Qué es el ENS

El marco que tu cliente público da por supuesto.

El Esquema Nacional de Seguridad (ENS) es el marco español obligatorio de seguridad de la información para el sector público y para las empresas privadas que le prestan servicios. Lo regula el Real Decreto 311/2022, de 3 de mayo, que derogó el anterior RD 3/2010 y alineó el esquema con el entorno cloud, la cadena de suministro y el marco europeo (NIS2, eIDAS, RGPD).

Aquí está el punto que a muchas empresas les cuesta digerir: si tratas información de una administración pública española, el ENS te aplica aunque seas una empresa privada y aunque no tengas sede en España. No es una certificación de escaparate, es un requisito habilitante. Cada vez más pliegos lo exigen como criterio de admisión, no como mejora puntuable.

El esquema se apoya en cinco dimensiones de seguridad —autenticidad, confidencialidad, integridad, disponibilidad y trazabilidad— y clasifica cada sistema de información en tres categorías según el impacto que tendría un incidente. Esa categoría determina qué medidas del catálogo tienes que implantar y con qué refuerzo.

Las tres categorías

Básica, Media y Alta. No elijas: se calcula.

01

Categoría BÁSICA

El incidente causaría un perjuicio limitado. Admite acreditar la conformidad mediante autoevaluación y Declaración de Conformidad. El distintivo es voluntario, pero cada vez más contratos lo piden.
02

Categoría MEDIA

Perjuicio grave. Exige análisis de riesgos formal y auditoría por tercero independiente, con certificación emitida por entidad acreditada por ENAC.
03

Categoría ALTA

Perjuicio muy grave. Máximo nivel de refuerzo en las medidas, certificación obligatoria y controles adicionales sobre continuidad, monitorización y personal.
04

La categoría no se negocia

Sale del análisis de impacto sobre las cinco dimensiones, y el sistema toma el máximo nivel alcanzado en cualquiera de ellas. Muchos proveedores asumen que con la Básica basta y descubren en el pliego que no.
Qué exige el RD 311/2022

73 medidas. Tres marcos.

Marco organizativo · 4 medidas

Política de seguridad, normativa, procedimientos y proceso de autorización. Es lo que da soporte formal a todo lo demás y lo primero que mira el auditor.

Marco operacional · 32 medidas

Planificación, control de acceso, explotación, protección de servicios externalizados, continuidad del servicio y monitorización del sistema. Aquí es donde se concentran las no conformidades.

Marco de protección · 37 medidas

Instalaciones, personal, equipos, comunicaciones, soportes de información, aplicaciones, información y servicios. Cada medida se calibra según la categoría del sistema.

Análisis de riesgos

Obligatorio y documentado. Herramientas como CCN-PILAR y la metodología MAGERIT dan trazabilidad medida a medida y son las que mejor entiende el auditor.

Declaración de Aplicabilidad

Documento clave del RD 311/2022: justifica qué medidas aplican, con qué refuerzo y por qué. Si está mal construida, arrastra hallazgos a toda la auditoría.

Perfiles de cumplimiento específicos

El esquema permite perfiles adaptados a tipologías de entidad (ayuntamientos pequeños, entidades locales, servicios cloud), que simplifican la adecuación sin bajar el listón.

Diagnóstico sin coste

¿Tienes un pliego encima de la mesa?

Dinos qué te pide el contrato y en una llamada de 30 minutos te decimos qué categoría te corresponde, qué te falta y cuánto tiempo necesitas hasta el certificado. Sin compromiso y sin presupuesto por sorpresa.

  • Determinación de la categoría ENS con tu pliego delante
  • Estimación realista de plazo hasta la auditoría
  • Qué parte ya tienes cubierta con lo que hay implantado
Quiero el diagnóstico WhatsApp directo +34 672 462 321 Respondemos el mismo día laborable.
Certificación y plazos

Cada dos años, te toca otra vez.

Auditoría bienal

La conformidad no es para siempre. Los sistemas de categoría media y alta se auditan al menos cada dos años, y la certificación caduca con cada ciclo.

Auditoría extraordinaria

Una modificación sustancial —migrar de nube, cambiar de proveedor de hosting, rehacer la arquitectura— obliga a auditar sin esperar al vencimiento ordinario.

Entidad acreditada por ENAC

La certificación la emite una entidad de certificación acreditada. Nosotros no certificamos: implantamos, auditamos internamente y te acompañamos ante el auditor.

Planifícalo con meses

El cuello de botella no es la implantación, es la agenda del certificador. Empezar el proyecto tres meses antes del vencimiento es llegar tarde.
Cómo lo implantamos

Seis pasos. Sin sorpresas en la auditoría.

01

Categorización

Valoramos las cinco dimensiones sobre tus sistemas y determinamos la categoría real. Es la decisión que condiciona el coste de todo el proyecto.

02

Análisis de riesgos

Inventario de activos, amenazas, salvaguardas y riesgo residual con metodología reconocida. Documentado y defendible ante el auditor.

03

Análisis diferencial

Contrastamos las 73 medidas del Anexo II con lo que ya tienes. Casi siempre hay más implantado de lo que la empresa cree, solo que sin evidencia.

04

Adecuación y Declaración de Aplicabilidad

Política, normativa, procedimientos y evidencias. Construimos la DA justificando cada medida y cada refuerzo.

05

Auditoría interna

Auditamos con el mismo criterio que aplicará el certificador y cerramos hallazgos antes de que cuesten dinero.

06

Certificación y ciclo bienal

Te acompañamos en la auditoría con la entidad acreditada y te avisamos del siguiente vencimiento con margen real.

Beneficios

Qué te desbloquea de verdad.

  • Admisión en licitaciones públicas donde el ENS es requisito habilitante, no criterio puntuable.
  • Elegibilidad como subcontratista de grandes integradores que trasladan el ENS a toda su cadena.
  • Base sólida para NIS2 y para ISO 27001: los controles se comparten y las auditorías se integran.
  • Reducción real del riesgo: el análisis de riesgos del ENS obliga a mirar activos que nadie había inventariado.
  • Trazabilidad ante incidentes, que es lo que te salva si algún día hay que rendir cuentas.
  • Argumento de confianza ante clientes privados, que cada vez usan el ENS como referencia de madurez.

Elige la intensidad.

Relación, Implicación, Compromiso o Apoyo: el mismo equipo, cuatro niveles de servicio según cuánto quieras delegar. Todos incluyen Orbita.PMTools, la plataforma donde vive tu proyecto.

Ver niveles de servicio
Preguntas frecuentes

Esquema Nacional de Seguridad

¿El ENS me aplica si soy una empresa privada?+
Sí, si prestas servicios o suministras soluciones a una administración pública española y tratas información suya. El RD 311/2022 extiende expresamente el ámbito al sector privado que presta servicio al público. La nacionalidad de tu empresa no cambia nada: lo que importa es la información que manejas.
¿Cómo sé qué categoría me corresponde?+
Se valora el impacto que tendría un incidente sobre cada una de las cinco dimensiones —autenticidad, confidencialidad, integridad, disponibilidad y trazabilidad— y el sistema adopta el nivel máximo alcanzado en cualquiera de ellas. No se elige: se calcula. En el diagnóstico inicial te la determinamos con el pliego en la mano.
¿La categoría Básica necesita auditoría externa?+
No como regla general. El RD 311/2022 permite acreditar la conformidad de los sistemas de categoría básica mediante autoevaluación y su correspondiente Declaración de Conformidad. La certificación con auditoría externa queda reservada a las categorías media y alta. Ahora bien, cada vez más contratos exigen el distintivo aunque la norma no obligue.
¿Cada cuánto hay que renovar?+
Los sistemas de categoría media y alta se auditan al menos cada dos años, y la conformidad caduca y se renueva con cada ciclo. Además, una modificación sustancial del sistema obliga a auditar sin esperar al vencimiento ordinario.
¿Cuánto se tarda en certificarse en ENS?+
Depende de la categoría y de tu punto de partida. Un proyecto de categoría media en una empresa mediana con TI razonablemente ordenada se mueve en varios meses. Lo que más alarga el calendario no es la implantación, sino la agenda del certificador: por eso conviene reservar auditoría en cuanto se cierra el análisis diferencial.
¿Me sirve mi ISO 27001 para el ENS?+
Te ahorra mucho, pero no te exime. Comparten la lógica de gestión del riesgo y buena parte de los controles, así que un SGSI maduro acorta bastante el proyecto. Pero el ENS tiene su propio catálogo de medidas, su Declaración de Aplicabilidad y su procedimiento de auditoría: son marcos distintos con evidencias distintas.
¿Qué es la Declaración de Aplicabilidad del ENS?+
El documento que justifica qué medidas del Anexo II aplican a tu sistema, con qué nivel de refuerzo y por qué. Es una de las novedades del RD 311/2022 y la pieza que más hallazgos genera cuando se redacta a la ligera, porque de ella cuelga la coherencia de toda la auditoría.
¿Qué pasa si me caduca el certificado?+
Dejas de poder acreditar la conformidad, y en un procedimiento de contratación eso significa quedarte fuera. No hay periodo de gracia. Si tu certificado vence en los próximos meses, es el momento de empezar, no dentro de dos.
Diagnóstico sin coste

¿Tienes un pliego encima de la mesa?

Dinos qué te pide el contrato y en una llamada de 30 minutos te decimos qué categoría te corresponde, qué te falta y cuánto tiempo necesitas hasta el certificado. Sin compromiso y sin presupuesto por sorpresa.

  • Determinación de la categoría ENS con tu pliego delante
  • Estimación realista de plazo hasta la auditoría
  • Qué parte ya tienes cubierta con lo que hay implantado
Quiero el diagnóstico WhatsApp directo +34 672 462 321 Respondemos el mismo día laborable.
TU PROYECTO, EN DIGITAL

Síguelo todo en Orbita.PMTools

Cada proyecto se gestiona en Orbita.PMTools, nuestra plataforma de gestión de proyectos: tareas y hitos, documentación compartida, indicadores y comunicación directa con tu consultor. Tú entras como cliente y lo ves todo en tiempo real.

  • Tareas, hitos y plazos del proyecto
  • Documentación siempre disponible
  • Comunicación directa con tu equipo consultor
Entrar en Orbita.PMTools →
Orbita.PMTools
HABLEMOS

¿Te ayudamos con esto?

Escríbenos

Responsables: TRESCORE PROYECTOS ITE, S.L., INSTITUTO EXCELENCIA EUROPEA, S.L. e INSTITUTO EUROPEO DE BLOCKCHAIN Y DEFI, S.L., corresponsables. Finalidad: atender su consulta. Legitimación: su consentimiento. Destinatarios: no se cederán datos salvo obligación legal. Derechos: acceso, rectificación, supresión y demás derechos en rgpd@tuconsultor.com. Información adicional: consulte nuestra Política de Privacidad.

Newsletter de gestión

Un artículo diario sobre normas y Modelo EFQM. Sin spam, date de baja cuando quieras.

Hablemos de tu proyecto.

Cuéntanos qué necesita tu gestión y te proponemos el camino más simple para conseguirlo.