Ciberseguridad para empresas

Certificación ENS: te llevamos al Esquema Nacional de Seguridad

Si vendes —o quieres vender— a la Administración, el ENS puede ser requisito: alcanza a los sistemas con los que prestas servicios o soluciones a entidades públicas, según el contrato y la normativa, y el pliego lo concreta. Llevamos empresas al ENS de principio a fin: del análisis GAP a la declaración o el certificado, en la categoría que corresponde a tu sistema.

Qué es el ENS y a quién obliga

El Esquema Nacional de Seguridad es el marco de ciberseguridad obligatorio del sector público español, regulado hoy por el Real Decreto 311/2022. Obliga a todas las administraciones públicas — y aquí viene lo que muchas empresas descubren tarde: también a las empresas privadas que les prestan servicios, cuando sus sistemas intervienen en la prestación. Si tu empresa desarrolla software para un ayuntamiento, opera el CAU de un organismo o trata datos de una consejería, el ENS puede alcanzar a esos sistemas según el servicio y el contrato, y el pliego concreta la conformidad y la categoría que se piden.

Tres categorías — Básica, Media y Alta — según el impacto que tendría un incidente en la información y los servicios. Si además te aplican otras normas, conviene abordarlas juntas: es lo que hacemos desde el cumplimiento normativo.

El plazo ya venció: lo que eso significa para ti

  • Mayo de 2022se publica el RD 311/2022, que sustituye al ENS de 2010.
  • 5 de mayo de 2024termina el periodo transitorio de dos años. Desde ese día, solo vale la conformidad con el esquema vigente.
  • Hoycuando el servicio entra en el ámbito del ENS, los pliegos pueden exigir la conformidad como requisito, no como mérito. En esos casos, sin ENS puedes quedarte fuera de la licitación o complicar la renovación de un contrato vigente.

La lectura práctica: ya no hay margen para "lo vamos mirando". Pero tampoco es un muro — con la categoría bien acotada al servicio que prestas, es un proyecto de meses, no de años.

Qué te exige exactamente el ENS

  • Categorizar tus sistemas en cinco dimensiones: confidencialidad, integridad, disponibilidad, trazabilidad y autenticidad — las dos últimas son las que no traes cubiertas si vienes de ISO 27001.
  • Análisis de riesgos formal y actualizado.
  • Declaración de Aplicabilidad de las medidas del Anexo II (marco organizativo, operacional y medidas de protección), proporcional a tu categoría.
  • Roles formales: Responsable de la Información, del Servicio, de la Seguridad y del Sistema — y el de Seguridad debe ser independiente del de Sistemas.
  • Conformidad verificable: autoevaluación y declaración de conformidad en categoría Básica; auditoría por entidad de certificación acreditada en Media y Alta, renovada cada dos años.
  • Publicar el distintivo de conformidad y mantener las evidencias detrás: un órgano de contratación puede pedirlas.

Cómo te llevamos al ENS

Análisis GAP

Medimos tu situación real contra las medidas del Anexo II que te aplican. Si aún no tienes un diagnóstico de seguridad, empezamos por el Análisis de Madurez CIS18: los controles CIS mapean directamente contra el ENS y el mismo trabajo te sirve dos veces.

Plan de adecuación

Alcance acotado al servicio que prestas a la Administración (acotar bien recorta el proyecto de forma sustancial), categorización justificada, plan de medidas con prioridades, plazos y responsables.

Implantación

Redactamos contigo las políticas y procedimientos, implantamos las medidas técnicas y organizativas, y designamos y formamos los roles. Trabajamos con las guías CCN-STIC a diario: no interpretamos el ENS desde el papel, venimos de aplicarlo.

Declaración o certificación

En Básica, preparamos la autoevaluación y la declaración de conformidad con todas las evidencias detrás. En Media y Alta, te acompañamos en la auditoría de certificación con la entidad acreditada hasta el distintivo. Y después: mantenimiento, porque la conformidad caduca y los pliegos lo saben.

Trabajo hecho

A Grupo EUN lo llevamos a la doble meta —ENS categoría Media e ISO 27001 a la vez— con un programa llave en mano que empezó con una evaluación CIS y terminó con las dos certificaciones y acceso a contratos de sector público. Lee el caso completo

En sanidad pública, somos el departamento de ciberseguridad externalizado del proveedor TI del Hospital Universitario de Toledo, donde el cumplimiento ENS es parte del día a día. Lee el caso

Y si tu objetivo es licitar, en ciberseguridad para el sector público te contamos cómo trabajamos con administraciones y con las empresas que les venden.

Preguntas frecuentes sobre el ENS

¿Tienes un pliego encima de la mesa? Cuéntanoslo y te decimos qué categoría necesitas y cuánto te falta de verdad. Te responde un socio en menos de 1 hora, en horario laboral.

Hablar con un socio