Saltar al contenido

Adecuación al Esquema Nacional de Seguridad

Si prestas servicios a la Administración Pública o aspiras a licitar, el ENS ya no es opcional: es un requisito de admisión. Te llevamos desde la categorización del sistema hasta la declaración de conformidad.

Esquema Nacional de Seguridad — Torreón Legal

Qué es el ENS y a quién obliga

El Real Decreto 311/2022 regula el Esquema Nacional de Seguridad, el marco de seguridad de la información aplicable al sector público. Su alcance no se agota en la Administración: obliga también a las entidades del sector privado que prestan servicios o proporcionan soluciones a entidades públicas, que deben acreditar su conformidad con el ENS en los términos que fije el pliego correspondiente.

En la práctica, esto afecta a proveedores de software, empresas de servicios informáticos, alojamiento y nube, consultoras, empresas de gestión documental, centros de atención telefónica, laboratorios, empresas de seguridad, mantenimiento de instalaciones con acceso a sistemas y a cualquier adjudicatario cuyo contrato implique tratar información del sector público.

Sin declaración o certificación de conformidad, sencillamente no se puede concurrir a muchas licitaciones. Y el plazo de adecuación no es corto: conviene empezar bastante antes de que salga el contrato al que se quiere optar.

Las tres categorías del sistema

CategoríaCuándo aplicaAcreditación
BásicaCuando un perjuicio sobre la seguridad de la información tiene consecuencias limitadas.Autoevaluación con declaración de conformidad.
MediaCuando el perjuicio tiene consecuencias graves.Auditoría de certificación por entidad acreditada.
AltaCuando el perjuicio tiene consecuencias muy graves.Auditoría de certificación por entidad acreditada.

La categorización se determina valorando cinco dimensiones de seguridad —confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad— sobre la información y los servicios del sistema. De esa categoría depende el número de medidas exigibles, que en el anexo II del real decreto se organizan en marco organizativo, marco operacional y medidas de protección.

Qué hacemos

  • Definición del alcance: qué sistemas, servicios, sedes y personal quedan dentro del perímetro de adecuación.
  • Categorización del sistema conforme al anexo I, con la valoración justificada de las cinco dimensiones de seguridad.
  • Análisis de riesgos con metodología reconocida, identificación de activos, amenazas, salvaguardas y riesgo residual aceptado.
  • Declaración de aplicabilidad con la selección justificada de las medidas del anexo II y las exclusiones motivadas.
  • Política de seguridad de la información aprobada por la dirección, con la asignación de los roles de responsable de la información, del servicio, de la seguridad y del sistema.
  • Normativa y procedimientos de seguridad derivados: control de acceso, gestión de soportes, copias de seguridad, gestión de incidentes, continuidad y desarrollo seguro.
  • Plan de adecuación con acciones, responsables, plazos y presupuesto estimado.
  • Preparación de la auditoría y acompañamiento durante el proceso de certificación, o elaboración de la autoevaluación en categoría básica.
  • Publicación de la declaración de conformidad y del distintivo, conforme a lo previsto en el real decreto.
Preguntas frecuentes

Dudas sobre el ENS

Solo vendemos un software a un ayuntamiento. ¿Necesitamos ENS?

Depende de lo que exija el pliego y de si el servicio implica tratar información del sistema público. En la práctica, cada vez más pliegos incorporan la exigencia de conformidad con el ENS incluso en contratos pequeños. Lo primero que hacemos es analizar los pliegos a los que quieres optar y determinar qué categoría te van a pedir.

¿Cuánto tarda la adecuación?

Para una categoría básica con alcance reducido, el trabajo documental y el plan de adecuación pueden estar listos en pocas semanas. Para categorías media o alta con auditoría de certificación, el proceso completo suele extenderse varios meses, porque hay que implantar medidas técnicas reales y generar evidencias de su funcionamiento durante un periodo.

¿Vale con tener la ISO 27001?

No sustituye al ENS, pero ayuda mucho. Ambos marcos comparten buena parte del enfoque de gestión de riesgos y muchas salvaguardas, de modo que una organización certificada en ISO 27001 tiene gran parte del camino recorrido. Aun así, hay que realizar la categorización, la declaración de aplicabilidad y las medidas específicas del anexo II del ENS.

¿Quién puede emitir la certificación?

Las entidades de certificación acreditadas conforme al esquema de acreditación establecido. Nosotros preparamos toda la documentación y acompañamos el proceso, pero la auditoría de certificación la realiza necesariamente una entidad independiente. En categoría básica basta con una autoevaluación y su correspondiente declaración de conformidad.

¿Lo tienes en regla?

Cuéntanos a qué se dedica tu negocio y cuántas personas trabajan contigo. Te decimos qué te obliga la ley, qué te falta y cuánto cuesta ponerlo en orden. Sin compromiso.