Certificación ENS: te llevamos al Esquema Nacional de Seguridad
Si vendes —o quieres vender— a la Administración, el ENS puede ser requisito: alcanza a los sistemas con los que prestas servicios o soluciones a entidades públicas, según el contrato y la normativa, y el pliego lo concreta. Llevamos empresas al ENS de principio a fin: del análisis GAP a la declaración o el certificado, en la categoría que corresponde a tu sistema.
Qué es el ENS y a quién obliga
El Esquema Nacional de Seguridad es el marco de ciberseguridad obligatorio del sector público español, regulado hoy por el Real Decreto 311/2022. Obliga a todas las administraciones públicas — y aquí viene lo que muchas empresas descubren tarde: también a las empresas privadas que les prestan servicios, cuando sus sistemas intervienen en la prestación. Si tu empresa desarrolla software para un ayuntamiento, opera el CAU de un organismo o trata datos de una consejería, el ENS puede alcanzar a esos sistemas según el servicio y el contrato, y el pliego concreta la conformidad y la categoría que se piden.
Tres categorías — Básica, Media y Alta — según el impacto que tendría un incidente en la información y los servicios. Si además te aplican otras normas, conviene abordarlas juntas: es lo que hacemos desde el cumplimiento normativo.
El plazo ya venció: lo que eso significa para ti
- Mayo de 2022se publica el RD 311/2022, que sustituye al ENS de 2010.
- 5 de mayo de 2024termina el periodo transitorio de dos años. Desde ese día, solo vale la conformidad con el esquema vigente.
- Hoycuando el servicio entra en el ámbito del ENS, los pliegos pueden exigir la conformidad como requisito, no como mérito. En esos casos, sin ENS puedes quedarte fuera de la licitación o complicar la renovación de un contrato vigente.
La lectura práctica: ya no hay margen para "lo vamos mirando". Pero tampoco es un muro — con la categoría bien acotada al servicio que prestas, es un proyecto de meses, no de años.
Qué te exige exactamente el ENS
- Categorizar tus sistemas en cinco dimensiones: confidencialidad, integridad, disponibilidad, trazabilidad y autenticidad — las dos últimas son las que no traes cubiertas si vienes de ISO 27001.
- Análisis de riesgos formal y actualizado.
- Declaración de Aplicabilidad de las medidas del Anexo II (marco organizativo, operacional y medidas de protección), proporcional a tu categoría.
- Roles formales: Responsable de la Información, del Servicio, de la Seguridad y del Sistema — y el de Seguridad debe ser independiente del de Sistemas.
- Conformidad verificable: autoevaluación y declaración de conformidad en categoría Básica; auditoría por entidad de certificación acreditada en Media y Alta, renovada cada dos años.
- Publicar el distintivo de conformidad y mantener las evidencias detrás: un órgano de contratación puede pedirlas.
Cómo te llevamos al ENS
Análisis GAP
Medimos tu situación real contra las medidas del Anexo II que te aplican. Si aún no tienes un diagnóstico de seguridad, empezamos por el Análisis de Madurez CIS18: los controles CIS mapean directamente contra el ENS y el mismo trabajo te sirve dos veces.
Plan de adecuación
Alcance acotado al servicio que prestas a la Administración (acotar bien recorta el proyecto de forma sustancial), categorización justificada, plan de medidas con prioridades, plazos y responsables.
Implantación
Redactamos contigo las políticas y procedimientos, implantamos las medidas técnicas y organizativas, y designamos y formamos los roles. Trabajamos con las guías CCN-STIC a diario: no interpretamos el ENS desde el papel, venimos de aplicarlo.
Declaración o certificación
En Básica, preparamos la autoevaluación y la declaración de conformidad con todas las evidencias detrás. En Media y Alta, te acompañamos en la auditoría de certificación con la entidad acreditada hasta el distintivo. Y después: mantenimiento, porque la conformidad caduca y los pliegos lo saben.
Trabajo hecho
A Grupo EUN lo llevamos a la doble meta —ENS categoría Media e ISO 27001 a la vez— con un programa llave en mano que empezó con una evaluación CIS y terminó con las dos certificaciones y acceso a contratos de sector público. Lee el caso completo
En sanidad pública, somos el departamento de ciberseguridad externalizado del proveedor TI del Hospital Universitario de Toledo, donde el cumplimiento ENS es parte del día a día. Lee el caso
Y si tu objetivo es licitar, en ciberseguridad para el sector público te contamos cómo trabajamos con administraciones y con las empresas que les venden.
Preguntas frecuentes sobre el ENS
El marco legal que fija los principios y requisitos mínimos de ciberseguridad para el sector público español y sus proveedores tecnológicos. Está regulado por el Real Decreto 311/2022 y lo desarrolla el Centro Criptológico Nacional mediante las guías CCN-STIC.
Garantizar que la información y los servicios que maneja la Administración están protegidos de forma homogénea: que un ayuntamiento pequeño y un ministerio protejan los datos del ciudadano con el mismo criterio, y que sus proveedores no sean el eslabón débil.
En el Real Decreto 311/2022, de 3 de mayo, que sustituyó al RD 3/2010. El periodo de adaptación terminó el 5 de mayo de 2024: desde entonces solo es válida la conformidad con el esquema de 2022.
El ENS alcanza a las entidades del sector público dentro de su ámbito y a los sistemas de empresas privadas que les prestan servicios o soluciones para el ejercicio de sus competencias, conforme al contrato y la normativa. No toda venta a la Administración lo implica: hay que delimitar el sistema y justificar su categoría según el impacto de un incidente; el pliego concreta cómo acreditar la conformidad.
La categoría depende del impacto de un posible incidente. Básica cubre sistemas con impacto limitado y admite autoevaluación con declaración de conformidad; Media y Alta exigen auditoría por una entidad de certificación acreditada y aplican más medidas del Anexo II, con más exigencia.
Depende de la categoría y del punto de partida. Con un alcance bien acotado, una adecuación típica se mueve en meses: menos si ya tienes ISO 27001 (buena parte del trabajo se reaprovecha), más si partes de cero o vas a categoría Media o Alta.
Solo en categoría Media y Alta. En Básica, la norma admite autoevaluación y declaración de conformidad — firmada por tu dirección y con las evidencias preparadas por si un órgano de contratación las solicita.
¿Tienes un pliego encima de la mesa? Cuéntanoslo y te decimos qué categoría necesitas y cuánto te falta de verdad. Te responde un socio en menos de 1 hora, en horario laboral.
Hablar con un socio