte de autoridades competentes.
Aquí es donde la declaración de aplicabilidad cobra importancia:
1. Demuestra cumplimiento estructurado
La SoA es evidencia documentada de que la organización ha analizado y decidido qué controles de seguridad aplica, y por qué. Esto es esencial para mostrar que hay un enfoque basado en riesgos, como exige NIS2.
2. Facilita auditorías y supervisión
Las autoridades competentes pueden usar la SoA como punto de partida para evaluar el nivel de preparación y protección de una organización. Tener una SoA bien fundamentada facilita la supervisión conforme a NIS2.
3. Contribuye a la gestión de riesgos
NIS2 exige identificar, analizar y gestionar riesgos. La SoA está directamente ligada al proceso de evaluación de riesgos del SGSI, por lo que permite alinear la gestión de riesgos con los controles seleccionados.
4. Permite justificar exclusiones
Si una organización decide no aplicar ciertos controles (por ejemplo, porque no son relevantes a su contexto), la SoA permite justificar esas decisiones, lo cual es crítico ante una auditoría o incidente.
5. Promueve la mejora continua
En el marco de NIS2, la mejora continua es esencial. La SoA, al revisarse y actualizarse regularmente, impulsa este proceso dentro del SGSI.
Plazos, versiones y obligaciones
En procesos de certificación ENS, la Declaración de Aplicabilidad debe estar disponible desde las fases iniciales. Se actualiza con cada auditoría (interna o externa) y, por supuesto, si cambian los sistemas o el contexto de riesgos. No presentarla, o hacerlo de forma incompleta, puede suponer la denegación del certificado ENS o incluso sanciones contractuales si se participa en licitaciones.
La Declaración de Aplicabilidad debe estar firmada por la Dirección, el Responsable de Seguridad y, en muchos casos, el Delegado de Protección de Datos. No es un papel cualquiera: es una declaración oficial que compromete a la organización ante auditores, organismos y clientes.
Componentes clave de una buena Declaración de Aplicabilidad
- Mapa de sistemas y servicios: identificación clara de activos, procesos y ámbitos cubiertos.
- Controles ENS aplicables y nivel exigido (básico, medio, alto).
- Controles no aplicables, con justificación documental.
- Estado actual del cumplimiento por control.
- Evidencias técnicas o procedimentales disponibles.
- Responsables designados por control.
- Plan de acción para los controles no conformes.
Esta estructura permite verificar la implantación real de medidas de seguridad, lo cual también es obligatorio bajo NIS2.
Declaración de Aplicabilidad ENS y cumplimiento con la normativa NIS2
Aunque ENS y NIS2 son marcos distintos, convergen en muchos puntos. La Declaración de Aplicabilidad cumple una doble función en este nuevo escenario:
- Demostrar cumplimiento estructurado y documentado, algo que NIS2 exige para poder auditar a proveedores o entidades críticas.
- Servir de base para evaluaciones de riesgo, continuidad y resiliencia, todas obligatorias en NIS2.
En otras palabras, tener una Declaración de Aplicabilidad bien elaborada te prepara para certificarte en ENS y te permite responder a auditorías o incidentes con pruebas reales de cumplimiento y mejora continua.
Diferencias con ISO 27001 y otras normativas
Una confusión habitual —de hecho, la más común en este tema— es pensar que la Declaración de Aplicabilidad de ISO 27001 sirve también para el ENS, o viceversa. No es así: aunque ambas persiguen el mismo objetivo (documentar qué controles se aplican y por qué), se apoyan en catálogos de controles distintos —el Anexo A de ISO 27001 frente al Anexo II del ENS— y deben elaborarse como documentos separados, aunque coordinados entre sí.
- ENS se exige por ley en el ámbito del sector público.
- NIS2 obliga a medidas más allá de ISO en algunos sectores.
- La Declaración de Aplicabilidad conecta directamente con la realidad técnica y legal española.
Por eso muchas empresas optan por una estrategia combinada: certificarse por ISO 27001, alinearse con NIS2 y formalizar su cumplimiento con ENS (y su Declaración de Aplicabilidad) si trabajan con el sector público.
¿Cómo ayuda Edorteam en la elaboración de la Declaración de Aplicabilidad para la Certificación ENS?
En Edorteam no solo revisamos documentos: trabajamos contigo para comprender tu estructura técnica, tus flujos de datos y tu exposición real al riesgo. Aportamos:
- Diagnósticos previos para definir el nivel de ENS aplicable.
- Acompañamiento en la definición de controles, planes de acción y responsables.
- Redacción completa de la Declaración de Aplicabilidad alineada con CCN-STIC 817.
- Preparación para auditoría externa.
- Vinculación con otras normativas como NIS2, LOPDGDD o ISO 27001.
Nuestro enfoque es eminentemente práctico: convertir la Declaración de Aplicabilidad en una herramienta útil, no en un documento olvidado en una carpeta. Solicita una reunión gratuita y descubre por dónde empezar para cumplir con el ENS y estar preparado ante NIS2.



0 Comentarios