Presupuesto gratuito→Marco nacional de ciberseguridad · Real Decreto 311/2022
Consultoría ENS:
Conformidad para trabajar con el Sector Público
Delimitamos qué sistema y servicios entran en el alcance, determinamos su categoría, implantamos las medidas aplicables y organizamos documentación y evidencias. Realizamos la implantación completa en 1 mes cuando la empresa facilita la información, los accesos y las validaciones acordadas. Después le acompañamos hasta la declaración de conformidad o la auditoría de certificación que corresponda.
- Implantación completa en 1 mes
- Responsable de proyecto asignado
- Evidencias preparadas para evaluación
ENS · Categoría MEDIA
01 / El servicio
Consultoría e implantación del Esquema Nacional de Seguridad para empresas y proveedores públicos
En pocas palabras: NormaPymes identifica el sistema afectado, define el alcance, facilita la categorización, analiza riesgos y brechas, prepara la declaración de aplicabilidad, coordina medidas y reúne evidencias. Para BÁSICA prepara la autoevaluación; para MEDIA y ALTA acompaña durante la auditoría formal.
No entregamos una carpeta genérica. Cada procedimiento, medida y evidencia debe corresponder con arquitectura, proveedores, personas y operaciones reales. Completamos la implantación en 1 mes con la colaboración y las validaciones del cliente. La misma empresa puede tener varios sistemas, alcances y categorías.
Implantación completa en 1 mes
Completamos alcance, categorización, riesgos, declaración de aplicabilidad, documentación, coordinación de medidas y preparación de evidencias en 1 mes, siempre que el cliente facilite información, accesos, decisiones y validaciones según el calendario. La auditoría y el certificado dependen de la entidad independiente.
Respondemos por contrato
Contamos con un seguro de responsabilidad civil profesional de 1.000.000 €. Si incumplimos por una causa exclusivamente imputable a NormaPymes, devolvemos los honorarios de consultoría abonados conforme al contrato.
NormaPymes presta consultoría e implantación. La declaración BÁSICA la aprueba la organización responsable y, cuando procede certificación, el certificado lo emite una entidad independiente habilitada para el ENS.

Rocío SánchezSocia y Directora Comercial · NormaPymesCoordina la primera valoración y la asignación del consultor más adecuado.
Hecho por personas, para personas.
No le entregamos una carpeta y le dejamos solo. Nuestro equipo se ocupa de toda la implantación y trabaja directamente con quienes operan el sistema.
Alcance, categoría, riesgos, medidas, evidencias y preparación de la autoevaluación o auditoría formal que corresponda.
Un consultor responsable conoce su empresa, resuelve las dudas y coordina cada decisión con su equipo.
Centralizamos documentos, tareas, versiones, evidencias y seguimiento para que todo quede ordenado y disponible.
NormaPymes realiza la consultoría y la preparación. La evaluación oficial corresponde a una entidad independiente cuando el esquema lo requiere.
02 / Qué resuelve
Menos incertidumbre contractual.
Más control del sistema real.
Una adecuación bien hecha delimita qué se evalúa, quién responde, qué riesgos mandan y qué evidencias se generan durante la operación.
Alcance que sirve para el contrato
Se identifican servicio, datos, infraestructura, personas, proveedores, interfaces y exclusiones.
Responsabilidades diferenciadas
Información, servicio, seguridad y sistema tienen responsables y decisiones aprobadas.
Riesgos convertidos en prioridades
El análisis guía medidas, inversiones, compensaciones justificadas y calendario.
Auditoría preparada con operación real
Accesos, cambios, copias, incidentes, continuidad y formación producen evidencias antes de la visita.
Guía esencial
¿Qué es el ENS y a quién se aplica?
El Esquema Nacional de Seguridad, regulado por el Real Decreto 311/2022, fija principios, requisitos mínimos y medidas para proteger información y servicios de los sistemas incluidos en su ámbito.
Se aplica al sector público y también a sistemas de entidades privadas cuando prestan servicios o soluciones a una entidad pública en las condiciones normativas y contractuales aplicables. No depende de la etiqueta de la empresa, sino del servicio y sistema concreto.
Siete principios que sostienen la adecuación
El ENS protege acceso, confidencialidad, integridad, trazabilidad, autenticidad, disponibilidad y conservación con decisiones proporcionales al impacto y al riesgo. Consultar la referencia oficial ↗
03 / Cómo trabajamos
Del alcance a la conformidad, sin perder de vista la operación diaria.
- 01
Alcance y contrato
Revisamos servicio, pliego, arquitectura, datos, sedes, proveedores y responsabilidades.
- 02
Categoría y riesgos
Valoramos dimensiones de seguridad con los responsables y analizamos riesgos y brechas.
- 03
Aplicabilidad y gobierno
Documentamos medidas, refuerzos, compensaciones, roles, política, normativa y procedimientos.
- 04
Implantación y evidencia
Coordinamos controles organizativos y técnicos y reunimos pruebas de su funcionamiento.
- 05
Evaluación y mantenimiento
Preparamos autoevaluación o auditoría, tratamos hallazgos y dejamos un plan de revisión continua.
Qué exige la norma
Principios, requisitos mínimos y medidas del ENS explicados para una empresa.
El Anexo II agrupa las medidas en marco organizativo, marco operacional y medidas de protección. La selección depende de la categoría, el riesgo, la arquitectura y perfiles aplicables.
Gobierno y política
Organización del proceso, responsables diferenciados, normativa y procedimientos aprobados.
Riesgos y categoría
Valoración de dimensiones, análisis y tratamiento de riesgos y revisión ante cambios.
Personas y acceso
Competencia, deberes, autorización, mínimo privilegio, autenticación y revisiones.
Operación segura
Configuración, cambios, actualizaciones, vulnerabilidades, registros, incidentes y servicios externos.
Protección
Instalaciones, equipos, comunicaciones, soportes, aplicaciones, información y servicios.
Continuidad y conservación
Copias, restauración, respuesta, continuidad, recuperación y preservación de evidencias.
Evaluación y mejora
Autoevaluación o auditoría, hallazgos, acciones, vigilancia y mejora continua.
Documentación y evidencias
La documentación explica el sistema. Las evidencias demuestran que funciona.
La lista exacta depende del alcance y categoría; una política no sustituye registros reales de acceso, cambios, copias, incidentes, continuidad o proveedores.
Gobierno y responsables
Política, normativa, nombramientos, comités, decisiones, segregación y formación.
Alcance, categoría y riesgos
Sistema, activos, servicios, sedes, proveedores, categorización, análisis y tratamiento.
Declaración de aplicabilidad
Medidas, refuerzos, estado, justificaciones y medidas compensatorias cuando proceda.
Operación y protección
Arquitectura, accesos, configuración, parches, vulnerabilidades, registros, copias, incidentes y continuidad.
Evaluación
Matriz medida-evidencia, pruebas, hallazgos, acciones y declaración o certificado anterior.
04 / Alcance
Un certificado solo es útil si cubre el servicio que el cliente público necesita.
Antes de hablar de medidas o precio hay que identificar servicio, datos, aplicaciones, infraestructura, redes, entornos, sedes, personas, cloud, soporte, proveedores, interfaces, exclusiones y categoría exigida.
“Antes de pedir un sello, pida el alcance. Ahí se decide si la conformidad sirve para su contrato.”
Incluido en el proyecto
- Lectura de pliego y alcance
- Categorización facilitada
- Riesgos y brechas
- Declaración de aplicabilidad
- Medidas y evidencias
- Preparación de conformidad
Coste y plazo
¿Cuánto cuesta y cuánto tarda una adecuación ENS?
Un presupuesto responsable separa consultoría e implantación, remediación técnica y evaluación independiente. El precio no puede cerrarse seriamente sin conocer el sistema.
Número de servicios, sistemas, sedes, entornos y proveedores.
Determina medidas, refuerzos y profundidad de evaluación.
No es igual ordenar evidencias existentes que implantar controles desde cero.
Cloud, híbrido, desarrollo propio, OT/IoT e interconexiones cambian el trabajo.
Identidades, registros, continuidad, desarrollo o hardening pueden requerir inversión adicional.
Plazo de implantación de NormaPymes cuando el cliente entrega información, accesos, decisiones y validaciones en el calendario acordado. La auditoría formal y la emisión del certificado dependen de la entidad independiente.
Aplicación sectorial
El mismo Real Decreto, riesgos y evidencias diferentes según el servicio.
La metodología se adapta a cualquier sector, pero el alcance se define por el sistema que sostiene el servicio público.
Asignamos el perfil que mejor entiende su actividad, sus riesgos, sus obligaciones y las evidencias que deberá mantener.
Software y SaaS
Desarrollo, cambios, repositorios, CI/CD, entornos, vulnerabilidades, soporte y continuidad.
Cloud y hosting
Responsabilidad compartida, administración, registros, respaldo, recuperación y subproveedores.
Servicios gestionados
Accesos privilegiados, operación remota, trazabilidad, incidentes y separación de clientes.
BPO y atención ciudadana
Expedientes, puestos, acceso remoto, terceros, continuidad y devolución de información.
Salud y servicios sociales
Confidencialidad, disponibilidad, continuidad, interconexiones y privacidad.
Industria e IoT
Inventario, acceso remoto, segmentación, mantenimiento y coexistencia de OT y TI.
Contratación pública y cadena de suministro
La conformidad ENS debe encajar con el pliego, no solo verse bien en una propuesta.
El RD 311/2022 exige que los pliegos contemplen los requisitos necesarios para los sistemas que sostienen el servicio. No todos los contratos piden la misma categoría, alcance o momento de acreditación.
Antes de ofertar hay que localizar la cláusula ENS, comprobar la evidencia exigida, comparar el alcance literal y revisar proveedores y subcontratistas críticos. No se puede garantizar una adjudicación.
Consultar el Real Decreto 311/2022 consolidado ↗05 / Sistemas relacionados
ENS puede compartir controles con otros marcos, pero no es una equivalencia automática.
Antes de contratar
Cuatro preguntas que evitan elegir una consultoría equivocada.
¿El presupuesto define el sistema?
Una oferta idéntica para cualquier empresa no puede reflejar servicio, arquitectura y exclusiones.
¿Justifica la categoría?
La categoría se obtiene por impacto; no se elige como tarifa comercial.
¿Separa consultoría, remediación y auditoría?
Cada bloque tiene responsabilidades, independencia y costes distintos.
¿Incluye proveedores y evidencia?
Un certificado cloud no resuelve la responsabilidad compartida ni la operación de la aplicación.
Guías del blog de NormaPymes
Información específica para cada momento de la decisión.
Contenidos ya publicados para ampliar requisitos, riesgos, auditoría, integración y mantenimiento.
06 / Respuestas claras
Preguntas frecuentes sobre ENS
Lo esencial antes de decidir si este proyecto encaja en su empresa.
¿Qué es el Esquema Nacional de Seguridad?+
Es el marco del RD 311/2022 que establece principios, requisitos y medidas para proteger información y servicios de los sistemas incluidos en su ámbito.
¿El ENS se aplica solo a Administraciones?+
No. También puede alcanzar sistemas de empresas que prestan servicios o soluciones a entidades públicas según la normativa y el contrato.
¿Toda empresa de software debe certificarse?+
No. Depende del servicio, sistema y requisito contractual; el alcance puede ser una plataforma concreta y no toda la empresa.
¿Se certifica la empresa o un sistema?+
La conformidad se refiere a un sistema y alcance definidos: servicios, datos, infraestructura, personas, ubicaciones, proveedores e interfaces.
¿Cómo se determina la categoría?+
Los responsables valoran impacto sobre confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad; el responsable de seguridad determina la categoría.
¿Qué diferencia hay entre BÁSICA, MEDIA y ALTA?+
BÁSICA exige autoevaluación y declaración; MEDIA y ALTA requieren auditoría formal y certificación. BÁSICA también puede certificarse voluntariamente.
¿Quién emite el certificado ENS?+
Una entidad independiente acreditada por ENAC para ENS, cuando la evaluación es favorable. NormaPymes actúa como consultora.
¿Cuánto dura la certificación?+
La auditoría ordinaria se realiza al menos cada dos años y también puede exigirse una extraordinaria ante cambios sustanciales.
¿Cuánto tarda la implantación del ENS?+
NormaPymes realiza la implantación completa en 1 mes cuando el alcance es viable y el cliente facilita información, accesos, decisiones y validaciones en plazo. La auditoría formal y la emisión del certificado siguen el calendario de la entidad independiente.
¿ISO 27001 equivale a ENS?+
No. Aporta una base útil, pero no sustituye categorización, medidas, declaración de aplicabilidad y conformidad específicas del ENS.
¿Si el cloud está certificado ya cumplo?+
No automáticamente. Debe comprobarse su alcance y cubrir responsabilidades propias sobre aplicación, identidades, datos, operación, desarrollo y otros proveedores.
¿ENS sustituye al RGPD?+
No. Ambos pueden aplicar conjuntamente y regulan materias distintas.
07 / Cobertura nacional
Consultoría ENS en España
Proyectos presenciales y remotos, con sede central en Sevilla.
Marco vigente · revisado el 27 de agosto de 2026
El RD 311/2022 sigue siendo la referencia central. Las guías y criterios técnicos evolucionan.
Estado actualReal Decreto 311/2022Texto consolidado y marco sustantivo vigente.
Las instrucciones técnicas, guías CCN-STIC serie 800, perfiles de cumplimiento, criterios de auditoría, catálogos y directorios pueden actualizarse sin convertir el ENS en una norma ISO.
Diseñamos responsables, revisiones, registros y control de cambios para que el sistema absorba nuevas guías sin reconstruirse.
Antes de cada proyecto y revisión se comprueban el texto consolidado, guías vigentes, perfiles aplicables, directorios oficiales, pliego y normativa sectorial.
Marco legal
Comprobar el RD 311/2022 consolidado y sus modificaciones.
Guías y perfiles
Identificar guías CCN-STIC y perfiles de cumplimiento aplicables al sistema.
Entidades habilitadas
Verificar directorio oficial, acreditación y alcance de la entidad evaluadora.
Cambios del sistema
Revisar categoría, riesgos y medidas ante cambios sustanciales y, como mínimo, con la periodicidad exigida.
Leer el pliego y delimitar el sistema antes de comprar herramientas o solicitar certificado. Mantener categoría, riesgos, proveedores, medidas y evidencias como información viva.
Presupuesto gratuito · Respuesta habitual en menos de 2 horas en horario laboral
Solicite su presupuesto de ENS
Sin compromiso. Una persona del equipo revisará su caso y le llamará con una primera valoración gratuita.