Me llamo Ángel Ortega Castro y trabajo como consultor ENS independiente. Ayudo a empresas de Barcelona y Cataluña —en remoto para el resto de España y de forma presencial cuando el proyecto lo pide— a completar su adecuación al Esquema Nacional de Seguridad (RD 311/2022), de modo que puedan licitar y trabajar con la Generalitat de Catalunya, el Ayuntamiento de Barcelona, la Diputació de Barcelona o las universidades públicas sin que un pliego les cierre la puerta.
Barcelona. Foto: dronepicr · CC BY 2.0 · Wikimedia Commons
ENS en Barcelona · por qué es prioritario
La capital de Catalunya y sede de la Generalitat concentra la demanda.
Barcelona no es solo la ciudad más poblada de Cataluña: es la capital autonómica y la sede del Govern de la Generalitat de Catalunya, uno de los gobiernos regionales con mayor volumen de contratación TIC de España. Buena parte de esa demanda de servicios digitales del sector público catalán se gestiona, se coordina o pasa en algún momento por instituciones con sede en la ciudad.
El motor tecnológico interno de la Generalitat es el CTTI (Centre de Telecomunicacions i Tecnologies de la Informació), el organismo público que integra los servicios TIC y de telecomunicaciones del Govern: mantiene y desarrolla más de dos mil aplicaciones para los distintos departamentos, con un ecosistema de miles de profesionales y numerosos proveedores externos. Cualquier empresa que preste servicios TIC a un departamento de la Generalitat —de forma directa o como subcontratista del CTTI— entra en el alcance del ENS.
A la Generalitat se suman otros grandes organismos contratantes con sede o actividad muy relevante en la ciudad: el Ayuntamiento de Barcelona, con una agenda de transformación digital activa (Barcelona Digital City) y miles de contratos TIC adjudicados en los últimos años; la Diputació de Barcelona, que como entidad local sujeta al ENS ha contratado directamente servicios de consultoría y soporte al cumplimiento normativo en ENS y RGPD para sus propios sistemas de información; y las universidades públicas de la ciudad, la Universitat de Barcelona (UB) y la Universitat Politècnica de Catalunya (UPC · BarcelonaTech), que gestionan sistemas de información sujetos a la misma norma.
Alrededor de estas administraciones se ha desarrollado un tejido TIC muy denso, con buena parte de su actividad concentrada en el distrito de innovación 22@ (Poblenou), donde conviven más de mil quinientas empresas tecnológicas, de comunicación, energía, diseño y biotecnología. Muchas de ellas trabajan o aspiran a trabajar con la Generalitat, el Ayuntamiento o el ecosistema portuario, y el Esquema Nacional de Seguridad ya no es una opción para ninguna: el Real Decreto 311/2022 (BOE-A-2022-7191, de 3 de mayo) extiende su obligación a la cadena de suministro, y los pliegos de contratación lo recogen como requisito de solvencia técnica. Quedar fuera del ENS es, en la práctica, quedar fuera de la licitación.
Acceso a la Generalitat y al CTTI
Los contratos TIC de los departamentos de la Generalitat de Catalunya y de su operador tecnológico, el CTTI, exigen conformidad con el ENS. Tenerla abre la puerta; no tenerla la cierra.
Requisito en pliegos municipales
El Ayuntamiento de Barcelona y la Diputació de Barcelona incorporan cada vez con más frecuencia la conformidad con el ENS en sus pliegos de prescripciones técnicas TIC.
UB, UPC y organismos vinculados
La Universitat de Barcelona y la Universitat Politècnica de Catalunya, con miles de sistemas académicos y de investigación, están sujetas al ENS y trasladan ese requisito a sus proveedores TIC.
Ayudas específicas para adecuarte
La Agència de Ciberseguretat de Catalunya subvenciona a pymes tecnológicas catalanas el coste de adecuación o certificación en el ENS. Aprovechar esa convocatoria reduce la inversión neta del proyecto.
Antes de arrancar, conviene tener claro el marco completo: la guía ENS completa explica los fundamentos de la norma y el servicio de consultoría ENS para empresas detalla cómo planteo el acompañamiento.
¿Entra tu empresa en el alcance?
Estas son las empresas de Barcelona obligadas a cumplir el ENS.
La norma alcanza a todo el sector público y, por extensión contractual, a las empresas privadas que trabajan para él. En Barcelona y su área metropolitana, ese círculo incluye a un número considerable de compañías tecnológicas y de servicios.
Estos son algunos de los perfiles que, en la práctica, se ven obligados a adecuarse:
Compañías que desarrollan y mantienen software por encargo de departamentos de la Generalitat de Catalunya o de su operador tecnológico, el CTTI (Centre de Telecomunicacions i Tecnologies de la Informació).
Empresas que suministran infraestructura cloud, alojamiento o conectividad al Ayuntamiento de Barcelona o a la Diputació de Barcelona.
Integradores y proveedores de ciberseguridad gestionada que atienden los campus de la UB y la UPC, o los sistemas del entorno portuario que gestiona la Autoritat Portuària de Barcelona (Port de Barcelona), entre ellos la plataforma comunitaria PORTIC.
Consultoras TIC instaladas en el distrito 22@ (Poblenou) que dan soporte o gestionan sistemas para organismos públicos catalanes, ya sea de forma directa o como subcontratistas.
Pymes tecnológicas catalanas que se acogen a las subvenciones de la Agència de Ciberseguretat de Catalunya para costear su adecuación o certificación en el ENS.
El RD 311/2022 concedió, en su disposición transitoria única, un plazo de 24 meses para poner al día los sistemas ya existentes; ese plazo se cerró el 5 de mayo de 2024. Cualquier sistema nuevo, o que haya sufrido cambios significativos, tiene que cumplir desde el primer día de su puesta en marcha. Si tu empresa todavía no ha empezado el proceso, cada licitación que aparece en el perfil del contratante es una señal de que el margen se estrecha.
Base legal: Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (BOE-A-2022-7191). De la coordinación del ENS se ocupa el Centro Criptológico Nacional (CCN). En las categorías media y alta, quien certifica de forma independiente es una entidad acreditada por ENAC, conforme a la norma UNE-EN ISO/IEC 17065.
El método, paso a paso
Así se estructura la adecuación al ENS en Barcelona.
Sigo el orden que marcan las guías CCN-STIC: primero el diagnóstico, después la preparación de la declaración de conformidad o de la auditoría que corresponda. La meta es llegar a la conformidad con una documentación sólida, la misma que vas a necesitar presentar ante la Generalitat de Catalunya, el Ayuntamiento de Barcelona o cualquier otro organismo contratante.
Itinerario de adecuación al ENS · fases y entregables
Fase
Qué hacemos
Referencia y entregable
Fase 01 Diagnóstico (gap)
Comparo tu situación actual con lo que exige el ENS y delimito el alcance: qué sistemas de información quedan dentro del proyecto.
Informe de diagnóstico que recoge la distancia real hasta el cumplimiento y ordena las brechas por prioridad.
Fase 02 Categorización
Valoro cada sistema en las cinco dimensiones de seguridad —CIDAT— y fijo su categoría: básica, media o alta.
Se recoge en el Anexo I del ENS y determina tanto el nivel de exigencia como la vía de conformidad que corresponde.
Fase 03 Análisis de riesgos
Identifico activos, amenazas y salvaguardas aplicando la metodología MAGERIT.
Informe de análisis de riesgos con su correspondiente plan de tratamiento.
Fase 04 Plan de adecuación + DdA
Redacto la política de seguridad, selecciono las medidas necesarias y elaboro la Declaración de Aplicabilidad (DdA) justificando cada control aplicable.
Sigue la guía CCN-STIC 806 y entrega el plan de adecuación junto con la declaración de conformidad.
Fase 05 Implantación
Se despliegan las medidas del Anexo II —marco organizativo, operacional y de protección— con acompañamiento continuo a tu equipo en cada paso.
Evidencias de implantación, medida a medida, ya preparadas para el proceso de auditoría.
Fase 06 Conformidad final
Reviso todo antes del cierre: en categoría básica, apoyo la declaración autoevaluada; en media o alta, acompaño durante la auditoría de la entidad acreditada.
Se recoge en el Anexo III: yo preparo la conformidad, pero la certificación en categoría media o alta la emite un tercero acreditado por ENAC.
Así se clasifica tu sistema: básica, media o alta.
La categoría no es una elección subjetiva: resulta de valorar qué impacto tendría un incidente sobre las cinco dimensiones de seguridad —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad (CIDAT)—, y la categoría final la marca la dimensión que alcance el nivel más alto.
Categoría básica
Impacto limitado
Se aplica cuando un incidente supondría un perjuicio limitado para las funciones de la organización, sus activos o las personas afectadas; es la categoría que más se repite entre proveedores de servicios auxiliares.
Ninguna de las dimensiones CIDAT supera el nivel bajo
Se acredita con declaración de conformidad autoevaluada
El conjunto de medidas exigido es proporcionado y asumible
Categoría media
Impacto grave
Corresponde a un perjuicio grave: al menos una de las dimensiones llega al nivel medio. Es habitual en sistemas de gestión administrativa o en los que se tratan datos sensibles.
Al menos una dimensión CIDAT en nivel medio
Exige certificación por entidad acreditada
Auditoría de conformidad con periodicidad bienal
Categoría alta
Impacto muy grave
Se da cuando el perjuicio sería muy grave, incluso irreparable: alguna dimensión alcanza el nivel alto. Es propio de sistemas críticos o que manejan información especialmente sensible.
Al menos una dimensión CIDAT en nivel alto
Exige certificación por entidad acreditada
Auditoría de conformidad con periodicidad bienal
Dos caminos para acreditar la conformidad
Básica → declaración de conformidad
Si tu sistema está en categoría básica, basta con una declaración de conformidad autoevaluada: es tu propia organización quien verifica el cumplimiento siguiendo las guías CCN-STIC. Mi trabajo consiste en dejarte la documentación y las evidencias preparadas para que esa declaración aguante cualquier revisión del organismo contratante.
Media / alta → certificación acreditada
En las categorías media y alta, la conformidad exige certificación por una entidad acreditada por ENAC, conforme a la norma UNE-EN ISO/IEC 17065:2012. Te preparo para superarla con garantías, pero recuerda que la certificación siempre la emite la entidad acreditada, nunca yo como consultor.
Lo que recibes
La documentación que sostiene tu conformidad con el ENS.
Aquí no hay un PDF que se queda cerrado en un cajón. Recibes el conjunto documental y técnico que sostiene la conformidad, el mismo que el auditor, la Generalitat de Catalunya, el Ayuntamiento de Barcelona o cualquier otro organismo contratante va a revisar en el expediente de la licitación.
Informe de diagnóstico (análisis GAP) que mide la distancia real entre tu punto de partida y los requisitos del ENS.
Categorización del sistema conforme a las cinco dimensiones CIDAT, con el nivel resultante: básica, media o alta.
Análisis de riesgos elaborado con metodología MAGERIT, junto con su plan de tratamiento.
Política de seguridad de la información y la normativa interna que se deriva de ella.
Plan de adecuación, siguiendo la guía CCN-STIC 806, con responsables, plazos y prioridades asignados.
Declaración de Aplicabilidad (DdA) que justifica cada medida seleccionada del Anexo II.
Evidencias de implantación de las medidas organizativas, operacionales y de protección.
Preparación de la auditoría o de la declaración: revisión previa, checklist propio y acompañamiento durante todo el proceso de conformidad.
Ángel Ortega Castro consultor ENS independiente
Por qué contar conmigo
Consultor ENS con conocimiento real del ecosistema público de Barcelona.
Me llamo Ángel Ortega Castro, consultor independiente en cumplimiento normativo y seguridad de la información, con base operativa en Valladolid y Las Palmas y actividad en toda España. El circuito de licitación pública catalán —plazos, pliegos y exigencias habituales— lo conozco bien: hablamos de organismos como la Generalitat de Catalunya, su operador tecnológico el CTTI, el Ayuntamiento de Barcelona, la Diputació de Barcelona, la UB o la UPC.
Trabajo con acompañamiento real, persona a persona: no te entrego un manual y desaparezco. Estoy contigo en cada fase, convierto la norma en decisiones concretas y me aseguro de que tu equipo quede capacitado para sostener la conformidad cuando el proyecto termine. Con las empresas de Barcelona trabajo habitualmente en remoto, y me desplazo cuando la fase del proyecto lo requiere.
Soy claro sobre dónde llega mi trabajo y dónde no: preparo y adecúo tu organización hasta dejarla lista para la conformidad, pero la certificación en categorías media o alta la emite siempre una entidad acreditada por ENAC. Esa transparencia, sumada al rigor con la norma vigente (RD 311/2022, Anexos I-IV y guías CCN-STIC), es lo que me diferencia de las consultoras genéricas.
Consultor ENS independienteRD 311/2022 · Anexos I-IVGuías CCN-STICMAGERIT · análisis de riesgosBarcelona · Cataluña · servicio remoto en toda España
Perfiles que acompaño en Barcelona
Tres escenarios habituales en la capital catalana.
Proveedor TIC de la Generalitat / CTTI
Empresa que desarrolla o mantiene software para departamentos autonómicos.
Integradoras o desarrolladoras de software que trabajan para departamentos de la Generalitat de Catalunya o como subcontratistas del CTTI y necesitan acreditar conformidad con el ENS para renovar o ampliar sus contratos. Suelen estar en categoría básica o media.
Empresa tecnológica del 22@ (Poblenou)
TIC local con clientes en el Ayuntamiento o la Diputació de Barcelona.
Empresas del distrito de innovación 22@ que prestan servicios de mantenimiento, ciberseguridad o soporte TIC al Ayuntamiento de Barcelona o a la Diputació de Barcelona, y que necesitan iniciar o completar su adecuación antes del siguiente pliego.
Integrador para universidades y ecosistema portuario
Empresa que da servicio a la UB, la UPC o al Port de Barcelona.
Organizaciones que prestan soporte de redes, sistemas o ciberseguridad a los campus de la Universitat de Barcelona o la Universitat Politècnica de Catalunya, o a plataformas del ecosistema portuario como PORTIC, y que ven en la adecuación al ENS el primer requisito de solvencia técnica en sus licitaciones.
Presupuesto y alcance
¿Qué inversión requiere adecuarse al ENS en Barcelona?
No existe una tarifa fija, y yo desconfiaría de cualquiera que te la dé sin conocer tu proyecto. Lo que pagues depende del alcance —cuántos sistemas—, de la categoría —básica, media o alta—, de la madurez de la que partes y de si necesitas certificación acreditada o te basta con la declaración de conformidad.
Presupuesto cerrado, una vez hecho el diagnósticoAjustado a tu alcance y tu categoría · sin sorpresas
En las categorías media y alta hay que añadir a la consultoría el coste de la entidad certificadora acreditada por ENAC: es un gasto aparte de mis honorarios, que factura directamente el tercero que audita la conformidad. Merece la pena comprobar además si tu empresa puede acogerse a las subvenciones de la Agència de Ciberseguretat de Catalunya, pensadas justamente para reducir esa inversión.
En la primera llamada revisamos juntos tu alcance, la categoría que previsiblemente te corresponde y el tipo de contratación al que aspiras; de ahí sale una propuesta cerrada. Sin compromiso, con orientación honesta desde el primer minuto.
Preguntas frecuentes
Dudas habituales sobre el ENS en Barcelona.
¿Necesito el ENS para trabajar con la Generalitat de Catalunya?+
Sí. La Generalitat de Catalunya, como administración autonómica, está plenamente sujeta al ENS y traslada esa obligación a sus proveedores y contratistas de servicios TIC, tanto si contratan directamente con un departamento como si lo hacen a través de su operador tecnológico, el CTTI. Si tu empresa presta o aspira a prestar servicios digitales a la Generalitat, la conformidad con el RD 311/2022 es un requisito de solvencia técnica que los pliegos ya incluyen de forma habitual. Lo amplío en el servicio de consultoría ENS para empresas.
¿El Ayuntamiento de Barcelona exige el ENS a sus proveedores TIC?+
Sí. El Ayuntamiento de Barcelona gestiona un volumen muy alto de contratación TIC dentro de su estrategia de transformación digital (Barcelona Digital City) y puede exigir la conformidad con el ENS como requisito de solvencia técnica en sus licitaciones de software, conectividad y ciberseguridad. Conviene anticipar la adecuación antes de que aparezca el pliego que te interesa.
¿La Diputació de Barcelona también está sujeta al ENS?+
Sí, y de hecho la propia Diputació de Barcelona ha contratado servicios externos de consultoría y soporte al cumplimiento normativo en ENS y RGPD para sus propios sistemas de información. Como entidad local sujeta al ENS, traslada ese mismo requisito a las empresas que le prestan servicios TIC, especialmente en los contratos que gestiona para los municipios de la provincia.
¿Qué papel juega el CTTI si trabajo como proveedor de la Generalitat?+
El CTTI (Centre de Telecomunicacions i Tecnologies de la Informació) es el organismo público que centraliza los servicios TIC y de telecomunicaciones de la Generalitat de Catalunya, y coordina buena parte de sus más de dos mil aplicaciones. Si tu empresa desarrolla, mantiene o da soporte a sistemas que dependen del CTTI —de forma directa o como subcontratista de otro proveedor—, la conformidad con el ENS suele ser una condición para mantener o renovar el contrato.
¿Hay ayudas para financiar la adecuación al ENS en Cataluña?+
Sí. La Agència de Ciberseguretat de Catalunya convoca periódicamente subvenciones dirigidas a pymes tecnológicas catalanas para cubrir parte del coste de adecuación al ENS o de la certificación en categorías media y alta. Es una vía real de reducir la inversión neta del proyecto; en la primera llamada valoramos si tu empresa puede optar a la convocatoria vigente.
¿Es compatible el ENS con la ISO 27001?+
Son marcos compatibles y comparten una parte significativa de controles. Si tu empresa ya tiene o está trabajando la ISO 27001, ese trabajo se aprovecha en la adecuación al ENS y viceversa. El ENS es obligatorio para quien trabaja con la Administración pública española; ISO 27001 es voluntaria e internacional. Para licitar con la Generalitat de Catalunya o el Ayuntamiento de Barcelona, lo que el pliego exige es el ENS.
Otras ciudades · Guías ENS
Consultoría ENS en otras provincias y recursos clave.
Reservamos una primera conversación gratuita y sin compromiso para repasar el alcance de tus sistemas, la categoría que previsiblemente te corresponde y el tipo de contrato al que aspiras. Si encajamos, sales de la llamada con una propuesta cerrada; si no, te llevas igualmente pautas claras para arrancar por tu cuenta.