ENS para proveedores del sector público: qué le pueden exigir
Si su empresa presta servicios a una administración pública española, el pliego puede exigirle la declaración o la certificación de conformidad con el ENS. Qué significa y cómo prepararse antes de la licitación.
En resumen
- Las empresas que, por contrato, prestan servicios o proporcionan soluciones al sector público para el ejercicio de sus competencias están dentro del ámbito del ENS, y los pliegos pueden exigirles la declaración o la certificación de conformidad.
- Se acredita un sistema concreto, el que presta el servicio, no la empresa entera.
- La categoría del sistema decide el camino: declaración para la básica, auditoría de certificación para la media y la alta.
- Una certificación no se consigue durante el plazo de presentación de ofertas. Hay que empezar antes.
Por qué le afecta
El Esquema Nacional de Seguridad nació para las administraciones públicas, pero el Real Decreto 311/2022 lo extiende de forma expresa a las entidades privadas que, en virtud de un contrato, les prestan servicios o les proporcionan soluciones para el ejercicio de sus competencias y potestades administrativas. Su artículo 2 dice que los pliegos de contratación incluirán los requisitos necesarios para garantizar la conformidad con el ENS, entre ellos la presentación de la declaración o de la certificación de conformidad. Esos requisitos pueden alcanzar también a los subcontratistas cuando el análisis de riesgos lo justifique.
Si su empresa aloja datos de una administración, le da servicio de software, gestiona su infraestructura o mantiene sus aplicaciones, cuente con que este requisito aparecerá en los pliegos tarde o temprano.
Qué le pueden pedir
- La declaración de conformidad, si el sistema con el que presta el servicio es de categoría básica.
- La certificación de conformidad, si es de categoría media o alta. Algunos pliegos la piden incluso para la básica.
- La conformidad de sus subcontratistas, si intervienen en el servicio y el análisis de riesgos lo justifica.
- Que esté vigente y publicada, con un alcance que cubra el servicio que se contrata.
El pliego suele indicar la categoría exigida, que depende de la información y los servicios que va a manejar. Si no la indica, pregunte durante el plazo de aclaraciones. Preparar un sistema para la categoría alta cuando bastaba la media es un gasto que no se recupera.
Qué se acredita: el sistema, no la empresa
La conformidad con el ENS se refiere a sistemas de información concretos. Lo que hay que delimitar es el sistema con el que presta el servicio: la aplicación o plataforma, la infraestructura que la soporta, las personas que la operan y los proveedores que intervienen. Un alcance bien definido reduce el esfuerzo y evita incluir partes de la empresa que no tienen relación con el contrato.
Revise que el alcance de su declaración o de su certificado describe el servicio que ofrece. Un certificado vigente cuyo alcance no cubre ese servicio no le servirá en la licitación.
Si presta servicios en la nube
Las empresas de software como servicio, alojamiento o centro de datos están especialmente expuestas a este requisito. El Anexo II incluye una medida específica para los servicios en la nube (op.nub.1), y el pliego puede exigir que la conformidad cubra el servicio completo.
Si su servicio se apoya en un proveedor de nube pública, compruebe qué certificación ENS tiene ese proveedor, para qué servicios y en qué categoría. Su conformidad dependerá en parte de la de él.
Si ya tiene ISO 27001
Tiene una buena base: un sistema de gestión, un análisis de riesgos y buena parte de los controles. Pero un certificado ISO 27001 no sustituye a la conformidad con el ENS. Lo que suele faltar es la categorización del sistema según el Anexo I, los roles que define el ENS, la Declaración de Aplicabilidad con las medidas del Anexo II y algunos requisitos concretos que la norma ISO no recoge con el mismo detalle. El CCN publica una guía de correspondencia entre ambos marcos, la CCN-STIC 825, que sirve de punto de partida. Muchas entidades de certificación permiten auditar los dos esquemas de forma coordinada.
Empiece antes de la licitación
Entre el diagnóstico, la implantación de lo que falte y la disponibilidad de la entidad de certificación, el proceso se mide en meses, no en semanas. Si su empresa quiere trabajar con el sector público, conviene tener la conformidad antes de que aparezca el pliego que la exige.
Cómo prepararse
- Identifique los servicios que presta o quiere prestar al sector público y los sistemas que los soportan.
- Averigüe la categoría que le van a exigir. Los pliegos recientes de su sector son la mejor pista.
- Haga un diagnóstico frente al Anexo II del Real Decreto 311/2022.
- Corrija lo que falte, empezando por la organización de la seguridad y el control de acceso.
- Elija el camino: autoevaluación y declaración para la categoría básica, o auditoría con una entidad acreditada para la media y la alta.
- Publique la declaración o el certificado y mantenga la conformidad viva entre auditorías.
Preguntas frecuentes
¿Una empresa extranjera tiene que cumplir el ENS?
Sí, si presta servicios a una entidad del sector público español en las condiciones del artículo 2 del Real Decreto 311/2022. La obligación nace del servicio y del contrato, no de la nacionalidad del proveedor. Un certificado de seguridad obtenido en otro país, como ISO 27001, no sustituye a la conformidad con el ENS.
¿Puedo presentarme a una licitación sin tener todavía la certificación?
Depende del pliego. Algunos la exigen al presentar la oferta y otros antes de formalizar el contrato o de iniciar el servicio. Léalo con atención y, si no está claro, pregunte al órgano de contratación.
¿Cada cuánto hay que renovar la conformidad?
La auditoría, o la autoevaluación en categoría básica, debe repetirse al menos cada dos años, y también cuando el sistema cambia de forma sustancial. La conformidad hay que renovarla con esa periodicidad.
Fuentes
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (BOE, texto consolidado)
- Portal del ENS del Centro Criptológico Nacional
Este artículo es informativo y no sustituye la lectura del texto oficial ni del pliego concreto. Última revisión: 11 de octubre de 2026.