Soy Ángel Ortega Castro, consultor ENS independiente. Trabajo en remoto con empresas de toda España y me desplazo a Córdoba cuando el proyecto lo requiere. Me he especializado en el ecosistema cordobés: la Delegación Territorial de la Junta de Andalucía en Córdoba, el Hospital Universitario Reina Sofía y el SAS, la Universidad de Córdoba (UCO), el sector agroalimentario con Covap y Deoleo, y el tejido TIC de Rabanales 21. Adecuación al RD 311/2022 para licitar con cualquier organismo público de la provincia.
Córdoba. Foto: Jose María Ligero Loarte · CC BY-SA 4.0 · Wikimedia Commons
El ENS en Córdoba · un ecosistema propio
Una provincia con contratación pública densa y cadenas de suministro TIC muy específicas.
Córdoba no es la capital de Andalucía, pero genera su propio volumen de contratación pública y tiene entidades que no existen en ninguna otra provincia: la Delegación Territorial de la Junta de Andalucía en Córdoba coordina los servicios autonómicos en la provincia, el Ayuntamiento de Córdoba y la Diputación Provincial de Córdoba concentran la licitación local, la Universidad de Córdoba (UCO) opera su propia sede electrónica y es cliente de servicios SaaS académicos, y el Hospital Universitario Reina Sofía —uno de los cinco hospitales regionales de Andalucía— gestiona datos sanitarios de alta sensibilidad a través del Servicio Andaluz de Salud (SAS). El Parque Científico Tecnológico Rabanales 21 agrupa más de 110 empresas TIC, de biotecnología y agroindustria. Y sobre todo esto convive una economía en la que el aceite de oliva de las denominaciones de origen de Baena y Priego de Córdoba, la ganadería y producción láctea de Covap, o el conocimiento agroindustrial de Deoleo, crean una demanda tecnológica específica que acaba, tarde o temprano, pasando por una licitación pública.
Hay dos entidades que hacen de Córdoba un caso singular en el mapa ENS andaluz. La primera es EPRINSA (Empresa Provincial de Informática, S.A.), la empresa pública de la Diputación de Córdoba que presta asistencia informática integral, formación y producción cartográfica a los ayuntamientos y mancomunidades de la provincia: fue la primera compañía pública dependiente de una diputación provincial en obtener la certificación de conformidad con el ENS, lo que convierte a sus proveedores y subcontratistas en la primera fila de empresas que deben acreditar conformidad propia. La segunda es el Instituto Municipal de Desarrollo Económico y Empleo (IMDEEC), el organismo del Ayuntamiento de Córdoba que articula la política económica local, apoya la instalación de empresas en Rabanales 21 y financia proyectos de digitalización con fondos europeos; muchos de los beneficiarios finales de esos proyectos acaban contratando servicios TIC que deben cumplir el ENS.
El IESA-CSIC (Instituto de Estudios Sociales Avanzados), centro del Consejo Superior de Investigaciones Científicas con sede en Córdoba, maneja datos de encuestas e investigaciones que, por su naturaleza de organismo público, lo sitúan en el ámbito del ENS. El CETEC (Consorcio de Empresas Tecnológicas de Córdoba) ha actuado históricamente como entidad catalizadora del tejido digital provincial, y varias de sus empresas asociadas son proveedoras directas de la administración local. Por otro lado, la huella histórica de Cajasur —integrado en el Grupo Kutxa desde 2010— sigue siendo relevante como actor financiador de proyectos tecnológicos en la economía cordobesa, y el sector bancario en su conjunto está sujeto a exigencias de ciberseguridad que se solapan con los controles del ENS.
El sector agroalimentario cordobés no es un observador pasivo de la digitalización: Covap (Cooperativa del Valle de los Pedroches) es una de las mayores cooperativas agroganaderas de España, con sistemas de trazabilidad, gestión ganadera y plataformas de comercialización que procesan datos sensibles; Deoleo, con sede en Córdoba y líder mundial en aceite de oliva con marcas como Carbonell y Hojiblanca, conecta su cadena de suministro con sistemas de integración que rozan la administración pública cuando hay fondos europeos de por medio. Las empresas tecnológicas que les prestan servicio —desde ERP hasta plataformas de exportación— terminan cruzándose con requisitos ENS en cuanto cualquier administración entra en la ecuación.
EPRINSA, primera diputación certificada
La Diputación de Córdoba, a través de EPRINSA, obtuvo la primera certificación ENS de entre las empresas públicas de diputaciones provinciales españolas. Sus proveedores y subcontratistas deben acreditar un nivel de conformidad equivalente para mantenerse en la cadena.
Rabanales 21 · ecosistema TIC
El Parque Científico Tecnológico de Córdoba agrupa más de 110 empresas en sectores TIC, biotecnología y agroindustria. Quienes aspiran a contratos públicos con el Ayuntamiento, la Diputación o la Junta encuentran la conformidad con el ENS como primer requisito del pliego.
Hospital Reina Sofía · datos sanitarios
El Hospital Universitario Reina Sofía gestiona datos clínicos de alta sensibilidad. El Servicio Andaluz de Salud exige conformidad ENS a toda su cadena de proveedores TIC, con sistemas que habitualmente caen en categoría media o alta.
UCO · sede electrónica y SaaS académico
La Universidad de Córdoba opera su propia sede electrónica desde 2008. Como institución pública universitaria traslada el requisito ENS a sus proveedores de servicios SaaS académicos, plataformas de gestión y herramientas de administración electrónica.
Si quieres entender el marco regulatorio desde la base, puedes leer la guía ENS completa; si lo que buscas es saber cómo trabajo el proceso de principio a fin, está detallado en la página de consultoría ENS para empresas.
Los dos interlocutores andaluces, y la norma que casi nadie cita
En Andalucía hay dos niveles que una empresa licitadora acaba encontrándose. La Agencia Digital de Andalucía es el organismo de referencia de la digitalización de la Junta, y dentro de ella opera el Centro de Ciberseguridad de Andalucía, que hace las funciones de centro de respuesta a incidentes de la comunidad autónoma. En el nivel provincial, EPRINSA, la Empresa Provincial de Informática de Córdoba, presta los servicios TIC a la Diputación y a buena parte de los ayuntamientos cordobeses.
Y hay una norma andaluza que conviene conocer y no confundir: el Decreto 1/2011, de 11 de enero, que establece la política de seguridad de las tecnologías de la información y comunicaciones en la Junta de Andalucía, modificado por el Decreto 70/2017. Es la política de seguridad TIC propia de la Junta, no una adecuación autonómica al ENS: el Esquema Nacional de Seguridad se aplica en Andalucía por el Real Decreto 311/2022, igual que en el resto del Estado.
Para un ayuntamiento cordobés pequeño, la pieza que más ahorra está en el propio real decreto: el artículo 12.5 permite que los municipios dispongan de una política de seguridad común elaborada por la entidad local comarcal o provincial que asuma la responsabilidad de la seguridad de sus sistemas. Es exactamente el papel que puede jugar una diputación, y la razón por la que estos proyectos se hablan con la Diputación antes que con cada ayuntamiento por separado.
Contratos publicados · referencia verificada
Licitaciones reales de Córdoba con requisitos ENS.
El modo más directo de entender si tu empresa necesita el ENS es ver qué han publicado ya los organismos de la provincia. Estas licitaciones son contratos reales —consultables en el Perfil del Contratante o en la Plataforma de Contratación del Sector Público— que ilustran las exigencias técnicas habituales en Córdoba. Revisarlas antes de presentarte a un concurso equivalente te ahorra encontrarte con sorpresas en la apertura del sobre técnico.
Licitaciones de referencia con componente ENS · Córdoba y provincia
Organismo
Objeto del contrato
Enlace de referencia
Ayuntamiento de Córdoba
Renovación y mantenimiento de la plataforma digital municipal con exigencias de interoperabilidad segura entre administraciones. Contrato plurianual con cláusulas de seguridad TIC alineadas con el ENS.
Servicios de soporte, mantenimiento y asistencia informática a entidades locales de la provincia. Los pliegos técnicos incorporan requisitos de conformidad ENS para subcontratistas y proveedores de la cadena de suministro.
Delegación Territorial Junta de Andalucía en Córdoba
Contratos de servicios TIC y digitalización de expedientes en organismos de la Junta con sede o actividad en la provincia. La Agencia Digital de Andalucía coordina los pliegos tipo que incorporan las exigencias de conformidad con el ENS.
Nota sobre las referencias: los contratos de la Administración andaluza se publican en la Plataforma de Contratación de la Junta de Andalucía y en el Perfil del Contratante del Estado. Las exigencias concretas de cada pliego varían; el contenido aquí recogido refleja las cláusulas tipo habituales identificadas en contratos publicados. Verifica siempre el pliego concreto antes de presentarte.
Cómo se pide el ENS en un pliego
Cuando el pliego «pide el ENS», ¿qué está pidiendo?
Depende de dónde lo coloque, y son tres sitios distintos con tres consecuencias distintas. La Ley 9/2017 de Contratos del Sector Público permite ponerlo en la solvencia técnica del artículo 90, que es un filtro de admisión; en los criterios de adjudicación del artículo 145, que puntúan y deben estar vinculados al objeto del contrato; o en las condiciones especiales de ejecución del artículo 202, que obligan durante el contrato y alcanzan también a los subcontratistas por su apartado 4.
El Esquema Nacional de Seguridad no decide cuál de los tres. Su artículo 2.3 obliga a que los pliegos «contemplen todos aquellos requisitos necesarios para asegurar la conformidad con el ENS» y menciona la presentación de Declaraciones o Certificaciones de Conformidad. Y añade algo que a los proveedores cordobeses del sector agroalimentario les afecta más de lo que parece: esa cautela se extiende a la cadena de suministro del contratista.
La lectura práctica: abre el pliego y localiza en qué apartado está el ENS antes de calcular plazos. Si está en la solvencia, el trabajo tenía que estar hecho antes del anuncio.
¿Entra tu empresa dentro del alcance?
A quién le toca cumplir el ENS en la provincia de Córdoba.
El ENS no es un asunto exclusivo de la Administración: alcanza a todo organismo público y a cada proveedor privado que trabaja para él por relación contractual. Cuando mapeo el tejido empresarial de Córdoba y su provincia, encuentro perfiles mucho más variados de lo que suele anticiparse.
Empresas que desarrollan o mantienen software para el Ayuntamiento de Córdoba, especialmente desde que el Consistorio licitó la renovación de su plataforma digital municipal con cláusulas de seguridad e interoperabilidad entre administraciones.
Integradoras y desarrolladoras que trabajan como subcontratistas de EPRINSA, la empresa pública de la Diputación Provincial de Córdoba que da asistencia informática a los ayuntamientos y mancomunidades de la provincia y que ya tiene su propia certificación ENS en vigor.
Proveedoras de sistemas clínicos, conectividad o ciberseguridad gestionada para el Hospital Universitario Reina Sofía o cualquier otro centro del Servicio Andaluz de Salud (SAS) con actividad en la provincia de Córdoba.
Empresas tecnológicas instaladas en Rabanales 21 (Córdoba TechPark) que quieren acceder a la contratación pública de la Junta de Andalucía —incluida su Delegación Territorial en Córdoba—, del Ayuntamiento o de la Diputación.
Proveedores de plataformas SaaS académicas o de administración electrónica para la Universidad de Córdoba (UCO), cuya sede electrónica opera desde 2008 y traslada las obligaciones ENS a su cadena de suministro tecnológico.
Empresas tecnológicas que dan servicio a organismos participados por el IMDEEC (Instituto Municipal de Desarrollo Económico y Empleo del Ayuntamiento de Córdoba) o que se presentan a convocatorias de digitalización cofinanciadas con fondos europeos gestionados por ese organismo.
ISV y empresas de software que sirven al sector agroalimentario cordobés —cooperativas como Covap, grupos oleícolas como Deoleo, bodegas de Montilla-Moriles— cuando esas empresas reciben fondos o prestan servicios a organismos públicos como el IESA-CSIC o entidades del Ministerio de Agricultura.
El plazo del RD 311/2022 para adecuar sistemas ya existentes venció el 5 de mayo de 2024. Cualquier sistema nuevo o con cambios significativos debe cumplir desde el primer día. Si tu empresa todavía no ha empezado, cada licitación publicada en el perfil del contratante es un recordatorio de que el margen se estrecha.
Marco legal: Real Decreto 311/2022, de 3 de mayo (BOE-A-2022-7191), coordinado por el Centro Criptológico Nacional (CCN). En categorías media y alta, la conformidad la verifica una entidad acreditada por ENAC conforme a UNE-EN ISO/IEC 17065.
Así es el proceso, paso a paso
El recorrido de la adecuación ENS para una empresa cordobesa.
Sigo el orden que marcan las guías CCN-STIC del Centro Criptológico Nacional: del diagnóstico inicial hasta la declaración de conformidad o la auditoría de una entidad acreditada. La meta es que tu empresa llegue a la conformidad con una carpeta de documentación que aguante cualquier revisión de la Delegación Territorial de la Junta de Andalucía en Córdoba, del Ayuntamiento, de la Diputación o del propio organismo contratante, sea cual sea.
Plan de adecuación al ENS · fases y entregables
Fase
Qué hacemos
Referencia y entregable
Fase 01 Diagnóstico (gap)
Comparo tu situación real con lo que exige el ENS. Delimito qué sistemas de información entran en el alcance del proyecto y cuáles quedan fuera.
Recibes un informe de diagnóstico con la distancia que te separa del cumplimiento y las brechas prioritarias que hay que atacar.
Fase 02 Categorización
Valoro cada sistema en las cinco dimensiones de seguridad —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad (CIDAT)— y determino si el nivel resultante es básica, media o alta.
Queda recogido en el Anexo I del ENS, que fija el nivel de exigencia y qué vía de conformidad corresponde a tu empresa.
Fase 03 Análisis de riesgos
Identifico activos, amenazas y salvaguardas aplicando la metodología MAGERIT, el estándar que exige el CCN para el análisis de riesgos en el ámbito ENS.
Te entrego el informe de análisis de riesgos y el plan de tratamiento correspondiente, listo para incorporarse al expediente.
Fase 04 Plan de adecuación + DdA
Redacto la política de seguridad, selecciono las medidas del Anexo II y justifico cada control en la Declaración de Aplicabilidad (DdA), siguiendo la guía CCN-STIC 806.
Obtienes el plan de adecuación con responsables y plazos definidos, y la base sobre la que se construye la declaración de conformidad.
Fase 05 Implantación
Desplegamos juntos las medidas organizativas, operacionales y de protección del Anexo II. Acompaño a tu equipo en cada paso para que las evidencias queden sólidas desde el primer momento.
Las evidencias de implantación, medida a medida, quedan ya preparadas para la revisión final o la auditoría de conformidad.
Fase 06 Conformidad final
Hago la revisión previa y preparo la conformidad final. En básica, te apoyo con la declaración autoevaluada; en media o alta, te acompaño durante la auditoría de la entidad acreditada por ENAC.
Conforme al Anexo III del ENS; la certificación en media o alta la firma el tercero acreditado, nunca yo como consultor independiente.
Básica, media y alta: las tres categorías del ENS.
La categoría de un sistema no se decide por intuición: se calcula midiendo qué pasaría si un incidente afectara a las cinco dimensiones de seguridad —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad (CIDAT)—. La dimensión peor valorada determina la categoría final. En la práctica cordobesa, los proveedores de servicios administrativos del Ayuntamiento y de EPRINSA suelen quedar en básica; los sistemas vinculados al Hospital Reina Sofía o al SAS tienden a media o alta.
Categoría básica
Cuando el impacto es limitado
Se aplica cuando un incidente causaría un perjuicio limitado a las funciones del organismo, a sus activos o a las personas. Es la categoría más habitual entre los proveedores TIC del Ayuntamiento de Córdoba, de EPRINSA y del IMDEEC.
Todas las dimensiones CIDAT quedan en nivel bajo
Se acredita con declaración de conformidad autoevaluada
Conjunto de medidas proporcionado y asumible
Categoría media
Cuando el impacto es grave
Se activa cuando un incidente supondría un perjuicio grave: al menos una dimensión CIDAT alcanza el nivel medio. Es frecuente en sistemas de gestión académica de la UCO o en plataformas de administración electrónica con datos personales.
Al menos una dimensión llega a nivel medio
Requiere certificación por entidad acreditada por ENAC
Auditoría de conformidad cada dos años
Categoría alta
Cuando el impacto es muy grave
Corresponde a los casos en que un incidente causaría un perjuicio muy grave o irreparable: alguna dimensión llega a nivel alto. Es propia de sistemas clínicos críticos del Hospital Reina Sofía o datos especialmente sensibles del SAS.
Al menos una dimensión llega a nivel alto
Exige certificación por entidad acreditada por ENAC
Auditoría de conformidad cada dos años
Dos caminos para acreditar la conformidad
En básica: declaración de conformidad
La propia empresa declara su conformidad, autoevaluándose conforme a las guías CCN-STIC. Mi trabajo es dejarte la documentación y las evidencias tan sólidas que esa declaración resista cualquier revisión posterior del organismo que te contrata: la Delegación de la Junta, el Ayuntamiento de Córdoba, la Diputación o la UCO.
En media o alta: certificación acreditada
Si el sistema es media o alta, necesitas certificación de una entidad acreditada por ENAC, conforme a la norma UNE-EN ISO/IEC 17065:2012. Mi función es dejarte listo para superarla con garantías; quien la emite es esa entidad acreditada, no yo. Las entidades acreditadas no tienen sede permanente en Córdoba; habitualmente operan desde Sevilla, Málaga o Madrid.
Lo que queda en tus manos
Documentos con los que demuestras conformidad.
Al cerrar el proyecto tienes el cuerpo documental y técnico completo: el mismo que pedirán el auditor acreditado, la Delegación Territorial de la Junta de Andalucía en Córdoba, el Ayuntamiento de Córdoba, la Diputación Provincial o la UCO dentro del expediente de licitación. No es un PDF para el cajón; es la evidencia que te permite licitar.
Informe de diagnóstico (análisis GAP) con la distancia real entre tu situación actual y lo que exige el ENS según el RD 311/2022.
Categorización del sistema según las cinco dimensiones CIDAT, con el nivel resultante —básica, media o alta— y su justificación técnica.
Análisis de riesgos con MAGERIT, acompañado del plan de tratamiento de riesgos que determina qué salvaguardas implantar y en qué orden.
Política de seguridad de la información y normativa interna derivada: normas de uso, procedimientos operativos y responsabilidades.
Plan de adecuación conforme a la guía CCN-STIC 806, con responsables, plazos e hitos de verificación definidos.
Declaración de Aplicabilidad (DdA), que justifica cada medida del Anexo II seleccionada o excluida para tu alcance concreto.
Evidencias de implantación de las medidas organizativas, operacionales y de protección, listas para la revisión.
Preparación final: revisión previa antes de la auditoría o de la declaración autoevaluada, checklist de cierre y acompañamiento hasta cerrar el proceso.
Conozco el tejido institucional de Córdoba y sus particularidades normativas.
Me llamo Ángel Ortega Castro y soy consultor independiente de cumplimiento normativo y seguridad de la información. Mis bases son Valladolid y Las Palmas de Gran Canaria; trabajo en remoto con empresas de toda España y viajo a Córdoba cuando el proyecto lo requiere: en el arranque, en sesiones de trabajo con el equipo técnico del cliente o acompañando la auditoría de una entidad acreditada.
He seguido de cerca cómo evoluciona la contratación pública en Córdoba y su provincia: la certificación ENS de EPRINSA para la Diputación, las licitaciones TIC del Ayuntamiento de Córdoba, los requisitos de seguridad que traslada el SAS a través del Hospital Universitario Reina Sofía, y la relación entre el tejido tecnológico de Rabanales 21 y las instituciones académicas y de investigación de la ciudad —la UCO y el IESA-CSIC—. También entiendo el ángulo agroalimentario: que una empresa como Covap o Deoleo conecte su tecnología con organismos públicos no es un caso extraño, y sé cómo tratar ese cruce.
Soy explícito sobre el alcance real de mi trabajo: preparo y adecúo a tu organización hasta dejarla lista para la conformidad; la certificación en categorías media o alta la firma una entidad acreditada por ENAC, que en Córdoba habitualmente viene de Sevilla o de fuera de la comunidad. Esa transparencia, sumada al rigor con la norma vigente —RD 311/2022, Anexos I-IV y guías CCN-STIC—, es lo que me diferencia de una consultora genérica que promete más de lo que puede firmar.
Consultor ENS independienteRD 311/2022 · Anexos I-IVGuías CCN-STICMAGERIT · análisis de riesgosCórdoba · Andalucía · España
Empresa TIC de Rabanales 21 · proveedora de la Junta o el Ayuntamiento
El salto de la empresa tecnológica del parque a la contratación pública.
Una empresa instalada en el Parque Científico Tecnológico Rabanales 21 —software agroindustrial, ciberseguridad, ingeniería de datos— quiere presentarse a una licitación de la Delegación Territorial de la Junta de Andalucía en Córdoba o del Ayuntamiento de Córdoba. Abre el pliego técnico y encuentra la conformidad con el ENS entre los requisitos exigidos. Nunca ha pasado por este proceso; el diagnóstico inicial revela que partimos desde cero, pero el alcance es reducido y la categoría previsiblemente básica. En doce a dieciséis semanas, la empresa tiene su declaración de conformidad, ha presentado su primera oferta técnica y puede acreditar el nivel que el pliego exige.
El proveedor de software agroalimentario que entra en el circuito público.
Una empresa de software que da servicio a cooperativas ganaderas como Covap, a grupos oleícolas con denominaciones de origen protegidas de Baena o Priego de Córdoba, o a empresas como Deoleo, descubre que una parte de su negocio implica recibir o procesar datos de organismos públicos —el Ministerio de Agricultura, el IESA-CSIC, fondos europeos gestionados por la Junta—. En cuanto hay administración de por medio, el ENS puede aplicar. El proceso aquí exige delimitar con precisión qué sistemas entran en el alcance y cuáles quedan fuera: la categorización es el paso crítico, porque la diferencia entre básica y media puede significar varios meses de trabajo adicional.
Consultora que coordina Ayuntamiento + Diputación + UCO
La empresa que presta servicios a varios organismos cordobeses a la vez.
Una consultora tecnológica que tiene contratos simultáneos con el Ayuntamiento de Córdoba, con la Diputación Provincial a través de EPRINSA, y con la Universidad de Córdoba (UCO) se encuentra con que cada organismo tiene sus propios requisitos de seguridad, sus propios plazos y sus propios formatos de evidencia. La adecuación aquí no es tres proyectos distintos: con un único sistema de gestión bien delimitado y una DdA que cubra los tres alcances se puede resolver de forma eficiente, sin multiplicar el esfuerzo documental. Es el escenario en el que la experiencia con el ecosistema cordobés marca la diferencia entre un proyecto manejable y uno que se alarga indefinidamente.
El ENS en la economía cordobesa
Aceite, joyería, turismo y ganadería: sectores que se cruzan con el ENS.
La economía de Córdoba tiene una personalidad propia que no existe en ninguna otra provincia andaluza. Entender esos sectores es fundamental para diagnosticar correctamente qué sistemas necesitan adecuarse y cuáles quedan fuera del alcance ENS.
Agroalimentario: aceite y ganadería. Las cuatro denominaciones de origen del aceite cordobés —Baena, Priego de Córdoba, Montoro-Adamuz y Lucena— implican sistemas de trazabilidad, certificación y comercio exterior que pueden procesar datos de organismos públicos. La ganadería de los Pedroches, liderada por Covap, y las plataformas de exportación de aceite de Deoleo conectan con administraciones autonómicas y europeas cuando hay controles de calidad, fondos PAC o registros sanitarios de por medio. Las empresas tecnológicas que desarrollan software para ese sector —ERP agrario, plataformas de trazabilidad, herramientas de exportación— suelen descubrir el ENS en cuanto alguno de sus clientes recibe fondos públicos o conecta con un sistema de administración.
La dehesa y el monte mediterráneo. La dehesa cordobesa —encina, cerdo ibérico, caza mayor— genera su propio ecosistema de datos que va desde los registros de explotaciones del Ministerio de Agricultura hasta los sistemas de control de la Consejería de Agricultura de la Junta de Andalucía. Las empresas que gestionan esos datos, ya sea en plataformas de gestión de explotaciones o en herramientas de trazabilidad de producto ibérico con DOP Los Pedroches, se encuentran en un espacio donde el ENS puede activarse en cuanto la administración es parte de la cadena.
Joyería y artesanía. Córdoba es el principal centro de producción de joyería de España y uno de los más importantes de Europa. Aunque el sector joyero es esencialmente privado, las empresas que participan en programas de digitalización financiados con fondos europeos gestionados por el IMDEEC o la Junta de Andalucía, o que usan plataformas de comercio electrónico vinculadas a organismos de promoción pública, pueden verse afectadas de forma indirecta.
Turismo cultural: Mezquita-Catedral y Medina Azahara. El turismo es el segundo gran motor económico de Córdoba capital. Los sistemas de reservas, gestión de visitas y comunicación con el visitante del entorno de la Mezquita-Catedral de Córdoba y del conjunto arqueológico de Medina Azahara —Patrimonio de la Humanidad de la UNESCO ambos— mezclan titularidad privada y pública en formas que conviene analizar caso a caso. Las empresas tecnológicas que dan soporte a esos sistemas o que participan en proyectos de digitalización del patrimonio deben verificar si hay organismos públicos en la cadena de cliente o en el origen de la financiación.
Servicios universitarios y de investigación. La Universidad de Córdoba (UCO) y el IESA-CSIC generan una demanda creciente de servicios SaaS para gestión académica, análisis de datos de encuestas y publicación de resultados de investigación. Los proveedores de esos servicios están, en la mayoría de los casos, dentro del alcance ENS desde el momento en que la UCO o el IESA-CSIC son clientes directos.
¿Cuánto vas a invertir?
El coste real de adecuarte al ENS en Córdoba.
No hay una tarifa plana, y desconfiaría de cualquiera que te la ofreciera antes de conocer tu situación. Lo que pagas depende del alcance del proyecto, de la categoría que resulte —básica, media o alta—, de tu punto de partida y de si necesitas certificación acreditada o te basta con la declaración autoevaluada. En el caso de empresas que dan servicio simultáneamente a varios organismos cordobeses —el Ayuntamiento, EPRINSA, la UCO—, un único proyecto bien delimitado suele ser más eficiente que tres procesos independientes.
Presupuesto cerrado, pero después del diagnósticoSin sorpresas · ajustado a tu alcance y categoría
En categorías media o alta, a mis honorarios se suma el coste de la entidad certificadora acreditada por ENAC, que emite su factura de forma independiente. Las entidades acreditadas que operan en Córdoba suelen tener sede en Sevilla, Málaga o fuera de Andalucía; el desplazamiento o la auditoría en remoto depende de cada entidad.
En la primera llamada revisamos el alcance de tu proyecto, la categoría que previsiblemente te corresponde y el tipo de contratos públicos que estás persiguiendo. De ahí sale una propuesta cerrada si encajamos, o unas pautas claras para arrancar por tu cuenta si todavía no es el momento.
¿La Junta en Córdoba aplica los mismos criterios ENS que Sevilla para adjudicaciones locales?+
En términos normativos, sí: el ENS es una norma estatal —el RD 311/2022— que se aplica de forma uniforme en toda España. La Junta de Andalucía coordina su seguridad TIC a través de la Agencia Digital de Andalucía, que define los pliegos tipo para los servicios TIC comunes de todas las consejerías y organismos dependientes, incluida la Delegación Territorial de Córdoba. Esos pliegos tipo son iguales en toda Andalucía.
La diferencia práctica es de nivel y de cadena de suministro, no de criterio. En Córdoba, la presencia de EPRINSA como empresa certificada de la Diputación añade una capa adicional: los proveedores de EPRINSA deben acreditar conformidad ante una entidad ya certificada, lo que en la práctica eleva las exigencias de facto aunque el criterio normativo sea el mismo que en Sevilla.
¿Trabajas con empresas de Rabanales 21 o del sector agroindustrial (Deoleo, Covap)?+
Sí, y son dos casuísticas distintas que merece la pena separar. Las empresas tecnológicas de Rabanales 21 suelen tener claro que quieren licitar con el Ayuntamiento, la Diputación o la Junta; el reto es que en muchos casos nunca han pasado por un proceso ENS y partimos desde cero. Con un alcance bien delimitado y una categoría típicamente básica, el proceso es manejable en tres a cuatro meses.
El sector agroindustrial —Deoleo, Covap, bodegas de Montilla-Moriles, cooperativas oleícolas de las DOP de Baena y Priego— es más complejo porque la aplicabilidad del ENS depende de si hay administración pública en la cadena de cliente o en la financiación. Hay empresas en ese sector que están dentro del alcance ENS sin saberlo, y otras que definitivamente no lo están. El diagnóstico inicial es lo que despeja esa duda, y en eso sí puedo ayudarte desde la primera llamada.
¿Cómo se acredita el ENS ante el Hospital Reina Sofía y otros centros del SAS provincia?+
El Hospital Universitario Reina Sofía y los demás centros del Servicio Andaluz de Salud (SAS) con actividad en la provincia de Córdoba están sujetos al ENS como organismos del sector público andaluz. El SAS tiene aprobada su propia política de seguridad de las tecnologías de la información, alineada con el ENS, que traslada exigencias de conformidad a toda su cadena de proveedores.
En la práctica, los sistemas que gestionan datos clínicos o que dan soporte a procesos críticos del hospital tienden a situarse en categoría media o alta, lo que implica que la conformidad debe acreditarse mediante auditoría de una entidad acreditada por ENAC, no mediante declaración autoevaluada. El proceso es: diagnóstico → categorización → análisis de riesgos → implantación de medidas → auditoría por entidad acreditada → certificado de conformidad que el SAS acepta en sus expedientes de licitación.
Mi trabajo cubre todo el proceso hasta dejar tu empresa lista para esa auditoría; la entidad acreditada que la realiza opera de forma independiente.
¿La UCO tiene requerimientos ENS específicos para servicios SaaS académicos?+
La Universidad de Córdoba (UCO) opera su sede electrónica desde 2008 y, como institución pública universitaria sujeta al RD 311/2022, aplica el ENS a los sistemas de información que soportan sus servicios públicos digitales: gestión académica, administración electrónica, plataformas de investigación con financiación pública.
Dicho eso, no todos los servicios SaaS que contrata la UCO caen automáticamente dentro del alcance ENS. Lo relevante es si el sistema en cuestión forma parte de los servicios electrónicos que la UCO presta como administración pública o si simplemente es una herramienta de productividad interna sin conexión con trámites administrativos. Esa distinción —que a veces no está clara ni para el propio proveedor— es lo primero que resolvemos en el diagnóstico inicial.
No existe un reglamento específico de la UCO para SaaS académico; se aplica el marco general del ENS adaptado al alcance concreto de cada contrato.
¿Hay auditores ENAC en Córdoba o vienen desde Sevilla/Málaga?+
Las entidades de certificación acreditadas por ENAC conforme a la norma UNE-EN ISO/IEC 17065:2012 para el alcance ENS son un grupo reducido en toda España. Ninguna tiene sede permanente en Córdoba; las que operan en Andalucía tienen base principalmente en Sevilla o en otras comunidades autónomas, y realizan la auditoría de forma presencial o en remoto según lo que acuerde con tu empresa.
Que el auditor venga de fuera no supone ningún problema práctico: el proceso de auditoría ENS está muy protocolizado, y una empresa bien preparada —con su documentación completa y sus evidencias ordenadas— pasa la auditoría independientemente de dónde esté el auditor. Mi función es precisamente dejarte en esa situación antes de que la entidad acreditada entre en escena.
Si te surge la duda de qué entidades acreditadas ENAC existen para el ENS, la lista actualizada está en el registro de acreditados de ENAC.
¿Qué diferencia hay entre la certificación de EPRINSA y lo que necesita un proveedor suyo?+
EPRINSA —la Empresa Provincial de Informática de la Diputación de Córdoba— obtuvo su propia certificación de conformidad con el ENS como organización prestadora de servicios TIC a la administración local de la provincia. Esa certificación cubre sus propios sistemas y procesos internos.
Cuando EPRINSA subcontrata servicios o incorpora proveedores a su cadena de suministro, esos proveedores no quedan cubiertos por la certificación de EPRINSA: deben acreditar su propia conformidad ENS para los sistemas o servicios que aporten al proyecto. El nivel de conformidad exigido al proveedor depende del impacto que sus sistemas tendrían en la cadena de EPRINSA si sufrieran un incidente de seguridad.
En la práctica, esto significa que si tu empresa trabaja o quiere trabajar con EPRINSA, necesitas tu propio proceso de adecuación —diagnóstico, categorización, implantación de medidas y declaración o certificación según categoría—, que es exactamente lo que cubro.
¿El ENS es un requisito de solvencia técnica?+
No por sí mismo. El Real Decreto 311/2022 no usa la palabra «solvencia» en ningún artículo. Su artículo 2.3 obliga a que los pliegos contemplen los requisitos necesarios para asegurar la conformidad con el ENS, y menciona las Declaraciones o Certificaciones de Conformidad. Que eso se articule como solvencia del artículo 90 de la Ley 9/2017, como criterio de adjudicación del 145 o como condición de ejecución del 202 lo decide cada órgano de contratación.
¿Hay una normativa andaluza propia del ENS?+
No. El Esquema Nacional de Seguridad se aplica en Andalucía por el Real Decreto 311/2022, como en el resto del Estado. Lo que existe es el Decreto 1/2011, de 11 de enero, modificado por el Decreto 70/2017, que establece la política de seguridad de las tecnologías de la información y comunicaciones de la Junta de Andalucía. Es la política interna de la Junta, no una adecuación autonómica al ENS.
¿Quién es el centro de ciberseguridad de la Junta de Andalucía?+
El Centro de Ciberseguridad de Andalucía, que opera dentro de la Agencia Digital de Andalucía y hace las funciones de centro de respuesta a incidentes de la comunidad autónoma. No hay que confundirlo con EPRINSA, que es la empresa provincial de informática de la Diputación de Córdoba y actúa en el ámbito provincial.
Si soy un ayuntamiento pequeño de la provincia, ¿tengo que hacerlo todo yo?+
No necesariamente. El artículo 12.5 del Real Decreto 311/2022 permite que los municipios dispongan de una política de seguridad común elaborada por la entidad local comarcal o provincial que asuma la responsabilidad de la seguridad de sus sistemas municipales. Para muchos ayuntamientos cordobeses, ese camino pasa por la Diputación, y evita redactar un cuerpo normativo entero desde cero.
Otras ciudades andaluzas · Guías ENS
Consultoría ENS en otras provincias y recursos clave.
Hablemos del ENS en tu empresa de Córdoba o su provincia.
En la primera llamada —sin coste y sin compromiso— revisamos el alcance de tus sistemas, la categoría que previsiblemente les corresponde y el tipo de contratos públicos que estás persiguiendo: la Delegación de la Junta, el Ayuntamiento de Córdoba, la Diputación Provincial a través de EPRINSA, la UCO o el Hospital Reina Sofía y el SAS. Si encajamos, te doy una propuesta cerrada; si no es el momento, te digo por dónde empezar.
Si necesitas la mirada completa a nivel autonómico, consulta la página de Consultor ENS en Andalucía: órganos regionales, hospitales de referencia, universidades públicas y pliegos marco.