Ciberseguridad

Certificación ENS

El Esquema Nacional de Seguridad, explicado para la empresa que trabaja —o quiere trabajar— para una administración y ve que se lo piden en el pliego.

De qué hablamos

El Esquema Nacional de Seguridad (ENS) es el marco de seguridad de la información del sector público español. Lo regula el Real Decreto 311/2022, de 3 de mayo, que fija los principios, los requisitos mínimos y las medidas de seguridad que deben cumplir los sistemas de información.

Lo que hace que una empresa privada llegue a esta página es su artículo 2: el ENS se aplica a todo el sector público y también a los sistemas de información de las entidades del sector privado cuando, en virtud de un contrato, prestan servicios o proveen soluciones a las entidades del sector público para el ejercicio de sus competencias. El mismo artículo dice que los pliegos de los contratos contemplarán los requisitos necesarios para asegurar esa conformidad, como la presentación de las correspondientes declaraciones o certificaciones de conformidad con el ENS.

Cuándo se plantea

Cuando un pliego de contratación lo exige y la empresa quiere presentarse; cuando una administración que ya es cliente lo pide en la renovación; cuando la empresa presta servicios a otra que trabaja para el sector público y la exigencia baja por la cadena; o cuando se quiere abrir esa línea de negocio y llegar con el trabajo hecho.

Qué incluye un servicio bien planteado

  • Delimitar el alcance: qué sistemas de información sustentan el servicio que se presta a la administración. No tiene por qué ser toda la empresa.
  • Determinar la categoría del sistema —básica, media o alta— según el impacto que tendría un incidente en la disponibilidad, autenticidad, integridad, confidencialidad o trazabilidad (artículo 40 y anexo I).
  • La política de seguridad y los responsables: de la información, del servicio y de la seguridad.
  • El análisis de riesgos y la Declaración de Aplicabilidad: el documento, firmado por el responsable de la seguridad, con las medidas seleccionadas (artículo 28).
  • Implantar las medidas del anexo II que correspondan a la categoría.
  • Determinar la conformidad: autoevaluación o auditoría de certificación, según la categoría.

Qué dice la norma

El artículo 38 del Real Decreto 311/2022 es el que responde a la pregunta «¿necesito certificarme?»:

  • Los sistemas de categoría media o alta precisan una auditoría para la certificación de su conformidad.
  • Los de categoría básica solo requieren una autoevaluación para su declaración de conformidad, sin perjuicio de que puedan someterse igualmente a una auditoría de certificación.

Además, los sistemas incluidos en su ámbito deben pasar una auditoría regular ordinaria al menos cada dos años, y una extraordinaria cuando haya modificaciones sustanciales (artículo 31). Las declaraciones y certificaciones de conformidad se publican en el portal de internet o la sede electrónica del responsable del sistema (artículo 38.2).

Los requisitos que deben cumplir las entidades certificadoras los concreta la Instrucción Técnica de Seguridad correspondiente, y las guías que desarrollan el ENS las publica el Centro Criptológico Nacional. Esto es un resumen divulgativo: lo que vale es el texto del real decreto y lo que diga tu pliego.

Qué mueve el precio

  • La categoría: una básica con autoevaluación no es el mismo proyecto que una media o alta con auditoría de certificación.
  • El alcance: cuántos sistemas, sedes y personas entran.
  • El punto de partida: si ya hay medidas implantadas, o una ISO 27001, parte del camino está hecho.
  • Dos facturas distintas: la consultoría que acompaña la adecuación y, si hay certificación, la entidad certificadora que audita. No pueden ser la misma.
  • Las medidas técnicas que haya que implantar y todavía no existen.
  • El mantenimiento: la conformidad no se consigue una vez, se sostiene.

Cuánto cuesta

No damos cifras: el coste depende de la categoría y de lo lejos que esté la empresa de cumplir, y eso solo lo ve quien hace el diagnóstico inicial. Pide que la propuesta separe la adecuación, las medidas técnicas y la auditoría de certificación, y que diga cuánto trabajo interno te va a exigir.

Errores que salen caros

  1. Empezar cuando ya ha salido el pliego: la adecuación lleva su tiempo y no se improvisa en el plazo de una licitación.
  2. Meter toda la empresa en el alcance cuando el servicio a la administración se apoya en unos pocos sistemas.
  3. Tratarlo como un trámite documental: las medidas se auditan, no solo se describen.
  4. Dar por hecho la categoría: la decide el impacto, y a menudo la indica la propia administración contratante.

Qué te tiene que quedar por escrito

  • El alcance y la categoría del sistema, con su justificación.
  • La política de seguridad aprobada y los responsables designados.
  • La Declaración de Aplicabilidad firmada.
  • El informe de autoevaluación o de auditoría.
  • La declaración o la certificación de conformidad, y dónde se publica.

Qué datos preparar antes de pedir presupuesto

  • Qué te lo exige: el pliego, el contrato o el cliente, y qué categoría menciona.
  • Qué servicio prestas a la administración y sobre qué sistemas.
  • Para cuándo lo necesitas.
  • Si ya tienes alguna certificación de seguridad.

Preguntas frecuentes

¿Qué es el ENS y para qué sirve?
El Esquema Nacional de Seguridad es el marco que fija los principios, requisitos y medidas de seguridad de los sistemas de información del sector público español, y de las empresas que le prestan servicios. Lo regula el Real Decreto 311/2022.
¿Qué es el certificado ENS?
El documento que acredita que un sistema de información cumple el ENS tras una auditoría de certificación. Lo precisan los sistemas de categoría media o alta; los de categoría básica pueden declarar su conformidad con una autoevaluación (artículo 38 del RD 311/2022).
¿Qué empresas tienen que cumplir el ENS?
Además del sector público, las entidades privadas cuyos sistemas de información sustentan servicios o soluciones que prestan por contrato a entidades del sector público (artículo 2 del RD 311/2022). Lo que se exige en cada caso lo concreta el pliego.
¿Cuánto cuesta la certificación ENS?
Depende de la categoría, del alcance y de cuánto falte por implantar. No damos cifras. Hay dos costes: el acompañamiento en la adecuación y, si procede, la auditoría de la entidad certificadora.
¿Cada cuánto se audita?
El Real Decreto 311/2022 establece una auditoría regular ordinaria al menos cada dos años, y una extraordinaria cuando haya modificaciones sustanciales en los sistemas (artículo 31).
¿Sirve la ISO 27001 para el ENS?
Son marcos distintos y uno no sustituye al otro, pero comparten buena parte del trabajo: quien ya tiene un sistema de gestión de la seguridad implantado parte con ventaja para adecuarse al ENS.
¿Quién me acompaña en la adecuación?
Una empresa colaboradora especializada. Revisamos tu solicitud y, si tenemos cobertura en tu zona, se la derivamos; es ella quien te contacta y te hace la propuesta. Es gratuito y sin compromiso.

Cuéntanos qué necesita tu empresa

Revisamos tu solicitud y, si tenemos cobertura en tu zona, la derivamos a una empresa informática colaboradora, que es quien te hace la propuesta. Si aún no tenemos a nadie, te lo decimos.

  • ✓ Gratuito y sin compromiso
  • ✓ Una sola empresa recibe tu solicitud
  • ✓ Para empresas de Cataluña

¿Quieres dar más detalles? Formulario completo

Pedir presupuesto