Me llamo Ángel Ortega Castro y trabajo como consultor ENS independiente, con bases en Valladolid y Las Palmas, en remoto con clientes de toda España y desplazándome a Badajoz en persona cuando el proyecto lo pide. Acompaño a empresas de la ciudad y la provincia en su adecuación al Esquema Nacional de Seguridad (RD 311/2022) para que puedan licitar y trabajar con la Junta de Extremadura, el Ayuntamiento de Badajoz, la Diputación de Badajoz o la Universidad de Extremadura sin quedar fuera de los pliegos por incumplimiento.
Badajoz. Foto: Marsupisupilami · CC BY-SA 4.0 · Wikimedia Commons
ENS en Badajoz · por qué es prioritario
Sanidad, frontera y tecnología: así se construye la demanda de ENS en Badajoz.
Badajoz no es la sede del gobierno autonómico —ese papel institucional corresponde a Mérida, capital de Extremadura—, pero es la ciudad más poblada de la comunidad y concentra un ecosistema de administraciones y empresas TIC que necesita cumplir el ENS igual que cualquier capital administrativa. En la ciudad tiene su sede el Complejo Hospitalario Universitario de Badajoz, el hospital de referencia del Área de Salud de Badajoz dentro del Servicio Extremeño de Salud (SES), organismo autónomo de la Junta de Extremadura que gestiona sistemas de información sanitaria especialmente sensibles.
A ese peso sanitario se suma la Universidad de Extremadura (UEx), que tiene en Badajoz su Rectorado y uno de sus cuatro campus, con expedientes académicos y plataformas de administración electrónica propias sujetas al ENS. En el mismo campus se ubica el Parque Científico y Tecnológico de Extremadura (FUNDECYT-PCTEx), cuya sede de gestión está en Badajoz junto al CEINNTEC (Centro de Investigación y Desarrollo en TIC), y que aloja más de setenta empresas tecnológicas, muchas de ellas proveedoras directas o indirectas de administraciones públicas extremeñas.
El Ayuntamiento de Badajoz y la Diputación de Badajoz —con su propia Área de Innovación y Administración Digital y su sede electrónica— completan el mapa de organismos contratantes locales. Y por su condición de ciudad fronteriza, Badajoz forma parte de la Eurociudad Badajoz-Elvas-Campomayor, un espacio de cooperación transfronteriza con Portugal que impulsa proyectos conjuntos de administración electrónica y digitalización. Alrededor de todo este ecosistema —sanidad pública, universidad, parque tecnológico, ayuntamiento, diputación y cooperación transfronteriza— trabaja un tejido de empresas TIC, integradoras y consultoras tecnológicas para las que el Esquema Nacional de Seguridad ya no es opcional: el Real Decreto 311/2022 (BOE-A-2022-7191, de 3 de mayo) extiende su obligación a la cadena de suministro, y los pliegos de contratación lo recogen como requisito de solvencia técnica. Quedar fuera del ENS es, en la práctica, quedar fuera de la licitación.
Acceso a la Junta de Extremadura y al SES
Los contratos TIC de las consejerías, del Servicio Extremeño de Salud y de sus organismos dependientes exigen conformidad con el ENS. Tenerla abre la puerta; no tenerla la cierra.
Requisito en pliegos locales
El Ayuntamiento de Badajoz y la Diputación de Badajoz incorporan cada vez con más frecuencia la conformidad con el ENS en sus pliegos de prescripciones técnicas.
UEx y el FUNDECYT-PCTEx
La Universidad de Extremadura, con Rectorado y campus en Badajoz, y el ecosistema tecnológico del Parque Científico y Tecnológico de Extremadura están sujetos al ENS y lo trasladan a sus proveedores TIC.
Ventana de oportunidad real
Las empresas que completen su adecuación ahora se posicionan por delante de competidores que aún no han comenzado. La conformidad vigente refuerza la propuesta comercial.
Para aterrizar el marco general antes de arrancar tu proyecto, te propongo dos lecturas de referencia: la guía ENS completa, con la visión de conjunto del esquema, y el detalle del servicio de consultoría ENS para empresas, con el itinerario paso a paso.
¿Entra tu empresa en el alcance del ENS?
A quién obliga el ENS si trabajas con Badajoz.
El Esquema Nacional de Seguridad no se queda en las administraciones: alcanza también a toda empresa privada que les preste servicios por relación contractual. En la provincia de Badajoz esa obligación cruza perfiles muy distintos, desde proveedores auxiliares que suelen quedarse en categoría básica hasta empresas que tratan datos sanitarios y acaban en categoría media.
Estos son los perfiles con los que más me cruzo en la ciudad y su entorno:
Compañías que desarrollan o mantienen software tanto para el Complejo Hospitalario Universitario de Badajoz como para el resto del Servicio Extremeño de Salud (SES); por la sensibilidad de los datos que manejan, casi siempre entran en categoría media.
Proveedores de nube, alojamiento o conectividad que dan servicio al Ayuntamiento de Badajoz o a la Diputación de Badajoz, donde el punto de partida más habitual es la categoría básica.
Integradores y empresas de ciberseguridad gestionada encargadas de proteger la red del Rectorado y del campus que la Universidad de Extremadura (UEx) tiene en Badajoz.
Consultoras TIC que dan soporte o gestión de sistemas a organismos con sede en la ciudad, entre ellos la Confederación Hidrográfica del Guadiana, cuya sede central está en Badajoz.
Empresas ubicadas en el Parque Científico y Tecnológico de Extremadura (FUNDECYT-PCTEx) —con sede de gestión en Badajoz— cuya cartera de clientes incluye administraciones públicas extremeñas y que necesitan acreditar conformidad para no perder esas licitaciones.
La disposición transitoria única del RD 311/2022 dio 24 meses para adecuar los sistemas preexistentes, un plazo que venció el 5 de mayo de 2024; los sistemas nuevos o modificados de forma sustancial ya deben nacer conformes. Si tu empresa todavía no ha empezado, cada pliego que sale en el perfil del contratante recorta un poco más el margen para hacerlo sin prisas.
Base legal: Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (BOE-A-2022-7191). Coordina el ENS el Centro Criptológico Nacional (CCN). En categoría media y alta, la verificación corre a cargo de un tercero acreditado por ENAC conforme a la norma UNE-EN ISO/IEC 17065.
Metodología de trabajo
El itinerario que seguimos para llegar a la conformidad.
Sigo el orden que marcan las guías CCN-STIC, empezando por el diagnóstico y terminando en la declaración de conformidad —o en la auditoría, si tu categoría lo exige—, según el nivel que le corresponda a tu sistema. La meta es que llegues a la conformidad con documentación sólida: la misma que te va a pedir el Servicio Extremeño de Salud, el Ayuntamiento de Badajoz, la Diputación de Badajoz o cualquier otro organismo que saque un pliego con exigencia ENS.
Itinerario de adecuación al ENS · fases y entregables
Fase
Qué incluye
Norma y entregable
Fase 01 Diagnóstico (gap)
Comparo tu situación actual con lo que exige el ENS y acoto el alcance: qué sistemas de información entran en el proyecto.
Informe de diagnóstico que señala la distancia real al cumplimiento y ordena las brechas por prioridad.
Fase 02 Categorización
Valoro cada sistema en las cinco dimensiones de seguridad (CIDAT) y fijo su categoría: básica, media o alta.
Anexo I del ENS. De ahí sale el grado de exigencia y la vía de conformidad que te corresponde.
Fase 03 Análisis de riesgos
Inventario de activos, amenazas y salvaguardas aplicando la metodología MAGERIT.
Informe de análisis de riesgos junto con su plan de tratamiento.
Fase 04 Plan de adecuación + DdA
Redacto la política de seguridad, selecciono las medidas y elaboro la Declaración de Aplicabilidad (DdA), justificando por qué aplica —o no— cada control.
Guía CCN-STIC 806. Plan de adecuación y declaración de conformidad.
Fase 05 Implantación
Despliego las medidas del Anexo II —marco organizativo, operacional y de protección— acompañando a tu equipo paso a paso.
Evidencias de implantación, medida a medida, listas para la auditoría.
Fase 06 Conformidad final
Revisión previa y cierre. En categoría básica te acompaño en la declaración autoevaluada; en media o alta, durante la auditoría de la entidad acreditada.
Anexo III. Yo preparo la conformidad; en media o alta, la certificación la firma un tercero acreditado por ENAC.
La categoría de un sistema no se fija a criterio: sale de valorar el impacto de un incidente sobre las cinco dimensiones de seguridad —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad (CIDAT)—. La dimensión peor valorada es la que determina la categoría final.
Categoría básica
Cuando el perjuicio es limitado
Se aplica si un incidente afectaría de forma limitada a las funciones de la organización, a sus activos o a las personas. En Badajoz es la categoría más habitual entre proveedores de servicios auxiliares al Ayuntamiento o a la Diputación.
Ninguna dimensión supera el nivel bajo
Conformidad por declaración autoevaluada
Conjunto de medidas proporcionado y asumible
Categoría media
Cuando el perjuicio es grave
Se aplica si un incidente supondría un perjuicio grave, con alguna dimensión en nivel medio. Es el caso típico de sistemas de gestión administrativa o que tratan datos sensibles, como los sanitarios que maneja buena parte del entorno del SES en la ciudad.
Alguna dimensión en nivel medio
Conformidad mediante certificación acreditada
Auditoría de conformidad bienal
Categoría alta
Cuando el perjuicio es muy grave
Se aplica cuando un fallo de seguridad tendría consecuencias muy graves, incluso irreparables, con alguna dimensión en nivel alto. Corresponde a sistemas críticos o con información especialmente sensible.
Alguna dimensión en nivel alto
Conformidad mediante certificación acreditada
Auditoría de conformidad bienal
Cómo se acredita: dos vías posibles
Básica: declaración de conformidad autoevaluada
Si tu sistema es de categoría básica, acreditas la conformidad con una declaración de conformidad autoevaluada: es tu propia organización la que verifica el cumplimiento siguiendo las guías CCN-STIC. Yo preparo esa documentación y las evidencias para que la declaración aguante cualquier revisión del organismo contratante.
Media o alta: certificación por entidad acreditada
Si tu sistema sube a categoría media o alta, hace falta una certificación que emita una entidad acreditada por ENAC, conforme a la norma UNE-EN ISO/IEC 17065:2012. Te preparo para llegar a esa certificación con garantías, pero quien la emite es siempre la entidad acreditada, nunca el consultor.
Lo que recibes
Documentos que sostienen la conformidad, no solo la anuncian.
No te entrego un PDF que nadie vuelve a abrir. Te dejo el cuerpo documental y técnico que respalda la conformidad, el que va a querer ver en el expediente de licitación cualquier auditor, ya sea de la Junta de Extremadura, del Ayuntamiento de Badajoz, de la Diputación o de otro organismo contratante.
Informe de diagnóstico o análisis GAP: cuánto te separa hoy de lo que exige el ENS, con las brechas identificadas.
Categorización del sistema en las cinco dimensiones (CIDAT) y el nivel que resulta: básica, media o alta.
Análisis de riesgos con metodología MAGERIT junto con su plan de tratamiento.
Política de seguridad de la información y la normativa interna que se deriva de ella.
Plan de adecuación (CCN-STIC 806) con responsables asignados, plazos realistas y prioridades claras.
Declaración de Aplicabilidad (DdA) que justifica la selección de medidas del Anexo II.
Evidencias de implantación, medida a medida, de las áreas organizativa, operacional y de protección que marca el Anexo II.
Preparación del cierre: revisión previa, checklist y acompañamiento, ya sea para la declaración autoevaluada de categoría básica o para la auditoría de la entidad acreditada en media o alta.
Ángel Ortega Castro consultor ENS · Badajoz
Por qué elegir un consultor independiente
No es un equipo genérico: soy yo, y conozco Badajoz de cerca.
Soy Ángel Ortega Castro, y llevo años dedicado al cumplimiento normativo y a la seguridad de la información como consultor independiente. Mis bases están en Valladolid y Las Palmas; trabajo en remoto con clientes de toda España y me acerco a Badajoz cuando el proyecto lo requiere en persona. Conozco cómo funciona la contratación pública en Extremadura: sé qué tiempos maneja la Junta de Extremadura, qué piden en sus pliegos el Ayuntamiento de Badajoz y la Diputación de Badajoz, y cómo trabajan el Servicio Extremeño de Salud y la Universidad de Extremadura.
Te acompaño de verdad, persona a persona, no con un manual que te dejo y con el que luego desaparezco. Estoy presente en cada fase, paso la norma a decisiones que se puedan aplicar y me aseguro de que tu equipo quede capacitado para sostener la conformidad cuando el proyecto haya terminado.
Soy claro sobre lo que hago y lo que no: preparo y adecúo tu organización, sea cual sea su categoría; si es básica, te dejo lista la declaración autoevaluada, y si es media o alta, la certificación la emite una entidad acreditada por ENAC, no yo. Esa honestidad importa tanto como conocer al detalle la norma vigente —RD 311/2022, sus Anexos I-IV y las guías CCN-STIC—, y es lo que marca la diferencia frente a una consultora que no se moja.
Consultor ENS independienteRD 311/2022 · Anexos I-IVGuías CCN-STICMAGERIT · análisis de riesgosBadajoz · Extremadura · España
Perfiles que acompaño en Badajoz
Tres escenarios habituales en la mayor ciudad de Extremadura.
Proveedor TIC del SES y la sanidad pública
Empresa que desarrolla o mantiene software para el Servicio Extremeño de Salud.
Empresas que dan soporte técnico o desarrollan aplicaciones para el Área de Salud de Badajoz o el Complejo Hospitalario Universitario de Badajoz y necesitan acreditar conformidad con el ENS para renovar o ampliar sus contratos. Suelen estar en categoría media, por la sensibilidad de los datos sanitarios.
Empresa del FUNDECYT-PCTEx
TIC local instalada en el Parque Científico y Tecnológico de Extremadura.
Empresas tecnológicas alojadas en la sede de gestión del FUNDECYT-PCTEx en Badajoz, o vinculadas al centro CEINNTEC, que prestan servicios de mantenimiento, ciberseguridad o soporte TIC a la Diputación de Badajoz, el Ayuntamiento o la Universidad de Extremadura, y que necesitan iniciar o completar su adecuación antes del siguiente pliego.
Integrador o consultora ligada a la frontera con Portugal
Empresa que quiere entrar en la contratación pública local y transfronteriza.
Organizaciones privadas de Badajoz o provincia que hasta ahora han trabajado en el sector privado —logística, agroalimentario, comercio con Portugal— y quieren ampliar su cartera hacia la Administración, incluidos los proyectos conjuntos de la Eurociudad Badajoz-Elvas-Campomayor. La adecuación al ENS es el primer requisito de solvencia técnica que encontrarán en los pliegos.
Presupuesto, sin cifra a ciegas
¿Qué presupuesto necesito para adecuarme al ENS?
No existe una cifra única y desconfiaría de cualquiera que te la diera sin conocer tu caso primero. Lo que pagues depende de varias cosas: cuántos sistemas entran en el alcance, si tu categoría resulta básica, media o alta, cómo de madura está ya tu organización, y si el proyecto necesita una certificación acreditada o le vale con la declaración de conformidad.
Cifra cerrada después del diagnósticoSin sorpresas · ajustada a tu alcance y a tu categoría
En categoría media o alta hay que sumar, aparte de mis honorarios, el coste de la entidad certificadora acreditada por ENAC: lo factura directamente el tercero que hace la auditoría de conformidad, no yo.
En la primera llamada revisamos tu alcance, la categoría que previsiblemente te corresponde y el tipo de contratación al que aspiras, y de ahí sale una propuesta cerrada. Sin compromiso y con la misma franqueza desde el primer minuto.
Preguntas frecuentes
Dudas habituales sobre el ENS en Badajoz.
¿Necesito el ENS para trabajar con la Junta de Extremadura o el Servicio Extremeño de Salud?+
Sí. La Junta de Extremadura y sus organismos dependientes, como el Servicio Extremeño de Salud (SES), están plenamente sujetos al ENS y trasladan esa obligación a sus proveedores y contratistas de servicios TIC. Si tu empresa presta o aspira a prestar servicios digitales al Área de Salud de Badajoz, al Complejo Hospitalario Universitario de Badajoz o a cualquier consejería, la conformidad con el RD 311/2022 es un requisito de solvencia técnica que los pliegos ya incluyen de forma habitual. Lo amplío en el servicio de consultoría ENS para empresas.
¿La Universidad de Extremadura exige el ENS a sus proveedores TIC en el campus de Badajoz?+
Sí. La Universidad de Extremadura (UEx), con Rectorado y uno de sus cuatro campus en Badajoz, es una institución pública universitaria que gestiona sistemas de información sujetos al ENS —expedientes académicos, plataformas de administración electrónica, sistemas de investigación—. Como entidad del sector público, debe cumplir el RD 311/2022 y puede requerir a sus proveedores de servicios TIC que acrediten conformidad, especialmente en contratos que implican acceso o tratamiento de los sistemas de información universitarios.
¿El Ayuntamiento de Badajoz o la Diputación de Badajoz pueden exigir el ENS en sus contratos?+
Sí. Tanto el Ayuntamiento de Badajoz como la Diputación de Badajoz son entidades locales sujetas al ENS por el RD 311/2022. Pueden —y cada vez lo hacen con mayor frecuencia— incluir la conformidad con el ENS como requisito de solvencia técnica en sus licitaciones TIC, incluidas las relacionadas con su Área de Innovación y Administración Digital. Si tu empresa trabaja o quiere trabajar con alguna de estas entidades, conviene anticipar la adecuación antes de que aparezca el siguiente pliego.
¿Qué nivel ENS necesito si presto servicios digitales al Complejo Hospitalario Universitario de Badajoz o a otros organismos sanitarios?+
Depende del impacto que tendría un incidente de seguridad en los sistemas que gestionas. Si el perjuicio sería limitado, la categoría es básica; si sería grave, media; si sería muy grave, alta. En sistemas que tratan datos de salud, la dimensión de confidencialidad suele elevar la categoría a media, con certificación acreditada como vía de conformidad. La categoría exacta se determina en la fase de categorización aplicando el Anexo I del RD 311/2022.
¿Puedo empezar la adecuación al ENS aunque aún no tenga contrato con la Administración en Badajoz?+
Sí, y es la decisión más inteligente. Iniciar la adecuación antes de presentarse a un concurso permite acreditar la conformidad desde el primer pliego en que se exija, sin prisas ni improvisar. Además, el proceso de adecuación tiene un recorrido mínimo de varias semanas —incluso meses en sistemas más complejos—, por lo que empezar con antelación evita quedar fuera por falta de tiempo.
¿Es compatible el ENS con la ISO 27001?+
Son marcos compatibles y comparten una parte significativa de controles. Si tu empresa ya tiene o está trabajando la ISO 27001, ese trabajo se aprovecha en la adecuación al ENS y viceversa. El ENS es obligatorio para quien trabaja con la Administración pública española; ISO 27001 es voluntaria e internacional. Para licitar con la Junta de Extremadura, el Ayuntamiento de Badajoz o la Diputación, lo que el pliego exige es el ENS.
Otras ciudades · Guías ENS
Consultoría ENS en otras provincias y recursos clave.
¿Ponemos en marcha tu adecuación al ENS en Badajoz?
Reservamos una primera conversación gratuita y sin ningún compromiso por tu parte. En ella repasamos el alcance de tus sistemas, estimamos la categoría que previsiblemente les corresponde y el tipo de contrato público al que aspiras. Si el encaje es bueno, sales con una propuesta cerrada; si no lo es, sales igualmente con pautas claras para arrancar por tu cuenta.