El caso de negocio del ENS: cómo desbloquear la partida ante tu dirección

El beneficio del ENS para una empresa privada se resume en una frase que cualquier director entiende: sin conformidad con el Esquema Nacional de Seguridad no se factura al sector público.

El Real Decreto 311/2022 obliga a las entidades privadas que prestan servicios a las administraciones cuando sus sistemas soportan esos servicios, y su artículo 2.3 ordena que los pliegos de los contratos contemplen los requisitos necesarios para asegurar esa conformidad. A partir de ahí vienen los beneficios secundarios (un sistema de seguridad ordenado y auditable, trabajo reutilizable para ISO 27001 o NIS2, un sello que se puede exhibir públicamente), pero el argumento que desbloquea presupuesto no es la seguridad: es la facturación que depende de él.

Esta guía convierte ese argumento en un caso de negocio completo, con números, objeciones respondidas y un guion de una página para la reunión.

Si todavía no tienes claro qué te exige el ENS ni en qué categoría caes, pasa primero por la guía completa del Esquema Nacional de Seguridad y por el autodiagnóstico ENS; el resto de guías del vertical están en el área de cumplimiento del ENS. Esta pieza asume que ya sabes que te aplica y que lo que te falta es el sí de arriba.

Por qué octubre es el mes para plantearlo

Los presupuestos de 2027 se cierran en el último trimestre de 2026. Si la partida del ENS no entra ahora, la conversación se pospone un año entero, y el calendario no perdona por tres razones:

Además hay un motivo interno más prosaico: en octubre dirección está repartiendo el dinero de 2027 entre quienes lo piden con papeles. Llegar con un caso de negocio escrito compite mejor que llegar en febrero con una urgencia.

Qué es exactamente lo que vas a pedir

Antes de entrar al despacho conviene tener el alcance cerrado, porque «cumplir el ENS» puede significar cosas muy distintas según la categoría del sistema (BÁSICA, MEDIA o ALTA, definidas en el anexo I del real decreto). La petición tipo tiene cuatro partidas:

  1. Consultoría de adecuación: análisis de riesgos, categorización del sistema, documentación de seguridad e implantación de las medidas del anexo II.
  2. Tecnología que falte: doble factor, copias verificadas, registro de actividad, cifrado. Va aparte de la consultoría y es el agujero clásico de los presupuestos.
  3. Auditoría y conformidad: en categoría BÁSICA basta una autoevaluación que sustenta la declaración de conformidad (artículo 38.1); en MEDIA y ALTA hace falta auditoría de certificación, y solo puede emitirla una entidad de certificación acreditada por ENAC.
  4. Mantenimiento: el ENS no es un proyecto con final. El artículo 31.1 exige auditoría regular ordinaria al menos cada dos años, y extraordinaria si hay modificaciones sustanciales del sistema. Esa recurrencia debe figurar en el caso de negocio desde el día uno; ocultarla es la forma más rápida de perder credibilidad en la renovación.

Las horquillas de mercado de cada partida están desglosadas en cuánto cuesta el ENS: como referencia rápida, a julio de 2026 un proyecto completo de categoría MEDIA se mueve entre 10.000 y 50.000 euros el primer año, con la mayoría de las pymes entre 15.000 y 30.000. En BÁSICA el desembolso externo puede acercarse a cero si la autoevaluación se hace con recursos propios.

Los cinco argumentos que funcionan ante dirección

1. Es un requisito para facturar al sector público, no una mejora opcional

El artículo 2.3 del RD 311/2022 somete al ENS los sistemas de las entidades privadas que prestan servicios a las administraciones, y ordena trasladar la conformidad a los pliegos. Traducción para dirección: no es un proyecto de TI, es una condición de acceso al cliente público. La pregunta correcta no es «¿cuánto cuesta el ENS?» sino «¿cuánta facturación pública tenemos o queremos tener?».

2. Los pliegos ya lo piden, y cada vez con menos margen

Quien licita lo está viendo: la conformidad con el ENS aparece como requisito de solvencia o como obligación del contrato. Sin declaración o certificación que aportar, la oferta nace coja frente a competidores que sí la tienen. Cuándo se vuelve exigible a un proveedor, y con qué redacción aparece en los pliegos, lo desarrollo en cuándo es obligatorio el ENS para empresas proveedoras. Y si tu empresa vende software o servicios en la nube a la Administración, el detalle de qué te van a exigir está en el ENS para vender SaaS a la Administración.

3. La conformidad es pública y comparable

El artículo 38.2 obliga a dar publicidad a las declaraciones y certificaciones de conformidad en los correspondientes portales de internet o sedes electrónicas. Eso convierte el ENS en una señal verificable: cualquier cliente, público o privado, puede comprobar quién lo tiene. Para un director comercial, es un distintivo que la competencia puede estar exhibiendo ya.

4. El trabajo se reutiliza en otros marcos

Las medidas del anexo II se solapan en buena parte con los controles de ISO 27001 y con las obligaciones de gestión de riesgos de NIS2. Quien implanta el ENS no parte de cero en los demás marcos, y viceversa: si ya hay una ISO 27001 en casa, la adecuación se abarata. La comparación detallada está en ENS o ISO 27001. Ante dirección, esto convierte la partida en una inversión de cumplimiento con varios destinos, no en un gasto de un solo uso.

5. Ordena la seguridad con un marco auditado, no con voluntarismo

El argumento de seguridad va el último a propósito: por sí solo no suele desbloquear presupuesto, pero remata. El ENS obliga a inventariar activos, analizar riesgos, asignar roles y dejar evidencias, y somete todo ello a auditoría periódica. Es la diferencia entre «tenemos copias de seguridad» y «un auditor externo comprueba cada dos años que las tenemos y funcionan». Para el administrador que responde del negocio, esa trazabilidad también es una forma de diligencia demostrable.

El coste de no hacerlo

Un caso de negocio serio presenta las dos columnas. La de no actuar tiene estas líneas:

No hace falta dramatizar con cifras de incidentes sacadas de informes globales: la línea de contratos en riesgo, con los números de tu propia empresa, es más creíble que cualquier estadística ajena.

Cómo presentar los números

A dirección no se le lleva una lista de medidas de seguridad: se le lleva una tabla de tres filas. Esta estructura funciona:

ConceptoCómo calcularloEjemplo orientativo
Facturación expuestaContratos públicos vigentes + pipeline a 2 años que exigirá ENS300.000 €/año
Inversión año 1Consultoría + tecnología + auditoría (horquillas de mercado, julio 2026)15.000 – 30.000 € (categoría MEDIA)
RecurrenteMantenimiento del sistema + auditoría ordinaria al menos bienal (art. 31.1)A presupuestar por anualidad

El ejemplo es deliberadamente orientativo: sustituye la primera fila por tu cifra real, que es la que hace el trabajo. Con una facturación pública de 300.000 euros anuales, una inversión de 20.000 el primer año se defiende sola; con 30.000 de facturación expuesta, quizá la conversación deba empezar por si el cliente público es estratégico o no. Ese también es un resultado válido del caso de negocio: el ENS se justifica por el negocio que protege, y dimensionarlo exige saber cuánto negocio es.

Tres consejos de presentación:

Objeciones habituales de dirección (y cómo responderlas)

«Somos demasiado pequeños para esto»

El ENS gradúa la exigencia por categorías. Un sistema de categoría BÁSICA se resuelve con autoevaluación y declaración de conformidad (artículo 38.1), sin auditoría externa obligatoria, y el artículo 30 permite además perfiles de cumplimiento específicos validados por el Centro Criptológico Nacional que ajustan las medidas a colectivos concretos. Pequeño no significa exento; significa que la versión mínima cuesta mucho menos de lo que dirección imagina.

«Ya tenemos la ISO 27001»

Ayuda, pero no sustituye. El pliego pide conformidad con el ENS, no un certificado ISO, y la equivalencia no es automática. La buena noticia para el presupuesto: una 27001 implantada reduce de forma apreciable el coste de la adecuación, porque parte del trabajo documental y técnico ya está hecho.

«Lo vemos el año que viene»

El año que viene es cuando se quiere estar certificado, no cuando se quiere empezar. Con un proyecto de meses por delante y la auditoría al final, aplazar la decisión un trimestre desplaza la acreditación casi un año. Y el plazo legal no está por vencer: venció en 2024.

«Es caro»

Comparado con qué. La respuesta es la primera fila de la tabla: la facturación pública que queda condicionada. Si aun así el número asusta, el proyecto se puede trocear: autodiagnóstico y análisis de riesgos este año, implantación y auditoría el siguiente, empezando por elegir bien la categoría para no sobredimensionar. Lo que no se puede trocear es la decisión de empezar.

Un guion de una página para la reunión

Si solo puedes llevar un folio, que diga esto, en este orden:

  1. Qué está en juego: «Facturamos [FACTURACIÓN PÚBLICA ANUAL] euros al año a clientes públicos. El RD 311/2022 exige conformidad con el ENS a quien les presta servicios y obliga a contemplarla en los pliegos (art. 2.3). Sin ella, cada renovación y cada licitación quedan en riesgo.»
  2. Dónde estamos: resultado del autodiagnóstico en una línea: «categoría estimada [CATEGORÍA ESTIMADA], con [Nº] medidas del anexo II pendientes».
  3. Qué pido: partida de [IMPORTE A]–[IMPORTE B] euros para 2027 (horquilla de presupuestos reales, no inventada), que cubre consultoría, tecnología, auditoría por entidad acreditada por ENAC y el primer año de mantenimiento.
  4. Qué obtenemos: declaración o certificación de conformidad publicable (art. 38.2), requisito cubierto en pliegos, y una base reutilizable para ISO 27001 y NIS2.
  5. Cuándo: aprobación en octubre-noviembre, arranque en el primer trimestre, auditoría antes de fin de 2027. Cada trimestre de retraso desplaza la fecha final otro tanto.
  6. Qué pasa si no: seguimos fuera de un requisito exigible desde mayo de 2024, con la facturación de la fila 1 condicionada a que ningún pliego nos lo reclame todavía.

Con ese folio, la conversación deja de ser «el técnico quiere gastar en seguridad» y pasa a ser «el negocio decide si protege su facturación pública». Que es, exactamente, la decisión que es.

Preguntas frecuentes

¿El ENS es obligatorio para una empresa privada?

Lo es cuando la empresa presta servicios a entidades del sector público o les provee soluciones, respecto de los sistemas de información afectados por esos servicios: así lo fija el artículo 2.3 del RD 311/2022, que además ordena incluir los requisitos de conformidad en los pliegos de los contratos. Una empresa sin clientes públicos ni intención de tenerlos no está obligada, aunque puede adoptar el marco voluntariamente.

¿Qué beneficios tiene el ENS más allá de poder contratar con la Administración?

Cuatro con peso propio: una conformidad pública y verificable que funciona como señal comercial (art. 38.2), un sistema de seguridad ordenado y auditado al menos cada dos años (art. 31.1), trabajo reutilizable para ISO 27001 y NIS2 por el solape de controles, y diligencia demostrable ante clientes y ante la propia dirección en caso de incidente.

¿Cuánto debo pedir de presupuesto?

Depende de la categoría y de la madurez previa. Como referencia de mercado a julio de 2026: un proyecto completo de categoría MEDIA suele cerrarse entre 15.000 y 30.000 euros el primer año (la horquilla amplia va de 10.000 a 50.000), y en categoría BÁSICA la autoevaluación puede hacerse con recursos propios. Pide siempre dos o tres presupuestos reales antes de comprometer una cifra ante dirección; el desglose por partidas está en cuánto cuesta el ENS.

¿Quién puede certificar a mi empresa en el ENS?

En categoría MEDIA y ALTA, únicamente una entidad de certificación acreditada por ENAC; la certificación de conformidad exige auditoría (art. 38.1) y esa auditoría se repite de forma ordinaria al menos cada dos años (art. 31.1). En categoría BÁSICA basta la autoevaluación que sustenta la declaración de conformidad, sin auditoría externa obligatoria.

Fuentes

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.