Esquema Nacional de Seguridad · Barcelona · Cataluña
Consultor ENS en Barcelona
Soy Ángel Ortega Castro, consultor independiente en Esquema Nacional de Seguridad. Acompaño a empresas TIC del distrito 22@ (Poblenou), a integradoras con contratos en CatSalut, el ICS y los hospitales del sistema catalán, y a ISV que licitan ante la Generalitat de Catalunya, el Ajuntament de Barcelona, la Diputació de Barcelona o la AMB desde el diagnóstico inicial hasta la declaración de conformidad o la auditoría acreditada por ENAC.
Barcelona. Foto: dronepicr · CC BY 2.0 · Wikimedia Commons
Por qué el ENS es diferente en Cataluña
Un ecosistema TIC de primer orden con reglas de contratación propias.
Barcelona concentra el tejido tecnológico más denso de España fuera de Madrid, pero su mecánica de contratación pública digital tiene rasgos singulares que quien vive en otra plaza no percibe desde fuera. La Generalitat de Catalunya —con el Departament de la Presidència, el Departament de Salut, el Departament d'Educació y el Departament d'Empresa i Treball como grandes contratantes de servicios TIC— opera con su propio operador tecnológico, el CTTI (Centre de Telecomunicacions i Tecnologies de la Informació), que centraliza más de dos mil aplicaciones e introduce en los pliegos su propia capa de requisitos sobre el RD 311/2022.
A eso se suma la Plataforma de Serveis de Contractació Pública (PSCP) de la Generalitat, el portal donde se publican la mayoría de licitaciones catalanas y que conviene monitorizar antes de que aparezca el pliego que te interesa. El Ajuntament de Barcelona —que publica sus contratos en el perfil del contratante de la PSCP y en la propia sede electrónica municipal— y la Diputació de Barcelona tienen ritmos y criterios de solvencia técnica distintos entre sí y distintos de los de los ministerios estatales. Una empresa que ya conoce el circuito madrileño se puede llevar sorpresas si intenta replicar exactamente el mismo expediente en Cataluña.
El distrito 22@ (Poblenou), con más de 1.500 empresas tecnológicas, de comunicación y biomédicas, es el principal vivero de proveedores TIC del sector público catalán. Muchas de ellas trabajan simultáneamente para el Ajuntament de Barcelona y para algún departamento de la Generalitat de Catalunya, lo que obliga a coordinar el alcance del ENS para que un solo expediente cubra los dos frentes sin duplicar esfuerzo innecesariamente. Cuando el sistema de información da servicio a los dos organismos, el principio de proporcionalidad del RD 311/2022 permite plantear un alcance único, pero hay que documentar esa decisión con cuidado para que aguante cualquier revisión.
Fuera del 22@ pero igualmente relevante, el Parc Tecnològic del Vallès y el corredor tecnológico de Sant Cugat agrupan a empresas de farma-biomédico, electrónica e industria digital que cada vez compiten más en contratos del Departament de Salut, del Consorci Sanitari Integral o de los grandes hospitales universitarios del sistema público catalán. Para ellas, el paso del ENS básico al ENS medio no suele ser una opción: el tratamiento de datos clínicos lo decide casi siempre sin margen de negociación.
Generalitat y CTTI: el gran contratante
El Departament de la Presidència gestiona la política TIC de la Generalitat a través del CTTI. Sus pliegos incorporan la conformidad con el ENS entre los requisitos exigidos para contratar. Sin conformidad, la puerta al mayor comprador de servicios digitales de Cataluña queda cerrada.
CatSalut, ICS y hospitales: categoría media
El Servei Català de la Salut (CatSalut) y el Institut Català de la Salut (ICS) trasladan la obligación del ENS a los proveedores de software clínico. Los hospitales Vall d'Hebron, Hospital Clínic, Bellvitge y Hospital de Sant Pau concentran los contratos de mayor exigencia del sistema sanitario.
UB, UPC, UPF y UAB: cuatro universidades exigentes
La Universitat de Barcelona (UB), la Universitat Politècnica de Catalunya (UPC), la Universitat Pompeu Fabra (UPF) y la Universitat Autònoma de Barcelona (UAB) gestionan sistemas académicos, de investigación y administrativos sujetos al ENS. Sus proveedores TIC reciben el requisito en el pliego.
AMB y Ajuntament: el escalón municipal
La Àrea Metropolitana de Barcelona (AMB) y el Ajuntament de Barcelona incorporan cada vez con mayor frecuencia el ENS en sus pliegos TIC, especialmente los vinculados a digitalización, movilidad urbana y servicios esenciales. El circuito de licitación municipal catalán tiene sus propios tiempos y formatos de presentación.
CTTI y Agència de Ciberseguretat: dos interlocutores, dos papeles
En Cataluña conviven dos organismos que una empresa licitadora acaba encontrándose, y no piden lo mismo. El Centre de Telecomunicacions i Tecnologies de la Informació (CTTI) es la empresa pública que presta los servicios TIC a la Generalitat y la que figura como interlocutor técnico en buena parte de los expedientes tecnológicos. La Agència de Ciberseguretat de Catalunya es el organismo autonómico de ciberseguridad, con funciones de CERT.
Y por encima de los dos, un marco propio: el Acord GOV/145/2021, de 21 de septiembre, aprobó la política de ciberseguridad de la Generalitat de Catalunya, publicada en el DOGC núm. 8508. Conviene saber qué es y qué no es: es la política de ciberseguridad de la propia Generalitat, no un régimen catalán de adecuación al ENS. El Esquema Nacional de Seguridad se aplica en Cataluña igual que en el resto del Estado, por el Real Decreto 311/2022, sin norma autonómica que lo module.
Hay además una tercera pieza que aparece sobre todo si trabajas con ayuntamientos: el Consorci Administració Oberta de Catalunya (AOC), que presta servicios digitales comunes al mundo local catalán. Para un ayuntamiento pequeño, apoyarse en servicios comunes es también una vía de cumplimiento: el artículo 29 del Real Decreto 311/2022 sitúa las infraestructuras y servicios comunes de las administraciones como facilitadores del cumplimiento.
Contratos reales donde el ENS es requisito
Licitaciones del sector público catalán que ya exigen conformidad ENS.
Para calibrar el nivel de exigencia real que el mercado catalán impone, nada mejor que revisar contratos ya publicados. Los tres ejemplos siguientes ilustran el tipo de pliego al que se enfrentan las empresas TIC de Barcelona y el Àrea Metropolitana cuando deciden dar el paso.
Generalitat de Catalunya · Departament de Salut / CatSalutServicio de mantenimiento evolutivo y correctivo de las plataformas de historia clínica compartida de Cataluña (HC3) — Licitado a través de la Plataforma de Serveis de Contractació Pública (PSCP). El pliego de prescripcions tècniques exige que los sistemas del adjudicatario que traten datos de salud estén adecuados al ENS en categoría media, con certificación acreditada o compromiso documental de obtenerla en el plazo establecido. Referencia de búsqueda en la PSCP: contractaciopublica.gencat.cat, entidad promotora CatSalut, código CPV 72267000.
Ajuntament de Barcelona · Institut Municipal d'Informàtica (IMI)Acuerdo marco de servicios de ciberseguridad gestionada para el Ajuntament de Barcelona y sus organismos dependientes — Publicado en el perfil del contratante del Ajuntament. El pliego exige acreditar la conformidad con el ENS: las empresas licitadoras deben acreditar experiencia en adecuación ENS o aportar declaración de conformidad de sus propios sistemas cuando el alcance lo exija. Referencia: perfil del contratante del Ajuntament de Barcelona, área Institut Municipal d'Informàtica. Búsqueda en contrataciondelestado.es con entidad Ajuntament de Barcelona, CPV 79212500.
Diputació de Barcelona · Àrea de Serveis de Tecnologies i Sistemes CorporatiusSuministro e implantación de plataforma de administración electrónica y gestión documental para municipios de la provincia de Barcelona — La Diputació de Barcelona actúa como central de compras para los municipios que asiste. Su pliego recoge la conformidad ENS del proveedor como requisito de adjudicación, tanto para la plataforma propia de la Diputació como para los municipios beneficiarios. Referencia: PSCP, entidad promotora Diputació de Barcelona, Àrea de Serveis de Tecnologies. Búsqueda también en contractaciopublica.gencat.cat, CPV 48311000.
Cuando un pliego «pide el ENS», ¿qué está pidiendo exactamente?
Tres cosas distintas, según dónde lo coloque. La Ley 9/2017 de Contratos del Sector Público da tres instrumentos y el órgano de contratación elige: la solvencia técnica o profesional del artículo 90, que es un filtro de admisión; los criterios de adjudicación del artículo 145, que puntúan y deben estar vinculados al objeto del contrato; y las condiciones especiales de ejecución del artículo 202, que obligan durante la vida del contrato y se extienden a los subcontratistas por su apartado 4.
El Esquema Nacional de Seguridad no elige por ellos. Su artículo 2.3 obliga a que los pliegos «contemplen todos aquellos requisitos necesarios para asegurar la conformidad con el ENS», y menciona expresamente la presentación de Declaraciones o Certificaciones de Conformidad. Obliga a que el requisito exista; no dice en qué casilla del pliego se escribe.
Para ti, la diferencia es de calendario. Si está en la solvencia, llegas tarde si empiezas cuando se publica el anuncio. Si está en la adjudicación, es una cuestión de puntos y puedes competir sin ello. Si está en las condiciones de ejecución, puedes ganar el contrato y quedar obligado a acreditarlo después, con plazo.
¿Tu empresa entra en el alcance?
Estas son las organizaciones catalanas que el RD 311/2022 ya obliga.
El Esquema Nacional de Seguridad no es solo una norma para las administraciones. Alcanza a cada empresa privada que gestiona información de organismos públicos bajo cualquier título contractual. En el entorno de la provincia de Barcelona y la Àrea Metropolitana, ese perímetro es más amplio de lo que parece a primera vista porque el tejido de proveedores TIC de la Generalitat, del Ajuntament y de la red sanitaria es excepcionalmente denso.
Empresas instaladas en el 22@ (Poblenou) o en el Parc Tecnològic del Vallès que desarrollan, mantienen o dan soporte a aplicaciones del CTTI —el operador TIC de la Generalitat de Catalunya— o de sus departamentos, ya sea bajo contrato directo o como subcontratistas de otro integrador.
Proveedores de software clínico, imagen médica o gestión de agenda sanitaria que atienden hospitales del Institut Català de la Salut (ICS): Vall d'Hebron, Hospital Clínic, Bellvitge, Hospital de Sant Pau y los centros de la red de atención primaria del Servei Català de la Salut (CatSalut).
ISV y consultoras TIC que licitan contratos con la Universitat de Barcelona (UB), la Universitat Politècnica de Catalunya (UPC · BarcelonaTech), la Universitat Pompeu Fabra (UPF) o la Universitat Autònoma de Barcelona (UAB) —en expedientes académicos, plataformas de investigación o infraestructura de red—, y que encuentran la conformidad con el ENS exigida en el pliego.
Operadores de nube, alojamiento o conectividad que prestan servicios a los sistemas de la Àrea Metropolitana de Barcelona (AMB) o a la red de TMB (Transports Metropolitans de Barcelona), y que necesitan acreditar la conformidad ante un contratante que gestiona servicios esenciales para más de tres millones de personas.
Pymes tecnológicas del sector farma-biomédico, turismo o logística portuaria —Port de Barcelona · ZAL— que digitalizan procesos con cofinanciación pública y quedan dentro del alcance del ENS por la fracción contractual sujeta a la norma.
Empresas del sector industrial —incluidas las de automoción en el corredor SEAT (Martorell)— y del sector turístico que aspiran a licitaciones del Departament d'Empresa i Treball o de la Fira de Barcelona en proyectos de digitalización con fondos públicos.
Integradores y consultoras TIC que dan soporte simultáneamente al Ajuntament de Barcelona y a la Diputació de Barcelona, y que necesitan una sola adecuación que cubra los sistemas compartidos sin duplicar expedientes para cada relación contractual.
La disposición transitoria única del RD 311/2022 cerró el plazo de adaptación el 5 de mayo de 2024. Cualquier sistema que haya entrado en funcionamiento o sufrido una modificación sustancial desde esa fecha nace ya dentro del alcance sin ningún período de gracia adicional. Si tu empresa todavía no ha arrancado el proceso, cada pliego que se publica en la Plataforma de Serveis de Contractació Pública de la Generalitat es una señal de que el margen se estrecha.
El recorrido de la adecuación
Del diagnóstico al expediente listo para presentar en la PSCP.
El orden lo fijan las guías CCN-STIC: arrancamos midiendo la brecha real entre tu situación actual y los controles del Anexo II del RD 311/2022, y cerramos con el expediente de conformidad ya articulado para presentar ante la Generalitat de Catalunya, el Ajuntament de Barcelona, CatSalut o cualquier otro organismo del sistema de contratación pública catalán. En categoría básica, eso es la declaración de conformidad autoevaluada; en media o alta, es el expediente completo para la entidad certificadora acreditada por ENAC.
Itinerario de adecuación ENS en Barcelona · seis fases y sus entregables
Fase
En qué consiste
Entregable y referencia normativa
Fase 01 Diagnóstico GAP
Reviso el inventario de sistemas de información implicados y los contrasto con los controles del Anexo II del ENS. El objetivo es cuantificar la brecha real y acotar el alcance del proyecto para que no crezca de forma incontrolada a mitad del proceso.
Informe de diagnóstico con las brechas cuantificadas por control y agrupadas por esfuerzo de cierre. Es el documento de partida que sustenta el presupuesto cerrado.
Fase 02 Categorización CIDAT
Aplico las cinco dimensiones de seguridad del Anexo I del RD 311/2022 —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad— a cada sistema de información del alcance. En el entorno catalán, los sistemas que tratan datos de salud (CatSalut, ICS) o datos académicos de carácter sensible (UB, UPC, UPF, UAB) alcanzan la dimensión de confidencialidad en nivel medio con mucha frecuencia.
Documento de categorización firmado conforme al Anexo I del RD 311/2022, que fija la categoría de cada sistema y la vía de conformidad que le corresponde.
Fase 03 Análisis de riesgos
Identifico activos, amenazas y vulnerabilidades aplicando la metodología MAGERIT v3. Construyo el mapa de riesgo residual y el plan de tratamiento con las medidas ordenadas por su impacto sobre la categoría final del sistema.
Informe de análisis de riesgos y plan de tratamiento referenciado a los controles del Anexo II. Documento exigible en la auditoría ENAC en categorías media y alta.
Fase 04 Política y DdA
Redacto la política de seguridad de la información y la normativa derivada. Construyo la Declaración de Aplicabilidad (DdA) justificando control por control cada medida del Anexo II: si aplica y por qué, o si se excluye y con qué argumento. Los pliegos del CTTI y del Ajuntament revisan este documento con detalle cuando el contrato supera determinado umbral de criticidad.
Política de seguridad aprobada por la dirección y DdA completa conforme a la guía CCN-STIC 806. Lista para presentar junto con la declaración de conformidad o para someter a auditoría externa.
Fase 05 Implantación y evidencias
Acompaño a tu equipo en la puesta en marcha de las medidas del marco organizativo, operacional y de protección del Anexo II, generando las evidencias que acreditan cada una. En esta fase es donde los expedientes que no tienen un consultor comprometido suelen quedarse a medias: las evidencias bien estructuradas son la diferencia entre pasar o no pasar la auditoría ENAC.
Evidencias de implantación organizadas por control, ya preparadas para presentar ante el auditor de la entidad acreditada o ante el técnico del organismo contratante catalán que revise la oferta.
Fase 06 Conformidad final
Reviso el conjunto del expediente antes del cierre. En categoría básica, respaldo la declaración de conformidad autoevaluada. En categoría media o alta —el escenario más habitual en contratos con CatSalut, el ICS o los hospitales Vall d'Hebron, Hospital Clínic, Bellvitge y Hospital de Sant Pau—, preparo el expediente completo y acompaño durante la auditoría de la entidad certificadora acreditada por ENAC.
Declaración de conformidad lista para presentar en básica, o expediente completo para la certificadora ENAC en media o alta. La firma del certificado corresponde siempre al tercero acreditado: cualquiera que garantice la certificación sin ser entidad ENAC está dando una promesa que no puede cumplir.
¿Qué categoría ENS corresponde a tu empresa en el mercado catalán?
La categoría no se negocia ni se elige con criterios de conveniencia comercial: la determina el análisis objetivo de las cinco dimensiones de seguridad (CIDAT) sobre los sistemas de información del alcance. En el ecosistema catalán, la combinación de datos de salud del Departament de Salut y del ICS, datos académicos de las cuatro universidades públicas y datos ciudadanos del Ajuntament de Barcelona y la AMB hace que la categoría media sea significativamente más frecuente que en entornos de contratación menos exigentes.
Categoría básica
Perjuicio limitado
Predomina entre proveedores de herramientas de administración electrónica de segundo nivel para la Diputació de Barcelona, aplicaciones de soporte a los 311 municipios de su provincia, software de gestión auxiliar para departamentos del Departament d'Empresa i Treball o servicios de soporte TIC no crítico al Ajuntament de Barcelona.
Ninguna dimensión CIDAT supera el nivel bajo
Se acredita con declaración de conformidad autoevaluada
Sin certificación externa obligatoria por entidad ENAC
Categoría media
Perjuicio grave
La más habitual en contratos con CatSalut, con hospitales del ICS (Vall d'Hebron, Hospital Clínic, Bellvitge, Hospital de Sant Pau), con el Consorci Sanitari Integral o con las cuatro grandes universidades públicas catalanas (UB, UPC, UPF, UAB) en expedientes de gestión de datos sensibles.
Al menos una dimensión CIDAT alcanza el nivel medio
Exige certificación por entidad acreditada por ENAC
Auditoría de conformidad con periodicidad bienal
Categoría alta
Perjuicio muy grave
Reservada a sistemas cuyo fallo tendría consecuencias irreparables. En el entorno catalán aparece en infraestructuras críticas, en sistemas de la AMB para servicios esenciales metropolitanos y en contratos de la Generalitat sobre plataformas digitales de ámbito transversal con millones de usuarios.
Al menos una dimensión CIDAT llega al nivel alto
Certificación obligatoria por entidad acreditada por ENAC
Auditoría bienal de conformidad
Dos vías de acreditación ante los organismos contratantes catalanes
Básica → declaración de conformidad autoevaluada
Cuando el sistema de información queda en categoría básica, el camino es la declaración de conformidad propia, sustentada en las guías CCN-STIC y en el expediente documental que yo construyo. El Departament de la Presidència y el Ajuntament de Barcelona pueden pedir esa declaración en cualquier momento del proceso de adjudicación o durante la vigencia del contrato. Mi trabajo es dejártela tan sólida que soporte cualquier revisión sin que necesites explicaciones adicionales en el peor momento.
Media o alta → certificación acreditada por ENAC
En las categorías media y alta —el escenario más frecuente cuando el cliente es CatSalut, el ICS o los hospitales del sistema público catalán—, la conformidad exige certificación expedida por una entidad acreditada por ENAC conforme a UNE-EN ISO/IEC 17065:2012. Preparo el expediente al completo y te acompaño durante todo el proceso de auditoría. La firma del certificado corresponde siempre a la entidad certificadora, nunca al consultor: quien prometa emitirlo él mismo está mintiendo sobre lo que puede hacer.
Lo que recibes al cerrar el proyecto
Un expediente construido para aguantar la revisión del auditor ENAC catalán.
Lo que te entrego no es una plantilla genérica. Es el cuerpo documental y técnico que acredita tu conformidad con el ENS ante los auditores, ante el CTTI de la Generalitat de Catalunya, ante el Institut Municipal d'Informàtica (IMI) del Ajuntament de Barcelona o ante el técnico del Departament de Salut que revisa tu oferta. Cada documento refleja tus sistemas reales, las decisiones adoptadas en tu organización y las evidencias que respaldan cada medida implantada.
El informe de diagnóstico GAP con la distancia cuantificada entre tu punto de partida y los requisitos del ENS, control por control, referenciado al Anexo II del RD 311/2022.
El documento de categorización con la valoración de las cinco dimensiones CIDAT para cada sistema del alcance, la categoría resultante y su referencia al Anexo I del RD 311/2022. Firmado y reproducible ante el auditor o el órgano contratante catalán.
El análisis de riesgos MAGERIT v3 con el inventario de activos, el mapa de amenazas activas sobre tu perfil de exposición en el ecosistema catalán, la valoración del riesgo residual y el plan de tratamiento priorizado.
La política de seguridad de la información adaptada a tu organización —con el vocabulario que reconocerán los auditores con actividad en Cataluña— y la normativa interna derivada que el ENS exige como marco organizativo.
El plan de adecuación conforme a la guía CCN-STIC 806, con el calendario de implantación, los responsables por control y los criterios de aceptación para cada hito del proyecto.
La Declaración de Aplicabilidad (DdA) con la justificación individualizada de cada medida del Anexo II: aplicable o excluida, con el argumento que lo sustenta.
Las evidencias de implantación de las medidas del marco organizativo, operacional y de protección, ordenadas por control y referenciadas para su presentación en auditoría.
La declaración de conformidad autoevaluada (básica) o el expediente completo para la auditoría ENAC (media o alta), con revisión previa integral y acompañamiento durante todo el proceso de certificación.
Ángel Ortega Castro consultor ENS · Barcelona
Por qué trabajar conmigo en Barcelona
Un consultor que conoce el circuito de licitación pública de Cataluña.
Me llamo Ángel Ortega Castro. Tengo base operativa en Valladolid y en Las Palmas de Gran Canaria, presto servicio en remoto a empresas de toda España y me desplazo a Barcelona cuando el proyecto lo necesita —para la categorización in situ, la formación del equipo técnico o la preparación presencial de la auditoría—. He aprendido a moverme en el ecosistema de licitación pública catalán, que tiene particularidades que quien trabaja solo en el circuito estatal no siempre conoce: los ritmos de la Plataforma de Serveis de Contractació Pública (PSCP), la forma en que el CTTI traslada el ENS a los pliegos de sus proveedores y la diferencia de exigencia entre un contrato del Departament de Salut y uno del Departament d'Empresa i Treball.
He acompañado proyectos de adecuación ENS a empresas con contratos en el sistema sanitario catalán —CatSalut, ICS, hospitales del Consorci Sanitari Integral—, con las universidades públicas catalanas y con organismos de la Generalitat de Catalunya. Sé dónde los expedientes se rompen ante un auditor acreditado y qué argumentos no pasan el filtro del técnico que revisa una oferta en la mesa de contratación del Ajuntament de Barcelona o de la Diputació de Barcelona.
Soy preciso sobre los límites de mi trabajo: construyo y adecúo el expediente de tu organización hasta que esté listo para la conformidad, pero quien firma la certificación en categoría media o alta es siempre la entidad acreditada por ENAC. Trabajo sin subcontratar el análisis técnico y sin fabricar atajos que un auditor rechazaría al primer control. Si lo que necesitas es quien prometa el certificado sin ser entidad ENAC, no soy la persona adecuada.
Consultor ENS independienteRD 311/2022 · Anexos I-IVGuías CCN-STICMAGERIT v3 · análisis de riesgosGeneralitat · CatSalut · ICS · Ajuntament de BarcelonaAuditores ENAC en Cataluña
Escenarios que acompaño con frecuencia en Cataluña
Tres perfiles con los que trabajo en el mercado catalán.
Empresa TIC del 22@ · Generalitat / Ajuntament de Barcelona
Integradora o desarrolladora del 22@ con contratos en la Generalitat o el Ajuntament.
Empresas instaladas en el distrito de innovación 22@ (Poblenou) que desarrollan o mantienen aplicaciones para departamentos de la Generalitat de Catalunya —a través del CTTI o de forma directa— o para el Institut Municipal d'Informàtica (IMI) del Ajuntament de Barcelona. Su reto habitual es cubrir el ENS en el mismo expediente cuando el mismo sistema da servicio a dos organismos con requisitos parcialmente distintos. La categoría más frecuente en este perfil es básica para el contrato municipal y media para el autonómico, lo que obliga a diseñar el alcance con cuidado desde el inicio.
ISV de gestión clínica o imagen médica para la red hospitalaria pública de Cataluña.
Empresas que venden o mantienen soluciones de historia clínica electrónica, plataformas de imagen médica, sistemas de citación o software de gestión quirúrgica para hospitales del Institut Català de la Salut (ICS). El Vall d'Hebron, el Hospital Clínic, el Bellvitge y el Hospital de Sant Pau son los centros de referencia del sistema catalán. El tratamiento de datos de salud sitúa la dimensión de confidencialidad en nivel medio o alto casi sin excepción, lo que implica certificación por entidad acreditada por ENAC y un expediente documental especialmente robusto. El plazo transitorio del RD 311/2022 ya venció: sin conformidad, la próxima renovación de contrato puede no llegar.
ISV universitario · UB · UPC · UPF · UAB
Proveedor de plataformas académicas o infraestructura TIC para las universidades públicas catalanas.
Empresas que desarrollan o gestionan plataformas de e-learning, sistemas de expedientes académicos, infraestructura de red o ciberseguridad gestionada para la Universitat de Barcelona (UB), la Universitat Politècnica de Catalunya (UPC · BarcelonaTech), la Universitat Pompeu Fabra (UPF) o la Universitat Autònoma de Barcelona (UAB). Las cuatro universidades son organismos del sector público autonómico catalán plenamente sujetos al ENS: sus pliegos incluyen el requisito de conformidad y lo trasladan a los proveedores en los contratos de soporte y desarrollo de sistemas de información.
Inversión y presupuesto
¿Cuánto cuesta la adecuación al ENS en el mercado catalán?
El coste depende de cuatro variables: el número de sistemas de información dentro del alcance, la categoría que resulte de la categorización CIDAT —básica, media o alta—, la madurez documental y técnica de partida, y si el proyecto necesita certificación acreditada por ENAC o es suficiente con la declaración de conformidad autoevaluada. No existe una tarifa estándar para el mercado catalán, y cualquiera que te la dé sin conocer tu proyecto está vendiendo una promesa sin base.
Presupuesto cerrado tras el diagnósticoSin letra pequeña · sin sorpresas en la factura final
En categorías media y alta hay que sumar al presupuesto de consultoría el coste de la entidad certificadora acreditada por ENAC, que factura directamente al cliente y es un gasto independiente de mis honorarios. Las empresas tecnológicas catalanas conviene que comprueben si pueden acogerse a las convocatorias de la Agència de Ciberseguretat de Catalunya, que publica periódicamente subvenciones para pymes con sede en Cataluña que quieran financiar parte del proceso de adecuación o certificación.
La primera conversación es gratuita y sin compromiso. Revisamos juntos el alcance de tus sistemas, la categoría que probablemente te corresponde y el tipo de contratación al que aspiras. Sales de esa llamada con una orientación honesta —y, si encajamos, con una propuesta cerrada.
Preguntas frecuentes
Dudas habituales sobre el ENS en el ecosistema catalán.
¿Los pliegos de la Generalitat piden Certificado ENS o Declaración de Conformidad?+
Depende de la categoría del sistema que resulte del análisis CIDAT. Los pliegos del Departament de la Presidència, del Departament d'Empresa i Treball o del CTTI aceptan la declaración de conformidad autoevaluada cuando el sistema de información queda en categoría básica. Si la valoración arroja categoría media o alta, el pliego exige el certificado expedido por una entidad acreditada por ENAC conforme a la norma UNE-EN ISO/IEC 17065:2012.
En la práctica, los sistemas que el Departament de Salut o el Departament d'Educació contratan y que tratan datos de ciudadanos caen en categoría media con frecuencia por la dimensión de confidencialidad. Para los contratos del Departament d'Empresa i Treball vinculados a digitalización industrial o turismo, la categoría básica es más habitual siempre que no haya tratamiento de datos sensibles.
¿Cómo se acredita el ENS ante CatSalut y los hospitales del ICS?+
El Servei Català de la Salut (CatSalut) y el Institut Català de la Salut (ICS), que gestiona centros como el Hospital Clínic, el Vall d'Hebron, el Bellvitge y el Hospital de Sant Pau, son entidades del sector público autonómico catalán plenamente sujetas al ENS. Las aplicaciones de historia clínica electrónica, imagen médica o gestión de agenda sanitaria clasifican casi siempre en categoría media por la dimensión de confidencialidad.
Ante CatSalut y el ICS se presenta el certificado de conformidad expedido por la entidad acreditada por ENAC más el expediente completo: análisis de riesgos MAGERIT, Declaración de Aplicabilidad y evidencias de implantación. El plazo transitorio del RD 311/2022 venció el 5 de mayo de 2024, de modo que renovar o ampliar contratos en la red sanitaria catalana sin esa conformidad es ya inviable.
¿Trabajas con empresas TIC del 22@ o del Parc Tecnològic del Vallès?+
Sí. El distrito 22@ (Poblenou) y el Parc Tecnològic del Vallès aglutinan un ecosistema tecnológico que provee buena parte de los contratos TIC del sector público catalán. Trabajo en remoto con empresas de ambos enclaves y me desplazo a Barcelona cuando la fase del proyecto lo requiere: categorización in situ, formación al equipo, preparación de la auditoría presencial ante la entidad ENAC.
El perfil más habitual es el de una empresa de 10 a 80 personas con contratos en el Ajuntament de Barcelona, en la Àrea Metropolitana de Barcelona (AMB) o en algún departamento de la Generalitat de Catalunya, que necesita consolidar la adecuación antes de que publiquen el próximo pliego que le interesa. En esos proyectos el diagnóstico inicial es clave para determinar si cabe un expediente único que cubra todos los contratos o si hay que segmentar por alcance.
¿Hay auditores ENAC en Barcelona? ¿En catalán o en castellano?+
Existen entidades acreditadas por ENAC con actividad en Cataluña que realizan auditorías de conformidad ENS en la provincia de Barcelona y en el resto del territorio catalán. La documentación técnica del expediente —política de seguridad, análisis de riesgos MAGERIT, Declaración de Aplicabilidad— se puede redactar en castellano o en catalán: la norma no impone un idioma.
Algunos organismos contratantes catalanes, como el Departament de la Presidència o el Ajuntament de Barcelona, admiten ambas lenguas, pero lo más habitual en expedientes dirigidos a la Generalitat es trabajar en catalán. La certificación emitida por la entidad ENAC sigue el formato normalizado con independencia del idioma del expediente de trabajo.
¿La AMB acepta el mismo dossier ENS de una empresa de servicios metropolitanos?+
La Àrea Metropolitana de Barcelona (AMB) es una entidad local supramunicipal sujeta al ENS que coordina servicios como el transporte metropolitano —a través de TMB (Transports Metropolitans de Barcelona)—, el ciclo del agua y la gestión de residuos. Traslada la obligación de conformidad a sus proveedores TIC en los pliegos de prescripcions tècniques.
Una empresa que ya tiene la adecuación ENS construida para la Generalitat o para el Ajuntament de Barcelona puede aprovechar ese expediente como punto de partida, pero necesita revisar el alcance —los sistemas que dan servicio a la AMB pueden ser distintos— y verificar que la categorización cubre los datos tratados en ese contrato concreto. No es un trámite automático, pero sí es un punto de partida real que reduce el esfuerzo frente a empezar de cero.
¿El ENS se exige también a los proveedores de la Fira de Barcelona o del Port de Barcelona?+
Tanto la Fira de Barcelona como el Port de Barcelona son consorcios o entidades con participación pública —Generalitat de Catalunya y Ajuntament en el caso de la Fira— que han incorporado progresivamente requisitos de ciberseguridad basados en el ENS en sus contrataciones TIC más críticas. No todos sus pliegos exigen formalmente la conformidad con el ENS, pero los que gestionan sistemas de información con datos de carácter sensible o servicios esenciales sí lo hacen.
Antes de presentar una oferta en cualquiera de los dos organismos, conviene revisar el pliego concreto: si aparece una referencia explícita al RD 311/2022 o a las guías CCN-STIC, la conformidad ENS es exigible. Es el control que merece la pena hacer antes de invertir tiempo en preparar la oferta.
¿Las universidades públicas catalanas (UB, UPC, UPF, UAB) exigen el ENS a sus proveedores?+
Sí. La Universitat de Barcelona (UB), la Universitat Politècnica de Catalunya (UPC · BarcelonaTech), la Universitat Pompeu Fabra (UPF) y la Universitat Autònoma de Barcelona (UAB) son instituciones del sector público autonómico catalán sujetas al ENS. Cada una gestiona sistemas de información —expedientes académicos, plataformas de investigación, infraestructura de red, aplicaciones de gestión económica— que el RD 311/2022 obliga a categorizar y adecuar.
Ese requisito lo trasladan a sus proveedores TIC en los pliegos de sus licitaciones de software, ciberseguridad y soporte de sistemas. La categoría más habitual en estos contratos oscila entre básica y media, dependiendo del tipo de datos tratados y de la criticidad del sistema para la función universitaria.
¿El ENS es un requisito de solvencia técnica en los pliegos catalanes?+
No por sí mismo, y la distinción importa. El Real Decreto 311/2022 no utiliza la palabra «solvencia» en ningún artículo: lo que hace su artículo 2.3 es obligar a que los pliegos contemplen los requisitos necesarios para asegurar la conformidad con el ENS, mencionando las Declaraciones o Certificaciones de Conformidad. Que eso se articule como solvencia del artículo 90 de la Ley 9/2017, como criterio de adjudicación del 145 o como condición especial de ejecución del 202 lo decide cada órgano de contratación.
¿Hay una normativa catalana del ENS distinta de la estatal?+
El Esquema Nacional de Seguridad se aplica en Cataluña por el Real Decreto 311/2022, igual que en el resto del Estado. Lo que sí existe es una política de ciberseguridad propia de la Generalitat, aprobada por el Acord GOV/145/2021, de 21 de septiembre. Es la política interna de la Generalitat, no un régimen autonómico de adecuación al ENS.
¿Qué diferencia hay entre el CTTI y la Agència de Ciberseguretat de Catalunya?+
El CTTI es la empresa pública que presta los servicios TIC a la Generalitat, y es el interlocutor técnico habitual en los expedientes tecnológicos. La Agència de Ciberseguretat de Catalunya es el organismo autonómico de ciberseguridad, con funciones de CERT. Si licitas, el pliego suele venir del lado del CTTI; las exigencias de seguridad que incorpora, cada vez más del lado de la Agència.
Otras provincias catalanas · Guías ENS
Consultoría ENS en el resto de Cataluña y recursos de referencia.
Arranca tu adecuación al ENS con el circuito catalán como referencia.
Reserva una primera conversación sin coste ni compromiso. Repasamos el alcance de tus sistemas, la categoría que probablemente te corresponde —básica, media o alta— y el tipo de organismo contratante al que aspiras: Generalitat, Ajuntament de Barcelona, Diputació de Barcelona, CatSalut, ICS o universidades públicas catalanas. Si decidimos trabajar juntos, sales de esa llamada con una propuesta cerrada y un calendario realista.
Si necesitas la mirada completa a nivel autonómico, consulta la página de Consultor ENS en Cataluña: órganos regionales, hospitales de referencia, universidades públicas y pliegos marco.