Si tu empresa presta servicios o suministra soluciones tecnológicas a la Administración Pública, tarde o temprano te encontrarás con las siglas ENS en un pliego de licitación. El Esquema Nacional de Seguridad ya no es solo cosa de los organismos públicos: también alcanza a las empresas privadas que les prestan servicios, proveedores tecnológicos y de servicios IT, subcontratistas que intervienen en la cadena de suministro de contratos públicos y operadores de infraestructuras críticas que gestionan servicios esenciales (energía, transporte, agua, sanidad) y cada vez con más frecuencia.

¿Qué es el Esquema Nacional de Seguridad?

El ENS es el marco legal que fija los principios básicos y los requisitos mínimos de seguridad de la información en el sector público y privado. Está regulado por el Real Decreto 311/2022, que desarrolla la Ley 40/2015 de Régimen Jurídico del Sector Público y sustituyó al anterior Real Decreto 3/2010.

El organismo de referencia técnica es el Centro Criptológico Nacional (CCN), que publica las guías CCN-STIC con las que se interpretan y aplican las medidas de seguridad. Su objetivo es que los sistemas que manejan información y servicios públicos estén protegidos de forma adecuada, proporcionada y demostrable.

¿A qué empresas privadas afecta?

Afecta a cualquier empresa que preste servicios o soluciones a una entidad del sector público y que, para ello, trate información o utilice sistemas incluidos en el ámbito del ENS. Es el caso típico de:

  • Proveedores de servicios TIC, software o alojamiento para ayuntamientos, diputaciones, comunidades autónomas o ministerios.
  • Empresas que gestionan datos de la Administración: consultoras, gestorías, servicios de atención o soluciones en la nube.
  • Empresas cuyas aplicaciones o sistemas se conectan con los de una entidad pública.
  • Subcontratistas de los anteriores, cuando participan en el tratamiento de esa información, deben cumplir con los requisitos de seguridad exigidos por clientes y partners tecnológicos.

Dicho de forma sencilla: si un fallo de seguridad en tu empresa pudiera afectar a la información o a los servicios de una Administración, el ENS probablemente te concierne.

¿Es obligatorio certificarse?

El cumplimiento del ENS es una obligación legal para quien está en su ámbito. La certificación es la vía para demostrarlo ante el cliente público. Los sistemas de nivel Medio y Alto requieren una auditoría externa realizada por una entidad certificadora acreditada por ENAC (Entidad Nacional de Acreditación) o un Órgano de Auditoría Técnica (OAT) reconocido. En el nivel Básico basta con una autoevaluación y declaración de conformidad, aunque muchos clientes públicos piden el certificado igualmente.

En la práctica, los pliegos son cada vez más exigentes: muchas licitaciones lo piden como requisito de acceso, no como un simple criterio de valoración adicional. Quien no lo tiene puede quedar fuera antes de que se valore su oferta.

Qué se te va a pedir

  • Una Política de Seguridad de la Información aprobada por la dirección.
  • La categorización de tus sistemas y servicios.
  • Un análisis de riesgos actualizado.
  • La implantación de las medidas del Anexo II correspondientes a tu nivel.
  • Evidencias de que esas medidas funcionan: procedimientos, registros y revisiones.

La complejidad de adecuarse al ENS es que aglutina y exige de forma equilibrada tanto una parte documental como una parte técnica.

No se puede cumplir el ENS implementando solo tecnología, ni tampoco se puede aprobar una auditoría presentando únicamente «papeles». Ambas dimensiones son interdependientes, de ahí la importancia de contratar una empresa que te cubra ambos aspectos.

Errores frecuentes al empezar

El primero es dejarlo para cuando ya ha salido la licitación: la implantación lleva meses y los plazos de presentación de ofertas no esperan. El segundo es confundir el ENS con un trabajo exclusivo del departamento de informática, cuando exige compromiso de la dirección y de todas las áreas que tocan información. El tercero es implantar un nivel superior al necesario, con el consiguiente sobrecoste. El cuarto es contratar una consultora tecnológica que ignore la carga documental, organizativa y legal del ENS, centrándose únicamente en la implantación de soluciones TIC. Y el quinto es contratar los servicios de consultoría para la adecuación al ENS sin saber la inversión en herramientas de ciberseguridad que vas a necesitar según tu situación de partida, disparando la oferta inicial a mitad de camino.

Por dónde empezar

El primer paso es categorizar tus sistemas para saber qué nivel te corresponde. A partir de ahí se hace el análisis de riesgos, se implantan las medidas y se prepara la auditoría. Puedes ver el proceso completo en nuestra página de certificación ENS.

Preguntas frecuentes

¿Qué es el ENS?

Es el Esquema Nacional de Seguridad, el marco legal (Real Decreto 311/2022) que fija los requisitos mínimos de seguridad de la información en el sector público y en las empresas que le prestan servicio.

¿Es obligatorio el ENS para las empresas privadas?

Lo es para las que prestan servicios o soluciones a entidades del sector público y están dentro de su ámbito. La certificación es la vía para demostrar ese cumplimiento ante el cliente público.

¿Quién puede certificar el ENS?

En los niveles Medio y Alto, una entidad certificadora acreditada por ENAC o un Órgano de Auditoría Técnica reconocido. En el nivel Básico basta una autoevaluación con declaración de conformidad.

¿Cuándo conviene empezar a implantarlo?

Cuanto antes. La implantación lleva meses y no conviene esperar a que salga la licitación, porque los plazos de presentación de ofertas no esperan.

¿Necesitas ayuda con tu certificación? En MBV Calidad te acompañamos desde el diagnóstico hasta la auditoría. Solicita presupuesto sin compromiso.