Te hablo a ti, empresa que trabaja o quiere trabajar con una Administración Pública española, ya sea un ayuntamiento, una comunidad autónoma o un ministerio. Si prestas servicios TIC, alojas datos públicos o tu software se conecta con sistemas de la Administración, el Esquema Nacional de Seguridad (ENS) ya no es un “plus” en tu propuesta: es cada vez más un requisito de acceso en pliegos y licitaciones.
El ENS es el marco legal que regula la seguridad de los sistemas de información del sector público y de quienes les prestan servicio. Lo regula el Real Decreto 311/2022, que desarrolla la Ley 40/2015 de Régimen Jurídico del Sector Público, y su cumplimiento no es negociable para quien trata con la Administración: es una obligación legal, no una recomendación.
A diferencia de una norma ISO “de catálogo”, el ENS no te deja elegir el nivel de exigencia: viene determinado por el impacto que tendría un incidente sobre la información y los servicios que manejas. Cuanto más sensible sea lo que tratas, mayor el nivel que te corresponde.
Si ya conoces la ISO 27001, el ENS te sonará familiar: comparten filosofía de gestión de riesgos, pero el ENS tiene sus propias medidas, categorías y un organismo de referencia distinto, el Centro Criptológico Nacional (CCN).
Empieza siempre por categorizar tus sistemas: qué información tratas, para qué Administración, y qué pasaría si esa información o el servicio se ven comprometidos. De ahí sale el nivel real que te corresponde, no de lo que “creas” que necesitas.
No te sobredimensiones. Implantar nivel Alto sin necesitarlo dispara plazos y costes sin ningún beneficio comercial adicional: el nivel se justifica por el riesgo real, no por “quedar bien”.
Si ya tienes la ISO 27001 implantada, gran parte del camino ya está hecho: el análisis de riesgos y buena parte de los controles técnicos son aprovechables. Auditar ambas normas de forma coordinada ahorra tiempo y coste frente a hacerlo por separado.
Reserva tiempo de verdad para la política de seguridad, el análisis de riesgos y la implantación de las medidas técnicas antes de pedir auditoría. No es un trámite de una semana, y precipitarse suele traducirse en no conformidades el día de la auditoría.
El beneficio más directo es el acceso: sin el ENS, muchas licitaciones públicas quedan fuera de tu alcance, por bueno que sea tu producto o servicio. Con él, entras en la conversación desde el primer momento.
Además, adelantarte ahora tiene un valor añadido: la futura Ley de Coordinación y Gobernanza de la Ciberseguridad, que transpone la directiva europea NIS2, sigue pendiente de aprobación definitiva en España, pero cuando entre en vigor exigirá medidas de gestión de riesgos muy similares a las del ENS. Quien ya esté certificado partirá con ventaja.
También mejora tu gestión interna: obliga a documentar y ordenar políticas de seguridad que muchas empresas tienen “en la cabeza” de alguien, no en un procedimiento formal.
El Esquema Nacional de Seguridad nació con el Real Decreto 3/2010 y fue actualizado en profundidad por el Real Decreto 311/2022, que sigue vigente. Su objetivo es garantizar que los sistemas de información del sector público —y de quienes trabajan para él— cuentan con las medidas adecuadas para proteger la información y los servicios que prestan a los ciudadanos.
El organismo de referencia técnica es el Centro Criptológico Nacional (CCN), que publica las guías CCN-STIC con las que se interpretan y aplican las medidas del Anexo II del reglamento.
A nivel europeo, la directiva NIS2 obliga a España a transponerla a su ordenamiento jurídico desde octubre de 2024, plazo que sigue sin cumplirse: la Comisión Europea remitió un segundo requerimiento formal en mayo de 2026. El Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, aprobado en enero de 2025, es la norma llamada a transponerla, con entrada en vigor prevista a lo largo de 2026. Empresas y Administraciones que ya cumplen el ENS parten con una base sólida para adaptarse a esta nueva capa normativa.
A continuación se detalla paso a paso el proceso para certificarte en el ENS:
Podemos ser su aliado perfecto para conseguirlo