Si vende a compradores públicos en Alemania o Polonia, ISO 27001 se nombra de forma rutinaria: 1.548 y 829 anuncios de licitación en los últimos 365 días, siete de cada diez menciones de toda Europa. Si vende a compradores públicos en Francia, España o Italia, se nombra rara vez, en menos de un anuncio de cada mil, aunque esos tres países publican más anuncios que Polonia. Grecia la nombra en cerca del 2% de todo lo que compra, la cuota más alta de todos los países. La fuente es TED, el portal de contratación de la UE, la consulta está abajo, y las cifras son menciones, no requisitos.

Esto continúa el recuento que comparaba ISO 27001 con SOC 2, que respondía "qué norma" para Europa en su conjunto. Este responde "dónde".

La tabla

Menciones de ISO 27001 en texto completo (las tres grafías) en anuncios de TED publicados entre el 3 de septiembre de 2025 y el 3 de septiembre de 2026, por país del comprador. "Anuncios" es todo lo que publicaron los compradores de ese país en el mismo periodo, y "cuota" es lo primero como porcentaje de lo segundo. SOC 2 y NIS2 se cuentan de la misma manera, para el mismo periodo.

País del comprador Anuncios Nombran ISO 27001 Cuota SOC 2 NIS2
Alemania 166.430 1.548 0,93% 48 89
Polonia 127.606 829 0,65% 19 149
Grecia 10.255 211 2,06% 1 4
Rumanía 45.630 116 0,25% 0 28
Bélgica 20.620 98 0,48% 6 68
Hungría 11.181 84 0,75% 0 19
Bulgaria 30.859 71 0,23% 0 1
España 73.048 58 0,08% 1 26
Eslovenia 12.983 50 0,39% 0 0
Países Bajos 23.570 48 0,20% 7 41
Italia 38.185 47 0,12% 1 10
Francia 93.027 45 0,05% 2 27
Noruega 12.975 40 0,31% 4 3
Eslovaquia 10.230 32 0,31% 0 1
Chequia 53.828 27 0,05% 0 56
Finlandia 16.011 25 0,16% 0 5
Croacia 17.664 23 0,13% 11 23
Suecia 23.577 15 0,06% 1 3
Dinamarca 8.580 10 0,12% 2 13
Letonia 19.578 9 0,05% 0 0
Austria 13.209 8 0,06% 0 8
Irlanda 11.844 5 0,04% 0 10
Luxemburgo 2.961 4 0,14% 0 1
Portugal 18.776 4 0,02% 0 3
Chipre 2.298 3 0,13% 0 0
Suiza 12.162 3 0,02% 0 0
Estonia 8.042 1 0,01% 0 3

Lituania, Malta, Islandia y Liechtenstein publicaron anuncios en el periodo y ninguno nombraba ISO 27001. El Reino Unido publicó 165 anuncios en TED, uno de los cuales la nombraba; desde 2021 las licitaciones británicas van a su propio servicio Find a Tender, así que TED no dice casi nada del Reino Unido.

En conjunto: 3.415 anuncios que nombran ISO 27001, de 906.049 publicados. Es el 0,38% de la contratación pública europea, una cuota pequeña de todo y un número absoluto grande para una sola certificación.

Tres lecturas

El volumen es Alemania y Polonia. Entre las dos, 2.377 de las 3.415 menciones. Un organismo público alemán nombra ISO 27001 en aproximadamente un anuncio de cada cien, y publica 166.000 anuncios al año, así que el número absoluto no tiene igual. La cuota de Polonia es menor, pero su volumen es el segundo mayor de Europa. Si sus clientes son organismos públicos de cualquiera de los dos países, este es el certificado por el que su contratación pregunta por su nombre, y un proveedor sin él responde a una pregunta en lugar de marcar una casilla.

La cuota es Grecia, después Alemania, Hungría y Polonia. Grecia nombra ISO 27001 en un anuncio de cada cincuenta, más del doble de la tasa de cualquier otro país. Alemania sigue con algo menos de uno de cada cien, después Hungría y Polonia. Para un mercado más pequeño, la cuota es la cifra más útil: dice qué probabilidad hay de que una licitación concreta plantee la pregunta, sea cual sea el tamaño del mercado.

Francia, España e Italia son la sorpresa, y probablemente sea un efecto de nomenclatura y no una ausencia de requisitos de seguridad. Francia publicó 93.000 anuncios y nombró ISO 27001 en 45. España, 73.000 y 58. Italia, 38.000 y 47. Los tres tienen esquemas nacionales a los que los compradores públicos pueden remitirse en su lugar: Francia tiene SecNumCloud y las cualificaciones de la ANSSI, España tiene el Esquema Nacional de Seguridad, Italia tiene la cualificación cloud de la ACN. Una licitación francesa que exige SecNumCloud está pidiendo garantías de seguridad sin escribir nunca "ISO 27001", y este recuento no puede verlo. Así que la lectura honesta no es "a los compradores públicos franceses no les importa la seguridad", sino "los compradores públicos franceses nombran su propio esquema", y un vendedor que venda allí debe esperar que el nacional salga primero.

Lo que añade NIS2

Las menciones de NIS2 siguen una geografía distinta. Polonia lidera con 149, después Alemania 89, Bélgica 68, Chequia 56 y los Países Bajos 41. Chequia nombra NIS2 el doble de veces que ISO 27001, y Bélgica casi tantas, lo que encaja con el calendario: Bélgica transpuso la directiva entre los primeros, en 2024, la nueva ley checa de ciberseguridad siguió en 2025, y el lenguaje de la contratación sigue al derecho nacional. Donde el recuento de NIS2 de un país sube y su recuento de ISO 27001 se mantiene plano, la pregunta práctica para un proveedor es si un solo sistema de gestión responde a ambos, que es para lo que sirve la correspondencia con NIS2.

SOC 2 está casi ausente en todas partes. Los 48 de Alemania son lo máximo que alcanza cualquier país, y veinticuatro de los treinta y dos países tienen cero o uno. Nada en la contratación pública europea espera un informe SOC 2.

Lo que las cifras son y lo que no son

Son recuentos de anuncios en los que la cadena aparece en cualquier parte, por cualquier motivo. Un comprador que describe su propia certificación cuenta igual que uno que exige la de un proveedor. La comparación entre países se sostiene, porque el método es el mismo para cada uno, pero el número absoluto exagera cuántas licitaciones convierten el certificado en condición.

"País del comprador" es donde está el poder adjudicador, no donde se hace el trabajo. Un ministerio alemán que compra software a un proveedor neerlandés es un anuncio alemán.

TED recoge licitaciones por encima de los umbrales de la UE. Las compras por debajo del umbral se quedan en los portales nacionales, y para los países pequeños eso es la mayor parte. Las cuotas de arriba describen solo la franja por encima del umbral.

El periodo son 365 días que terminan el día de la observación, y la instantánea está fechada. Repítalo el mes que viene y todas las cifras se moverán un poco.

Qué significa si está decidiendo si certificarse

Si los compradores que quiere son organismos públicos de Alemania, Polonia, Grecia, Bélgica o Hungría, el mercado ya ha zanjado la cuestión: nombran ISO 27001 por cientos, y el coste de llegar ahí lo fija ISO/IEC 27006 y se conoce de antemano. Si están en Francia, España o Italia, pregunte a qué esquema nacional remite la licitación, y espere que ISO 27001 sea la base útil para él y no lo nombrado. Si son empresas privadas de cualquier lugar, este recuento no las describe, y sus cuestionarios de seguridad sí: responderlos desde el sistema de gestión es donde el certificado se amortiza entre auditorías.

El mismo recuento para ISO 9001, con los anuncios que nombran ambas normas, es la pieza complementaria.

Ejecútelo usted mismo

El punto de acceso es api.ted.europa.eu/v3/notices/search. Acepta una cadena de consulta experta y no necesita credenciales. Para Alemania:

(FT~"ISO 27001" OR FT~"ISO/IEC 27001" OR FT~"ISO27001")
  AND buyer-country=DEU
  AND publication-date>=20250903

Lea totalNoticeCount en la respuesta, después quite la primera cláusula para el denominador. Los códigos de país son ISO 3166-1 alpha-3. Nuestro script, scripts/ted-by-country.mjs, hace exactamente esto para 32 países y es público; si sus cifras difieren de las nuestras, las suyas son las más recientes.