Consultoría especializada desde Sevilla para toda España
625 861 213Atención personalizada

Marco nacional de ciberseguridad · Real Decreto 311/2022

Consultoría ENS:Distintivo ENS de NormaPymesConformidad para trabajar con el Sector Público

Delimitamos qué sistema y servicios entran en el alcance, determinamos su categoría, implantamos las medidas aplicables y organizamos documentación y evidencias. Realizamos la implantación completa en 1 mes cuando la empresa facilita la información, los accesos y las validaciones acordadas. Después le acompañamos hasta la declaración de conformidad o la auditoría de certificación que corresponda.

  • Implantación completa en 1 mes
  • Responsable de proyecto asignado
  • Evidencias preparadas para evaluación
ENSNormaPymes Control ENS
Proyecto activo
CATEGORÍA DEL SISTEMA

ENS · Categoría MEDIA

84%implantado
73Controles completados
11En revisión
126Evidencias
Lista de controlesEstado y evidencias
org.1Política de seguridad
Completado6 evidencias
op.acc.5Gestión de privilegios
Completado14 evidencias
op.exp.8Registro de actividad
En revisión9 evidencias
mp.cont.2Plan de continuidad
Programado4 evidencias
Plazo de implantación ENS1 mesCon información, accesos y validaciones en plazo

01 / El servicio

Consultoría e implantación del Esquema Nacional de Seguridad para empresas y proveedores públicos

En pocas palabras: NormaPymes identifica el sistema afectado, define el alcance, facilita la categorización, analiza riesgos y brechas, prepara la declaración de aplicabilidad, coordina medidas y reúne evidencias. Para BÁSICA prepara la autoevaluación; para MEDIA y ALTA acompaña durante la auditoría formal.

No entregamos una carpeta genérica. Cada procedimiento, medida y evidencia debe corresponder con arquitectura, proveedores, personas y operaciones reales. Completamos la implantación en 1 mes con la colaboración y las validaciones del cliente. La misma empresa puede tener varios sistemas, alcances y categorías.

01 / Plazo contractual

Implantación completa en 1 mes

Completamos alcance, categorización, riesgos, declaración de aplicabilidad, documentación, coordinación de medidas y preparación de evidencias en 1 mes, siempre que el cliente facilite información, accesos, decisiones y validaciones según el calendario. La auditoría y el certificado dependen de la entidad independiente.

02 / Garantía NormaPymes

Respondemos por contrato

Contamos con un seguro de responsabilidad civil profesional de 1.000.000 €. Si incumplimos por una causa exclusivamente imputable a NormaPymes, devolvemos los honorarios de consultoría abonados conforme al contrato.

NormaPymes presta consultoría e implantación. La declaración BÁSICA la aprueba la organización responsable y, cuando procede certificación, el certificado lo emite una entidad independiente habilitada para el ENS.

Rocío Sánchez, socia y directora comercial de NormaPymes

Rocío SánchezSocia y Directora Comercial · NormaPymesCoordina la primera valoración y la asignación del consultor más adecuado.

Cómo llevamos el proyecto

Hecho por personas, para personas.

No le entregamos una carpeta y le dejamos solo. Nuestro equipo se ocupa de toda la implantación y trabaja directamente con quienes operan el sistema.

01Nos ocupamos de todo

Alcance, categoría, riesgos, medidas, evidencias y preparación de la autoevaluación o auditoría formal que corresponda.

02De persona a persona

Un consultor responsable conoce su empresa, resuelve las dudas y coordina cada decisión con su equipo.

03Una plataforma siempre al día

Centralizamos documentos, tareas, versiones, evidencias y seguimiento para que todo quede ordenado y disponible.

NormaPymes realiza la consultoría y la preparación. La evaluación oficial corresponde a una entidad independiente cuando el esquema lo requiere.

02 / Qué resuelve

Menos incertidumbre contractual.
Más control del sistema real.

Una adecuación bien hecha delimita qué se evalúa, quién responde, qué riesgos mandan y qué evidencias se generan durante la operación.

01

Alcance que sirve para el contrato

Se identifican servicio, datos, infraestructura, personas, proveedores, interfaces y exclusiones.

02

Responsabilidades diferenciadas

Información, servicio, seguridad y sistema tienen responsables y decisiones aprobadas.

03

Riesgos convertidos en prioridades

El análisis guía medidas, inversiones, compensaciones justificadas y calendario.

04

Auditoría preparada con operación real

Accesos, cambios, copias, incidentes, continuidad y formación producen evidencias antes de la visita.

Guía esencial

¿Qué es el ENS y a quién se aplica?

El Esquema Nacional de Seguridad, regulado por el Real Decreto 311/2022, fija principios, requisitos mínimos y medidas para proteger información y servicios de los sistemas incluidos en su ámbito.

Se aplica al sector público y también a sistemas de entidades privadas cuando prestan servicios o soluciones a una entidad pública en las condiciones normativas y contractuales aplicables. No depende de la etiqueta de la empresa, sino del servicio y sistema concreto.

Siete principios que sostienen la adecuación

Proceso integralGestión basada en riesgosPrevención, detección y respuestaLíneas de defensaVigilancia continuaReevaluación periódicaResponsabilidades diferenciadas

El ENS protege acceso, confidencialidad, integridad, trazabilidad, autenticidad, disponibilidad y conservación con decisiones proporcionales al impacto y al riesgo. Consultar la referencia oficial

03 / Cómo trabajamos

Del alcance a la conformidad, sin perder de vista la operación diaria.

  1. 01

    Alcance y contrato

    Revisamos servicio, pliego, arquitectura, datos, sedes, proveedores y responsabilidades.

  2. 02

    Categoría y riesgos

    Valoramos dimensiones de seguridad con los responsables y analizamos riesgos y brechas.

  3. 03

    Aplicabilidad y gobierno

    Documentamos medidas, refuerzos, compensaciones, roles, política, normativa y procedimientos.

  4. 04

    Implantación y evidencia

    Coordinamos controles organizativos y técnicos y reunimos pruebas de su funcionamiento.

  5. 05

    Evaluación y mantenimiento

    Preparamos autoevaluación o auditoría, tratamos hallazgos y dejamos un plan de revisión continua.

Qué exige la norma

Principios, requisitos mínimos y medidas del ENS explicados para una empresa.

El Anexo II agrupa las medidas en marco organizativo, marco operacional y medidas de protección. La selección depende de la categoría, el riesgo, la arquitectura y perfiles aplicables.

1

Gobierno y política

Organización del proceso, responsables diferenciados, normativa y procedimientos aprobados.

2

Riesgos y categoría

Valoración de dimensiones, análisis y tratamiento de riesgos y revisión ante cambios.

3

Personas y acceso

Competencia, deberes, autorización, mínimo privilegio, autenticación y revisiones.

4

Operación segura

Configuración, cambios, actualizaciones, vulnerabilidades, registros, incidentes y servicios externos.

5

Protección

Instalaciones, equipos, comunicaciones, soportes, aplicaciones, información y servicios.

6

Continuidad y conservación

Copias, restauración, respuesta, continuidad, recuperación y preservación de evidencias.

7

Evaluación y mejora

Autoevaluación o auditoría, hallazgos, acciones, vigilancia y mejora continua.

Documentación y evidencias

La documentación explica el sistema. Las evidencias demuestran que funciona.

La lista exacta depende del alcance y categoría; una política no sustituye registros reales de acceso, cambios, copias, incidentes, continuidad o proveedores.

01

Gobierno y responsables

Política, normativa, nombramientos, comités, decisiones, segregación y formación.

02

Alcance, categoría y riesgos

Sistema, activos, servicios, sedes, proveedores, categorización, análisis y tratamiento.

03

Declaración de aplicabilidad

Medidas, refuerzos, estado, justificaciones y medidas compensatorias cuando proceda.

04

Operación y protección

Arquitectura, accesos, configuración, parches, vulnerabilidades, registros, copias, incidentes y continuidad.

05

Evaluación

Matriz medida-evidencia, pruebas, hallazgos, acciones y declaración o certificado anterior.

04 / Alcance

Un certificado solo es útil si cubre el servicio que el cliente público necesita.

Antes de hablar de medidas o precio hay que identificar servicio, datos, aplicaciones, infraestructura, redes, entornos, sedes, personas, cloud, soporte, proveedores, interfaces, exclusiones y categoría exigida.

“Antes de pedir un sello, pida el alcance. Ahí se decide si la conformidad sirve para su contrato.”

Incluido en el proyecto

  • Lectura de pliego y alcance
  • Categorización facilitada
  • Riesgos y brechas
  • Declaración de aplicabilidad
  • Medidas y evidencias
  • Preparación de conformidad
Alcance, responsabilidades y exclusiones quedan definidos por escrito antes de empezar.

Coste y plazo

¿Cuánto cuesta y cuánto tarda una adecuación ENS?

Un presupuesto responsable separa consultoría e implantación, remediación técnica y evaluación independiente. El precio no puede cerrarse seriamente sin conocer el sistema.

FactorCómo influye
Alcance

Número de servicios, sistemas, sedes, entornos y proveedores.

Categoría

Determina medidas, refuerzos y profundidad de evaluación.

Madurez

No es igual ordenar evidencias existentes que implantar controles desde cero.

Arquitectura

Cloud, híbrido, desarrollo propio, OT/IoT e interconexiones cambian el trabajo.

Brechas técnicas

Identidades, registros, continuidad, desarrollo o hardening pueden requerir inversión adicional.

Plazo de implantación de NormaPymes1 mes

Plazo de implantación de NormaPymes cuando el cliente entrega información, accesos, decisiones y validaciones en el calendario acordado. La auditoría formal y la emisión del certificado dependen de la entidad independiente.

Aplicación sectorial

El mismo Real Decreto, riesgos y evidencias diferentes según el servicio.

La metodología se adapta a cualquier sector, pero el alcance se define por el sistema que sostiene el servicio público.

Equipo propio · Cobertura nacional15 consultores en plantilla

Asignamos el perfil que mejor entiende su actividad, sus riesgos, sus obligaciones y las evidencias que deberá mantener.

Software y SaaS

Desarrollo, cambios, repositorios, CI/CD, entornos, vulnerabilidades, soporte y continuidad.

Cloud y hosting

Responsabilidad compartida, administración, registros, respaldo, recuperación y subproveedores.

Servicios gestionados

Accesos privilegiados, operación remota, trazabilidad, incidentes y separación de clientes.

BPO y atención ciudadana

Expedientes, puestos, acceso remoto, terceros, continuidad y devolución de información.

Salud y servicios sociales

Confidencialidad, disponibilidad, continuidad, interconexiones y privacidad.

Industria e IoT

Inventario, acceso remoto, segmentación, mantenimiento y coexistencia de OT y TI.

Contratación pública y cadena de suministro

La conformidad ENS debe encajar con el pliego, no solo verse bien en una propuesta.

El RD 311/2022 exige que los pliegos contemplen los requisitos necesarios para los sistemas que sostienen el servicio. No todos los contratos piden la misma categoría, alcance o momento de acreditación.

Antes de ofertar hay que localizar la cláusula ENS, comprobar la evidencia exigida, comparar el alcance literal y revisar proveedores y subcontratistas críticos. No se puede garantizar una adjudicación.

Consultar el Real Decreto 311/2022 consolidado

Antes de contratar

Cuatro preguntas que evitan elegir una consultoría equivocada.

01

¿El presupuesto define el sistema?

Una oferta idéntica para cualquier empresa no puede reflejar servicio, arquitectura y exclusiones.

02

¿Justifica la categoría?

La categoría se obtiene por impacto; no se elige como tarifa comercial.

03

¿Separa consultoría, remediación y auditoría?

Cada bloque tiene responsabilidades, independencia y costes distintos.

04

¿Incluye proveedores y evidencia?

Un certificado cloud no resuelve la responsabilidad compartida ni la operación de la aplicación.

Personas y experiencia

Rocío Sánchez, socia y directora comercial de NormaPymes

Rocío Sánchez

Socia y Directora Comercial de NormaPymes

Coordina la primera conversación, ayuda a definir el alcance y asigna el consultor cuyo perfil encaja mejor con la actividad y el punto de partida. El proyecto continúa con un responsable identificable.

Hablar con el equipo de NormaPymes
Opiniones públicas en Google
5,0

★★★★★29 reseñas públicas

Quienes han trabajado con NormaPymes destacan el trato personalizado, el acompañamiento, la disponibilidad y la ayuda durante la tramitación.

Consultar las reseñas en Google
Caso representativo · no identifica a un cliente concreto

De una cláusula ENS ambigua a un alcance y plan de conformidad defendibles

Situación habitual

Un proveedor SaaS quiere licitar, utiliza cloud certificado y tiene controles técnicos, pero no sabe qué servicio entra, qué categoría corresponde ni qué evidencia debe existir al ofertar.

Intervención

NormaPymes revisa el pliego, delimita sistema y dependencias, facilita la categorización, construye la declaración de aplicabilidad y prioriza medidas y evidencias.

Resultado del servicio

La dirección conoce alcance, categoría, brechas, responsabilidades de proveedores y calendario realista para declaración o auditoría, sin apoyarse únicamente en el certificado cloud.

Ejemplo construido a partir del proceso habitual y de temas recurrentes observados en reseñas públicas. No se presenta como testimonio ni resultado de un cliente específico.

Guías del blog de NormaPymes

Información específica para cada momento de la decisión.

Contenidos ya publicados para ampliar requisitos, riesgos, auditoría, integración y mantenimiento.

06 / Respuestas claras

Preguntas frecuentes sobre ENS

Lo esencial antes de decidir si este proyecto encaja en su empresa.

¿Qué es el Esquema Nacional de Seguridad?+

Es el marco del RD 311/2022 que establece principios, requisitos y medidas para proteger información y servicios de los sistemas incluidos en su ámbito.

¿El ENS se aplica solo a Administraciones?+

No. También puede alcanzar sistemas de empresas que prestan servicios o soluciones a entidades públicas según la normativa y el contrato.

¿Toda empresa de software debe certificarse?+

No. Depende del servicio, sistema y requisito contractual; el alcance puede ser una plataforma concreta y no toda la empresa.

¿Se certifica la empresa o un sistema?+

La conformidad se refiere a un sistema y alcance definidos: servicios, datos, infraestructura, personas, ubicaciones, proveedores e interfaces.

¿Cómo se determina la categoría?+

Los responsables valoran impacto sobre confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad; el responsable de seguridad determina la categoría.

¿Qué diferencia hay entre BÁSICA, MEDIA y ALTA?+

BÁSICA exige autoevaluación y declaración; MEDIA y ALTA requieren auditoría formal y certificación. BÁSICA también puede certificarse voluntariamente.

¿Quién emite el certificado ENS?+

Una entidad independiente acreditada por ENAC para ENS, cuando la evaluación es favorable. NormaPymes actúa como consultora.

¿Cuánto dura la certificación?+

La auditoría ordinaria se realiza al menos cada dos años y también puede exigirse una extraordinaria ante cambios sustanciales.

¿Cuánto tarda la implantación del ENS?+

NormaPymes realiza la implantación completa en 1 mes cuando el alcance es viable y el cliente facilita información, accesos, decisiones y validaciones en plazo. La auditoría formal y la emisión del certificado siguen el calendario de la entidad independiente.

¿ISO 27001 equivale a ENS?+

No. Aporta una base útil, pero no sustituye categorización, medidas, declaración de aplicabilidad y conformidad específicas del ENS.

¿Si el cloud está certificado ya cumplo?+

No automáticamente. Debe comprobarse su alcance y cubrir responsabilidades propias sobre aplicación, identidades, datos, operación, desarrollo y otros proveedores.

¿ENS sustituye al RGPD?+

No. Ambos pueden aplicar conjuntamente y regulan materias distintas.

Marco vigente · revisado el 27 de agosto de 2026

El RD 311/2022 sigue siendo la referencia central. Las guías y criterios técnicos evolucionan.

Estado actualReal Decreto 311/2022Texto consolidado y marco sustantivo vigente.

Las instrucciones técnicas, guías CCN-STIC serie 800, perfiles de cumplimiento, criterios de auditoría, catálogos y directorios pueden actualizarse sin convertir el ENS en una norma ISO.

Sistema preparado para evolucionar

Diseñamos responsables, revisiones, registros y control de cambios para que el sistema absorba nuevas guías sin reconstruirse.

Antes de cada proyecto y revisión se comprueban el texto consolidado, guías vigentes, perfiles aplicables, directorios oficiales, pliego y normativa sectorial.

01

Marco legal

Comprobar el RD 311/2022 consolidado y sus modificaciones.

02

Guías y perfiles

Identificar guías CCN-STIC y perfiles de cumplimiento aplicables al sistema.

03

Entidades habilitadas

Verificar directorio oficial, acreditación y alcance de la entidad evaluadora.

04

Cambios del sistema

Revisar categoría, riesgos y medidas ante cambios sustanciales y, como mínimo, con la periodicidad exigida.

¿Qué conviene hacer ahora?

Leer el pliego y delimitar el sistema antes de comprar herramientas o solicitar certificado. Mantener categoría, riesgos, proveedores, medidas y evidencias como información viva.

Presupuesto gratuito · Respuesta habitual en menos de 2 horas en horario laboral

Solicite su presupuesto de ENS

Sin compromiso. Una persona del equipo revisará su caso y le llamará con una primera valoración gratuita.

🔒 Sin compromiso · Respuesta habitual en menos de 2 horas en horario laboral · Datos protegidos (RGPD)