Ni Wazuh ni Splunk cumplen el Esquema Nacional de Seguridad (ENS) de fábrica: ambos son SIEM genéricos que recolectan logs y generan alertas, pero ninguno trae integrado el mapeo a los controles del Anexo II del RD 311/2022. La pregunta relevante no es "cuál es mejor SIEM" — Splunk es una plataforma potente y madura, Wazuh es un SIEM/XDR open source igual de capaz para este caso de uso — sino quién ya tiene hecho el trabajo de convertir ese SIEM en un ENS auditable. Con Wazuh, ese trabajo ya existe como servicio; con Splunk, normalmente lo monta el propio cliente o un integrador, coste aparte de la licencia.
¿Qué comparamos realmente cuando hablamos de "Wazuh vs Splunk"?
Wazuh es una plataforma SIEM/XDR open source: centraliza logs, monitoriza integridad de ficheros (FIM), evalúa configuración de seguridad (SCA) y detecta amenazas en tiempo real. No tiene coste de licencia.
Splunk es una plataforma de análisis de logs y seguridad propietaria, con más de una década de recorrido en entornos empresariales grandes. Su motor de búsqueda y correlación (SPL) es de los más maduros del mercado, y su ecosistema de apps (incluida Splunk Enterprise Security) es amplio. Nada de esto es discutible: técnicamente es una herramienta seria.
La diferencia no está ahí. Está en que ambas son herramientas genéricas: ninguna sabe, al instalarse, qué es el ENS ni qué controles del Anexo II tiene que cubrir tu empresa. Si nunca has oído hablar de Wazuh, tenemos una guía completa de qué es y para qué sirve.
¿Wazuh o Splunk cumplen el ENS de fábrica?
No. Es la keyword que trae a la mayoría de gente a este artículo — "SIEM para cumplir el ENS" — y la respuesta honesta es que ese SIEM no existe listo para usar. El ENS (RD 311/2022) exige controles técnicos concretos en su Anexo II: monitorización continua de sistemas (op.mon), registro de la actividad de usuarios (op.acc.5) y gestión de incidentes (op.exp.8), entre otros. Wazuh y Splunk pueden cubrir técnicamente esos controles — ambos recolectan logs, ambos pueden generar alertas de acceso, ambos permiten trazar un incidente — pero de fábrica ninguno:
- Trae las reglas y decoders ya mapeados a cada control del Anexo II
- Genera evidencias en el formato que pide una auditoría ENAC (para nivel medio/alto)
- Documenta la correspondencia entre lo que detecta el SIEM y lo que exige la normativa
Eso es trabajo de consultoría de adecuación ENS: hay que construirlo encima del SIEM, sea cual sea el que elijas. Quien te venda un SIEM diciendo que "cumple el ENS de serie" está simplificando de más.
Dato concreto: el plazo transitorio del RD 311/2022 venció en mayo de 2024. Si tu empresa presta servicios a una administración pública española y todavía no tiene el ENS adecuado, la exposición no es solo técnica — puede excluirte de licitaciones.
¿Quién hace ya el trabajo de compliance ENS: Wazuh o Splunk?
Aquí está la diferencia real entre las dos opciones, y es la que normalmente no se cuenta en las comparativas de features.
Con Wazuh, en AI Security ya tenemos ese mapeo hecho: reglas y decoders alineados a los controles del Anexo II, hardening previo (SCA/CIS Benchmarks), FIM configurado sobre los activos críticos y documentación lista para la auditoría. Es exactamente lo que ofrecemos en consultoría ENS, tanto en la parte técnica como en la documental (MAGERIT, políticas, plan de adecuación).
Con Splunk, ese trabajo normalmente no viene incluido en la licencia ni en el soporte estándar de Splunk. Lo suele asumir el propio equipo IT del cliente (si tiene el conocimiento normativo, que rara vez es el caso) o un integrador especializado en ENS, con un coste de consultoría independiente del coste de la plataforma. Splunk no es peor SIEM por esto — simplemente el mercado de integradores de "Splunk + ENS" en español es más pequeño y menos empaquetado que el de Wazuh, donde el propio hecho de ser open source ha generado más oferta de consultoría ENS alrededor.
Si tu equipo quiere aprender a mantener el SIEM por su cuenta una vez adecuado, también tenemos un curso de Wazuh en español centrado en instalación, reglas y configuración para el ENS — pero para la parte de adecuación normativa en sí, lo habitual es que la construya quien ya la tiene hecha.
¿Cuánto cuesta Wazuh frente a Splunk para una pyme?
Aquí sí hay una diferencia de coste medible, aunque no es el eje de esta comparativa — es la pregunta que casi siempre viene después.
Wazuh (AI Security)
- Básico: 999-1.499€ implementación
- Completo: 1.999-3.999€ implementación
- Gestionado: 200€/mes (hosting propio del cliente)
Precio cerrado, sin licencia recurrente ligada al volumen de datos.
Splunk
- Sin lista de precios pública
- Cotiza por GB/día ingerido o por cómputo (workload pricing)
- Enterprise Security (módulo SIEM) es coste adicional sobre la plataforma base
Escala con el volumen de logs, no con el número de controles cubiertos.
Matiz honesto sobre el precio de Splunk: Splunk no publica precios públicos de forma oficial — su web remite a cotización según volumen de datos (GB/día) o consumo de cómputo (Splunk Virtual Compute/vCPU en su modelo "workload pricing"). Estimaciones de terceros del sector sitúan implantaciones modestas (decenas de GB/día) en varias decenas de miles de euros anuales solo en licencia, con el módulo Enterprise Security como coste adicional aparte, y despliegues medianos escalando a bastante más. No son cifras oficiales de Splunk, sino estimaciones de mercado — la única cifra fiable para tu caso es una cotización directa con ellos.
La diferencia de fondo: el coste de Wazuh está acotado porque no depende de cuántos GB de logs generes; el de Splunk crece con el volumen de datos ingeridos, que en un SIEM tiende a subir con el tiempo (más agentes, más retención, más fuentes).
¿Qué limitaciones tiene esta comparativa?
Si tu empresa ya tiene Splunk desplegado, con licencia contratada y personal formado en SPL, migrar a Wazuh solo para ahorrar en licencia rara vez compensa: el coste de migración, re-entrenamiento y reconstrucción de dashboards puede superar el ahorro. En ese caso, lo razonable es construir el mapeo ENS sobre el Splunk que ya tienes, no cambiar de SIEM. Esta comparativa asume que estás eligiendo SIEM ahora, no que ya tienes uno funcionando.
Preguntas frecuentes
¿Wazuh o Splunk vienen con los controles del ENS integrados?
No, ninguno de los dos. Ambos son SIEM genéricos; el mapeo a los controles del Anexo II del RD 311/2022 es trabajo de integración que hay que construir encima.
¿Splunk cumple el Esquema Nacional de Seguridad de fábrica?
No. Splunk aporta la plataforma de análisis de logs — potente y madura — pero el mapeo a controles ENS concretos es trabajo adicional de consultoría, igual que con Wazuh.
¿Cuánto cuesta Wazuh frente a Splunk para una pyme española?
Wazuh con AI Security: 999-1.499€ (Básico), 1.999-3.999€ (Completo) o 200€/mes (Gestionado). Splunk no publica precios públicos y cotiza por volumen de datos ingerido; para una pyme, suele escalar rápido según crece el volumen de logs.
¿Qué SIEM recomienda AI Security para cumplir el ENS?
Depende del punto de partida: si ya tienes Splunk desplegado, construimos el mapeo ENS sobre esa base; si empiezas de cero, Wazuh evita la licencia recurrente y ya tenemos el trabajo de compliance resuelto como servicio.
Artículo relacionado:
Diagnóstico gratuito
¿Necesitas el ENS y no sabes por dónde empezar?
Analizamos tu punto de partida (tengas SIEM o no) y te decimos qué controles te faltan y cuánto trabajo real supone la adecuación. Sin compromiso.