SEE MATPROOF ON YOUR STACK — BOOK A 30-MINUTE DEMO

NIS2 · ENS

NIS2 y ENS: 11 herramientas comparadas.

Cada cifra de esta tabla está en la web del proveedor correspondiente, con fuente y fecha. Donde un proveedor no publica nada, pone «no publicado». No estimamos.

Datos del 19 de agosto de 2026 · Fuentes: las webs de los propios proveedores · Matproof figura en la tabla con las mismas reglas

Resumen

En España el ENS pesa más que la NIS2, y por una razón simple: la NIS2 todavía no está traspuesta. A 19 de agosto de 2026 sigue vigente el Real Decreto-ley 12/2018 y el texto que traspondrá la directiva es todavía un anteproyecto. El ENS, en cambio, obliga desde mayo de 2022 a todo el sector público, a sus proveedores por contrato y a la cadena de suministro de esos proveedores. Por eso los proveedores españoles de esta tabla venden ENS primero y NIS2 después. CISOdesk tiene el precio de entrada más bajo, 29 EUR al mes. Lupasafe publica 7,99 EUR por usuario y mes y aloja en Ámsterdam. Secutiva nombra 13 marcos, el catálogo más amplio en español. Praesys es el único que pone MAGERIT en primera línea. Matproof no cubre el ENS: cubre NIS2, DORA y el Reglamento de IA por 480 y 1.200 EUR al mes, con los datos en Alemania.

Comparativa

La tabla.

Orden alfabético, no es un ranking. La recomendación por situación está más abajo. Deslice a la derecha para ver el resto de columnas.

ProveedorTitular según el aviso legalNIS2DORAENS y MAGERITMarcos según el proveedorPrecio publicadoAlojamiento según el proveedorPrueba o plan gratuito
CISOdeskPablo Marro Quintas, autónomo (NIF 79115144C), Bilbao (Bizkaia), España. No es una sociedadno publicadoENS sí, y es de los pocos que nombra MAGERIT: «análisis de riesgos MAGERIT»4 citados: RGPD, ENS, ISO 27001 y NIS2, con 29 controles guiadosFree: 0 EUR. Starter: 29 EUR/mes más IVAUnión Europea, Irlanda, sobre SupabasePlan gratuito permanente, sin tarjeta. Limitado a 5 activos y 3 proveedores
DrataDrata Inc., San Francisco, EE. UU.no publicado33 en su propia página de frameworksno publicadoAWS y Google Cloud, sin indicar regiónno publicado
LupasafeSkopos Security Labs B.V., Países Bajos (KvK 75952602). Oficina en Barcelonano publicadoENS sí (RD 311/2022, categorías básica, media y alta) y usa la guía CCN-STIC 892 para mapear ENS sobre NIS2. MAGERIT: no lo nombraENS, NIS2, ISO 27001 y Cyber EssentialsAwareness: 3,99 EUR por usuario y mes. NIS2 / ENS: 7,99 EUR por usuario y mes. Precio estándar a 2 años; a 1 año +15 %, a 3 años −15 %Microsoft Azure West Europe, Ámsterdam, Países Bajos30 días gratis, sin tarjeta
MatproofNuestro productoVantarGroup LLC, Sheridan, EE. UU. Representante en la UE: Wagente UG, Herford, AlemaniaENS no. No figura entre los 7 marcos de la plataforma. Lo único publicado sobre el ENS es una página de pentest que mapea hallazgos al RD 311/20227 citados: NIS2, DORA, ISO 27001, SOC 2, RGPD, Reglamento de IA y CRA480 EUR/mes (Starter, 1 marco, 10 usuarios). 1.200 EUR/mes (Professional, 3 marcos, 50 usuarios). Enterprise a consultarAlemania: Hetzner Falkenstein y Núremberg, AWS eu-central-1 Fráncfort14 días
Nimbus NormaNimbus Tech Ibérica S.L. (CIF B86928959), San Fernando de Henares (Madrid), EspañaNoNoENS sí, marcado como «Disponible». MAGERIT: no lo nombraDisponibles hoy: ISO 27001 y ENS. En hoja de ruta: RGPD, NIS2, DORA y Reglamento de IA con ISO 42001Starter 2.500 EUR/año. Pro 5.900 EUR/año. Business 9.900 EUR/año. El propio anunciante los llama «precios orientativos», IVA no incluidono publicadono publicado
OneTrustAtlanta, EE. UU. No publica la dirección postalno publicadoNo publica una lista completa. Confirmados uno a uno: RGPD, SOC 2, NIS2, DORA, Reglamento de IA, ISO 42001 y NISTno publicadono publicadono publicado
PraesysAvson Consultoría Estratégica, S.L.U. (CIF B10560795), Madrid, EspañaENS sí, con categorías básica, media y alta e integración con guías CCN-STIC. Dice implementar la metodología MAGERIT6 citados: ENS, ISO 27001, ISO 22301, DORA, NIS2 y FTB-OTno publicado«Alojada en la UE». No nombra país ni proveedorno publicado
ReglyzeCyril Poder, micro-entreprise, Mantes-la-Jolie, Francia (SIREN 440554541)NoEspaña figura como marco nativo con el nombre «ENS» y la autoridad «CCN». Evaluación, documentos y ejercicios en el marco nacional3 normas: NIS2 con sus transposiciones nacionales (DE, FR, IT, NL, ES), CRA y la Directiva de transparencia retributivaGratis para 1 usuario, permanente. Pro desde 490 EUR por organización y año, con escala hasta 190 EUR. Enterprise desde 10.000 EUR/año. On-premise desde 12.000 EUR de licencia más 3.000 EUR/añoNo nombra el país del centro de datos. Nombra a Hetzner Online GmbH como proveedor de infraestructura. Existe variante on-premisePlan gratuito permanente, sin tarjeta
SecureAuditDavid Fernández Segoviano, autónomo (NIF 03131754M), Cabanillas del Campo (Guadalajara), España. No es una sociedadENS sí. Dice mapear punto a punto cada requisito del RD 311/2022. MAGERIT: no lo nombra8 citados: ISO 27001, SOC 2, RGPD, HIPAA, PCI DSS, DORA, NIS2 y ENSBasic 299 EUR/mes. Pro 1.200 EUR/mes. Enterprise 2.500 EUR/mes. Contrato anual, facturación mensual, IVA no incluidono publicadoSin prueba gratuita del producto. Evaluación gratuita y garantía de devolución de 14 días
SecutivaMeta-Data Digital, S.L. (NIF B71459630), Tudela (Navarra), EspañaENS sí, con categorización, medidas y refuerzos del Anexo II y declaración de conformidad. MAGERIT aparece una vez, en la página de plataforma13 citados: ENS, ISO 27001, NIS2, DORA, CRA, Reglamento de IA, IEC 62443, ISO 42001, ISO 22301, TISAX, RGPD, NIST CSF 2.0 y SOC 2no publicado«España y, en algún caso, la Unión Europea». No nombra ciudad ni proveedorno publicado
VantaVanta Inc., San Francisco, EE. UU.no publicado38 en su propia página de frameworks, incluidos BSI C5 y TISAXno publicadoAWS, sin indicar regiónno publicado

Todos los datos verificados el 19 de agosto de 2026 en las webs públicas de cada proveedor. «No publicado» significa que el proveedor no muestra ese valor en su web. No significa que la función no exista. Los precios cambian. Consulte la fuente enlazada antes de decidir. Matproof es el editor de esta página y figura en la misma tabla con las mismas reglas.

Recomendación

¿Cuál le conviene?

Cinco situaciones. En cuatro de ellas la mejor opción no es Matproof. Lo escribimos así porque es lo que dicen los datos.

Empresa pequeña, primeros pasos con el ENS

CISOdesk

Precio de entrada más bajo de la tabla: plan gratuito permanente sin tarjeta y 29 EUR al mes el Starter. Guía los controles de ENS, RGPD, ISO 27001 y NIS2, y nombra el análisis de riesgos MAGERIT. Ojo a dos cosas: el titular es un autónomo, no una sociedad, y el plan gratuito se queda en 5 activos y 3 proveedores. Matproof aquí es demasiado grande y demasiado caro.

Sector público con análisis de riesgos formal

Praesys

Es el único de la tabla que pone MAGERIT en primera línea, junto con las categorías básica, media y alta del RD 311/2022 y las guías CCN-STIC. Añade ISO 22301 y controles de OT, poco habituales en este grupo. Dos avisos: no publica precio, y su web es una aplicación de una sola página, así que sus datos legales no están en una página pública sino dentro de la propia aplicación.

Muchas normas a la vez, en español

Secutiva

Nombra 13 marcos en su propia web, incluidos ENS, NIS2, DORA, CRA, Reglamento de IA, IEC 62443 y TISAX. Es el catálogo más amplio en español de esta tabla y la sociedad está en Tudela, con registro mercantil publicado. No publica precio ni prueba gratuita: todo pasa por «Solicitar acceso».

Presupuesto por usuario y formación incluida

Lupasafe

Publica tarifa por usuario, 3,99 EUR para concienciación y 7,99 EUR para NIS2 y ENS, con tabla de volumen y 30 días de prueba sin tarjeta. Aloja en Microsoft Azure en Ámsterdam y lo dice. Dos matices honestos: es una sociedad neerlandesa con oficina en Barcelona, no una empresa española, y no publica nada sobre DORA.

NIS2, DORA y Reglamento de IA en una sola herramienta

Matproof

Es el caso en el que encajamos: precio publicado de 480 EUR al mes por un marco y 1.200 EUR por tres, datos en Alemania y los tres reglamentos en el mismo producto. Lo que no hacemos: el ENS no está entre nuestros 7 marcos. Si su comprador exige ENS, elija CISOdesk, Praesys, Secutiva, SecureAudit o Lupasafe, no a nosotros.

Obligaciones

Qué se le exige hoy a la herramienta en España.

Ninguna norma obliga a comprar software. Esta tabla traduce lo que hoy está en vigor en España, y lo que llegará con la trasposición, en requisitos para una herramienta.

NormaObligaciónQué debe hacer la herramienta
RD 311/2022 (ENS)Categorizar el sistema como básica, media o alta, aplicar las medidas y refuerzos del Anexo II y emitir la declaración o certificación de conformidad. Aplica a todo el sector público y al sector privado que le presta servicios por contrato, y se extiende a la cadena de suministro de esos contratistas.Un catálogo del Anexo II por categoría, recogida continua de evidencias y la declaración de conformidad como salida. Pida ver la declaración generada, no una diapositiva.
RD 43/2021Ventana de notificación de incidentes hoy vigente. Nivel crítico: notificación inicial inmediata, intermedia en 24 o 48 horas y final en 20 días. Nivel muy alto: inicial inmediata, intermedia en 72 horas y final en 40 días. El reloj empieza al tener conocimiento del incidente.Un proceso de incidentes con reloj de plazos y plantillas para el CSIRT de referencia. Sin control de plazos, la herramienta no sirve para esta obligación.
RDL 12/2018Ley española en vigor hasta la trasposición de NIS2. Fija los CSIRT de referencia: CCN-CERT para las entidades del ámbito de la Ley 40/2015, INCIBE-CERT para el resto, con apoyo de ESPDEF-CERT.Saber a qué CSIRT le corresponde notificar según el tipo de entidad. Esa lista cambiará con la nueva ley.
NIS2, aún sin trasponerCuando se apruebe la ley: alerta temprana en 24 horas, notificación en 72 horas (24 horas para prestadores de servicios de confianza) e informe final en un mes. El anteproyecto crearía el Centro Nacional de Ciberseguridad como órgano coordinador.Capacidad de cambiar plazos, formularios y destinatario cuando salga la ley. Pregunte por escrito cómo y cuándo se actualizará el producto.

Fuentes: RD 311/2022 y RDL 12/2018 y RD 43/2021 en el texto consolidado del BOE (boe.es). Estado de la trasposición y plazos de NIS2: INCIBE, preguntas frecuentes NIS2, consultado el 19 de agosto de 2026. Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad: referencia del Consejo de Ministros de 14 de enero de 2025 (lamoncloa.gob.es). MAGERIT v3: Portal de Administración Electrónica (administracionelectronica.gob.es).

Método

Cómo hemos comparado.

Para cada proveedor leímos su propia web: página de precios, página de marcos, página de seguridad, aviso legal y política de privacidad. Todo el 19 de agosto de 2026.

No usamos portales de opiniones, ni informes de analistas, ni datos de memoria. Si un proveedor no muestra un valor, aquí pone «no publicado» en lugar de una estimación.

Matproof es el editor de esta página. La fila de Matproof lleva las mismas fuentes que las demás. Ahí decimos también lo que no nos favorece: la sociedad operadora está registrada en Estados Unidos, con representante en la UE en Alemania, y el ENS no está entre nuestros marcos. Los datos sí están en Alemania. Son dos columnas distintas y así aparecen.

Lo que no pudimos verificar

  • Eguzki Core: eguzkicore.com no respondió el 19 de agosto de 2026 en tres intentos, por https, por http y con www. No pudimos verificar ni un solo dato. Por eso Eguzki Core no está en la tabla.
  • Praesys: su web es una aplicación de una sola página. Los valores proceden del bloque noscript, del JSON-LD y del propio paquete JavaScript del sitio. No existe una página pública de aviso legal.
  • SecureAudit: su web se contradice. El aviso legal declara alta en el Régimen Especial de Trabajadores Autónomos en Guadalajara; el pie de página de todo el sitio dice «Madrid · España · Inscrita en el Registro Mercantil». Citamos solo el aviso legal. No publica el país de alojamiento.
  • Nimbus Norma: el aviso legal y la política de privacidad siguen siendo plantillas sin rellenar, con instrucciones de edición visibles y los datos registrales en blanco. No publica alojamiento ni prueba gratuita. NIS2 y DORA aparecen en su hoja de ruta, no como disponibles.
  • CISOdesk: no menciona DORA en ninguna página que pudiéramos leer. Varias rutas habituales (/precios, /nis2, /ens, /seguridad) devuelven 404.
  • Secutiva: no publica precio ni prueba gratuita.
  • Drata: su página de marcos respondió con HTTP 403 a nuestra petición el 19 de agosto de 2026. Los valores mostrados son los verificados en esa misma página, el mismo día, para las versiones alemana e inglesa de esta comparativa. No pudimos comprobar si Drata nombra el ENS.
  • Vanta, Drata y OneTrust: ninguno publica precio. Vanta y Drata nombran su proveedor de nube pero no la región ni el país. OneTrust no publica ni el centro de datos ni una lista completa de marcos.
  • Lupasafe: no menciona DORA en ninguna de las páginas españolas revisadas.
  • Estado parlamentario en 2026 del Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad: buscamos en boe.es, lamoncloa.gob.es, congreso.es, senado.es, incibe.es y ccn.cni.es. El último hito oficial que pudimos citar es el Consejo de Ministros de 14 de enero de 2025. No encontramos publicación en el BOE.

Todas las fuentes

Praesys (19 de agosto de 2026)

FAQ

Preguntas frecuentes

¿Cuál es el mejor software para NIS2 en España?+

No hay uno mejor para todos. Si su prioridad es el ENS y el presupuesto es pequeño, CISOdesk publica el precio más bajo del grupo: plan gratuito y 29 EUR al mes el plan Starter. Si necesita un análisis de riesgos MAGERIT formal para el sector público, Praesys es el único de la tabla que lo pone en primera línea, aunque no publica precio. Si quiere el catálogo de marcos más amplio en español, Secutiva nombra 13. Si el criterio es precio por usuario con formación incluida, Lupasafe publica 7,99 EUR por usuario y mes para NIS2 y ENS. Si necesita NIS2, DORA y el Reglamento de IA en una sola herramienta con precio publicado, Matproof cuesta 480 EUR al mes por un marco y 1.200 EUR al mes por tres. Todos los datos son del 19 de agosto de 2026 y salen de las webs de cada proveedor.

¿España ya ha traspuesto la NIS2?+

No. A 19 de agosto de 2026 la Directiva (UE) 2022/2555 sigue sin trasponerse al ordenamiento español. INCIBE lo dice en sus preguntas frecuentes sobre NIS2: las autoridades competentes, los CSIRT de referencia y el punto de contacto único se conocerán con la trasposición. El Real Decreto-ley 12/2018 sigue vigente en el BOE y no está derogado. El texto que traspondrá la directiva es el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, presentado en el Consejo de Ministros del 14 de enero de 2025. El plazo de trasposición para los Estados miembros venció el 17 de octubre de 2024.

¿Qué es el ENS y a quién obliga?+

El ENS es el Esquema Nacional de Seguridad, regulado por el Real Decreto 311/2022, de 3 de mayo, en vigor desde el 5 de mayo de 2022. Su artículo 2 lo aplica a todo el sector público en los términos del artículo 2 de la Ley 40/2015. También se aplica a las entidades del sector privado cuando, en virtud de una relación contractual, prestan servicios o proveen soluciones a entidades del sector público. El propio real decreto extiende esa cautela a la cadena de suministro de esos contratistas. Por eso el ENS llega a muchas empresas privadas que nunca se han presentado a un concurso público de forma directa.

¿El ENS obliga a usar MAGERIT?+

No. El Real Decreto 311/2022 no nombra MAGERIT en su texto. MAGERIT es la Metodología de Análisis y Gestión de Riesgos de los Sistemas de Información, en su versión 3 de octubre de 2012. La publica el Portal de Administración Electrónica. La elaboró en su día el antiguo Consejo Superior de Administración Electrónica y hoy la mantiene la Secretaría General de Administración Digital con la colaboración del Centro Criptológico Nacional. Es la metodología de referencia en el sector público español, pero el ENS no la impone. De los proveedores comparados aquí, CISOdesk, Praesys y Secutiva la nombran en su propia web.

¿Cuánto cuesta el software de cumplimiento en España?+

La mayoría no publica precio. A 19 de agosto de 2026, 6 de los 11 proveedores comparados muestran cifras concretas en su propia web: CISOdesk con plan gratuito y 29 EUR al mes, Lupasafe con 3,99 y 7,99 EUR por usuario y mes, Nimbus Norma con 2.500, 5.900 y 9.900 EUR al año que su propia web llama orientativos, SecureAudit con 299, 1.200 y 2.500 EUR al mes, Reglyze con plan gratuito y desde 490 EUR por organización y año, y Matproof con 480 y 1.200 EUR al mes. Vanta, Drata, OneTrust, Praesys y Secutiva no publican ninguna cifra y le llevan a una llamada comercial.

¿Por qué en muchas casillas pone «no publicado»?+

Porque solo escribimos lo que el proveedor muestra en su propia web. Si una página de precios no da una cifra, aquí no hay cifra. Si una página de seguridad no dice en qué país está el centro de datos, aquí no hay país. No estimamos y no copiamos datos de portales de opiniones. Un dato falso sobre un competidor con nombre y apellidos es un riesgo legal, no un error de redacción.

¿Un software de NIS2 cubre también el ENS?+

No siempre, y no de la misma forma. NIS2 y ENS comparten muchas medidas, pero el ENS exige categorizar el sistema en básica, media o alta, aplicar las medidas y refuerzos del Anexo II del RD 311/2022 y emitir una declaración o certificación de conformidad. Esa parte es específica del ENS. En esta tabla, CISOdesk, Lupasafe, Nimbus Norma, Praesys, SecureAudit y Secutiva nombran el ENS en su propia web. Vanta, Drata, OneTrust y Matproof no lo nombran como marco de su plataforma. Lupasafe además explica que usa la guía CCN-STIC 892 para mapear controles del ENS sobre los requisitos de NIS2.

¿Matproof es un auditor o una entidad de certificación?+

No. Matproof es un software de gestión del cumplimiento. Matproof no audita a nadie y no certifica a nadie. La auditoría y la certificación las hace siempre una entidad independiente y acreditada. El software recoge evidencias, mantiene las políticas y prepara la auditoría. Matproof tampoco cubre el ENS como marco de su plataforma: sus 7 marcos son NIS2, DORA, ISO 27001, SOC 2, RGPD, Reglamento de IA y CRA.

Seguir leyendo

Siguiente paso

Primero el alcance, después la herramienta.

Si le obliga el ENS, el orden de las columnas cambia. Si le obliga NIS2 y DORA a la vez, también. Díganos su caso y le decimos si encajamos o no.