CERTIFICACIÓN ENS – ESQUEMA NACIONAL DE SEGURIDAD

¿QUÉ ES EL ENS?

Te hablo a ti, empresa que trabaja o quiere trabajar con una Administración Pública española, ya sea un ayuntamiento, una comunidad autónoma o un ministerio. Si prestas servicios TIC, alojas datos públicos o tu software se conecta con sistemas de la Administración, el Esquema Nacional de Seguridad (ENS) ya no es un “plus” en tu propuesta: es cada vez más un requisito de acceso en pliegos y licitaciones.

El ENS es el marco legal que regula la seguridad de los sistemas de información del sector público y de quienes les prestan servicio. Lo regula el Real Decreto 311/2022, que desarrolla la Ley 40/2015 de Régimen Jurídico del Sector Público, y su cumplimiento no es negociable para quien trata con la Administración: es una obligación legal, no una recomendación.

A diferencia de una norma ISO “de catálogo”, el ENS no te deja elegir el nivel de exigencia: viene determinado por el impacto que tendría un incidente sobre la información y los servicios que manejas. Cuanto más sensible sea lo que tratas, mayor el nivel que te corresponde.

Si ya conoces la ISO 27001, el ENS te sonará familiar: comparten filosofía de gestión de riesgos, pero el ENS tiene sus propias medidas, categorías y un organismo de referencia distinto, el Centro Criptológico Nacional (CCN).


PECULIARIDADES DEL ENS

  • Se estructura en tres niveles: Básico (36 medidas), Medio (58 medidas) y Alto (73 medidas), según el impacto de un incidente sobre confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad.
  • El nivel no lo eliges tú: sale de categorizar tus sistemas de información y los servicios que prestas a la Administración.
  • Solo los niveles Medio y Alto exigen auditoría externa por una entidad acreditada por ENAC. El nivel Básico puede autoevaluarse, aunque cada vez más clientes públicos piden certificación igualmente.
  • La certificación tiene una validez de 2 años, con auditorías de seguimiento periódicas.
  • Se apoya en tu propio Sistema de Gestión de Seguridad de la Información y se audita contra las medidas de seguridad del Anexo II del RD 311/2022, con el apoyo técnico de las guías CCN-STIC.
  • Cada vez más licitaciones públicas lo exigen como requisito de acceso, no como un criterio de valoración adicional.


RECOMENDACIONES SOBRE UNA IMPLANTACIÓN ENS

Empieza siempre por categorizar tus sistemas: qué información tratas, para qué Administración, y qué pasaría si esa información o el servicio se ven comprometidos. De ahí sale el nivel real que te corresponde, no de lo que “creas” que necesitas.

No te sobredimensiones. Implantar nivel Alto sin necesitarlo dispara plazos y costes sin ningún beneficio comercial adicional: el nivel se justifica por el riesgo real, no por “quedar bien”.

Si ya tienes la ISO 27001 implantada, gran parte del camino ya está hecho: el análisis de riesgos y buena parte de los controles técnicos son aprovechables. Auditar ambas normas de forma coordinada ahorra tiempo y coste frente a hacerlo por separado.

Reserva tiempo de verdad para la política de seguridad, el análisis de riesgos y la implantación de las medidas técnicas antes de pedir auditoría. No es un trámite de una semana, y precipitarse suele traducirse en no conformidades el día de la auditoría.


BENEFICIOS DEL ENS

El beneficio más directo es el acceso: sin el ENS, muchas licitaciones públicas quedan fuera de tu alcance, por bueno que sea tu producto o servicio. Con él, entras en la conversación desde el primer momento.

Además, adelantarte ahora tiene un valor añadido: la futura Ley de Coordinación y Gobernanza de la Ciberseguridad, que transpone la directiva europea NIS2, sigue pendiente de aprobación definitiva en España, pero cuando entre en vigor exigirá medidas de gestión de riesgos muy similares a las del ENS. Quien ya esté certificado partirá con ventaja.

También mejora tu gestión interna: obliga a documentar y ordenar políticas de seguridad que muchas empresas tienen “en la cabeza” de alguien, no en un procedimiento formal.


MÁS INFORMACIÓN SOBRE LA NORMA

El Esquema Nacional de Seguridad nació con el Real Decreto 3/2010 y fue actualizado en profundidad por el Real Decreto 311/2022, que sigue vigente. Su objetivo es garantizar que los sistemas de información del sector público —y de quienes trabajan para él— cuentan con las medidas adecuadas para proteger la información y los servicios que prestan a los ciudadanos.

El organismo de referencia técnica es el Centro Criptológico Nacional (CCN), que publica las guías CCN-STIC con las que se interpretan y aplican las medidas del Anexo II del reglamento.

A nivel europeo, la directiva NIS2 obliga a España a transponerla a su ordenamiento jurídico desde octubre de 2024, plazo que sigue sin cumplirse: la Comisión Europea remitió un segundo requerimiento formal en mayo de 2026. El Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, aprobado en enero de 2025, es la norma llamada a transponerla, con entrada en vigor prevista a lo largo de 2026. Empresas y Administraciones que ya cumplen el ENS parten con una base sólida para adaptarse a esta nueva capa normativa.


DETALLES SOBRE EL PROCEDIMIENTO DE CERTIFICACIÓN ENS

A continuación se detalla paso a paso el proceso para certificarte en el ENS:

  1. Categorización del sistema de información: se determina el nivel (Básico, Medio o Alto) según el impacto potencial sobre la información y los servicios.
  2. Análisis de riesgos y elaboración de la Política de Seguridad de la Información.
  3. Implantación de las medidas de seguridad del Anexo II correspondientes al nivel obtenido.
  4. Elaboración de la documentación exigida: procedimientos, registros de actividad y evidencias de cumplimiento.
  5. Auditoría externa (obligatoria para niveles Medio y Alto) por una entidad acreditada por ENAC.
  6. Certificación y publicación en el registro correspondiente del CCN.
  7. Auditorías de seguimiento cada 2 años para mantener la certificación vigente.

Beneficios con los clientes públicos

Beneficios para la empresa

Adelántese a su competencia

Podemos ser su aliado perfecto para conseguirlo

Suscríbase a nuestro Newsletter

    Nuestra web usa cookies para mejorar la experiencia del usuario. Para más información consulte nuestra Política de Cookies Aceptar