Saltar al contenido principal →
Buscar Acceso clientes
Reservar llamada
Cumplimiento y seguridad · A Coruña · Galicia

Consultor ENS en A Coruña

Soy Ángel Ortega Castro, consultor ENS independiente. Trabajo con empresas coruñesas que necesitan la conformidad con el Esquema Nacional de Seguridad (RD 311/2022) para licitar con la Xunta de Galicia, acreditar ante AMTEGA o dar servicio al SERGAS y el CHUAC, y también con empresas del clúster tecnológico que son proveedoras de INDITEX o de la Autoridad Portuaria de A Coruña.

Galicia
Xunta · AMTEGA · SERGAS
Textil + Naval
INDITEX · Autoridad Portuaria
RD 311/2022
Marco normativo vigente
Torre de Hércules y litoral de A Coruña
A Coruña · Torre de Hércules, Patrimonio Mundial UNESCO desde 2009. Foto: dominio público · Wikimedia Commons
El mercado ENS en A Coruña · contexto específico

Una ciudad donde el ENS lo exigen tanto las administraciones como el tejido industrial privado.

A Coruña ocupa una posición singular en el mapa del ENS en Galicia: no alberga la sede del Gobierno autonómico —que está en Santiago de Compostela—, pero concentra una constelación de organismos públicos y empresas privadas de primer nivel que generan una demanda de conformidad con el RD 311/2022 que ninguna otra ciudad gallega iguala. La Consellería de Sanidade y la Consellería de Cultura, Educación e Universidade tienen delegaciones territoriales en la provincia; AMTEGA (la Axencia para a Modernización Tecnolóxica de Galicia, agencia TIC de la Xunta) coordina desde Santiago pero supervisa los sistemas de toda la comunidad, incluyendo los desplegados en A Coruña; y el SERGAS (Servizo Galego de Saúde) gestiona aquí el Complexo Hospitalario Universitario da Coruña (CHUAC), uno de los hospitales de referencia del norte peninsular.

Pero lo que diferencia a A Coruña de otras ciudades gallegas es la presencia de grandes corporaciones privadas cuya cadena de suministro tecnológica está sujeta a exigencias de seguridad de la información comparables o superiores a las del sector público. INDITEX —cuya sede mundial está en Arteixo, municipio limítrofe con A Coruña— opera una de las plataformas logísticas y de tecnología del retail más grandes del mundo; sus proveedores de servicios digitales deben cumplir estándares de seguridad que con frecuencia incluyen o exigen la alineación con el ENS. Estrella Galicia (Hijos de Rivera) gestiona desde la ciudad su expansión nacional e internacional, con sistemas de trazabilidad y gestión que requieren niveles crecientes de madurez en seguridad. Y la Autoridad Portuaria de A Coruña, como organismo público estatal que gestiona uno de los principales puertos del noroeste peninsular, aplica el ENS a su cadena de proveedores TIC de forma directa.

A este ecosistema se añaden la Deputación da Coruña, que financia y coordina la digitalización de los 93 municipios de la provincia, y el Concello da Coruña, con su sede electrónica, perfil del contratante y sistemas de tramitación sujetos al mismo marco normativo. Y la Universidade da Coruña (UDC), cuya sede electrónica (sede.udc.gal) cubre desde la matriculación de estudiantes hasta la gestión de proyectos de investigación financiados con fondos europeos, con proveedores TIC que necesitan acreditar conformidad con el ENS. Por último, el IGAPE (Instituto Galego de Promoción Económica) gestiona programas de ayudas e incentivos para la internacionalización del tejido empresarial gallego, con sistemas de información que entran en el perímetro del RD 311/2022.

Y en el horizonte inmediato, la Zona Franca da Coruña, que gestiona el polígono industrial de As Somozas, ha impulsado la atracción de empresas del sector energético y logístico que, en la medida en que trabajan con administraciones o con clientes del sector financiero regulado, ven el ENS como un diferenciador en su propuesta de valor frente a competidores sin esa acreditación.

AMTEGA: la agencia TIC que homologa a los proveedores de la Xunta

La Axencia para a Modernización Tecnolóxica de Galicia (AMTEGA) define los requisitos de seguridad que deben cumplir los proveedores de la Xunta. Acreditar ante AMTEGA es la puerta a los contratos TIC de toda la administración autonómica gallega.

CHUAC y SERGAS: categoría media en datos de salud

Los proveedores TIC del Complexo Hospitalario Universitario da Coruña (CHUAC), integrado en el SERGAS (Servizo Galego de Saúde), tratan datos de salud que sitúan la dimensión de confidencialidad en nivel medio, obligando a certificación por entidad acreditada por ENAC.

INDITEX y el clúster textil: seguridad en la cadena de suministro global

INDITEX, con sede mundial en Arteixo, exige a sus proveedores de servicios digitales niveles de seguridad de la información que van más allá del cumplimiento básico. El ENS es el marco de referencia más reconocido por la administración española para acreditarlo.

Puerto de A Coruña: infraestructura crítica y ENS directo

La Autoridad Portuaria de A Coruña es un organismo público estatal y aplica el RD 311/2022 de forma directa a sus sistemas y a la cadena de proveedores TIC que gestionan sus plataformas logísticas, de acceso y de control portuario.

Para entender el marco completo antes de empezar, tienes la guía ENS completa. Y si quieres ver cómo estructuro el acompañamiento de principio a fin, está el detalle del servicio de consultoría ENS para empresas.

Sectores con mayor demanda de ENS en A Coruña

Textil, alimentación, naval, TIC y sanidad: cinco sectores, un mismo requisito.

La economía coruñesa se articula en torno a cinco sectores que, por razones distintas, generan una demanda elevada de conformidad con el ENS. Conocer el patrón de cada uno es clave para anticipar el nivel de exigencia que corresponde y la vía de acreditación que aplica.

Textil y moda (INDITEX · Arteixo). El grupo INDITEX —con marcas como Zara, Pull&Bear, Massimo Dutti o Bershka— tiene su cuartel general global en Arteixo, a cinco kilómetros del centro de A Coruña. Su departamento de tecnología e infraestructura emplea a miles de profesionales y contrata a decenas de proveedores de software, integraciones y ciberseguridad en la provincia. La dimensión del grupo —ventas en más de 200 mercados, procesos de pago y logística digital en tiempo real— obliga a sus proveedores de servicios TIC a alinearse con marcos de seguridad rigurosos. El ENS, al ser el marco de referencia de la administración española, es el estándar más reconocible para acreditar esa madurez ante los equipos de compras de INDITEX y, paralelamente, para acceder a contratos con organismos públicos gallegos.

Alimentación y cerveza (Estrella Galicia · Hijos de Rivera · Coren). Estrella Galicia, con su sede en A Coruña, ha pasado de ser una marca regional a competir en el mercado nacional e internacional. La gestión de sus sistemas de producción, trazabilidad y distribución —incluyendo plataformas de e-commerce y B2B— requiere proveedores TIC con madurez en seguridad de la información. El grupo Coren, referente cárnico gallego, opera sistemas de trazabilidad desde la explotación hasta el punto de venta que manejan datos de producción críticos. En ambos casos, los proveedores de software de gestión empresarial o de plataformas digitales que quieran crecer con estas empresas encuentran en el ENS un aval reconocible.

Naval y pesquero (Autoridad Portuaria · astilleros). El Puerto de A Coruña es el primer puerto gallego por tráfico de contenedores refrigerados y uno de los principales del noroeste peninsular. La Autoridad Portuaria de A Coruña, como entidad pública estatal, aplica el ENS de forma directa: sus proveedores de sistemas de gestión portuaria, control de accesos, logística y comunicaciones deben acreditar conformidad con el RD 311/2022. Los astilleros de la Ría —con presencia en el área metropolitana coruñesa— trabajan cada vez más con plataformas digitales de diseño asistido y gestión de proyectos que, cuando se integran con sistemas de la Armada o de organismos públicos, entran también en el ámbito del ENS.

TIC e innovación (Torre de Hércules digital · clúster de startups). El entorno del Parque Empresarial de Pocomaco y A Grela alberga un número creciente de empresas tecnológicas que trabajan simultáneamente con clientes privados y con la administración pública gallega. Estas empresas —integradoras, desarrolladoras de software a medida, proveedoras de ciberseguridad gestionada— son el perfil más habitual de cliente de consultoría ENS en A Coruña: necesitan la conformidad para renovar contratos con la Xunta, la Deputación da Coruña o el Concello, y muchas de ellas son también subcontratistas de empresas más grandes que les exigen la acreditación como requisito de su propia cadena de suministro.

Servicios universitarios y sanitarios (UDC · CHUAC · SERGAS). La Universidade da Coruña (UDC) gestiona sistemas de información que van desde expedientes académicos hasta proyectos de investigación financiados con fondos Horizon Europe. Sus proveedores TIC —plataformas de gestión, herramientas de colaboración, sistemas de identidad digital— trabajan con datos especialmente sensibles en términos de integridad y confidencialidad. El Complexo Hospitalario Universitario da Coruña (CHUAC), dependiente del SERGAS, es el hospital de referencia del Área Sanitaria da Coruña e Cee y trata datos de salud de cientos de miles de pacientes: sus proveedores TIC con acceso a esos sistemas se sitúan casi invariablemente en categoría media o alta del ENS, con la consiguiente obligación de certificación por entidad acreditada por ENAC.

Contratación pública · referencias verificadas

Licitaciones reales en A Coruña y Galicia donde el ENS es requisito.

El ENS no es un requerimiento teórico: aparece de forma sistemática en los pliegos de prescripciones técnicas de la Xunta de Galicia, la Deputación da Coruña, el Concello da Coruña y organismos vinculados. Estas son algunas referencias verificadas en la Plataforma de Contratos Públicos de Galicia y en el perfil del contratante del Estado.

  • Plataforma de Contratos Públicos de Galicia (Xunta de Galicia) — El perfil del contratante de la Xunta, accesible a través de la Plataforma de Contratos de Galicia, incluye sistemáticamente el ENS como criterio de solvencia técnica en licitaciones de servicios TIC de la Consellería de Facenda e Administración Pública, la Consellería de Sanidade y organismos dependientes como el SERGAS. Los pliegos de servicios de mantenimiento de sistemas de información de la Xunta recogen con frecuencia el requisito de conformidad con el RD 311/2022, nivel básico o medio según la criticidad del sistema.
  • Contratos del Estado · Autoridad Portuaria de A Coruña — La Autoridad Portuaria de A Coruña publica sus licitaciones en la Plataforma de Contratación del Sector Público. Sus contratos de sistemas de información portuaria, control de accesos y gestión logística incorporan el ENS como requisito de solvencia técnica, dado el carácter de infraestructura crítica del puerto.
  • Deputación da Coruña · Plan de Modernización Municipal — La Deputación da Coruña gestiona el Programa de Asistencia a Municipios (PLADIGA), que incluye contratos de servicios TIC para la digitalización de los 93 ayuntamientos de la provincia. Los pliegos de las licitaciones de plataformas de tramitación electrónica y de mantenimiento de sistemas de administración electrónica municipal exigen conformidad con el ENS a los proveedores adjudicatarios. Pueden consultarse en el perfil del contratante de la Deputación da Coruña (dacoruna.gal).

Si necesitas verificar si el contrato concreto al que aspiras incluye requisitos ENS, puedo revisarlo contigo en la primera llamada de diagnóstico, que es gratuita. Reserva aquí tu hueco.

Cómo trabajo · método

El camino hacia la conformidad ENS: seis fases, entregables concretos.

Tanto si tu empresa trabaja con la Consellería de Facenda e Administración Pública de la Xunta como si es proveedora del CHUAC, de la UDC o de la Autoridad Portuaria de A Coruña, el proceso de adecuación sigue la estructura que marcan las guías CCN-STIC. Lo que cambia según el organismo contratante es el nivel de exigencia y la vía de acreditación final.

Plan de adecuación al ENS · fases y entregables · A Coruña 2026
Fase Qué hacemos Referencia y entregable
Fase 01
Diagnóstico inicial
Mapeo tus sistemas de información, delimito el alcance y sitúo la brecha real entre tu punto de partida y los requisitos del RD 311/2022. El resultado no es una lista genérica: es un retrato de tu empresa. Informe de diagnóstico con brecha cuantificada por fase, prioridad de cierre y estimación del esfuerzo por sistema de información.
Fase 02
Categorización CIDAT
Valoro cada sistema en las cinco dimensiones de seguridad —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad— conforme al Anexo I del ENS y asigno la categoría que corresponde. Documento de categorización que fija si el sistema es básico, medio o alto, y que justifica la vía de conformidad que aplica en cada caso.
Fase 03
Análisis de riesgos
Identifico activos, amenazas y vulnerabilidades aplicando la metodología MAGERIT, priorizo según el riesgo residual y diseño el plan de tratamiento. Informe de análisis de riesgos con inventario de activos, valoración de riesgo por activo y plan de tratamiento priorizado.
Fase 04
Política y DdA
Redacto la política de seguridad de la información adaptada a tu empresa y construyo la Declaración de Aplicabilidad (DdA), control a control, justificando la inclusión o exclusión de cada medida del Anexo II. Política de seguridad aprobable por la dirección y DdA en formato presentable ante la Xunta, AMTEGA, el Concello o la entidad auditora acreditada.
Fase 05
Implantación
Acompaño a tu equipo en la puesta en marcha de las medidas del marco organizativo, operacional y de protección, resolviendo las dudas de interpretación normativa en tiempo real. Evidencias de implantación —registros de configuración, actas de formación, procedimientos aprobados— listas para el expediente de conformidad.
Fase 06
Cierre de conformidad
Revisión integral del expediente antes del cierre: en categoría básica, apoyo la declaración autoevaluada; en media o alta, preparo el expediente para la auditoría de la entidad acreditada por ENAC y te acompaño durante el proceso. Declaración de conformidad lista (básica) o expediente completo para entidad acreditada (media/alta). La certificación la firma siempre el tercero acreditado por ENAC, nunca el consultor.

Solicita el diagnóstico gratuito →

Categorías del ENS en el contexto coruñés

¿Qué categoría necesita tu empresa para licitar en A Coruña y Galicia?

La categoría no se negocia: la determina el impacto que tendría un incidente de seguridad sobre las cinco dimensiones del sistema de información que gestiona tu empresa. En el ecosistema coruñés, la casuística más frecuente es la siguiente: las empresas que prestan servicios de soporte o software auxiliar a la Deputación da Coruña, al Concello o a la Xunta suelen situarse en categoría básica; las que acceden a sistemas del CHUAC o del SERGAS que tratan datos de salud, en media o alta; y las que trabajan con la UDC en proyectos de investigación con datos sensibles, en un punto intermedio que exige categorización específica.

Categoría básica

Impacto limitado

La más habitual entre proveedores de software de tramitación, herramientas de gestión documental o servicios de soporte TIC para el Concello da Coruña, la Deputación da Coruña o la UDC en contratos de gestión administrativa general.

  • Ninguna dimensión CIDAT supera el nivel bajo
  • Se acredita con declaración de conformidad autoevaluada
  • Paquete de medidas proporcionado al tamaño de la empresa
Categoría media

Impacto grave

Frecuente en empresas que acceden a sistemas del CHUAC o del SERGAS con datos de salud, en proveedores de plataformas de investigación de la UDC con datos personales sensibles, o en ISV que gestionan sistemas con disponibilidad crítica para la Xunta.

  • Al menos una dimensión CIDAT alcanza el nivel medio
  • Requiere certificación por entidad acreditada por ENAC
  • Auditoría bienal de conformidad
Categoría alta

Impacto muy grave

Reservada a sistemas cuyo fallo causaría consecuencias irreparables. En A Coruña, puede aparecer en sistemas de control crítico de la Autoridad Portuaria o en plataformas de gestión asistencial hospitalaria de nivel central del SERGAS.

  • Al menos una dimensión alcanza el nivel alto
  • Certificación obligatoria por entidad acreditada por ENAC
  • Auditoría bienal

Las dos vías para acreditar la conformidad ante organismos gallegos

Básica → declaración de conformidad ante la Xunta, la Deputación o el Concello

En categoría básica, la empresa acredita el cumplimiento con una declaración de conformidad autoevaluada que puede presentar ante cualquier órgano contratante gallego —la Consellería de Facenda e Administración Pública, la Deputación da Coruña, el Concello da Coruña o la UDC— en el momento que se lo exijan. Mi trabajo es dejarte el expediente tan robusto que esa declaración resista cualquier revisión sin necesidad de explicaciones adicionales.

Media / alta → certificación acreditada para el CHUAC, SERGAS o Autoridad Portuaria

En categoría media o alta, la conformidad solo puede acreditarse con certificación emitida por una entidad acreditada por ENAC conforme a UNE-EN ISO/IEC 17065:2012. Preparo el expediente completo y te acompaño durante la auditoría; la firma del certificado siempre recae en la entidad acreditada, nunca en el consultor. Cualquier consultor que prometa garantizarte la certificación está mintiendo, y conviene saberlo antes de firmar.

El expediente que te entrego

Documentación que aguanta la revisión de AMTEGA, la Xunta y ENAC.

Cuando AMTEGA o la Consellería de Facenda e Administración Pública piden la documentación de conformidad durante un proceso de licitación, la diferencia entre ganar y quedar excluido puede estar en si el expediente está bien construido o es un PDF sin respaldo técnico real. Lo que te entrego no es una plantilla rellena: es el cuerpo documental completo que refleja tus sistemas, tus decisiones y tus evidencias.

  • Informe de diagnóstico GAP: la distancia medida entre tu situación actual y los requisitos del RD 311/2022, desglosada por sistema de información y por fase.
  • Documento de categorización CIDAT: valoración de las cinco dimensiones de seguridad para cada sistema en alcance, con la categoría resultante y la vía de conformidad que corresponde, referenciadas al Anexo I del ENS.
  • Análisis de riesgos con metodología MAGERIT: inventario de activos, mapa de amenazas, valoración del riesgo residual por activo y plan de tratamiento priorizado por esfuerzo e impacto.
  • Política de seguridad de la información aprobable por la dirección, junto con la normativa derivada —gestión de accesos, clasificación de la información, uso aceptable— que el ENS exige como marco organizativo.
  • Plan de adecuación (CCN-STIC 806) con calendario de implantación, responsables asignados, criterios de aceptación de cada hito y mecanismos de seguimiento.
  • Declaración de Aplicabilidad (DdA) con la justificación individualizada de cada medida del Anexo II: aplicable, aplicable con adaptación o excluida, y en todos los casos la razón documentada.
  • Evidencias de implantación de las medidas organizativas, operacionales y de protección: registros de configuración, actas de formación, procedimientos aprobados y cualquier otra prueba que el auditor o el órgano contratante pueda necesitar.
  • Declaración de conformidad o expediente para auditoría según la categoría, con revisión previa y acompañamiento hasta que el proceso de conformidad quede cerrado.
Ángel Ortega Castro, consultor ENS para empresas de A Coruña y el clúster tecnológico gallego
Por qué elegirme para tu proceso de adecuación en A Coruña

Conozco el ecosistema de licitación gallego y la cadena de suministro de INDITEX y el Puerto.

Me llamo Ángel Ortega Castro. Opero desde Valladolid con clientes en toda España y desplazamientos a A Coruña cuando el proyecto lo requiere —sin costes de desplazamiento añadidos al presupuesto base. He acompañado procesos de adecuación al ENS a empresas que trabajan con la Xunta de Galicia, la Deputación da Coruña, el SERGAS y el CHUAC, y conozco de primera mano las exigencias específicas de organismos como AMTEGA a la hora de validar la documentación de conformidad.

Lo que me diferencia de una consultora genérica no es solo el conocimiento normativo —el RD 311/2022 lo conocen muchos— sino haber estado en la sala cuando el técnico del órgano contratante pide explicaciones sobre la DdA, o cuando el auditor de ENAC señala una evidencia de implantación que no aguanta la revisión. Ese conocimiento práctico es el que convierte el expediente en un instrumento que funciona, no en papel que acumular.

Soy explícito sobre lo que hago y lo que no: preparo y adecúo; la certificación en categorías media o alta siempre la firma una entidad acreditada por ENAC, nunca yo. Esa honestidad, junto con el hecho de que no subcontrato el trabajo técnico, es lo que me separa de quien promete más de lo que puede entregar.

Consultor ENS independiente RD 311/2022 · Anexos I-IV MAGERIT · análisis de riesgos Guías CCN-STIC AMTEGA · Xunta de Galicia Clúster TIC coruñés
Perfiles que acompaño con frecuencia en A Coruña

Tres escenarios reales del mercado coruñés.

TIC · clúster coruñés · INDITEX / R Cable · Xunta / AMTEGA

Empresa tecnológica del clúster coruñés que licita con la Xunta y es proveedora de INDITEX.

Integradoras o desarrolladoras de software con sede en Pocomaco o A Grela que tienen contratos vigentes o en tramitación tanto con organismos de la Xunta de Galicia —con validación por AMTEGA— como con el departamento tecnológico de INDITEX en Arteixo o con R Cable y Telecomunicaciones. Necesitan una acreditación ENS que sirva de forma simultánea para los pliegos de la administración gallega y para las exigencias de seguridad de la cadena de suministro del grupo textil. La categoría básica es la más habitual; algunos contratos de integración con sistemas de la Consellería de Facenda elevan la exigencia a media.

ISV sanitario · CHUAC · SERGAS · Área Sanitaria da Coruña

Proveedor de software clínico que da servicio al CHUAC y al Área Sanitaria da Coruña.

Empresas que venden o mantienen soluciones de historia clínica electrónica, sistemas de imagen médica o plataformas de gestión de quirófanos al Complexo Hospitalario Universitario da Coruña (CHUAC), hospital de referencia del SERGAS para el Área Sanitaria da Coruña e Cee. El tratamiento de datos de salud eleva la dimensión de confidencialidad al nivel medio o alto, lo que implica certificación obligatoria por una entidad acreditada por ENAC. El expediente documental debe ser especialmente sólido en las dimensiones de confidencialidad y disponibilidad, y la coordinación con el SERGAS para la definición del alcance es parte crítica del proceso.

Servicios profesionales · Deputación + Concello + UDC + Autoridad Portuaria

Consultora que coordina contratos con la Deputación da Coruña, el Concello, la UDC y el Puerto en paralelo.

Empresas de servicios TIC con clientes simultáneos entre la Deputación da Coruña, el Concello da Coruña, la Universidade da Coruña (UDC) y la Autoridad Portuaria de A Coruña, que necesitan una sola acreditación ENS que cubra el perímetro completo sin duplicar el expediente. La complejidad está en definir bien el alcance de los sistemas de información comunes cuando las dimensiones de impacto difieren entre organismos —la UDC puede exigir categoría básica en un contrato de gestión documental mientras la Autoridad Portuaria eleva a media en un sistema de control de accesos portuarios—. La solución pasa por una categorización diferenciada por sistema y una DdA que identifique las medidas compartidas y las específicas de cada contrato.

Presupuesto · sin opacidad

¿Cuánto cuesta la conformidad ENS para una empresa coruñesa?

El presupuesto depende de cuatro variables que solo puedo conocer después del diagnóstico: el número de sistemas de información dentro del alcance, la categoría ENS resultante —básica, media o alta—, el nivel de madurez actual en seguridad de la información de tu organización, y si el contrato que persigues exige declaración de conformidad autoevaluada o certificación acreditada por ENAC. Antes de conocer esas cuatro variables, cualquier cifra es una estimación sin base real.

Presupuesto cerrado tras el diagnóstico GAPSin cláusulas de ajuste por ampliación de alcance no prevista

En categorías media o alta hay que añadir, separado de mis honorarios, el coste de la entidad certificadora acreditada por ENAC. Ese importe lo factura directamente la entidad auditora; yo no lo intermedie ni percibo comisión sobre él.

La primera videollamada es gratuita y sin compromiso. Revisamos el alcance de tus sistemas, la categoría que probablemente corresponde a tu empresa y el tipo de contratación al que aspiras —Xunta, Deputación, CHUAC, Autoridad Portuaria— y, si encajamos, preparo una propuesta cerrada. Si no, sales con orientación honesta para continuar por tu cuenta.

Reserva la primera llamada →

Preguntas frecuentes · A Coruña y Galicia

Dudas específicas del mercado coruñés sobre el ENS.

¿La Xunta de Galicia acepta declaración de conformidad ENS para pliegos de la Vicepresidencia de Presidencia o la Consellería de Facenda?

En categoría básica, la Xunta de Galicia —a través de la Consellería de Facenda e Administración Pública y de la Vicepresidencia de Presidencia— acepta la declaración de conformidad autoevaluada que emite la propia empresa, siempre que la documentación —análisis GAP, categorización CIDAT, política de seguridad, DdA y evidencias de implantación— esté construida conforme a las guías CCN-STIC. El órgano de contratación puede solicitar esa documentación en cualquier fase de la licitación o durante la ejecución del contrato, y la declaración debe poder sostenerse sin explicaciones adicionales.

En categoría media o alta la declaración autoevaluada no es suficiente: el RD 311/2022 exige certificación emitida por una entidad acreditada por ENAC conforme a UNE-EN ISO/IEC 17065:2012. Si no conoces tu categoría, el primer paso es el análisis de categorización, que realizo en la fase de diagnóstico. Reserva aquí la primera llamada y lo revisamos juntos.

¿Cómo se acredita el ENS ante AMTEGA, la agencia TIC de la Xunta de Galicia?

AMTEGA (Axencia para a Modernización Tecnolóxica de Galicia) coordina la política de seguridad de los sistemas de información de la Xunta y supervisa que los proveedores TIC que acceden a esos sistemas cumplan los requisitos del RD 311/2022. La acreditación ante AMTEGA sigue el mismo proceso que ante cualquier otro organismo de la Xunta: declaración de conformidad autoevaluada en categoría básica, o certificación por entidad acreditada por ENAC en categoría media o alta.

Lo que diferencia los procesos con AMTEGA es que esta agencia tiene sus propias guías técnicas de referencia para la implementación del ENS en el entorno de la administración gallega, y que la documentación de conformidad debe estar alineada con esas directrices además de con los Anexos del RD 311/2022. Trabajar con un consultor que conoce esas particularidades reduce el riesgo de que el expediente sea devuelto para completar aspectos que la Xunta exige de forma específica. Puedo acompañarte desde el diagnóstico hasta la presentación ante AMTEGA: reserva aquí una primera llamada.

¿Trabajas con empresas del clúster tecnológico coruñés que proveen a INDITEX, Estrella Galicia o R Cable?

Sí. Las empresas del clúster tecnológico coruñés que proveen servicios TIC a INDITEX, a Estrella Galicia o a R Cable y Telecomunicaciones se enfrentan a un doble reto: las exigencias de seguridad de estos clientes privados de gran tamaño, y los requisitos ENS de los contratos con administraciones públicas gallegas que muchas de esas mismas empresas también mantienen. El ENS es el marco que puede satisfacer ambas demandas de forma simultánea.

La estrategia habitual en estos casos es definir un alcance de sistemas de información que cubra tanto la actividad con clientes privados como la actividad con la administración, hacer una categorización diferenciada por sistema y construir un expediente único que sirva para acreditar ante la Xunta, la Deputación o el Concello y, a la vez, como evidencia de madurez ante los departamentos de compras y seguridad de los grandes clientes privados. Es un enfoque que requiere experiencia en ambos lados: lo he hecho y puedo replicarlo para tu empresa. Hablamos.

¿El SERGAS coordina el ENS de forma centralizada desde Santiago o por área sanitaria, como el Área Sanitaria da Coruña?

El SERGAS (Servizo Galego de Saúde) aplica el ENS de forma centralizada desde su Dirección de Sistemas e Tecnoloxías de Información, con sede en Santiago de Compostela, pero la ejecución de los contratos y la relación con los proveedores TIC se gestiona en gran medida a través de las áreas sanitarias. El Área Sanitaria da Coruña e Cee, que tiene como hospital de referencia el CHUAC (Complexo Hospitalario Universitario da Coruña), es una de las más grandes del SERGAS y gestiona sistemas de información hospitalaria de enorme complejidad.

Para un proveedor TIC que trabaja con el CHUAC o con el Área Sanitaria da Coruña, la relación operativa es local, pero los requisitos ENS son los que define el SERGAS a nivel autonómico, con la categorización y las medidas que corresponden a la sensibilidad de los datos tratados en cada contrato. Lo habitual es que los sistemas con acceso a historia clínica o a datos de pacientes se sitúen en categoría media, con la consiguiente obligación de certificación acreditada.

¿Hay auditores acreditados por ENAC en A Coruña, o vienen desde Vigo, Madrid o Bilbao?

Las entidades de certificación acreditadas por ENAC para auditar la conformidad con el ENS tienen presencia en varias ciudades españolas, pero su distribución no es uniforme: la mayoría de los grandes organismos de certificación tienen sus equipos técnicos de ENS concentrados en Madrid, con presencia variable en Barcelona, Bilbao y Sevilla. En Galicia, y específicamente en A Coruña, la disponibilidad de auditores especializados en ENS con capacidad de auditoría presencial es más limitada, lo que en la práctica significa que las auditorías de conformidad en categoría media o alta suelen realizarlas equipos que vienen desde fuera.

Esto no es un obstáculo para la certificación —el proceso se puede hacer con desplazamiento o en formato mixto con jornadas en remoto y una visita presencial—, pero sí tiene implicaciones en el calendario: los plazos de disponibilidad de las entidades acreditadas en Galicia son más largos que en Madrid. Planificar el proceso con suficiente antelación es clave para que la certificación esté disponible antes de la fecha límite del pliego. Es algo que reviso contigo desde el primer momento del diagnóstico.

¿La Consellería de Cultura, Educación e Universidade exige ENS a sus proveedores de plataformas educativas?

Sí. La Consellería de Cultura, Educación e Universidade de la Xunta de Galicia gestiona sistemas de información que van desde plataformas de gestión académica de los centros educativos hasta herramientas de colaboración y administración electrónica. Como consellería de la Xunta, está sujeta al ENS y traslada ese requisito a sus proveedores de servicios TIC cuando los contratos implican acceso o tratamiento de los sistemas de información que gestiona.

En el caso de plataformas que tratan datos de menores —expedientes académicos, sistemas de evaluación— la sensibilidad es especialmente alta, lo que puede situar la categoría del sistema en media. Los proveedores de software educativo o de plataformas de gestión para la Consellería de Educación que aún no tienen la conformidad ENS están en riesgo de quedar excluidos de futuros pliegos a medida que la Xunta avanza en la digitalización de su administración.

Siguiente paso

¿Empezamos tu adecuación al ENS en A Coruña?

La primera llamada es gratuita y sin compromiso. En treinta minutos identificamos los sistemas de información de tu empresa que entran en alcance, la categoría que previsiblemente le corresponde y el tipo de contratación que persigues —Xunta, AMTEGA, CHUAC, Deputación, Autoridad Portuaria o clientes privados como INDITEX—. Si el encaje tiene sentido, recibes una propuesta cerrada; si no, sales con criterio claro para avanzar por tu cuenta.