De qué hablamos
El Esquema Nacional de Seguridad (ENS) es el marco de seguridad de la información del sector público español. Lo regula el Real Decreto 311/2022, de 3 de mayo, que fija los principios, los requisitos mínimos y las medidas de seguridad que deben cumplir los sistemas de información.
Lo que hace que una empresa privada llegue a esta página es su artículo 2: el ENS se aplica a todo el sector público y también a los sistemas de información de las entidades del sector privado cuando, en virtud de un contrato, prestan servicios o proveen soluciones a las entidades del sector público para el ejercicio de sus competencias. El mismo artículo dice que los pliegos de los contratos contemplarán los requisitos necesarios para asegurar esa conformidad, como la presentación de las correspondientes declaraciones o certificaciones de conformidad con el ENS.
Cuándo se plantea
Cuando un pliego de contratación lo exige y la empresa quiere presentarse; cuando una administración que ya es cliente lo pide en la renovación; cuando la empresa presta servicios a otra que trabaja para el sector público y la exigencia baja por la cadena; o cuando se quiere abrir esa línea de negocio y llegar con el trabajo hecho.
Qué incluye un servicio bien planteado
- Delimitar el alcance: qué sistemas de información sustentan el servicio que se presta a la administración. No tiene por qué ser toda la empresa.
- Determinar la categoría del sistema —básica, media o alta— según el impacto que tendría un incidente en la disponibilidad, autenticidad, integridad, confidencialidad o trazabilidad (artículo 40 y anexo I).
- La política de seguridad y los responsables: de la información, del servicio y de la seguridad.
- El análisis de riesgos y la Declaración de Aplicabilidad: el documento, firmado por el responsable de la seguridad, con las medidas seleccionadas (artículo 28).
- Implantar las medidas del anexo II que correspondan a la categoría.
- Determinar la conformidad: autoevaluación o auditoría de certificación, según la categoría.
Qué dice la norma
El artículo 38 del Real Decreto 311/2022 es el que responde a la pregunta «¿necesito certificarme?»:
- Los sistemas de categoría media o alta precisan una auditoría para la certificación de su conformidad.
- Los de categoría básica solo requieren una autoevaluación para su declaración de conformidad, sin perjuicio de que puedan someterse igualmente a una auditoría de certificación.
Además, los sistemas incluidos en su ámbito deben pasar una auditoría regular ordinaria al menos cada dos años, y una extraordinaria cuando haya modificaciones sustanciales (artículo 31). Las declaraciones y certificaciones de conformidad se publican en el portal de internet o la sede electrónica del responsable del sistema (artículo 38.2).
Los requisitos que deben cumplir las entidades certificadoras los concreta la Instrucción Técnica de Seguridad correspondiente, y las guías que desarrollan el ENS las publica el Centro Criptológico Nacional. Esto es un resumen divulgativo: lo que vale es el texto del real decreto y lo que diga tu pliego.
Qué mueve el precio
- La categoría: una básica con autoevaluación no es el mismo proyecto que una media o alta con auditoría de certificación.
- El alcance: cuántos sistemas, sedes y personas entran.
- El punto de partida: si ya hay medidas implantadas, o una ISO 27001, parte del camino está hecho.
- Dos facturas distintas: la consultoría que acompaña la adecuación y, si hay certificación, la entidad certificadora que audita. No pueden ser la misma.
- Las medidas técnicas que haya que implantar y todavía no existen.
- El mantenimiento: la conformidad no se consigue una vez, se sostiene.
Cuánto cuesta
No damos cifras: el coste depende de la categoría y de lo lejos que esté la empresa de cumplir, y eso solo lo ve quien hace el diagnóstico inicial. Pide que la propuesta separe la adecuación, las medidas técnicas y la auditoría de certificación, y que diga cuánto trabajo interno te va a exigir.
Errores que salen caros
- Empezar cuando ya ha salido el pliego: la adecuación lleva su tiempo y no se improvisa en el plazo de una licitación.
- Meter toda la empresa en el alcance cuando el servicio a la administración se apoya en unos pocos sistemas.
- Tratarlo como un trámite documental: las medidas se auditan, no solo se describen.
- Dar por hecho la categoría: la decide el impacto, y a menudo la indica la propia administración contratante.
Qué te tiene que quedar por escrito
- El alcance y la categoría del sistema, con su justificación.
- La política de seguridad aprobada y los responsables designados.
- La Declaración de Aplicabilidad firmada.
- El informe de autoevaluación o de auditoría.
- La declaración o la certificación de conformidad, y dónde se publica.
Qué datos preparar antes de pedir presupuesto
- Qué te lo exige: el pliego, el contrato o el cliente, y qué categoría menciona.
- Qué servicio prestas a la administración y sobre qué sistemas.
- Para cuándo lo necesitas.
- Si ya tienes alguna certificación de seguridad.