El Esquema Nacional de Seguridad fija la seguridad mínima de los sistemas del sector público. Lo regula el Real Decreto 311/2022, de 3 de mayo, y alcanza también a sus proveedores tecnológicos: si tu empresa vende software, aloja datos o presta servicios a una Administración, la conformidad con el ENS te afecta directamente. Aquí tienes qué exige, cómo se categoriza un sistema, qué diferencia hay entre declaración y certificación, y cuánto cuesta en tiempo real adecuarse.
Lo esencial
- Qué es: el marco legal que fija los requisitos mínimos de seguridad de la información en el sector público español y en las empresas que le prestan servicios. Norma vigente: Real Decreto 311/2022.
- A quién obliga: a todas las Administraciones Públicas y a los operadores privados que les prestan servicios o les suministran soluciones que tratan su información.
- Cómo se estructura: tres categorías de sistema (BÁSICA, MEDIA y ALTA), cinco dimensiones de seguridad y 73 medidas en el Anexo II.
- Cómo se acredita: declaración de conformidad por autoevaluación en categoría BÁSICA y certificación de conformidad con auditoría externa en MEDIA y ALTA.
- Cada cuánto: la auditoría o autoevaluación se repite al menos cada dos años, y de forma extraordinaria ante cambios sustanciales.
- Con qué se relaciona: es compatible con la ISO 27001, pero no la sustituye. Los controles se solapan, el alcance y la exigibilidad no.
¿Qué es el Esquema Nacional de Seguridad?
El Esquema Nacional de Seguridad es el marco normativo que establece la política de seguridad en el uso de medios electrónicos por parte del sector público español. Fija principios básicos, requisitos mínimos y un catálogo de medidas de seguridad que las entidades deben aplicar de forma proporcionada al riesgo y a la naturaleza de la información tratada.
La norma vigente es el Real Decreto 311/2022, de 3 de mayo, que sustituyó al Real Decreto 3/2010 y actualizó por completo el catálogo de medidas. Su desarrollo técnico corre a cargo del Centro Criptológico Nacional a través de las guías CCN-STIC, que son el material de referencia práctico para implantarlo.
¿A quién obliga el ENS?
El ENS obliga a todo el sector público: Administración General del Estado, comunidades autónomas, entidades locales, universidades públicas y organismos vinculados. Se extiende además a las empresas privadas que prestan servicios o suministran soluciones tecnológicas a esas entidades, cuando dichos servicios tratan información del sector público.
Este segundo grupo es el que más confusión genera. Una empresa privada no está sujeta al ENS por su propia actividad, sino por su relación contractual con la Administración. En la práctica, la exigencia llega por pliego: cada vez más licitaciones piden certificación ENS de la categoría correspondiente como requisito de solvencia técnica, no como mejora valorable.
Casos típicos de empresa privada obligada
- Proveedores de software de gestión, expediente electrónico o sede electrónica.
- Servicios de alojamiento, nube y centros de datos que albergan información pública.
- Empresas de soporte, mantenimiento o desarrollo con acceso a sistemas de la Administración.
- Servicios de digitalización, custodia documental o gestión de identidad.
¿Cuáles son las categorías del ENS y cómo se decide la tuya?
El ENS clasifica cada sistema en tres categorías: BÁSICA, MEDIA y ALTA. La categoría no se elige, se deduce. Se valora el impacto que tendría un incidente sobre cada una de las cinco dimensiones de seguridad, y la categoría del sistema es la que corresponda al nivel más alto alcanzado en cualquiera de ellas, según el Anexo I del Real Decreto 311/2022.
| Categoría | Cuándo aplica | Cómo se acredita | Nivel de refuerzo de medidas |
|---|---|---|---|
| BÁSICA | Ninguna dimensión supera el nivel BAJO | Declaración de conformidad (autoevaluación) | Requisito base, sin refuerzos |
| MEDIA | Alguna dimensión alcanza el nivel MEDIO y ninguna el ALTO | Certificación de conformidad con auditoría externa | Refuerzos intermedios (R1 y R2) |
| ALTA | Alguna dimensión alcanza el nivel ALTO | Certificación de conformidad con auditoría externa | Refuerzos máximos (hasta R3) |
El Real Decreto 311/2022 introdujo también los perfiles de cumplimiento específicos, conjuntos de medidas ajustados a tipologías concretas de entidad o servicio. Permiten a organizaciones pequeñas alcanzar una conformidad equivalente con un esfuerzo proporcionado, en lugar de aplicar el catálogo completo.
¿Qué son las cinco dimensiones y las 73 medidas de seguridad?
Las cinco dimensiones son los atributos que hay que proteger en cada sistema: disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad. Cada una se valora en tres niveles (BAJO, MEDIO y ALTO) según el perjuicio que causaría su pérdida. De esa valoración salen la categoría del sistema y el conjunto de medidas aplicables.
| Dimensión | Qué protege | Ejemplo de pérdida |
|---|---|---|
| Disponibilidad | Que el servicio esté accesible cuando se necesita | La sede electrónica cae en periodo de plazo administrativo |
| Autenticidad | Que quien actúa sea quien dice ser | Suplantación de identidad en un trámite firmado |
| Integridad | Que la información no se altere sin autorización | Modificación no detectada de un expediente |
| Confidencialidad | Que solo accedan quienes deben | Exposición de datos personales de ciudadanos |
| Trazabilidad | Que quede registro de quién hizo qué y cuándo | Imposibilidad de reconstruir un acceso indebido |
El Anexo II recoge 73 medidas repartidas en tres bloques: marco organizativo (4 medidas), marco operacional (33 medidas) y medidas de protección (36 medidas). Cada medida tiene un requisito base y, para categorías superiores, refuerzos identificados como R1, R2 y R3. Este sistema de refuerzos es la novedad estructural del Real Decreto 311/2022 frente al esquema anterior.
¿Cómo adecuarse al ENS paso a paso?
La adecuación sigue una secuencia clara. En una empresa proveedora de tamaño medio, con el alcance bien acotado, el proyecto completo hasta la auditoría de certificación suele ocupar entre seis y doce meses. Acotar mal el alcance es el error que más plazo y presupuesto añade.
- Definir el alcance. Qué sistemas, servicios y sedes entran. Cuanto más quirúrgico, más viable.
- Aprobar la política de seguridad. Documento firmado por la dirección con roles definidos: responsable de la información, del servicio, de la seguridad y del sistema.
- Categorizar el sistema. Valorar las cinco dimensiones y determinar la categoría conforme al Anexo I.
- Analizar los riesgos. Identificar activos, amenazas y salvaguardas, con metodología reconocida y resultado documentado.
- Declaración de aplicabilidad. Qué medidas del Anexo II aplican, con qué refuerzos y con qué justificación las excluidas.
- Análisis de brecha y plan de adecuación. Distancia entre la situación actual y la exigida, con responsables y plazos.
- Implantar medidas. Técnicas y organizativas, incluida la gestión de vulnerabilidades y la gestión de incidentes.
- Auditoría o autoevaluación. Según categoría, conforme al Anexo III.
- Declarar o certificar la conformidad y publicar el distintivo correspondiente.
¿Qué diferencia hay entre declaración y certificación de conformidad?
La declaración de conformidad es una autoevaluación que la propia entidad realiza y publica, y solo está permitida para sistemas de categoría BÁSICA. La certificación de conformidad exige una auditoría formal realizada por una entidad de certificación acreditada, y es obligatoria para las categorías MEDIA y ALTA.
| Aspecto | Declaración de conformidad | Certificación de conformidad |
|---|---|---|
| Categoría aplicable | Solo BÁSICA | MEDIA y ALTA |
| Quién la realiza | La propia entidad (autoevaluación) | Entidad de certificación acreditada |
| Evidencia externa | No | Sí, informe de auditoría |
| Periodicidad | Al menos cada dos años | Al menos cada dos años |
| Valor en licitación pública | Limitado | Es lo que suelen exigir los pliegos |
Además de la revisión ordinaria bienal, procede una auditoría extraordinaria cuando se producen modificaciones sustanciales en el sistema que puedan afectar a las medidas de seguridad. A partir de ahí, el plazo de dos años vuelve a contar desde esa auditoría extraordinaria.
¿En qué se diferencia el ENS de la ISO 27001 y del RGPD?
El ENS es una obligación legal de ámbito público con catálogo de medidas tasado. La ISO 27001 es una norma internacional voluntaria y certificable centrada en el sistema de gestión. El RGPD es un reglamento europeo que protege datos personales. Se solapan en controles, pero responden a lógicas distintas y ninguno sustituye a los otros.
| ENS (RD 311/2022) | ISO 27001 | RGPD | |
|---|---|---|---|
| Naturaleza | Norma legal española | Norma internacional voluntaria | Reglamento europeo |
| Objeto protegido | Información y servicios del sector público | Cualquier información de la organización | Datos personales |
| A quién obliga | Sector público y sus proveedores | A nadie, se adopta por decisión propia | A todo responsable o encargado del tratamiento |
| Enfoque | Catálogo de medidas con niveles de refuerzo | Sistema de gestión y mejora continua | Principios, derechos y responsabilidad proactiva |
| Acreditación | Declaración o certificación de conformidad | Certificación por entidad acreditada | No hay certificación general obligatoria |
| Consecuencia de incumplir | Exclusión de licitaciones y responsabilidad administrativa | Ninguna sanción directa | Sanciones administrativas de la AEPD |
Si ya tienes implantada la ISO 27001, buena parte del trabajo organizativo del ENS está hecho: política, roles, análisis de riesgos, gestión de incidentes y continuidad. Lo que no está cubierto es la categorización por dimensiones, la declaración de aplicabilidad con refuerzos y las medidas específicas que el Anexo II exige sin equivalente ISO directo. Consulta también nuestra guía sobre normas ISO aplicadas al compliance.
¿Qué errores retrasan más una adecuación al ENS?
La mayoría de los proyectos que se atascan no fallan por falta de medios técnicos, sino por decisiones de partida mal tomadas. Estos son los defectos más frecuentes y caros.
- Alcance demasiado amplio. Incluir toda la infraestructura corporativa cuando el contrato público solo afecta a un servicio concreto multiplica el esfuerzo sin ganar nada.
- Categorizar por intuición. Asignar categoría MEDIA «por si acaso» sin valorar las cinco dimensiones dispara el número de refuerzos exigibles.
- Roles sin asignar de verdad. Nombrar responsable de seguridad a quien no tiene tiempo ni autoridad para ejercer la función.
- Declaración de aplicabilidad sin justificar exclusiones. Es uno de los hallazgos más habituales en auditoría.
- Sin gestión de incidentes real. Un procedimiento documentado que nunca se ha probado ni ha registrado un solo caso. La conexión con la respuesta ante una brecha de seguridad debe estar operativa, no descrita.
- Empezar por las herramientas. Comprar tecnología antes de categorizar y analizar riesgos suele llevar a soluciones que no cubren las medidas exigidas.
Preguntas frecuentes sobre el ENS
¿Es obligatorio el ENS para una empresa privada?
Solo si presta servicios o suministra soluciones al sector público que impliquen tratar su información. La obligación no nace de la actividad de la empresa, sino de la relación contractual con la Administración, y suele exigirse en el propio pliego de licitación.
¿Cuánto tarda una certificación ENS?
Depende del alcance y de la categoría. Con un alcance acotado y madurez previa en seguridad, entre seis y doce meses hasta superar la auditoría de certificación. Si se parte de cero y la categoría es ALTA, el plazo se alarga de forma significativa.
¿La ISO 27001 vale para cumplir el ENS?
No la sustituye, pero acorta el camino. Los controles organizativos y de gestión de riesgos son en buena medida reutilizables. Aun así, hay que categorizar el sistema por dimensiones, elaborar la declaración de aplicabilidad del Anexo II y cubrir las medidas específicas sin equivalente ISO.
¿Cada cuánto hay que auditar el ENS?
Al menos cada dos años, tanto la auditoría formal en categorías MEDIA y ALTA como la autoevaluación en categoría BÁSICA. Además, cualquier modificación sustancial del sistema que afecte a las medidas de seguridad obliga a una revisión extraordinaria.
¿Qué pasa si no me adecúo al ENS?
El efecto inmediato es comercial: quedas fuera de las licitaciones que exigen conformidad ENS como requisito de solvencia. Para las entidades del sector público, además, supone incumplir una obligación normativa con las consecuencias administrativas que correspondan.
¿Quién emite la certificación ENS?
Entidades de certificación acreditadas para ello, que realizan la auditoría conforme al Anexo III del Real Decreto 311/2022. El Centro Criptológico Nacional publica las guías CCN-STIC de referencia y mantiene el registro de entidades conformes.
Prepara tu adecuación antes de la próxima licitación
La conformidad con el ENS se ha convertido en un filtro de entrada a la contratación pública, no en un sello opcional. Si tu empresa trabaja o quiere trabajar con la Administración, el momento de acotar el alcance y categorizar los sistemas es antes de que salga el pliego, no después. En Laworatory acompañamos el proceso completo, desde el análisis de riesgos hasta la auditoría, integrado con el resto de tu programa de cumplimiento. Cuéntanos tu caso y valoramos el alcance real.