La conformidad con el ENS se comprueba al menos cada dos años: por autoevaluación en categoría BÁSICA y por auditoría de entidad acreditada por ENAC en MEDIA y ALTA.

La auditoría de certificación ENS es el momento de la verdad. Después de meses de trabajo en la adecuación al Esquema Nacional de Seguridad, todo se juega en unos días en los que un equipo de auditores acreditados evaluará si su organización cumple realmente los requisitos que declara cumplir. La diferencia entre superar la auditoría a la primera o necesitar subsanaciones costosas radica casi siempre en la calidad de la preparación. Esta guía le da las claves para llegar al día de la auditoría con la máxima confianza.

Un apunte antes de entrar en materia: esta guía da por hecho que su organización ya está en proceso de adecuación. Si todavía no tiene claro en qué consiste la auditoría de conformidad del ENS ni cada cuánto hay que pasarla, resuelva eso primero.

Adecuación y auditoría: dos cosas distintas, en este orden

La adecuación al Esquema Nacional de Seguridad es el trabajo de poner los sistemas en conformidad: categorizar, analizar riesgos, redactar la política, construir la Declaración de Aplicabilidad e implantar las medidas del anexo II. La auditoría viene después y es la comprobación de un tercero sobre ese trabajo. Quien te adecúa no puede auditarte, y quien te audita no te adecúa: son papeles incompatibles, y confundirlos es una de las razones por las que un expediente se cae.

Si todavía estás en la primera parte, lo que necesitas no es esta página sino la de adecuación al ENS. Vuelve aquí cuando tengas el expediente montado y toque preparar la revisión.

Qué evalúan los auditores: enfoque y alcance

Los auditores ENS no buscan la perfección. Buscan evidencias de que su organización ha implantado un sistema de gestión de seguridad que funciona de manera efectiva, que los controles declarados en la Declaración de Aplicabilidad están realmente operativos, y que existe una cultura de mejora continua de la seguridad.

El alcance de la auditoría abarca tres dimensiones. La primera es la dimensión documental: ¿existe la documentación requerida, es coherente y está actualizada? La segunda es la dimensión de implementación: ¿los controles están realmente implantados o solo documentados? La tercera es la dimensión de eficacia: ¿los controles funcionan y producen los resultados esperados?

Qué obliga a auditar el Esquema Nacional de Seguridad

La obligación no viene de un pliego ni de una costumbre del sector: está en el Real Decreto 311/2022, de 3 de mayo, que regula el Esquema Nacional de Seguridad. Su artículo 38 establece que los sistemas comprendidos en el ámbito del artículo 2 son objeto de un proceso para determinar su conformidad, y separa dos caminos según la categoría: los sistemas de categoría MEDIA o ALTA precisan una auditoría para la certificación de su conformidad, mientras que los de categoría BÁSICA solo requieren una autoevaluación para su declaración de conformidad, sin perjuicio de que puedan someterse igualmente a una auditoría de certificación si les interesa.

El mismo artículo remite a otro para el procedimiento: tanto la autoevaluación como la auditoría de certificación se realizan según lo dispuesto en el artículo 31 y el anexo III, y en los términos que concrete la instrucción técnica de seguridad correspondiente, que es también la que fija los requisitos exigibles a las entidades certificadoras.

Y hay un detalle del artículo 38 que se pasa por alto y ahorra dinero: la auditoría del artículo 31 puede servir también para certificarse. Es decir, no siempre hacen falta dos ejercicios distintos.

Qué tiene que constatar el auditor del Esquema Nacional de Seguridad

El apartado 1.1 del Anexo III del RD 311/2022 no deja el alcance a criterio del equipo auditor. Enumera seis cosas que la auditoría debe constatar, y son las seis por las que empieza cualquier informe serio.

Anexo III, apartado 1.1: qué se constata y dónde falla en la práctica
Lo que exige el Anexo IIIDónde suele romperse
Que la política de seguridad define los roles y funciones de los responsables del sistema, la información, los servicios y la seguridadLa política existe pero nombra «el responsable de seguridad» sin decir qué decide ni ante quién responde
Que existen procedimientos para resolver conflictos entre esos responsablesEs el punto que más veces falta entero, porque nadie prevé el conflicto hasta que aparece
Que se han designado personas para esos roles, aplicando la diferenciación de responsabilidadesLa designación es verbal o está en un correo, no en un acto formal
Que se ha realizado un análisis de riesgos, con revisión y aprobación anualEl análisis es del año de la implantación y nadie lo ha vuelto a aprobar
Que se cumplen las medidas del Anexo II según las condiciones de aplicación de cada casoLas medidas están implantadas pero no hay evidencia de que sigan estándolo
Que existe un sistema de gestión de la seguridad documentado y con aprobación regular por la dirección, tomando como base la Declaración de AplicabilidadLa Declaración de Aplicabilidad está firmada pero no se ha vuelto a revisar tras los cambios

El apartado 1.2 añade sobre qué se sustenta el dictamen: documentación de los procedimientos, registro de incidentes, examen del personal afectado sobre el conocimiento y la práctica de las medidas que le afectan, y productos certificados. Sobre estos últimos, el propio Anexo III considera evidencia suficiente el empleo de productos que cumplan lo previsto en el artículo 19 del real decreto.

Y el 1.3 fija una condición que ahorra sustos el día de la visita: tiene que existir un programa o plan de auditorías documentado, y las actividades que impliquen comprobaciones sobre los sistemas en funcionamiento se planifican y se acuerdan de antemano. El auditor no entra a tocar producción por sorpresa.

Cuando el informe está terminado se presenta al responsable del sistema y al responsable de la seguridad. Este último lo analiza y eleva sus conclusiones al responsable del sistema, que es quien adopta las medidas correctoras. Los informes, además, pueden ser requeridos por los responsables de la organización con competencias sobre seguridad y por el Centro Criptológico Nacional.

Documentación imprescindible para la auditoría

Antes de que lleguen los auditores, asegúrese de tener preparada toda la documentación clave de forma organizada y accesible.

Documentos obligatorios

La política de seguridad de la información es el documento fundacional. Debe cumplir estrictamente los requisitos del Anexo II del ENS: identificar a los responsables, establecer los principios de seguridad, clasificar la información, definir la gestión de riesgos y contemplar la formación.

El análisis de riesgos debe estar completo, actualizado y realizado con una metodología reconocida (MAGERIT es la referencia). Los auditores verificarán que todos los activos relevantes están identificados, que las amenazas son realistas, que las valoraciones están justificadas y que las salvaguardas seleccionadas son proporcionales.

La Declaración de Aplicabilidad (SOA) relaciona los 73 controles del ENS con su estado de implementación. Para cada control debe indicar si aplica o no aplica (con justificación), su estado de implementación, las evidencias disponibles y los documentos de referencia.

Los procedimientos de seguridad detallan cómo se ejecutan las políticas y normativas en el día a día. Los auditores verificarán que existen procedimientos para al menos la gestión de incidentes, el control de acceso, la gestión de cambios, las copias de seguridad, la continuidad del servicio y la monitorización.

Los registros y evidencias demuestran que los procedimientos se aplican realmente. Incluyen logs de acceso, registros de incidentes, actas de reuniones del comité de seguridad, informes de auditoría interna, registros de formación y evidencias de revisiones periódicas.

Documentos complementarios pero muy valorados

El plan de mejora demuestra que la organización no se conforma con el cumplimiento mínimo sino que busca la excelencia. Los informes de la auditoría interna previa muestran madurez del sistema. Los indicadores de seguridad evidencian monitorización activa. Y el inventario de activos actualizado es imprescindible para el análisis de riesgos.

Consejos prácticos para superar la auditoría

Realice una auditoría interna rigurosa antes

La auditoría interna es su oportunidad de detectar y corregir problemas antes de que lo hagan los auditores externos. Tómesela en serio: contrate a un auditor interno con experiencia en ENS o forme a uno de sus técnicos. Los hallazgos de la auditoría interna y las acciones correctivas emprendidas demuestran al auditor externo que su sistema de mejora continua funciona.

Prepare a su equipo para las entrevistas

Los auditores entrevistarán al responsable de seguridad, al responsable del sistema, al personal técnico y potencialmente a usuarios finales. Asegúrese de que todas estas personas conocen la política de seguridad y su contenido esencial, saben qué procedimientos les aplican y dónde encontrarlos, pueden describir cómo actúan ante un incidente de seguridad, y conocen sus responsabilidades en materia de protección de la información.

No se trata de que reciten documentos de memoria, sino de que demuestren que la seguridad forma parte de su trabajo diario.

Organice las evidencias de forma accesible

Nada frustra más a un auditor que solicitar una evidencia y tener que esperar horas a que alguien la localice. Prepare una carpeta de evidencias organizada por controles del ENS, con índice y acceso rápido. Esto transmite organización y facilita enormemente el trabajo del auditor, lo que se traduce en una auditoría más ágil y una mejor impresión global.

No intente ocultar debilidades

Si hay controles que aún no están completamente implementados, es mejor reconocerlo abiertamente y mostrar un plan de acción creíble que intentar disimularlo. Los auditores tienen experiencia suficiente para detectar los intentos de maquillaje, y la transparencia genera más confianza que la perfección aparente.

Designe un interlocutor principal

El auditor necesita un punto de contacto que coordine las entrevistas, facilite las evidencias y resuelva dudas logísticas. Habitualmente este rol lo asume el responsable de seguridad o el consultor que ha acompañado la implantación.

Las 15 no conformidades más frecuentes en auditorías ENS

Conocer los errores habituales es la mejor forma de evitarlos. Estas son las no conformidades que aparecen con mayor frecuencia.

En el marco organizativo, las más comunes son la política de seguridad incompleta (sin todos los elementos del Anexo II), los roles de seguridad no formalmente designados y la ausencia de comité de seguridad o actas que evidencien su funcionamiento.

En el marco operacional, destacan el análisis de riesgos desactualizado o incompleto, el control de acceso deficiente (cuentas genéricas, privilegios excesivos, contraseñas débiles), la ausencia de gestión formal de cambios, los planes de continuidad no probados, y la monitorización insuficiente (logs que no se revisan).

En las medidas de protección, las no conformidades más frecuentes son la formación y concienciación sin evidencias, la protección criptográfica inadecuada, la gestión de soportes sin procedimiento, la seguridad física insuficiente en salas de servidores, y las comunicaciones sin cifrar en redes públicas.

Para cerrar la Declaración de Aplicabilidad sin cabos sueltos reviso siempre las medidas del Anexo II una a una, con su aplicabilidad según la categoría: es ahí donde se cazan casi todas estas no conformidades antes de que las cace el auditor.

No conformidad menor y no conformidad mayor: la diferencia está escrita

El umbral no lo pone el criterio del auditor. Lo fija el apartado VI.2 de la Instrucción Técnica de Seguridad de Auditoría de la Seguridad de los Sistemas de Información, aprobada por Resolución de 27 de marzo de 2018.

Hay no conformidad menor ante la ausencia o el fallo en la implantación o el mantenimiento de uno o más requisitos del ENS, y también ante cualquier situación que, con una evidencia objetiva detrás, sustente una duda significativa sobre la conformidad del sistema con esos requisitos.

Hay no conformidad mayor cuando se detectan no conformidades menores dentro del marco organizativo, o dentro de alguno de los subgrupos que integran el marco operacional o las medidas de protección, que evaluadas en su conjunto puedan implicar el incumplimiento del objetivo de ese grupo o subgrupo. Dicho de otro modo: varias menores concentradas en el mismo bloque dejan de ser menores.

Los subgrupos que la instrucción enumera son los del Anexo II: planificación, control de accesos, explotación, servicios externos, continuidad del servicio, monitorización del sistema, protección de las infraestructuras, gestión del personal, protección de equipos, comunicaciones, soportes de información, aplicaciones informáticas, información y servicios. Por eso una preparación que reparte esfuerzo por igual entre todos los bloques suele salir mejor parada que otra que perfecciona uno y descuida el vecino.

Después de la auditoría: qué esperar

Una vez completada la auditoría presencial, el equipo auditor elaborará su informe en un plazo de dos a cuatro semanas. Si no hay no conformidades mayores, recibirá el certificado tras la resolución de las menores (si las hubiera). Si hay no conformidades mayores, dispondrá de un plazo para subsanarlas y presentar evidencias de corrección.

Recuerde que el certificado tiene una validez de dos años, con una auditoría de seguimiento intermedia. No relaje los controles después de obtener el certificado: el seguimiento verificará que el sistema se mantiene y mejora.

Cada cuánto se audita el Esquema Nacional de Seguridad, y la prórroga que casi nadie cuenta

La regla base está en el artículo 31.1: auditoría regular ordinaria «al menos cada dos años». Alrededor de esa frase hay tres precisiones que cambian el calendario real de un proyecto.

Hay un supuesto adicional que solo afecta a los sistemas de categoría ALTA y conviene conocer antes de llegar a él: visto el dictamen de auditoría, y atendiendo a la eventual gravedad de las deficiencias encontradas, el responsable del sistema puede suspender temporalmente el tratamiento de informaciones, la prestación de servicios o la operación completa del sistema hasta que se subsanen o se mitiguen.

Preparación específica para ayuntamientos y entidades locales

Las entidades locales enfrentan retos adicionales: presupuestos limitados, personal técnico escaso y sistemas de información heredados. La clave para estos organismos es abordar la adecuación de forma progresiva, aprovechar las herramientas gratuitas del CCN (PILAR, CLARA, ANA, microCLOUD) y, si los recursos lo permiten, contar con asesoramiento externo especializado que conozca la realidad de la administración local.

Los retos concretos de la administración local los desarrollo con mucho más detalle en mi guía de adecuación al ENS para ayuntamientos y entidades locales.

¿Tiene una auditoría ENS próxima y quiere llegar sin sorpresas? Escríbame contándome a qué categoría se presenta y para cuándo tiene la auditoría: le digo en qué punto está de verdad su documentación y qué debilidades le encontraría hoy un auditor. Si le encaja, le preparo una pre-auditoría que identifica y corrige esas debilidades antes de que lleguen los auditores.

Si prefiere llegar a la auditoría con los deberes hechos y sin sorpresas, puedo prepararle: así trabajo el acompañamiento en consultoría ENS.

Si tu sistema es de categoría BÁSICA, esto no es una auditoría

El Anexo III lo dice sin rodeos: los sistemas de información de categoría BÁSICA no necesitan realizar una auditoría, y basta «una autoevaluación realizada por el mismo personal que administra el sistema de información o en quien éste delegue». Esa autoevaluación sí tiene que estar documentada, indicando si cada medida está implantada y sujeta a revisión regular, y con las evidencias que sustentan esa valoración.

El circuito de después es el mismo que en una auditoría formal: el informe de autoevaluación lo analiza el responsable de la seguridad, que eleva las conclusiones al responsable del sistema para que adopte las medidas correctoras.

Ahora bien, la Instrucción Técnica de Seguridad de Auditoría añade una recomendación explícita que conviene leer si tu sistema está en BÁSICA y compites por contratos públicos: nada impide que un sistema de categoría BÁSICA se someta también a una auditoría de seguridad para certificar su conformidad, «siendo siempre esta posibilidad la deseable». Una certificación pesa más que una autoevaluación cuando el que la mira es un órgano de contratación.


aoc

Ángel Ortega Castro. Consultor de cumplimiento normativo (ENS, ISO 27001, AI Act, NIS2), marketing estratégico y digitalización. Trabajo desde Valladolid y Las Palmas para toda España, en castellano, inglés y francés. Veinte años entre estrategia y ejecución, compaginando la consultoría con la docencia en escuelas de negocio y másters.

Quién soy y en qué he trabajado · Reservar una primera sesión de 30 minutos

Preguntas frecuentes en profundidad

¿Qué documentación debo tener lista antes de una auditoría ENS?

El auditor pedirá, como mínimo: política de seguridad firmada por dirección, declaración de aplicabilidad (DDA) con cada medida del Anexo II marcada como aplicable/no aplicable con justificación, análisis de riesgos MAGERIT con activos identificados y valorados, plan de tratamiento de riesgos aprobado y registro de incidentes activo de al menos los últimos 6 meses.

Además debe haber procedimientos operativos documentados para gestión de identidades, copias de seguridad, gestión de cambios, gestión de soportes y formación al personal. El CCN-CERT publica plantillas oficiales que aceleran la preparación.

¿Cuánto tiempo necesito para preparar una auditoría ENS?

Para una organización de categoría BÁSICA partiendo de cero, prevé 3-4 meses de preparación. Para categoría MEDIA, entre 4 y 6 meses. Categoría ALTA suele exigir 6-12 meses por la cantidad de medidas reforzadas y la madurez documental requerida.

Si ya tienes el estándar de seguridad de la información certificada, puedes reducir el plazo en un 30-40 % porque el SGSI ya cubre buena parte del marco operacional. La conversión inversa también funciona: una organización con ENS implantado tiene avanzado el camino hacia ISO 27001.

¿Cuánto cuesta una auditoría ENS externa?

Para una organización pequeña de categoría BÁSICA, una auditoría externa de una entidad certificadora acreditada por ENAC ronda los 2.500-4.500 € por el ciclo de 3 años (auditoría inicial + seguimientos anuales). Para categoría MEDIA, entre 5.000 y 9.000 €. Para categoría ALTA, a partir de 9.000 €.

Hay que sumar el coste de implantación previa (consultoría + horas internas), que normalmente multiplica por 3-5 el coste de la auditoría. El Esquema Nacional de Seguridad es financiable con las ayudas del Kit Digital y Kit Consulting de Red.es para PYMEs y autónomos.

¿Quién puede auditar el ENS oficialmente?

Solo las entidades certificadoras acreditadas por ENAC bajo la norma UNE-EN ISO/IEC 17065 para certificar conforme al ENS. La lista oficial está publicada en la web de ENAC. Para Administración Pública existe además la auditoría interna habitual del CCN.

¿Qué pasa si encuentran una no conformidad mayor?

Una NC mayor impide emitir el certificado hasta que se cierre. Tienes un plazo (habitualmente 90 días) para presentar evidencia del análisis de causa raíz, la acción correctiva implantada y la verificación de eficacia. Si la cierras en plazo, el certificado se emite con la fecha original.

Si la NC mayor persiste, hay que repetir parte de la auditoría. Por eso conviene hacer una pre-auditoría interna 30-60 días antes para detectarlas y cerrarlas sin presión.

¿Cómo se mantiene la certificación ENS tras superar la primera auditoría?

El certificado dura 3 años. En el segundo y tercer año hay auditorías de seguimiento más ligeras que verifican que el sistema sigue operativo y que las medidas se mantienen. Al final del ciclo se repite una auditoría completa de renovación.

Entre auditorías debes mantener vivos los registros (incidentes, formación, revisión por dirección, métricas, gestión de cambios) y actualizar el análisis de riesgos al menos una vez al año o tras cualquier cambio relevante.

¿Cada cuánto hay que pasar la auditoría del ENS?

Al menos cada dos años, según el artículo 31.1 del RD 311/2022. Si se producen modificaciones sustanciales en el sistema que puedan afectar a las medidas de seguridad, hay que hacer una auditoría extraordinaria, y esa fecha pasa a ser el nuevo punto de partida para calcular los dos años siguientes. El plazo admite una prórroga de tres meses cuando concurren impedimentos de fuerza mayor no imputables a la entidad titular.

¿Un sistema de categoría BÁSICA tiene que pasar una auditoría?

No. El Anexo III establece que los sistemas de categoría BÁSICA no necesitan auditoría y que basta una autoevaluación, que puede realizar el propio personal que administra el sistema o quien este delegue. Debe quedar documentada, indicando si cada medida está implantada y sujeta a revisión regular, con sus evidencias. Someterse voluntariamente a una auditoría de certificación es posible y la Instrucción Técnica de Seguridad de Auditoría lo describe como la opción deseable.

¿Puede auditarme la misma empresa que me ha preparado la documentación?

No. La Instrucción Técnica de Seguridad de Auditoría establece que, para asegurar la independencia objetiva de la entidad certificadora, las tareas de auditoría no pueden incluir actividades de consultoría sobre el sistema auditado, y cita expresamente la redacción de documentos exigidos por el ENS y las recomendaciones sobre productos o soluciones concretas. Quien prepara y quien certifica tienen que ser entidades distintas.

¿Qué pasa si un sistema de categoría ALTA suspende la auditoría?

El artículo 31.6 del RD 311/2022 permite al responsable del sistema suspender temporalmente el tratamiento de informaciones, la prestación de servicios o la operación completa del sistema, visto el dictamen de auditoría y atendiendo a la gravedad de las deficiencias encontradas, hasta su subsanación o mitigación. Es una facultad del responsable del sistema, no una sanción impuesta desde fuera.

¿Qué diferencia hay entre la adecuación al Esquema Nacional de Seguridad y la auditoría?

La adecuación es el trabajo de poner los sistemas en conformidad: categorizarlos, analizar riesgos, redactar la política de seguridad, construir la Declaración de Aplicabilidad e implantar las medidas del anexo II. La auditoría es la comprobación posterior que hace un tercero sobre ese trabajo. Van en ese orden y las hacen personas distintas: quien prepara el expediente no puede auditarlo después.

¿Qué artículo del Real Decreto 311/2022 obliga a auditarse?

El artículo 38. Su apartado 1 dice que los sistemas de categoría MEDIA o ALTA precisan una auditoría para la certificación de su conformidad, mientras que los de categoría BÁSICA solo requieren una autoevaluación para su declaración, sin perjuicio de que puedan someterse igualmente a una auditoría de certificación. El procedimiento remite al artículo 31 y al anexo III. El mismo apartado añade algo que ahorra trabajo: la auditoría de seguridad del artículo 31 puede servir también para los fines de la certificación.

¿Necesitas ayuda con esto?

Trabaja conmigo en Adecuación al ENS

Consultoría a medida en adecuación al ENS. Primera sesión sin coste.

Agendar sesión →

¿Necesitas acompañamiento profesional para tu adecuación al ENS? Conoce mi servicio de consultoría ENS para empresas que quieren licitar o ser proveedoras de la Administración.

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.