Cuándo necesita tu empresa la certificación ENS y cómo se obtiene
Tu empresa necesita cumplir el Esquema Nacional de Seguridad en cuanto presta a una administración pública un servicio que toca información del sector público, y necesita certificarse cuando el pliego de la licitación lo exige o cuando el sistema que manejas es de categoría media o alta. No es una norma para grandes tecnológicas: afecta a la pyme que aloja la web de un ayuntamiento, a la que desarrolla la aplicación de un servicio municipal y a la que gestiona datos de una consejería desde su propia infraestructura.
Qué es el ENS y de dónde sale
El Esquema Nacional de Seguridad es el marco de seguridad obligatorio para los sistemas de información del sector público español. Nació con el Real Decreto 3/2010 y hoy se rige por el Real Decreto 311/2022, que lo actualizó y, sobre todo, apretó la tuerca en un punto clave: la cadena de suministro. Es decir, los proveedores.
La idea es sencilla de contar y laboriosa de cumplir. Cuando una administración digitaliza un servicio, los ciudadanos tienen derecho a que esos datos estén protegidos con un mínimo común, independientemente de quién opere el sistema. Si ese sistema lo opera una empresa privada, ese mínimo le llega a la empresa.
El organismo de referencia es el Centro Criptológico Nacional (CCN), que publica las guías CCN-STIC. Son la traducción práctica de la norma: qué medidas concretas hay que aplicar y cómo se acredita cada una.
Cuándo te afecta como proveedor
La confusión habitual es pensar que el ENS solo obliga a las administraciones. Desde el Real Decreto 311/2022, cuando una empresa privada presta servicios a una entidad pública sobre sistemas que tratan información del sector público, esa empresa queda sujeta al Esquema.
Traducido a situaciones reales, te afecta si:
- Desarrollas o mantienes una aplicación que usa una administración y tú tienes acceso a sus datos o a su entorno.
- Alojas en tu infraestructura, o en un proveedor cloud que tú contratas, un sistema de una entidad pública.
- Prestas soporte, administras servidores o gestionas copias de seguridad de un servicio público.
- Te presentas a una licitación cuyo pliego lo pide como requisito de solvencia técnica.
Cuidado con ese último punto, porque es donde más proyectos se pierden: muchos pliegos exigen la certificación en el momento de presentar la oferta, no después de ganarla. Si te enteras cuando sale la licitación, llegas tarde.
Las tres categorías y por qué no eliges tú
El ENS clasifica los sistemas en tres categorías —básica, media y alta— según el impacto que tendría un fallo de seguridad. La categorización se hace valorando cinco dimensiones: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad.
| Categoría | Cuándo aplica | Qué implica en la práctica |
|---|---|---|
| Básica | Un incidente causaría un perjuicio limitado | Menos medidas y, en general, autoevaluación como vía de acreditación |
| Media | Un incidente causaría un perjuicio grave | Más medidas y auditoría de certificación por entidad acreditada |
| Alta | Un incidente causaría un perjuicio muy grave | El conjunto más exigente de medidas y controles reforzados |
La categoría no es una decisión comercial tuya: sale del análisis del sistema y de la información que trata. Lo que sí puedes hacer, y conviene, es acotar el alcance: certificar el servicio concreto que prestas a la administración y no toda tu empresa. Un alcance bien delimitado es la diferencia entre un proyecto asumible y uno interminable.
Qué te van a pedir en la práctica
Las medidas del ENS se agrupan en tres bloques, y la mayoría no son tecnología, sino orden.
- Marco organizativo: política de seguridad aprobada por la dirección, responsable de seguridad designado, procedimientos escritos y normativa interna que la gente conozca.
- Marco operacional: control de accesos con perfiles y revisión periódica, gestión de cambios, copias de seguridad probadas, registro de actividad, gestión de incidentes y continuidad del servicio.
- Medidas de protección: cifrado, protección de las comunicaciones, seguridad en el desarrollo del software, protección de los equipos y de los soportes de información.
Si tu empresa desarrolla software, presta atención a la parte de desarrollo seguro: entornos separados, control del código, gestión de vulnerabilidades y trazabilidad de quién cambia qué. Es donde una pyme técnica suele tener las prácticas a medias, hechas por costumbre y no documentadas. Y lo que no está documentado, para un auditor, no existe.
Cómo se consigue la certificación, paso a paso
- Define el alcance. Qué servicio, qué sistemas, qué sedes y qué personas entran. Ponlo por escrito antes de nada.
- Categoriza el sistema. Valora las cinco dimensiones y determina si es básica, media o alta. De aquí sale el listado de medidas aplicables.
- Haz el análisis de riesgos. Es obligatorio y es la base para justificar qué medidas aplicas y cuáles no proceden.
- Redacta la declaración de aplicabilidad. El documento que dice, medida a medida, qué haces y dónde está la evidencia.
- Implanta y recoge evidencias. La parte larga. Necesitas registros reales: pruebas de restauración de copias, revisiones de accesos, formación impartida.
- Audita. Para categorías media y alta, la auditoría la realiza una entidad de certificación acreditada. Para básica, la vía habitual es la autoevaluación.
- Mantén la certificación. Hay auditorías periódicas. Es un sistema vivo, no un diploma para la pared.
Sobre plazos, la parte honesta: depende casi por completo de cuánto tengas ya hecho. Una empresa con la seguridad ordenada y las cosas documentadas avanza rápido; una que parte de cero necesita meses solo para generar las evidencias, porque muchas exigen un histórico que no se puede improvisar.
Errores que encarecen el proyecto
Los cuatro que más se repiten, y todos se evitan decidiendo bien al principio:
- Abrir demasiado el alcance. Meter toda la empresa cuando el contrato afecta a un servicio multiplica el trabajo sin darte ninguna ventaja en el pliego.
- Empezar por las herramientas. Comprar software de seguridad antes de haber hecho el análisis de riesgos es pagar soluciones a problemas que no has medido.
- Olvidar a tus propios proveedores. Si tu servicio se apoya en un hosting o en un cloud, sus condiciones de seguridad forman parte de tu cumplimiento.
- Documentar para el auditor y no para el equipo. Los procedimientos que nadie aplica se caen en la primera auditoría de seguimiento.
Una nota útil si además te toca la NIS2: buena parte del trabajo se solapa. El análisis de riesgos, la gestión de incidentes y el control de la cadena de suministro sirven para ambas. Plantéalo como un solo proyecto y ahorrarás.
En resumen: un requisito de mercado, no solo de papel
El ENS ha dejado de ser cosa de las administraciones para convertirse en la puerta de entrada al mercado público. Si una parte de tu facturación viene de ayuntamientos, diputaciones o consejerías, o quieres que venga, la pregunta no es si te vas a certificar, sino cuándo y con qué alcance. La ventaja secundaria no es menor: casi todo lo que te obliga a ordenar te protege también frente a los incidentes que sufre cualquier empresa.
La mayor parte del esfuerzo se va en ordenar cómo desarrollas, alojas y mantienes tus aplicaciones. Si estás preparando un proyecto para el sector público y quieres saber qué implica en tu caso concreto, cuéntanos tu situación y te ayudamos a plantearlo.