Ángel Ortega Castro: así me llamo, y así trabajo como consultor ENS independiente, con base en Valladolid y Las Palmas, en remoto con clientes de toda España y de forma presencial cuando el proyecto lo pide. Acompaño a empresas de Girona y de toda la provincia en su adecuación al Esquema Nacional de Seguridad (RD 311/2022) para que puedan licitar y trabajar con la Generalitat de Catalunya, el Ajuntament de Girona, la Diputació de Girona o la Universitat de Girona (UdG) sin quedar excluidas de los pliegos.
Girona. Foto: Patronat de Turisme Costa Brava Pirineu de Girona · CC BY-SA 3.0 · Wikimedia Commons
ENS en Girona · por qué es prioritario
Capital de provincia y sede de organismos públicos que también deben cumplir el ENS.
Girona no es la sede del Govern de la Generalitat de Catalunya —esa está en Barcelona—, pero es la capital de la provincia de Girona y concentra un ecosistema institucional propio con obligaciones ENS: el Ajuntament de Girona, la Diputació de Girona, la Universitat de Girona (UdG) y los Servicios Territoriales de la Generalitat de Catalunya en Girona, que dan cobertura administrativa a las ocho comarcas de la demarcación: Cerdanya, Ripollès, Garrotxa, Pla de l'Estany, Alt Empordà, Baix Empordà, Gironès y Selva. Cualquier empresa que preste servicios digitales a alguno de estos organismos entra dentro del alcance del Esquema Nacional de Seguridad.
La Diputació de Girona impulsa la administración electrónica de los municipios de la provincia a través de su Oficina de Soporte a la Administración Electrónica, que dota a los ayuntamientos —incluidos los de menos de 5.000 habitantes, mediante el método e-SET— de herramientas de gestión documental y tramitación electrónica sin coste para el municipio receptor. Toda esa infraestructura tecnológica se apoya en proveedores TIC externos que, al trabajar con una entidad local sujeta al ENS, quedan alcanzados por el mismo marco normativo.
El Ajuntament de Girona mantiene una agenda activa de transformación digital, financiada en parte con fondos Next Generation EU, que incluye el refuerzo de la ciberseguridad de su red municipal, la automatización de procesos administrativos y la mejora de los sistemas de administración electrónica. A este ecosistema se suma la Universitat de Girona, con sus tres campus —Barri Vell, Centre y Montilivi— y el Parc Científic i Tecnològic vinculado, que como institución pública universitaria gestiona sistemas de información sujetos al ENS igual que cualquier otra entidad del sector público.
Alrededor de este ecosistema público se ha desarrollado un tejido empresarial diverso: empresas TIC del Parc Científic i Tecnològic de la Universitat de Girona —activas en ámbitos como la biotecnología, la robótica submarina, la tecnología del agua o la tecnología agroalimentaria— y organismos mixtos público-privados como el Patronat de Turisme Costa Brava Girona, que gestiona la promoción turística institucional de la provincia y trabaja con proveedores digitales sujetos, por relación contractual, al mismo marco. Para todas estas empresas, el Esquema Nacional de Seguridad ya no es una opción: el Real Decreto 311/2022 (BOE-A-2022-7191, de 3 de mayo) extiende su obligación a la cadena de suministro, y los pliegos de contratación lo recogen como requisito de solvencia técnica. Quedar fuera del ENS es, en la práctica, quedar fuera de la licitación.
ENS en la Generalitat de Catalunya
Los contratos TIC de los departamentos y Servicios Territoriales de la Generalitat de Catalunya en Girona exigen conformidad con el ENS. Tenerla abre la puerta; no tenerla la cierra.
Ajuntament y Diputació de Girona
El Ajuntament de Girona y la Diputació de Girona incorporan cada vez con más frecuencia la conformidad con el ENS en sus pliegos de prescripciones técnicas.
UdG y el Parc Científic i Tecnològic
La Universitat de Girona, con sus tres campus y el Parc Científic i Tecnològic vinculado, está sujeta al ENS y traslada ese requisito a sus proveedores TIC.
Ventana de oportunidad real
Las empresas que completen su adecuación ahora se posicionan por delante de competidores que aún no han comenzado. La conformidad vigente refuerza la propuesta comercial.
El ENS no es opcional para estas empresas de Girona.
El ENS alcanza a todo el sector público. También llega a las empresas privadas que trabajan para él por relación contractual. En Girona y su provincia, la lista de negocios afectados es larga.
Estos son los perfiles con los que más me cruzo:
Desarrollo y mantenimiento de software para los Servicios Territoriales de la Generalitat de Catalunya en Girona y sus departamentos u organismos dependientes.
Nube, alojamiento o conectividad contratados por el Ajuntament de Girona o la Diputació de Girona.
Ciberseguridad gestionada sobre la red de la Universitat de Girona, con presencia en los campus de Barri Vell, Centre y Montilivi.
Soporte tecnológico a entidades del turismo institucional, caso del Patronat de Turisme Costa Brava Girona.
Empresas instaladas en el Parc Científic i Tecnològic de la Universitat de Girona, en Montilivi, con clientes en la administración catalana que les exigen acreditar conformidad antes de licitar.
El plazo de la disposición transitoria única del RD 311/2022 —24 meses para adaptar los sistemas ya existentes— terminó el 5 de mayo de 2024. Si tu sistema es nuevo o ha cambiado de forma significativa, el cumplimiento se exige desde el primer día. Sin adecuación en marcha, cada licitación que se publica es una oportunidad que se te escapa.
Base legal: el Esquema Nacional de Seguridad lo regula el Real Decreto 311/2022, de 3 de mayo (BOE-A-2022-7191). Su coordinación corresponde al Centro Criptológico Nacional (CCN). En categoría media o alta, la verificación la realiza una entidad acreditada por ENAC conforme a la norma UNE-EN ISO/IEC 17065.
El proceso, paso a paso
Así avanza tu proyecto ENS en Girona.
Sigo el orden que marcan las guías CCN-STIC: empiezo por el diagnóstico y termino en la preparación de la declaración de conformidad o de la auditoría. Así llegas a la conformidad con un método claro y con la documentación que va a pedirte la Generalitat de Catalunya, el Ajuntament de Girona, la Diputació de Girona o cualquier otro organismo contratante.
Fases y entregables del plan de adecuación al ENS
Fase
Qué hacemos
Referencia y entregable
Fase 01 Diagnóstico (gap)
Comparo tu situación actual con lo que exige el ENS y delimito el alcance: qué sistemas de información entran en el proyecto.
Informe de diagnóstico: dónde estás hoy y qué brechas hay que cerrar primero.
Fase 02 Categorización
Valoro cada sistema en las cinco dimensiones de seguridad (CIDAT) y fijo su categoría: básica, media o alta.
Anexo I del ENS. Fija el nivel de exigencia y la vía de conformidad que te corresponde.
Fase 03 Análisis de riesgos
Identifico activos, amenazas y salvaguardas aplicando la metodología MAGERIT.
Informe de análisis de riesgos con su plan de tratamiento.
Fase 04 Plan de adecuación + DdA
Redacto la política de seguridad, selecciono las medidas y elaboro la Declaración de Aplicabilidad (DdA), justificando cada control que aplica.
Conforme a la guía CCN-STIC 806. Sale de aquí el plan de adecuación y la declaración de conformidad.
Fase 05 Implantación
Despliego las medidas del Anexo II —marco organizativo, operacional y de protección— acompañando a tu equipo en cada paso.
Evidencias de implantación por cada medida, listas para presentarse a auditoría.
Fase 06 Conformidad final
Reviso todo antes del cierre. En básica, apoyo la declaración autoevaluada. En media o alta, te acompaño durante la auditoría de la entidad acreditada.
Anexo III. Yo preparo la conformidad; quien certifica media o alta es un tercero acreditado por ENAC.
Así se clasifica tu sistema: básica, media y alta.
La categoría no se decide a ojo. Se calcula midiendo el impacto de un incidente sobre las cinco dimensiones de seguridad —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad (CIDAT)—. Manda la dimensión que alcance el nivel más alto.
Categoría básica
Impacto limitado
Un incidente aquí causaría un perjuicio limitado: a la organización, a sus activos o a las personas. Es el perfil más habitual entre proveedores de servicios auxiliares.
Ninguna dimensión pasa del nivel bajo
Se acredita con declaración autoevaluada
Medidas proporcionadas, al alcance de cualquier equipo
Categoría media
Impacto grave
Aquí el perjuicio sería grave: al menos una dimensión llega al nivel medio. Es frecuente en sistemas de gestión administrativa o que tratan datos sensibles.
Alguna dimensión en nivel medio
Se acredita con certificación acreditada
Auditoría de conformidad cada dos años
Categoría alta
Impacto muy grave
El perjuicio sería muy grave, incluso irreparable: alguna dimensión toca el nivel alto. Son sistemas críticos o con datos especialmente sensibles.
Alguna dimensión en nivel alto
Se acredita con certificación acreditada
Auditoría de conformidad cada dos años
Cómo se acredita cada categoría
Básica → declaración de conformidad
En básica acreditas con una declaración de conformidad autoevaluada: tu propia organización certifica el cumplimiento siguiendo las guías CCN-STIC. Te preparo la documentación y las evidencias para que aguante cualquier revisión del organismo contratante.
Media / alta → certificación acreditada
En media o alta hace falta certificación de una entidad acreditada por ENAC conforme a la norma UNE-EN ISO/IEC 17065:2012. Mi trabajo es dejarte listo para superarla; quien certifica es la entidad acreditada, nunca el consultor.
Lo que recibes al terminar
Un expediente que aguanta cualquier revisión.
No te entrego un PDF que nadie vuelve a abrir. Te dejo el cuerpo documental y técnico que sostiene la conformidad: lo que un auditor, la Generalitat de Catalunya, el Ajuntament de Girona, la Diputació de Girona o cualquier otro organismo contratante va a pedir ver en el expediente de licitación.
Informe de diagnóstico / análisis GAP: distancia real entre tu punto de partida y lo que exige el ENS.
Categorización del sistema en las cinco dimensiones (CIDAT), con el nivel resultante: básica, media o alta.
Análisis de riesgos con metodología MAGERIT y su plan de tratamiento.
Política de seguridad de la información y la normativa interna que se deriva de ella.
Plan de adecuación (CCN-STIC 806) con responsables, plazos y prioridades.
Declaración de Aplicabilidad (DdA) que justifica cada medida elegida del Anexo II.
Evidencias de implantación de las medidas organizativas, operacionales y de protección.
Preparación de la auditoría o de la declaración: revisión previa, checklist y acompañamiento durante todo el proceso de conformidad.
Ángel Ortega Castro consultor ENS · Girona
Por qué contar conmigo
Conozco el ecosistema público de Girona desde dentro.
Soy Ángel Ortega Castro, consultor independiente en cumplimiento normativo y seguridad de la información. Trabajo desde Valladolid y Las Palmas para empresas de toda España: acompaño en remoto y, cuando el proyecto lo pide, me desplazo a Girona para sesiones presenciales. Manejo bien los tiempos y los pliegos de la licitación pública catalana, y las exigencias habituales de organismos como la Generalitat de Catalunya, el Ajuntament de Girona, la Diputació de Girona y la Universitat de Girona (UdG).
Acompaño de verdad, persona a persona: no dejo un manual sobre la mesa y desaparezco. Estoy contigo en cada fase, traduzco la norma en decisiones concretas y, al cerrar el proyecto, tu equipo queda capacitado para mantener la conformidad por sí solo.
Soy claro sobre lo que hago y lo que no: preparo y adecúo tu organización de cara a la conformidad; la certificación en categoría media o alta la emite una entidad acreditada por ENAC, no yo. Esa honestidad, sumada al rigor sobre la norma vigente —RD 311/2022, Anexos I-IV y guías CCN-STIC—, es lo que me diferencia de las consultoras genéricas.
Consultor ENS independienteRD 311/2022 · Anexos I-IVGuías CCN-STICMAGERIT · análisis de riesgosGirona · Cataluña · España
Perfiles que acompaño en Girona y su provincia
Tres escenarios habituales en la capital de la provincia de Girona.
Proveedor de la Generalitat o el Ajuntament
Empresa que desarrolla o mantiene software para organismos públicos locales.
Integradoras o desarrolladoras de software que tienen contratos con los Servicios Territoriales de la Generalitat de Catalunya en Girona, el Ajuntament de Girona o la Diputació de Girona, y necesitan acreditar conformidad con el ENS para renovarlos o ampliarlos. Suelen estar en categoría básica o media.
Empresa del Parc Científic i Tecnològic de la UdG
TIC del campus de Montilivi con clientes del sector público.
Empresas tecnológicas con sede en el Parc Científic i Tecnològic de la Universitat de Girona —activas en ámbitos como la biotecnología, la robótica submarina o las TIC— que prestan servicios de mantenimiento, ciberseguridad o soporte a la propia UdG, al Ajuntament de Girona o a la Diputació, y que necesitan iniciar o completar su adecuación antes del siguiente pliego.
Proveedor del turismo institucional
Empresa que da soporte digital a organismos vinculados al turismo de la provincia.
Empresas que prestan servicios de desarrollo web, gestión de datos o ciberseguridad a entidades mixtas público-privadas como el Patronat de Turisme Costa Brava Girona, y que ven en la adecuación al ENS el primer requisito de solvencia técnica para consolidar o ampliar ese tipo de contratos.
Sobre el coste
¿Qué vas a pagar por adecuarte al ENS?
No existe una cifra única y no te la voy a dar sin conocer tu caso —desconfía de quien lo haga—. Lo que pagas depende del alcance (cuántos sistemas entran), de la categoría (básica, media o alta), de tu punto de partida y de si necesitas certificación acreditada o te basta la declaración de conformidad.
Presupuesto cerrado, después del diagnósticoSin sorpresas · a medida de tu alcance y categoría
A mis honorarios se suma, si tu categoría es media o alta, el coste de la entidad certificadora acreditada por ENAC. Es un gasto aparte: lo factura directamente el tercero que audita la conformidad.
En la primera llamada evaluamos tu alcance, la categoría que previsiblemente te toca y el tipo de contrato que persigues. Te paso una propuesta cerrada, sin compromiso y con una valoración honesta desde el primer minuto.
Preguntas frecuentes
Dudas habituales sobre el ENS en Girona.
¿Necesito el ENS para trabajar con la Generalitat de Catalunya en Girona?+
Sí. La Generalitat de Catalunya, como administración autonómica, está plenamente sujeta al ENS y traslada esa obligación a sus proveedores y contratistas de servicios TIC, incluidos los que prestan servicio a los Servicios Territoriales de la Generalitat en Girona, que dan cobertura a las ocho comarcas de la demarcación. Si tu empresa presta o aspira a prestar servicios digitales a cualquier departamento u organismo dependiente, la conformidad con el RD 311/2022 es un requisito de solvencia técnica que los pliegos ya incluyen de forma habitual. Lo amplío en el servicio de consultoría ENS para empresas.
¿La Universitat de Girona (UdG) exige el ENS a sus proveedores TIC?+
Sí. La Universitat de Girona es una institución pública universitaria que, con sus tres campus —Barri Vell, Centre y Montilivi— y el Parc Científic i Tecnològic vinculado, gestiona sistemas de información sujetos al ENS: expedientes académicos, plataformas de investigación, administración electrónica propia. Como entidad del sector público, puede requerir a sus proveedores de servicios TIC que acrediten conformidad con el RD 311/2022, especialmente en contratos que implican acceso o tratamiento de sus sistemas de información.
¿El Ajuntament de Girona o la Diputació de Girona pueden exigir el ENS en sus contratos?+
Sí. Tanto el Ajuntament de Girona —que ha reforzado la ciberseguridad de su red municipal con financiación de fondos Next Generation EU— como la Diputació de Girona son entidades locales sujetas al ENS por el RD 311/2022. La Diputació, además, impulsa a través de su Oficina de Soporte a la Administración Electrónica la digitalización de los municipios de la provincia, lo que extiende el requisito de conformidad a toda su cadena de proveedores TIC.
¿Qué nivel ENS necesito si presto servicios digitales a organismos públicos de Girona?+
Depende del impacto que tendría un incidente de seguridad en los sistemas que gestionas: si el perjuicio sería limitado, la categoría es básica; si sería grave, media; si sería muy grave, alta. La categoría la determino en la fase de categorización aplicando el Anexo I del RD 311/2022. Muchos proveedores de servicios auxiliares o de software de gestión para el Ajuntament de Girona, la Diputació o los Servicios Territoriales de la Generalitat se sitúan en categoría básica, con declaración de conformidad autoevaluada como vía de acreditación.
¿Puedo empezar la adecuación al ENS aunque aún no tenga contrato con la Administración?+
Sí, y es la decisión más inteligente. Iniciar la adecuación antes de presentarse a un concurso permite acreditar la conformidad desde el primer pliego en que se exija, sin prisas ni improvisar. Además, el proceso de adecuación tiene un recorrido mínimo de varias semanas —incluso meses en sistemas más complejos—, por lo que empezar con antelación evita quedar fuera por falta de tiempo.
¿Es compatible el ENS con la ISO 27001?+
Son marcos compatibles y comparten una parte significativa de controles. Si tu empresa ya tiene o está trabajando la ISO 27001, ese trabajo se aprovecha en la adecuación al ENS y viceversa. El ENS es obligatorio para quien trabaja con la Administración pública española; ISO 27001 es voluntaria e internacional. Para licitar con la Generalitat de Catalunya, el Ajuntament de Girona o la Diputació de Girona, lo que el pliego exige es el ENS.
Otras ciudades · Guías ENS
Consultoría ENS en otras provincias y recursos clave.
Te propongo una primera llamada, gratuita y sin compromiso, para revisar tu alcance, estimar la categoría que previsiblemente te toca y entender qué tipo de contratación buscas. De ahí sale una propuesta cerrada si encajamos, o una orientación honesta para que sepas cómo seguir aunque decidas no contar conmigo.