ENS: qué es el Esquema Nacional de Seguridad y a quién obliga

El Esquema Nacional de Seguridad (ENS) fija los requisitos de seguridad de los sistemas de información del sector público español, y alcanza a las empresas privadas que le prestan servicios. Lo regula el Real Decreto 311/2022.
La pregunta que trae aquí a casi todo el mundo no es qué es el ENS. Es si le obliga, en qué categoría cae su sistema y si con una declaración firmada basta o hay que pasar por una entidad acreditada. Cada una de esas tres respuestas cambia el presupuesto.
¿Me obliga el ENS si soy una empresa privada?
Sí, cuando prestas servicios o provees soluciones a una entidad del sector público en virtud de una relación contractual. Lo dice el artículo 2 del Real Decreto 311/2022, que extiende el ENS a esas empresas e incluye expresamente la obligación de contar con política de seguridad.
La obligación no te llega por el BOE. Te llega por el contrato. El mismo artículo 2 exige que los pliegos de prescripciones administrativas o técnicas contemplen «todos aquellos requisitos necesarios para asegurar la conformidad con el ENS de los sistemas de información en los que se sustenten los servicios prestados». Traducido: el requisito aparece en la licitación, y quien no lo cumple queda fuera antes de que nadie lea su oferta técnica.
Cómo se decide tu categoría: básica, media o alta
La categoría de seguridad se determina valorando el impacto que tendría un incidente sobre cinco dimensiones: disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad. Lo fija el artículo 40 del Real Decreto 311/2022, que remite al procedimiento del anexo I.
Esa valoración es la decisión más cara del proyecto y la que más rápido se toma. Puntuar alto «por si acaso» sale caro: cada nivel que subes arrastra medidas del anexo II, y con ellas coste y plazo.
| Categoría | Cuándo cae ahí un sistema | Cómo acredita su conformidad |
|---|---|---|
| Básica | El perjuicio de un incidente sería limitado | Autoevaluación y declaración de conformidad |
| Media | El perjuicio sería grave | Auditoría de certificación por entidad acreditada |
| Alta | El perjuicio sería muy grave | Auditoría de certificación por entidad acreditada |

Declaración o certificación: cuál te toca
Los sistemas de categoría media o alta precisan de una auditoría para la certificación de su conformidad, mientras que los de categoría básica solo requieren una autoevaluación para declararla. Lo dice el artículo 38 del Real Decreto 311/2022, y la diferencia no es de matiz: una la firmas tú y la otra la firma un tercero.
Y ese tercero no puede ser cualquiera. La Instrucción Técnica de Seguridad de Conformidad con el ENS pide que la entidad certificadora esté acreditada conforme a la norma ISO/IEC 17065. Merece la pena comprobarlo antes de firmar, porque el certificado de quien no lo esté no acredita nada.
El consejo que menos gusta dar es también el que más dinero ahorra: si tu sistema es de categoría básica, no contrates una auditoría de certificación. No la necesitas para estar en regla. Otra cosa es que el pliego pida certificación de forma expresa, y entonces la conversación es con el órgano de contratación, no con un auditor.
Lo que sí ayuda en los dos casos es saber de qué punto partes antes de comprometer una fecha. Nuestra auditoría de SGSI frente a ISO 27001 y ENS parte de 980 €, cierra con un análisis de brechas y un plan de acción priorizado, y sirve igual para preparar una autoevaluación que para llegar a la auditoría de certificación sin sorpresas.
| Qué encargas | Precio de partida | Qué te queda como evidencia |
|---|---|---|
| Auditoría de SGSI frente a ISO 27001 y ENS | 980 € | Análisis de brechas y plan de acción priorizado |
| Auditoría de superficie externa | 450 € | Informe técnico con la evidencia de cada hallazgo |
| Auditoría de infraestructura interna | 1.520 € | Informe técnico, informe ejecutivo y retest |
El plazo es el mismo en las tres: de una a tres semanas de auditoría y de uno a tres días de informe. Antes de empezar entregamos el plan de auditoría por escrito, con la metodología, las pruebas previstas y las fechas, y ese documento también es evidencia. El retest lo tienes hasta seis meses después. La comparación completa por tipo de auditoría está en cuánto cuesta una auditoría de ciberseguridad.
El perfil de cumplimiento específico que casi nadie mira
El artículo 30 del Real Decreto 311/2022 permite perfiles de cumplimiento específicos, que ajustan las medidas exigibles a un colectivo concreto sin bajar la protección donde importa. No son una rareza: de los 4.020 sistemas certificados que figuran en el registro del Centro Criptológico Nacional, 1.170 se han certificado por esa vía, consultado en septiembre de 2026.
El mismo registro cuenta otra cosa, y es la que conviene entender antes de dimensionar nada. Solo 68 sistemas aparecen en categoría básica, frente a 1.792 en media y 990 en alta. Eso no significa que casi nadie sea de categoría básica. Un sistema básico se declara conforme, y una declaración no llega nunca a un registro de certificaciones.
Si eres una empresa pequeña o una entidad local, pregunta por el perfil que te corresponde antes de presupuestar sobre el catálogo completo del anexo II. Es la diferencia entre un plan de adecuación que cabe en un trimestre y uno que no cabe en ninguno.
Qué pide el Esquema Nacional de Seguridad en la parte técnica
El articulado del Real Decreto 311/2022 no menciona el pentesting ni una sola vez. Lo que pide, en su artículo 21, es que «la evaluación y monitorización permanentes» permitan adecuar el estado de seguridad «atendiendo a las deficiencias de configuración, las vulnerabilidades identificadas y las actualizaciones que les afecten».
La distinción importa cuando alguien te vende un test de intrusión como obligación legal. No lo es. Lo obligatorio es otra cosa: la auditoría regular ordinaria al menos cada dos años del artículo 31, y demostrar con evidencias que las medidas del anexo II que te aplican están puestas y funcionan.
Un informe técnico es la forma más barata de tener esas evidencias, no un requisito de la norma. Es una diferencia que conviene saber antes de negociar el alcance, y sobre todo antes de pagar por pruebas que tu categoría no pide. Qué revisa esa auditoría y qué se prueba en técnico está en qué exige la revisión del ENS cada dos años.
Qué tienes que tener encima de la mesa el día de la auditoría
El auditor del ENS trabaja con evidencias, no con intenciones. Revisa el marco organizativo, el marco operacional y las medidas de protección, y en cada uno pide lo mismo: quién es responsable de qué, qué se decidió, cuándo se probó y qué se corrigió.
- › La Declaración de Aplicabilidad firmada por el responsable de seguridad, que según el artículo 28 dice qué medidas has seleccionado y, si usas medidas compensatorias, a qué medida del anexo II sustituyen.
- › El marco organizativo: política de seguridad aprobada, roles nombrados y normativa interna que alguien haya leído.
- › El marco operacional: control de acceso con revisión periódica de permisos, segmentación que exista fuera del diagrama, continuidad y monitorización que registre lo suficiente para reconstruir un incidente.
- › Las medidas de protección: instalaciones, personal, equipos, comunicaciones, soportes, aplicaciones, información y servicios.
La parte técnica de esas evidencias es la que peor se improvisa. Nuestra auditoría de superficie externa cubre todo lo que expones a Internet y la auditoría de infraestructura interna la red de dentro, que son los dos frentes que el marco operacional mira con más detalle. Cada hallazgo va con su descripción, su criticidad, su evidencia y los pasos para reproducirlo. A los seis meses volvemos a probar lo corregido, y el informe de retest acredita que lo detectado se arregló. Esa es la parte que el auditor pide y casi nadie lleva.
Hay un motivo para que esa prueba no la firme quien administra tus sistemas, y no es de desconfianza: es de incentivos. Quien configuró la red tiene el suyo puesto en que salga limpia. El nuestro está en encontrar lo que falla, y de ahí que el informe traiga los pasos de reproducción de cada hallazgo, para que tu equipo lo compruebe sin llamarnos.

Lo que retrasa una conformidad ENS y no sale en la norma
Ninguna de estas cuatro aparece en el Real Decreto 311/2022. Las cuatro aparecen en los proyectos.
- › El alcance se define tarde. Sin decidir primero qué sistema se acredita, el catálogo de medidas crece hasta cubrir la empresa entera y el presupuesto con ella.
- › El inventario de activos no existe. Es el primer papel que pide el auditor y el que más tarda en aparecer, porque hay que recorrer la red para escribirlo.
- › Se documenta lo que se quiere tener, no lo que hay. Una política que describe un control que nadie aplica es una no conformidad servida en bandeja.
- › Nadie ha mirado a los proveedores. El artículo 2 alcanza a quien te presta a ti el servicio, así que tu hosting y tu soporte también entran en la conversación.
La tercera es la que más caro sale, y la que menos se corrige. Cuando se detecta, el documento ya está firmado.
Por dónde empezar si te lo acaban de pedir en un pliego
Antes de pedir presupuesto a nadie, saca dos datos del pliego: qué categoría exige y si pide declaración o certificación. Con eso ya sabes si tienes por delante una autoevaluación firmada por ti o una entidad acreditada. El lunes por la mañana el primer correo va al órgano de contratación para confirmar esos dos puntos, y el segundo a quien te vaya a hacer el análisis de brechas. En ese orden: encargar la adecuación sin saber la categoría es pagar por medidas que a lo mejor no te aplican.
Fuentes
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
- ›Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
- ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.