Esquema Nacional de Seguridad (ENS): qué es, a quién obliga y cómo se cumple
Qué es el ENS, quién tiene que cumplirlo, incluidas las empresas que trabajan para la Administración, cómo se determina la categoría y en qué se diferencian la declaración y la certificación de conformidad.
En resumen
- El ENS está regulado por el Real Decreto 311/2022 y se aplica a todo el sector público y a las empresas privadas que, por contrato, le prestan servicios o le proporcionan soluciones para el ejercicio de sus competencias.
- Cada sistema se clasifica en categoría básica, media o alta según el impacto que tendría un incidente de seguridad.
- El Anexo II recoge 73 medidas de seguridad. Cuáles se aplican, y con qué refuerzos, depende de la categoría.
- La categoría básica se acredita con una autoevaluación y una declaración de conformidad; la media y la alta, con una auditoría de certificación.
- La conformidad no es permanente: la auditoría, o la autoevaluación en categoría básica, se repite al menos cada dos años.
Qué es el ENS
El Esquema Nacional de Seguridad es el marco obligatorio que fija cómo deben proteger las administraciones públicas españolas la información que tratan y los servicios que prestan por medios electrónicos. Nació en 2010 con el Real Decreto 3/2010. Hoy lo regula el Real Decreto 311/2022, de 3 de mayo, que lo actualizó y entró en vigor el 5 de mayo de 2022.
No es una norma técnica de detalle. Establece unos principios básicos, unos requisitos mínimos y un catálogo de medidas de seguridad, y deja que cada organización seleccione y gradúe esas medidas según la categoría de sus sistemas y su análisis de riesgos. El Centro Criptológico Nacional (CCN) lo desarrolla con las guías de la serie CCN-STIC y con herramientas propias, como PILAR para el análisis de riesgos.
A quién obliga
El artículo 2 del Real Decreto 311/2022 incluye a todo el sector público tal como lo define la Ley 40/2015: la Administración General del Estado, las comunidades autónomas, las entidades locales y el sector público institucional, que comprende organismos autónomos, universidades públicas, consorcios y demás entidades dependientes.
También obliga a las empresas privadas que, en virtud de un contrato, prestan servicios o proporcionan soluciones a esas entidades para el ejercicio de sus competencias y potestades administrativas. El mismo artículo establece que los pliegos de contratación incluirán los requisitos necesarios para garantizar la conformidad con el ENS, entre ellos la presentación de la declaración o de la certificación de conformidad, y que esos requisitos pueden extenderse a la cadena de suministro del contratista cuando el análisis de riesgos lo justifique.
En la práctica, lo que determina la obligación es el servicio que se presta, no la sede del proveedor. Una empresa extranjera que gestiona un sistema para una administración española tendrá que acreditar la conformidad igual que una española. Y para cualquier proveedor, el alcance no es toda la empresa, sino los sistemas con los que presta ese servicio. Lo explicamos con más detalle en la guía sobre el ENS para proveedores del sector público.
Las tres categorías: básica, media y alta
Cada sistema se clasifica según el impacto que tendría un incidente sobre cinco dimensiones de seguridad: disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad. Los responsables de la información y del servicio valoran cada dimensión en nivel bajo, medio o alto, y el responsable de la seguridad determina la categoría a partir de esas valoraciones, siguiendo el Anexo I.
| Categoría | Cuándo se aplica | Cómo se acredita |
|---|---|---|
| Básica | Alguna dimensión alcanza el nivel bajo y ninguna lo supera | Autoevaluación y declaración de conformidad |
| Media | Alguna dimensión alcanza el nivel medio y ninguna llega al alto | Auditoría y certificación de conformidad |
| Alta | Alguna dimensión alcanza el nivel alto | Auditoría y certificación de conformidad |
Manda la dimensión más exigente. Basta con que una sola alcance el nivel alto para que todo el sistema sea de categoría alta, aunque las otras cuatro sean de nivel bajo.
Qué medidas pide
El Anexo II recoge 73 medidas de seguridad organizadas en tres grupos:
| Grupo | Medidas | Qué abarca |
|---|---|---|
| Marco organizativo (org) | 4 | Política de seguridad, normativa, procedimientos y proceso de autorización |
| Marco operacional (op) | 33 | Planificación, control de acceso, explotación, servicios externos, servicios en la nube, continuidad del servicio y monitorización |
| Medidas de protección (mp) | 36 | Instalaciones, personal, equipos, comunicaciones, soportes de información, aplicaciones, información y servicios |
No todas se aplican a todos los sistemas. Cada medida indica a qué categorías afecta y qué refuerzos se añaden al subir de categoría. La selección final se recoge en la Declaración de Aplicabilidad, que firma el responsable de la seguridad. Cuando una medida no puede aplicarse tal cual, se admiten medidas compensatorias, siempre que se justifique por escrito que protegen igual o mejor frente al riesgo.
Para algunos tipos de entidad, el CCN publica perfiles de cumplimiento específicos: conjuntos de medidas ya adaptados a un sector o a un tamaño concreto. Las entidades locales tienen el suyo, recogido en la guía CCN-STIC 883, con variantes según el tamaño del municipio. Para un ayuntamiento pequeño, partir del perfil ahorra mucho trabajo.
Declaración o certificación de conformidad
El artículo 38 distingue dos formas de acreditar que un sistema cumple el ENS:
| Aspecto | Declaración de conformidad | Certificación de conformidad |
|---|---|---|
| Categoría | Básica | Media y alta, y también básica si la organización lo decide o un pliego lo exige |
| Quién la emite | La propia organización, tras una autoevaluación documentada | Una entidad de certificación acreditada por ENAC para el ENS o, en el sector público, un órgano de auditoría técnica reconocido por el CCN |
| Cómo se obtiene | Autoevaluación frente a las medidas aplicables | Auditoría formal del sistema |
| Publicidad | Publicación en la web o en la sede electrónica, con su distintivo | Publicación en la web o en la sede electrónica, con su distintivo |
En ambos casos la conformidad no es permanente: hay que repetir la auditoría o, en categoría básica, la autoevaluación al menos cada dos años, y también cuando el sistema cambia de forma sustancial (artículo 31 y anexo III).
La entidad que certifica debe ser imparcial, de modo que no puede haber asesorado en la implantación. Por eso la preparación (diagnóstico, documentación, implantación) y la certificación las hacen organizaciones distintas.
Cómo se adecua un sistema, paso a paso
- Delimitar el alcance. Qué servicios y sistemas de información entran.
- Organizar la seguridad. Designar a los responsables de la información, del servicio, de la seguridad y del sistema, y aprobar la política de seguridad.
- Categorizar el sistema. Valorar las cinco dimensiones y fijar la categoría.
- Analizar los riesgos. Con PILAR o µPILAR, las herramientas del CCN, o con otra metodología reconocida.
- Analizar la brecha. Comparar la situación actual con las medidas del Anexo II o con el perfil de cumplimiento aplicable.
- Redactar la Declaración de Aplicabilidad y el plan de adecuación, con responsables, plazos y presupuesto.
- Implantar las medidas organizativas, operacionales y de protección, y guardar la evidencia de que funcionan.
- Acreditar la conformidad con la autoevaluación y la declaración, o con la auditoría de certificación.
- Publicar la declaración o el certificado en la web o en la sede electrónica.
- Mantener el sistema: revisar el análisis de riesgos cada año, actualizar la documentación y preparar la siguiente auditoría o autoevaluación. Las entidades públicas, además, aportan sus datos al informe del estado de la seguridad que coordina el CCN.
ENS, ISO 27001 y NIS2
Son tres marcos distintos que a menudo se confunden:
| Aspecto | ENS | ISO/IEC 27001 | NIS2 |
|---|---|---|---|
| Qué es | Norma legal española (Real Decreto 311/2022) | Norma internacional de adopción voluntaria | Directiva europea (UE) 2022/2555 |
| A quién se aplica | Sector público español y sus proveedores | A quien decida certificarse | Entidades esenciales e importantes de sectores críticos, a través de la ley de cada país |
| Cómo se acredita | Declaración o certificación de conformidad | Certificación por una entidad acreditada | Supervisión de la autoridad competente. No hay una certificación general |
| Situación en España | En vigor | Disponible | Pendiente de transposición a octubre de 2026 |
ISO/IEC 27001 y el ENS se solapan en buena parte. Los dos se apoyan en el análisis de riesgos y en un sistema de gestión, y el CCN publica una guía de correspondencia entre ambos, la CCN-STIC 825. Pero un certificado ISO 27001 no sustituye a la conformidad con el ENS. Si su organización ya lo tiene, la adecuación será más corta, pero seguirá siendo necesaria.
La directiva NIS2 obliga a los Estados miembros a imponer medidas de gestión de riesgos y de notificación de incidentes a las entidades esenciales e importantes. España debía transponerla a más tardar el 17 de octubre de 2024. A fecha de octubre de 2026, el texto que debe hacerlo, la Ley de Coordinación y Gobernanza de la Ciberseguridad, sigue en tramitación. Mientras tanto, para el sector público el ENS sigue siendo la referencia, y un sistema adecuado al ENS tiene hecha buena parte del trabajo que pedirá esa ley.
Errores frecuentes
- Tratar el ENS como un proyecto de documentación. Los documentos son necesarios, pero el auditor busca evidencia de que las medidas funcionan: registros, revisiones, pruebas.
- Elegir una categoría más alta de la necesaria por si acaso. Multiplica el trabajo y el coste del mantenimiento sin que nada lo justifique.
- Olvidar a los proveedores. Si un proveedor gestiona parte del sistema, sus medidas cuentan para la conformidad de su sistema.
- Copiar la política de otra organización. Se nota, y obliga a cumplir procedimientos que nadie sigue.
- No mantener la conformidad. Un análisis de riesgos que no se revisa deja de reflejar el sistema real, y la siguiente auditoría lo pone en evidencia.
Preguntas frecuentes
¿Cuánto cuesta adecuarse al ENS?
Depende del número de sistemas, de su categoría y de lo que ya esté hecho. Por eso conviene empezar por un diagnóstico, que permite presupuestar el resto con datos y no con estimaciones genéricas.
¿Puede un ayuntamiento pequeño cumplir el ENS sin personal técnico propio?
Sí, apoyándose en el perfil de cumplimiento específico para entidades locales, en los servicios que ofrecen algunas diputaciones y comunidades autónomas y en apoyo externo para la parte técnica.
¿Qué pasa si no se cumple?
El Real Decreto no fija multas propias, pero las consecuencias son reales. Un proveedor sin la declaración o la certificación que pide un pliego puede quedar fuera de la licitación, y una entidad pública que sufre un incidente sin las medidas exigibles tendrá que explicar por qué no las tenía.
¿El ENS se aplica a los servicios en la nube?
Sí. El Anexo II incluye una medida específica para la protección de servicios en la nube, y lo habitual es exigir al proveedor de nube la certificación de conformidad correspondiente a la categoría del sistema que va a alojar.
Fuentes
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (BOE, texto consolidado)
- Portal del ENS del Centro Criptológico Nacional
- Directiva (UE) 2022/2555 (NIS2)
Este artículo es informativo y no sustituye la lectura del texto oficial. Última revisión: 11 de octubre de 2026.