Qué es el ENS: Guía del Esquema Nacional de Seguridad

El Esquema Nacional de Seguridad (ENS) es el marco español que organiza las medidas de seguridad exigibles a los sistemas que prestan servicios a las administraciones públicas. Para una empresa privada, la cuestión práctica no es solo conocer la norma: es determinar si un contrato, una licitación o el servicio que presta le exige adecuarse al ENS.
Cómo saber si tu empresa necesita adecuarse al ENS
- Revisa el cliente y el contrato. La exigencia suele aparecer cuando se presta un servicio, se suministra una solución o se trata información para una administración pública.
- Delimita el sistema afectado. Identifica aplicaciones, infraestructuras, personas y proveedores que intervienen en el servicio; no todos los sistemas de la empresa tienen por qué quedar dentro del mismo alcance.
- Determina la categoría. La categorización Básica, Media o Alta depende del impacto que tendría un incidente sobre la información y los servicios.
- Define las evidencias. Política de seguridad, análisis de riesgos, responsables, medidas, registros y auditoría son elementos que deben poder demostrarse.
El marco de referencia es el Real Decreto 311/2022 y las guías del CCN-CERT. La ISO 27001 puede ayudar a estructurar un sistema de gestión, pero no sustituye por sí sola los requisitos específicos del ENS.
Plantilla de trabajo: cómo organizar las evidencias antes de una revisión ENS
Una carpeta con políticas no demuestra, por sí sola, que las medidas funcionan. Como herramienta de preparación, proponemos crear un registro que conecte cada medida aplicable con su responsable y con una evidencia comprobable. Esta plantilla es una recomendación práctica de NormaPymes, no un formulario oficial ni un sustituto de la evaluación del sistema.
- Alcance y servicio: identifica el sistema concreto, el servicio prestado y las dependencias incluidas. Distingue los sistemas propios de los servicios contratados a terceros.
- Medida y aplicabilidad: anota qué medida se está revisando, por qué aplica y dónde se documenta la decisión. No copies todos los controles sin relacionarlos con el alcance y la categoría.
- Evidencia: indica el documento o registro y su ubicación controlada. Una captura aislada puede mostrar una configuración, pero conviene acompañarla de contexto, fecha y resultado de la comprobación.
- Responsable y revisión: asigna una persona o función que pueda explicar la evidencia; registra cuándo se obtuvo y cuándo corresponde revisarla.
- Resultado y acción pendiente: separa lo documentado, lo implantado y lo comprobado. Si falta una prueba, deja constancia de la acción, su responsable y la fecha prevista, sin marcar la medida como cumplida automáticamente.
Ejemplo orientativo: comprobar una restauración de copias
En un sistema que dependa de copias de seguridad, el registro podría identificar el servicio recuperado, el procedimiento utilizado, quién ejecutó la prueba, su fecha, el resultado y las incidencias encontradas. La existencia de una tarea programada de copia no acredita por sí sola que la recuperación se haya probado. Los criterios y la periodicidad deben definirse para el sistema; este ejemplo no prescribe un plazo universal ni describe un cliente real.
Cómo comprobar el alcance ENS de un proveedor
No basta con ver un distintivo en una web. Pide el documento de conformidad y comprueba la entidad titular, el sistema y servicio cubiertos, la categoría, la vigencia y los anexos de alcance. Contrasta esos datos con el servicio que vas a contratar y con la información oficial del CCN sobre conformidad ENS. Una declaración para categoría BÁSICA no equivale a una certificación para MEDIA o ALTA; un certificado de otro sistema tampoco demuestra la cobertura del servicio contratado.
Ejemplo didáctico: si una oferta incluye una aplicación y su soporte, anota la denominación exacta de ambos y pide confirmar su inclusión en el alcance. Si no está clara, registra «pendiente de aclaración» y solicita la evidencia al proveedor. No publiques certificados con información sensible ni interpretes por tu cuenta una ambigüedad como conformidad demostrada.
Cómo compartir la evidencia sin exponer información sensible
No publiques credenciales, diagramas internos, datos personales ni registros de incidentes para demostrar cumplimiento en tu web. Prepara un índice y comparte las evidencias necesarias por un canal controlado con las personas autorizadas. La información pública sobre conformidad y la documentación técnica de la evaluación cumplen funciones diferentes.
Antes de solicitar ofertas, utiliza ese registro para concretar qué está ya implantado y qué ayuda necesitas. Puedes consultar el alcance de nuestra consultoría ENS y la comparación entre ENS e ISO 27001. La preparación no garantiza el resultado de una evaluación independiente.
Requisitos Detallados del Esquema Nacional de Seguridad (ENS) en España
El Esquema Nacional de Seguridad (ENS), regulado por el Real Decreto 311/2022, establece la política de seguridad en la utilización de medios electrónicos en el sector público español. Es de obligado cumplimiento para todas las administraciones públicas y para los proveedores del sector privado que prestan servicios o desarrollan soluciones para entidades públicas. Normapymes es una consultora española de cumplimiento normativo especializada en consultoría e implantación de sistemas y preparación para certificación independiente, con sede en Sevilla y servicio en toda España.
Principios Básicos del ENS
- Seguridad integral: La seguridad debe ser tratada como un proceso integral que abarca aspectos técnicos, organizativos, físicos y legales.
- Gestión de riesgos: La gestión del riesgo es el pilar fundamental para determinar el nivel de protección adecuado (Básico, Medio o Alto).
- Prevención, detección, respuesta y conservación: El sistema de seguridad debe estar preparado para prevenir incidentes, detectarlos a tiempo y reaccionar eficazmente.
- Líneas de defensa: Implementación de múltiples capas de protección superpuestas (defensa en profundidad).
- Vigilancia continua y reevaluación: Monitorización permanente del estado de seguridad del sistema y auditorías periódicas cada 2 años.
Niveles de Seguridad y Auditoría de Conformidad
Los sistemas de información se clasifican en tres categorías según el impacto de una posible quiebra de seguridad: Básico, Medio y Alto. Mientras que la categoría Básica permite una Declaración de Conformidad firmada por el responsable, las categorías Media y Alta exigen una Auditoría de Conformidad independiente realizada por una Entidad de Certificación acreditada por ENAC.
Las medidas de seguridad del ENS (Anexo II) y los niveles Básico, Medio y Alto
El Anexo II del Real Decreto 311/2022 recoge el catálogo de medidas de seguridad que debe aplicar cada organismo o proveedor, organizadas en tres marcos:
- Marco organizativo (org): política de seguridad, normativa interna, procedimientos y proceso de autorización de sistemas y servicios.
- Marco operacional (op): planificación, control de acceso, explotación, monitorización de la actividad, gestión de incidentes y continuidad del servicio.
- Medidas de protección (mp): protección de instalaciones, del personal, de los equipos, de las comunicaciones, de los soportes de información, de las aplicaciones y de la propia información.
Qué medidas concretas aplican y con qué exigencia depende de la categorización del sistema: cada dimensión de seguridad (confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad) se valora según el impacto de un incidente, y de ahí resulta la categoría Básica, Media o Alta. A mayor categoría, más medidas y mayores refuerzos: por ejemplo, la categoría Alta añade requisitos reforzados de autenticación, registro de actividad y protección criptográfica que no se exigen en el nivel Básico.
El resultado se acredita mediante la Declaración de Conformidad (autoevaluación, solo válida para categoría Básica) o la Certificación de Conformidad tras auditoría independiente, obligatoria en las categorías Media y Alta y renovable cada dos años. Ambos distintivos deben publicarse en la sede electrónica o web de la entidad, lo que convierte la conformidad con el Esquema Nacional de Seguridad en un requisito visible para contratar con el sector público.
El Centro Criptológico Nacional (CCN) publica recursos y guías CCN-STIC para apoyar la aplicación del ENS. Eso no implica que supervise o avale cada proyecto de consultoría. La certificación de conformidad corresponde a una entidad de certificación acreditada por ENAC; NormaPymes prepara e implanta y no decide el certificado.
Fases de implantación del ENS en la pyme
Para una implantación exitosa de la certificación ENS se aconseja seguir una metodología estructurada en 5 pasos:
- Diagnóstico GAP y clasificación del sistema: determinar qué categoría del ENS aplica a la empresa y qué controles faltan para cumplir con el Anexo II del Real Decreto.
- Elaboración de la Política de Seguridad: redactar el marco normativo interno de la empresa, definiendo roles, responsabilidades y el compromiso de la dirección con la ciberseguridad.
- Análisis de Riesgos: mapear las amenazas del sistema utilizando metodologías estándar (como Magerit) para cuantificar la probabilidad e impacto de incidentes.
- Implantación de controles técnicos y organizativos: configuración de backups, control de acceso estricto, cifrado de datos y formación en concienciación de seguridad a todo el equipo.
- Auditoría interna previa: simulación de auditoría para verificar la efectividad de las medidas de seguridad antes de la auditoría de certificación final por la entidad acreditada por ENAC.
Ventajas comerciales de estar certificado en el ENS
La conformidad con el ENS permite acreditar el cumplimiento del sistema y alcance evaluados cuando lo exige un contrato o pliego. Antes de licitar, revisa la categoría y las evidencias que se solicitan: disponer de un certificado no garantiza adjudicaciones, ausencia de incidentes ni exención de responsabilidades. La decisión de contratación corresponde al órgano competente y la certificación a la entidad independiente.
