Cumplimiento

ENS: qué es el Esquema Nacional de Seguridad y a quién obliga

·Revisado el ·8 min de lectura

El Esquema Nacional de Seguridad (ENS) fija los requisitos de seguridad de los sistemas de información del sector público español, y alcanza a las empresas privadas que le prestan servicios. Lo regula el Real Decreto 311/2022.

La pregunta que trae aquí a casi todo el mundo no es qué es el ENS. Es si le obliga, en qué categoría cae su sistema y si con una declaración firmada basta o hay que pasar por una entidad acreditada. Cada una de esas tres respuestas cambia el presupuesto.

¿Me obliga el ENS si soy una empresa privada?

Sí, cuando prestas servicios o provees soluciones a una entidad del sector público en virtud de una relación contractual. Lo dice el artículo 2 del Real Decreto 311/2022, que extiende el ENS a esas empresas e incluye expresamente la obligación de contar con política de seguridad.

La obligación no te llega por el BOE. Te llega por el contrato. El mismo artículo 2 exige que los pliegos de prescripciones administrativas o técnicas contemplen «todos aquellos requisitos necesarios para asegurar la conformidad con el ENS de los sistemas de información en los que se sustenten los servicios prestados». Traducido: el requisito aparece en la licitación, y quien no lo cumple queda fuera antes de que nadie lea su oferta técnica.

Cómo se decide tu categoría: básica, media o alta

La categoría de seguridad se determina valorando el impacto que tendría un incidente sobre cinco dimensiones: disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad. Lo fija el artículo 40 del Real Decreto 311/2022, que remite al procedimiento del anexo I.

Esa valoración es la decisión más cara del proyecto y la que más rápido se toma. Puntuar alto «por si acaso» sale caro: cada nivel que subes arrastra medidas del anexo II, y con ellas coste y plazo.

CategoríaCuándo cae ahí un sistemaCómo acredita su conformidad
BásicaEl perjuicio de un incidente sería limitadoAutoevaluación y declaración de conformidad
MediaEl perjuicio sería graveAuditoría de certificación por entidad acreditada
AltaEl perjuicio sería muy graveAuditoría de certificación por entidad acreditada
Esquema con cinco dimensiones de seguridad que confluyen en un bloque del que salen tres niveles apilados

Declaración o certificación: cuál te toca

Los sistemas de categoría media o alta precisan de una auditoría para la certificación de su conformidad, mientras que los de categoría básica solo requieren una autoevaluación para declararla. Lo dice el artículo 38 del Real Decreto 311/2022, y la diferencia no es de matiz: una la firmas tú y la otra la firma un tercero.

Y ese tercero no puede ser cualquiera. La Instrucción Técnica de Seguridad de Conformidad con el ENS pide que la entidad certificadora esté acreditada conforme a la norma ISO/IEC 17065. Merece la pena comprobarlo antes de firmar, porque el certificado de quien no lo esté no acredita nada.

El consejo que menos gusta dar es también el que más dinero ahorra: si tu sistema es de categoría básica, no contrates una auditoría de certificación. No la necesitas para estar en regla. Otra cosa es que el pliego pida certificación de forma expresa, y entonces la conversación es con el órgano de contratación, no con un auditor.

Lo que sí ayuda en los dos casos es saber de qué punto partes antes de comprometer una fecha. Nuestra auditoría de SGSI frente a ISO 27001 y ENS parte de 980 €, cierra con un análisis de brechas y un plan de acción priorizado, y sirve igual para preparar una autoevaluación que para llegar a la auditoría de certificación sin sorpresas.

Qué encargasPrecio de partidaQué te queda como evidencia
Auditoría de SGSI frente a ISO 27001 y ENS980 €Análisis de brechas y plan de acción priorizado
Auditoría de superficie externa450 €Informe técnico con la evidencia de cada hallazgo
Auditoría de infraestructura interna1.520 €Informe técnico, informe ejecutivo y retest

El plazo es el mismo en las tres: de una a tres semanas de auditoría y de uno a tres días de informe. Antes de empezar entregamos el plan de auditoría por escrito, con la metodología, las pruebas previstas y las fechas, y ese documento también es evidencia. El retest lo tienes hasta seis meses después. La comparación completa por tipo de auditoría está en cuánto cuesta una auditoría de ciberseguridad.

El perfil de cumplimiento específico que casi nadie mira

El artículo 30 del Real Decreto 311/2022 permite perfiles de cumplimiento específicos, que ajustan las medidas exigibles a un colectivo concreto sin bajar la protección donde importa. No son una rareza: de los 4.020 sistemas certificados que figuran en el registro del Centro Criptológico Nacional, 1.170 se han certificado por esa vía, consultado en septiembre de 2026.

El mismo registro cuenta otra cosa, y es la que conviene entender antes de dimensionar nada. Solo 68 sistemas aparecen en categoría básica, frente a 1.792 en media y 990 en alta. Eso no significa que casi nadie sea de categoría básica. Un sistema básico se declara conforme, y una declaración no llega nunca a un registro de certificaciones.

Si eres una empresa pequeña o una entidad local, pregunta por el perfil que te corresponde antes de presupuestar sobre el catálogo completo del anexo II. Es la diferencia entre un plan de adecuación que cabe en un trimestre y uno que no cabe en ninguno.

Qué pide el Esquema Nacional de Seguridad en la parte técnica

El articulado del Real Decreto 311/2022 no menciona el pentesting ni una sola vez. Lo que pide, en su artículo 21, es que «la evaluación y monitorización permanentes» permitan adecuar el estado de seguridad «atendiendo a las deficiencias de configuración, las vulnerabilidades identificadas y las actualizaciones que les afecten».

La distinción importa cuando alguien te vende un test de intrusión como obligación legal. No lo es. Lo obligatorio es otra cosa: la auditoría regular ordinaria al menos cada dos años del artículo 31, y demostrar con evidencias que las medidas del anexo II que te aplican están puestas y funcionan.

Un informe técnico es la forma más barata de tener esas evidencias, no un requisito de la norma. Es una diferencia que conviene saber antes de negociar el alcance, y sobre todo antes de pagar por pruebas que tu categoría no pide. Qué revisa esa auditoría y qué se prueba en técnico está en qué exige la revisión del ENS cada dos años.

Qué tienes que tener encima de la mesa el día de la auditoría

El auditor del ENS trabaja con evidencias, no con intenciones. Revisa el marco organizativo, el marco operacional y las medidas de protección, y en cada uno pide lo mismo: quién es responsable de qué, qué se decidió, cuándo se probó y qué se corrigió.

  • La Declaración de Aplicabilidad firmada por el responsable de seguridad, que según el artículo 28 dice qué medidas has seleccionado y, si usas medidas compensatorias, a qué medida del anexo II sustituyen.
  • El marco organizativo: política de seguridad aprobada, roles nombrados y normativa interna que alguien haya leído.
  • El marco operacional: control de acceso con revisión periódica de permisos, segmentación que exista fuera del diagrama, continuidad y monitorización que registre lo suficiente para reconstruir un incidente.
  • Las medidas de protección: instalaciones, personal, equipos, comunicaciones, soportes, aplicaciones, información y servicios.

La parte técnica de esas evidencias es la que peor se improvisa. Nuestra auditoría de superficie externa cubre todo lo que expones a Internet y la auditoría de infraestructura interna la red de dentro, que son los dos frentes que el marco operacional mira con más detalle. Cada hallazgo va con su descripción, su criticidad, su evidencia y los pasos para reproducirlo. A los seis meses volvemos a probar lo corregido, y el informe de retest acredita que lo detectado se arregló. Esa es la parte que el auditor pide y casi nadie lleva.

Hay un motivo para que esa prueba no la firme quien administra tus sistemas, y no es de desconfianza: es de incentivos. Quien configuró la red tiene el suyo puesto en que salga limpia. El nuestro está en encontrar lo que falla, y de ahí que el informe traiga los pasos de reproducción de cada hallazgo, para que tu equipo lo compruebe sin llamarnos.

Estantería de oficina con archivadores de anillas, separadores gastados y una carpeta sacada a medias

Lo que retrasa una conformidad ENS y no sale en la norma

Ninguna de estas cuatro aparece en el Real Decreto 311/2022. Las cuatro aparecen en los proyectos.

  • El alcance se define tarde. Sin decidir primero qué sistema se acredita, el catálogo de medidas crece hasta cubrir la empresa entera y el presupuesto con ella.
  • El inventario de activos no existe. Es el primer papel que pide el auditor y el que más tarda en aparecer, porque hay que recorrer la red para escribirlo.
  • Se documenta lo que se quiere tener, no lo que hay. Una política que describe un control que nadie aplica es una no conformidad servida en bandeja.
  • Nadie ha mirado a los proveedores. El artículo 2 alcanza a quien te presta a ti el servicio, así que tu hosting y tu soporte también entran en la conversación.

La tercera es la que más caro sale, y la que menos se corrige. Cuando se detecta, el documento ya está firmado.

Por dónde empezar si te lo acaban de pedir en un pliego

Antes de pedir presupuesto a nadie, saca dos datos del pliego: qué categoría exige y si pide declaración o certificación. Con eso ya sabes si tienes por delante una autoevaluación firmada por ti o una entidad acreditada. El lunes por la mañana el primer correo va al órgano de contratación para confirmar esos dos puntos, y el segundo a quien te vaya a hacer el análisis de brechas. En ese orden: encargar la adecuación sin saber la categoría es pagar por medidas que a lo mejor no te aplican.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
  • Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.

Preguntas frecuentes

No de forma automática. Son dos esquemas distintos y la equivalencia hay que argumentarla control a control, en la Declaración de Aplicabilidad que exige el artículo 28 del Real Decreto 311/2022. Lo que sí aprovechas es el papel: política, análisis de riesgos, inventario y registros de acceso valen para los dos, y eso suele ser la mitad del trabajo.

Depende de la categoría y del alcance, así que lo primero es saber de dónde partes. Nuestra auditoría de SGSI frente a ISO 27001 y ENS parte de 980 € y cierra con un análisis de brechas y un plan de acción priorizado. Con ese documento delante, el presupuesto de adecuación deja de ser una estimación a ojo.

Se resuelve con el órgano de contratación, no con el auditor. El pliego marca qué hay que acreditar y en qué plazo, y lo habitual es presentar un plan de adecuación con fechas. Lo que no funciona es empezar la adecuación sin haber fijado el alcance: el catálogo de medidas crece hasta cubrir la empresa entera.

No se sostiene sola. El artículo 31 del Real Decreto 311/2022 obliga a una auditoría regular ordinaria al menos cada dos años, y hay otra extraordinaria cuando el sistema cambia de forma sustancial. Publicar un servicio nuevo en internet o mover el correo a la nube entran ahí, sin esperar al calendario.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés