crossmap

Cross-reference between ISO/IEC 27001:2022, the Spanish ENS, NIS2 and DORA, anchored on the 93 controls of ISO/IEC 27002:2022.

Equivalencias entre ISO/IEC 27001:2022, el ENS, NIS2 y DORA, tomando como eje los 93 controles de ISO/IEC 27002:2022.

mr7security· security tooling· herramientas de seguridad

NIS2 and DORA are not control catalogues. NIS2 states ten obligations in Article 21(2) and details them, for some sectors, in Implementing Regulation (EU) 2024/2690; DORA is a regulation with articles and technical standards. So each row says how far an ISO control takes you towards the obligation — full, partial or none — rather than pretending there is a one-to-one equivalent.

NIS2 y DORA no son catalogos de controles. NIS2 enuncia diez obligaciones en el articulo 21.2 y las detalla, para algunos sectores, en el Reglamento de Ejecucion (UE) 2024/2690; DORA es un reglamento con articulos y normas tecnicas. Por eso cada fila dice hasta donde le lleva un control ISO respecto de la obligacion — total, parcial o ninguna — en lugar de fingir que existe un equivalente uno a uno.

ISO

Voluntary standard, certifiableNorma voluntaria, certificable

Any organisationCualquier organizacion

93 controlscontroles

ENS

Spanish law, certifiableNorma espanola, certificable

Spanish public sector and its suppliersSector publico espanol y sus proveedores

62 fulltotal · 27 partialparcial · 4 noneninguna

NIS2

EU directive, transposed nationallyDirectiva europea, de transposicion nacional

Essential and important entities in the listed sectorsEntidades esenciales e importantes de los sectores listados

52 fulltotal · 38 partialparcial · 3 noneninguna

DORA

EU regulation, directly applicableReglamento europeo, de aplicacion directa

Financial entities and their critical ICT providersEntidades financieras y sus proveedores TIC esenciales

29 fulltotal · 55 partialparcial · 9 noneninguna

AllTodos With ENS correspondenceCon equivalencia ENS With NIS2 correspondenceCon equivalencia NIS2 With DORA correspondenceCon equivalencia DORA

controls showncontroles mostrados

What ISO 27001 does not give you Lo que ISO 27001 no le da

Requirements of the other regimes that no ISO 27002 control corresponds to. These are the ones a certified organisation still has to build from scratch. Requisitos de los otros regimenes a los que no corresponde ningun control de ISO 27002. Son los que una organizacion certificada todavia tiene que construir desde cero.

DORA

art.15Further harmonisation of ICT risk management tools, methods, processes and policiesMayor armonizacion de las herramientas, metodos, procesos y politicas de gestion del riesgo relacionado con las TIC
art.16Simplified ICT risk management frameworkMarco simplificado de gestion del riesgo relacionado con las TIC
art.20Harmonisation of reporting content and templatesArmonizacion del contenido de la informacion y las plantillas para presentarla
art.21Centralisation of reporting of major ICT-related incidentsCentralizacion de la informacion sobre los incidentes graves relacionados con las TIC
art.22Supervisory feedbackObservaciones de las autoridades de supervision
art.23Operational or security payment-related incidents concerning credit institutions, payment institutions, account information service providers, and electronic money institutionsIncidentes operativos o de seguridad relacionados con los pagos que atanen a entidades de credito, entidades de pago, proveedores de servicios de informacion sobre cuentas y entidades de dinero electronico
art.26Advanced testing of ICT tools, systems and processes based on TLPTPruebas avanzadas de las herramientas, los sistemas y los procesos de TIC basadas en pruebas de penetracion basadas en amenazas
art.27Requirements for testers for the carrying out of TLPTRequisitos aplicables a los probadores para la realizacion de pruebas de penetracion basadas en amenazas
its.2024/2956ITS on the standard templates for the register of information (Implementing Regulation (EU) 2024/2956, OJ 2.12.2024)NTE sobre las plantillas normalizadas para el registro de informacion (Reglamento de Ejecucion (UE) 2024/2956, DOUE 2.12.2024)
rts.2025/1190RTS on threat-led penetration testing (Delegated Regulation (EU) 2025/1190, OJ 18.6.2025)NTR sobre las pruebas de penetracion basadas en amenazas (Reglamento Delegado (UE) 2025/1190, DOUE 18.6.2025)

SourcesFuentes

ISO-27002-2022ISO/IEC 27002:2022 - Information security controlsISO/IEC 27002:2022 - Controles de seguridad de la informacion
Control titles only. The standard itself is copyrighted and is not reproduced here.Solo los titulos de los controles. La norma es de pago y no se reproduce aqui.
CCN-STIC-825CCN-STIC 825 Independent Annex - Mapping between ISO 27001:2022 and RD 311/2022 (ENS)CCN-STIC 825 Anexo Independiente - Mapeo entre la norma ISO 27001:2022 y el RD 311/2022 (ENS)
The reference correspondence between ISO and the ENS. Rows citing it must be confirmed against the published annex.La correspondencia de referencia entre ISO y el ENS. Las filas que lo citan deben confirmarse contra el anexo publicado.
CIR-2024-2690Commission Implementing Regulation (EU) 2024/2690 - technical and methodological requirementsReglamento de Ejecucion (UE) 2024/2690 - requisitos tecnicos y metodologicos
Legally binding for digital infrastructure, ICT service management and digital provider entities. For other sectors it is the reference of choice until national law says otherwise.Vinculante para infraestructura digital, gestion de servicios TIC y proveedores digitales. Para otros sectores es la referencia de eleccion mientras la ley nacional no diga otra cosa.
ENISA-TIG-1.0ENISA Technical Implementation Guidance on cybersecurity risk-management measures, v1.0 (June 2025)Guia tecnica de implantacion de ENISA sobre medidas de gestion de riesgos de ciberseguridad, v1.0 (junio 2025)
Non-binding. Its separate mapping table (v1.2, xlsx) is the authority for the NIS2 side of this dataset.No vinculante. Su tabla de mapeo aparte (v1.2, xlsx) es la referencia para el lado NIS2 de este conjunto de datos.
DORA-2022-2554Regulation (EU) 2022/2554 (DORA)Reglamento (UE) 2022/2554 (DORA)
Applies from 17 January 2025 to financial entities.Aplicable desde el 17 de enero de 2025 a las entidades financieras.
ES-NIS2-BILLSpain: draft Law on Coordination and Governance of Cybersecurity, transposing NIS2Espana: Anteproyecto de Ley de Coordinacion y Gobernanza de la Ciberseguridad, que transpone NIS2
Not in force at the time of writing. Watch this one: when it is published, the NIS2 side of the dataset needs revisiting.No vigente al escribir esto. Vigilar: cuando se publique, habra que revisar el lado NIS2 del conjunto de datos.