Soy Ángel Ortega Castro, consultor ENS independiente. Trabajo con empresas del Parque Tecnológico de la Salud (PTS) de Granada, proveedores del Hospital Universitario Virgen de las Nieves y del Hospital Universitario San Cecilio, suministradores TIC de la Universidad de Granada (UGR) y del IAA-CSIC, y empresas del entorno de CETEDEX en la franja Jaén-Granada. Acompaño la adecuación al RD 311/2022 de principio a fin —diagnóstico, categorización, análisis de riesgos MAGERIT, documentación y preparación de la auditoría— con presupuesto cerrado y sin promesas de certificación que me corresponda emitir a mí.
La Alhambra, Granada. Foto: Holger Uwe Schmitt · CC BY-SA 4.0 · Wikimedia Commons
Por qué Granada tiene una demanda ENS singular
Biosanitario, astrofísico y turístico: tres vectores de contratación pública.
Granada concentra una combinación de organismos contratantes que no tiene réplica exacta en ninguna otra ciudad andaluza. El Parque Tecnológico de la Salud (PTS) —impulsado conjuntamente por la Junta de Andalucía, el Ayuntamiento de Granada y la Universidad de Granada (UGR)— es el ecosistema de innovación biosanitaria más relevante de Andalucía Oriental, con más de 60 empresas radicadas y una facturación que supera los 200 millones de euros anuales en proyectos vinculados al sector público. Al norte del PTS, en el Campus de Cartuja, el Instituto de Astrofísica de Andalucía del CSIC (IAA-CSIC) opera infraestructuras de datos científicos de alto valor que le obligan al ENS y que extienden ese requisito a sus proveedores de sistemas y conectividad. Y en la franja sur-oriental de Jaén que linda con la provincia granadina, el proyecto CETEDEX (Centro de Tecnologías de la Defensa y Seguridad) está gestando una demanda ENS de categoría media y alta —la defensa exige las mayores exigencias del Esquema— que afectará a las empresas tecnológicas de ambas provincias.
A ese núcleo científico se suma la dimensión institucional. La Delegación del Gobierno de la Junta de Andalucía en Granada gestiona contratos TIC a través de sus consejerías territoriales —Salud, Educación, Economía, Agricultura— y del Servicio Andaluz de Salud (SAS), que es el organismo contratante más activo de la provincia: el Hospital Universitario Virgen de las Nieves y el Hospital Universitario San Cecilio son los dos grandes centros dependientes del SAS en Granada capital, con una actividad licitadora continua en sistemas de información clínica, ciberseguridad, conectividad y servicios gestionados. Cualquier empresa que aspire a trabajar con ellos necesita acreditar conformidad con el RD 311/2022.
El tercer pilar es el Ayuntamiento de Granada y la Diputación de Granada. El Ayuntamiento tiene en marcha su hoja de ruta de administración electrónica —con la Oficina Municipal de Transformación Digital como órgano impulsor— que genera licitaciones de software, conectividad y ciberseguridad. La Diputación de Granada, por su parte, coordina la digitalización de los más de 170 municipios de la provincia y destina fondos europeos del PERTE a proyectos de modernización que ya incorporan el ENS como requisito de solvencia. En paralelo, la Universidad de Granada (UGR) —con los campus de Fuentenueva, Cartuja, Ciencias de la Salud y Aynadamar— gestiona sistemas académicos y de investigación sujetos al ENS y traslada esa obligación a quienes mantienen su infraestructura TIC. El turismo vinculado al conjunto monumental de la Alhambra, gestionado por el Patronato de la Alhambra y Generalife —organismo autónomo de la Junta de Andalucía—, incorpora sistemas de ticketing, videovigilancia y control de accesos que también caen bajo el ámbito del Esquema.
SAS y hospitales públicos
El Virgen de las Nieves y el San Cecilio son los principales centros hospitalarios del SAS en Granada. Sus licitaciones TIC —historia clínica digital, ciberseguridad, infraestructura de red— exigen conformidad con el ENS de forma sistemática.
IAA-CSIC y ciencia pública
El Instituto de Astrofísica de Andalucía del CSIC opera desde el Campus de Cartuja con infraestructuras de datos científicos de alta sensibilidad. Sus proveedores de sistemas, almacenamiento y conectividad deben estar preparados para acreditar conformidad con el ENS.
CETEDEX · defensa y seguridad
El Centro de Tecnologías de la Defensa y Seguridad en la franja Jaén-Granada representa una demanda ENS de categoría media-alta. Las empresas tecnológicas de la provincia que aspiran a participar en su ecosistema necesitan comenzar ya la adecuación.
Alhambra y turismo público
El Patronato de la Alhambra y Generalife gestiona sistemas de ticketing, control de aforos y videovigilancia sujetos al ENS. Los proveedores de estos sistemas deben acreditar conformidad para renovar o ampliar sus contratos con el organismo.
¿Tu empresa necesita el ENS? Depende del contrato, no del tamaño.
La pregunta no es "¿somos grandes?" sino "¿el sistema que mantenemos forma parte de la cadena de información de un organismo público?". En Granada esa cadena es especialmente densa por la concentración de organismos de salud, investigación y administración.
Si desarrollas o mantienes software clínico, de diagnóstico por imagen o de historia clínica digital para el Hospital Universitario Virgen de las Nieves o para el Hospital Universitario San Cecilio, estás en el alcance del ENS con alta probabilidad de categoría media.
Si eres una empresa del PTS Granada —biotecnología, farma, imagen médica, bioinformática— y colaboras con el Servicio Andaluz de Salud (SAS) o con centros de investigación participados por la Junta de Andalucía, la cadena de suministro del RD 311/2022 te alcanza directamente.
Si prestas servicios de conectividad, ciberseguridad gestionada o soporte de infraestructura al IAA-CSIC en el Campus de Cartuja, necesitas conformidad con el ENS: el CSIC está sujeto al Esquema por ser organismo público estatal.
Si tu empresa presta servicios TIC al Ayuntamiento de Granada, a la Diputación de Granada o a municipios de la provincia dentro de sus programas de digitalización, los pliegos ya incorporan el ENS como requisito de solvencia técnica con creciente frecuencia.
Si eres un ISV o consultor tecnológico que da servicio a la UGR —administración electrónica, gestión académica, plataformas de investigación en Campus de Fuentenueva, Cartuja o Ciencias de la Salud—, la Universidad de Granada puede exigirte conformidad en el contrato.
Si estás posicionado o aspiras a participar en el ecosistema CETEDEX en la franja Jaén-Granada, la adecuación en categoría media o alta es prácticamente inevitable: el ámbito de defensa y seguridad exige las mayores garantías del Esquema.
Marco normativo:RD 311/2022, de 3 de mayo (BOE-A-2022-7191). La disposición transitoria única fijó el 5 de mayo de 2024 como fecha límite para sistemas preexistentes. Los nuevos sistemas y los que han cambiado de forma sustancial deben cumplir desde su puesta en marcha. La certificación en categorías media y alta la emiten entidades acreditadas por ENAC conforme a UNE-EN ISO/IEC 17065.
Licitaciones reales · Granada y organismos dependientes
Contratos públicos en Granada donde el ENS ya es requisito.
Estos ejemplos muestran el tipo de expedientes que publican los organismos granadinos en la Plataforma de Contratación del Sector Público y en el Perfil del Contratante de la Junta de Andalucía. Consulta siempre el estado actualizado en las fuentes oficiales antes de presentarte.
SAS · Junta de Andalucía
Servicios de ciberseguridad gestionada para hospitales del SAS en Granada
El Servicio Andaluz de Salud licita periódicamente contratos de ciberseguridad perimetral y gestión de eventos de seguridad (SIEM/SOC) para sus centros en Granada. Los pliegos exigen conformidad con el ENS en categoría media como mínimo para los sistemas que procesan historia clínica digital.
Suministro e implantación de plataformas de administración electrónica para municipios de la provincia
La Diputación de Granada contrata con regularidad plataformas de sede electrónica, registro y notificación para los municipios de la provincia. Los pliegos de prescripciones técnicas incluyen el ENS en categoría básica como requisito de solvencia para el proveedor de la solución.
Servicios de gestión y soporte de infraestructura TIC para campus universitarios
La UGR contrata servicios de soporte de infraestructura de red, almacenamiento y ciberseguridad para sus cuatro campus. Los contratos que implican acceso o tratamiento de sistemas de información universitarios incorporan el ENS como exigencia de conformidad en la cadena de suministro.
Para revisar licitaciones vigentes en tiempo real, utiliza el buscador de la Plataforma de Contratación del Sector Público filtrando por órgano de contratación (SAS, Diputación de Granada, UGR, Ayuntamiento de Granada) y por CPV de servicios TIC (72000000 y derivados). En el Perfil del Contratante de la Junta de Andalucía encontrarás también los contratos de las delegaciones territoriales y de los hospitales del SAS en Granada.
Cómo estructuro el trabajo
De cero a conformidad: seis fases con entregable propio.
El itinerario sigue las guías CCN-STIC publicadas por el Centro Criptológico Nacional. Cada fase tiene un entregable concreto que queda en manos de tu organización; no hay caja negra ni dependencia perpetua del consultor.
Itinerario de adecuación al ENS fase a fase
Fase
Qué hacemos juntos
Entregable que te queda
Fase 01 Diagnóstico GAP
Mapeo completo de tu situación actual frente a los controles del ENS. Delimito el alcance: qué sistemas entran, cuáles quedan fuera y por qué.
Informe GAP con brechas ordenadas por criticidad, estimación de esfuerzo por fase y recomendación de categoría provisional.
Fase 02 Categorización CIDAT
Valoramos las cinco dimensiones —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad— para cada sistema en alcance.
Documento de categorización según el Anexo I del RD 311/2022, firmado y listo para incorporar al expediente de licitación.
Fase 03 Análisis de riesgos MAGERIT
Identificación de activos, amenazas y vulnerabilidades con la metodología MAGERIT v3. Cuantificación del riesgo residual y propuesta de tratamiento.
Informe de análisis de riesgos y plan de tratamiento con responsables, plazos y criterios de aceptación.
Fase 04 Política y DdA
Redacción de la política de seguridad y de la Declaración de Aplicabilidad (DdA), justificando control por control la selección del Anexo II.
Política de seguridad aprobable por dirección + DdA siguiendo la guía CCN-STIC 806.
Fase 05 Implantación
Despliegue de las medidas del Anexo II —marco organizativo, operacional y de protección— con acompañamiento directo a tu equipo técnico.
Evidencias de implantación por medida, ya organizadas para la auditoría o para la declaración de conformidad.
Fase 06 Conformidad
Revisión previa y preparación de la declaración (básica) o acompañamiento durante la auditoría de la entidad acreditada (media/alta).
En básica: declaración de conformidad autoevaluada lista. En media/alta: expediente preparado para el auditor acreditado por ENAC.
Empresa de biotecnología, farma o imagen médica que licita con el SAS.
Una pyme instalada en el Parque Tecnológico de la Salud de Granada —biotecnología diagnóstica, software de imagen médica, análisis de datos clínicos— que presta servicios al Servicio Andaluz de Salud o a los hospitales Virgen de las Nieves y San Cecilio. Necesita conformidad ENS en categoría básica o media para entrar en los pliegos del SAS y renovar contratos con centros de investigación participados por la Junta de Andalucía. El contexto biosanitario añade la variable del RGPD y el ENI de datos clínicos, que tratamos en el mismo proyecto.
ISV universitario · UGR, IAA-CSIC y entorno científico
Desarrollador o integrador que da servicio a la Universidad de Granada y al CSIC.
Una empresa de software o consultoría tecnológica que mantiene plataformas de gestión académica, repositorios de investigación o infraestructura de red para la Universidad de Granada —en alguno de sus cuatro campus— o para el IAA-CSIC en el Campus de Cartuja. La UGR puede exigir conformidad ENS a los proveedores de sistemas que acceden o tratan información universitaria sensible; el IAA-CSIC, al ser organismo del CSIC, está plenamente sujeto al Esquema. En estos proyectos la pregunta más frecuente es si la ISO 27001 vigente sustituye al ENS: la respuesta es no, son complementarios.
Administración local · Alhambra, Ayto. y Diputación de Granada
Consultora especializada en la Administración pública granadina.
Una empresa que presta servicios de administración electrónica, ciberseguridad o soporte TIC al Ayuntamiento de Granada, a la Diputación de Granada o a organismos vinculados como el Patronato de la Alhambra y Generalife. Este perfil trabaja habitualmente con licitaciones de categoría básica, aunque los sistemas de videovigilancia y control de accesos de la Alhambra pueden requerir categoría media por el volumen de datos y la criticidad del servicio. La Diputación incorpora ya el ENS en los contratos del programa de digitalización municipal.
Categorías del ENS
Básica, media o alta: la categoría la decide el riesgo, no la empresa.
La categoría emerge de valorar qué consecuencias tendría un incidente de seguridad en cada una de las cinco dimensiones CIDAT. En el ecosistema granadino, la mayoría de proveedores del PTS y del Ayuntamiento parten en básica; los del SAS y el CSIC suelen llegar a media; CETEDEX apunta a media o alta.
Categoría básica
Impacto limitado
El incidente tendría consecuencias limitadas sobre las funciones de la organización, sus activos o los ciudadanos. Es la categoría más frecuente entre los proveedores de servicios auxiliares al Ayuntamiento de Granada y la Diputación.
Todas las dimensiones CIDAT en nivel bajo
Conformidad por declaración autoevaluada
Medidas proporcionales al riesgo real
Categoría media
Impacto grave
Al menos una dimensión alcanza nivel medio. Habitual en sistemas de gestión de datos clínicos del SAS, plataformas de investigación del IAA-CSIC y sistemas universitarios de la UGR con información académica sensible.
Al menos una dimensión en nivel medio
Certificación por entidad acreditada por ENAC
Auditoría de conformidad cada dos años
Categoría alta
Impacto muy grave
Alguna dimensión llega a nivel alto: consecuencias irreparables o muy graves. El entorno CETEDEX y los sistemas críticos de infraestructura apuntan a esta categoría, con exigencias técnicas y documentales muy superiores.
Al menos una dimensión en nivel alto
Certificación obligatoria por entidad acreditada
Auditoría bienal sin excepción
Dos vías para acreditar la conformidad
Básica → declaración autoevaluada
En categoría básica, tú mismo verificas el cumplimiento con una declaración de conformidad autoevaluada siguiendo las guías CCN-STIC. Yo preparo contigo la documentación, las evidencias y la declaración final para que aguante cualquier revisión del órgano contratante —ya sea la Junta de Andalucía, el Ayuntamiento de Granada o la Diputación.
Media / alta → certificación acreditada por ENAC
En media o alta, la conformidad la acredita una entidad de certificación acreditada por ENAC bajo la norma UNE-EN ISO/IEC 17065:2012. Mi trabajo es dejarte preparado para superarla sin sustos. La certificación la emite siempre el tercero acreditado, nunca el consultor. Sobre si hay auditores ENAC en Granada o tienes que traerlos desde Sevilla o Málaga, te lo aclaro en la FAQ de abajo.
Lo que te entrego
Documentación que sostiene tu conformidad ante cualquier auditor.
El expediente que construimos juntos es el que el órgano contratante —el SAS, la Junta de Andalucía en Granada, la UGR o el IAA-CSIC— va a revisar en el pliego. No es un documento decorativo: es la prueba de que tus sistemas son seguros y tú lo puedes demostrar.
Informe de diagnóstico GAP: distancia real entre tu situación y los requisitos del ENS, con brechas ordenadas por prioridad y esfuerzo estimado.
Documento de categorización CIDAT según el Anexo I del RD 311/2022, con justificación de cada dimensión y el nivel resultante.
Análisis de riesgos MAGERIT v3 con inventario de activos, amenazas relevantes para el sector biosanitario o universitario granadino, y plan de tratamiento.
Política de seguridad de la información adaptada a tu organización, aprobable por dirección y coherente con los requisitos del Esquema.
Plan de adecuación CCN-STIC 806 con responsables, hitos y criterios de éxito verificables.
Declaración de Aplicabilidad (DdA) con justificación control por control de las medidas del Anexo II seleccionadas y las excluidas.
Evidencias de implantación organizadas por medida —marco organizativo, operacional y de protección—, listas para la auditoría o para la declaración.
Preparación de la conformidad final: revisión previa completa, simulacro de auditoría si lo necesitas, y acompañamiento durante el proceso de certificación o declaración.
¿Tienes ya una ISO 27001 o un SGSI en marcha? Aprovechamos la documentación existente para reducir el esfuerzo. Cuéntamelo en la primera llamada y te doy una estimación concreta de cuánto trabajo se reutiliza y cuánto hay que crear desde cero.
Independiente, con foco en el ecosistema biosanitario y universitario de Granada.
Me llamo Ángel Ortega Castro y soy consultor independiente de cumplimiento normativo y seguridad de la información. Tengo base en Valladolid y Las Palmas y llevo la gran mayoría de proyectos en remoto, con desplazamientos puntuales cuando el proyecto lo requiere —incluida Granada y el resto de Andalucía Oriental. He trabajado con empresas del entorno biosanitario y universitario, que tienen particularidades que los consultores generalistas a menudo pasan por alto: la intersección del ENS con el RGPD en datos clínicos, la especificidad de los pliegos del Servicio Andaluz de Salud, y la forma en que la Delegación del Gobierno de la Junta de Andalucía en Granada evalúa la solvencia técnica de los concurrentes a sus licitaciones.
Trabajo con un acompañamiento real, no con plantillas genéricas. Cada empresa tiene sistemas distintos, alcances distintos y riesgos distintos; la metodología MAGERIT la aplico sobre tu inventario real, no sobre un modelo teórico. Y cuando el proyecto termina, tu equipo entiende por qué se hizo cada cosa y puede mantener la conformidad sin depender de mí para siempre.
Soy transparente sobre lo que hago y lo que no: preparo y adecúo tu organización hasta dejarla lista para la conformidad. La certificación en categorías media o alta la emite siempre una entidad acreditada por ENAC. Si tu categoría es básica, la declaración de conformidad autoevaluada la firma tu organización —yo la preparo contigo para que esté sólida. Esa claridad es la diferencia entre un consultor que te acompaña y uno que te crea dependencia.
Consultor ENS independienteRD 311/2022 · Anexos I-IVGuías CCN-STICMAGERIT v3 · análisis de riesgosSector biosanitario y universitarioGranada · Andalucía · remoto toda España
No existe una tarifa de catálogo porque el alcance varía mucho: una empresa del PTS con dos sistemas en categoría básica no tiene nada que ver con un integrador del Hospital Virgen de las Nieves con categoría media y auditoría incluida. Lo que sí puedo darte es un presupuesto cerrado en cuanto hemos hecho el diagnóstico inicial —sin sorpresas a mitad del proyecto.
Presupuesto cerrado tras diagnóstico inicialA medida del alcance, la categoría y el punto de partida de tu empresa
En categoría media o alta, al coste de la consultoría se suma el de la entidad certificadora acreditada por ENAC: ese importe lo fija el tercero que audita, es independiente de mis honorarios y te lo factura directamente. Si ya tienes ISO 27001 u otro marco de seguridad implantado, el diagnóstico suele revelar que se reutiliza entre el 40 % y el 60 % del trabajo documental.
En la primera llamada revisamos juntos tu alcance, la categoría probable de tus sistemas y el tipo de contrato que persigues con el SAS, la UGR o la Junta de Andalucía en Granada. Sales con una orientación honesta sobre el esfuerzo real, sin compromiso.
Lo que me preguntan las empresas del ecosistema granadino.
¿La Delegación de la Junta de Andalucía en Granada tiene criterios específicos para pliegos ENS del sector salud?+
La Delegación del Gobierno de la Junta de Andalucía en Granada aplica el mismo marco normativo que el resto de consejerías —el RD 311/2022—, pero en el ámbito del Servicio Andaluz de Salud sí se observan particularidades en la redacción de los pliegos de prescripciones técnicas. Los contratos del SAS relativos a sistemas de información clínica (historia digital, PACS, RIS, telediagnóstico) suelen exigir categoría media como mínimo, dado que las cinco dimensiones CIDAT apuntan a ese nivel cuando está en juego la confidencialidad de datos de salud. Además, los pliegos del SAS en Granada incluyen con frecuencia requisitos de resiliencia operativa —continuidad del servicio ante incidentes— que conectan directamente con las medidas del Anexo II del ENS. Si tu licitación afecta a uno de los dos hospitales universitarios granadinos (Virgen de las Nieves o San Cecilio), conviene hacer el diagnóstico antes de estudiar el pliego, no después.
¿Trabajas con empresas del PTS (Parque Tecnológico de la Salud) que suministran al SAS?+
Sí. El Parque Tecnológico de la Salud de Granada concentra empresas de biotecnología, diagnóstico in vitro, imagen médica, software clínico y bioinformática que trabajan o aspiran a trabajar con el Servicio Andaluz de Salud, con centros de investigación participados por la Junta de Andalucía y con los dos hospitales universitarios de Granada. Para este tipo de empresa el ENS no es el único requisito: la intersección con el RGPD en el tratamiento de datos clínicos de categoría especial añade una capa de complejidad que conviene gestionar en el mismo proyecto de adecuación. Trabajo con esas dos dimensiones de forma integrada para no hacer el doble del trabajo.
¿Cómo se acredita el ENS ante el Hospital San Cecilio y el Virgen de las Nieves?+
El Hospital Universitario San Cecilio y el Hospital Universitario Virgen de las Nieves son centros del Servicio Andaluz de Salud (SAS), que es el organismo contratante. La acreditación se produce en el proceso de licitación: cuando el pliego exige conformidad con el ENS, el licitador debe acreditarla en el sobre de solvencia técnica. En categoría básica, basta con presentar la declaración de conformidad autoevaluada firmada por la dirección de la empresa, acompañada de la documentación de soporte —categorización, análisis de riesgos, DdA, evidencias—. En categoría media, es necesario el certificado de conformidad emitido por una entidad acreditada por ENAC. El expediente que construimos juntos está diseñado precisamente para responder a ese requerimiento sin improvisaciones en el momento de presentar la oferta.
¿La UGR exige ENS a proveedores TIC universitarios o solo ISO 27001?+
La Universidad de Granada (UGR) es una entidad pública sujeta al ENS por el RD 311/2022, y puede exigir la conformidad con el Esquema a los proveedores de servicios TIC que acceden o tratan sus sistemas de información. La ISO 27001 no sustituye al ENS: son marcos complementarios que comparten muchos controles, pero el ENS tiene requisitos específicos del sector público español que la ISO no cubre de forma directa. En la práctica, si ya tienes ISO 27001 implantada, el trabajo de adecuación al ENS se reduce significativamente porque buena parte de la documentación base ya existe. Lo que habrá que hacer es completar los controles específicos del ENS que la ISO no cubre, categorizar los sistemas según el Anexo I del RD 311/2022 y elaborar la DdA. En el diagnóstico inicial identificamos exactamente qué se reutiliza y qué se crea desde cero.
¿Hay auditores ENAC en Granada o vienen desde Sevilla o Málaga?+
Las entidades de certificación acreditadas por ENAC para el ENS operan a escala nacional y no tienen sede fija en cada provincia. En la práctica, la mayoría de las auditorías en categorías media y alta en Granada las realizan entidades con sede en Madrid, Sevilla o Málaga que desplazan a sus auditores o trabajan en modalidad híbrida (revisión documental en remoto + visita presencial para verificar in situ las medidas físicas y organizativas). El coste del desplazamiento lo fija la entidad certificadora en su oferta. Lo importante es que la fase de preparación que hacemos juntos reduce al mínimo el número de visitas necesarias: si la documentación es sólida y las evidencias están bien organizadas, la auditoría tiende a ser más corta y con menos iteraciones.
¿El IAA-CSIC o CETEDEX exigen el ENS a sus proveedores tecnológicos?+
El Instituto de Astrofísica de Andalucía del CSIC (IAA-CSIC) es un organismo público de investigación del Consejo Superior de Investigaciones Científicas, que está plenamente sujeto al ENS por el RD 311/2022. Sus sistemas de información —bases de datos astronómicas, infraestructura de supercomputación, redes de datos de observatorios— son activos de alta sensibilidad. Los proveedores de servicios TIC que acceden o tratan esos sistemas deben estar preparados para acreditar conformidad con el ENS. En cuanto a CETEDEX, al estar en el ámbito de defensa y seguridad, las exigencias de seguridad de la información son especialmente elevadas; los proyectos relacionados apuntan a categorías media o alta del ENS, y en algunos casos pueden existir requisitos adicionales de clasificación de información. Si estás posicionado en este ecosistema, te recomiendo comenzar la adecuación con suficiente antelación.
¿Es compatible el ENS con la ISO 27001 si ya la tengo certificada?+
Son marcos altamente compatibles: comparten la filosofía de gestión del riesgo, muchos controles del Anexo A de la ISO 27001 tienen correspondencia directa con las medidas del Anexo II del ENS, y la documentación base —política de seguridad, análisis de riesgos, planes de tratamiento— se reutiliza con adaptaciones. La diferencia principal es que el ENS es un requisito legal específico del sector público español, con una metodología de categorización (CIDAT), unas guías CCN-STIC obligatorias y un proceso de conformidad formal que la ISO no contempla. Para una empresa con ISO 27001 vigente, la adecuación al ENS es notablemente más rápida: el diagnóstico GAP suele revelar que el 50-65 % del trabajo ya está hecho.
Tu empresa del PTS, la UGR o el entorno del SAS merece un consultor ENS que entienda su contexto.
Cuéntame a qué organismos granadinos quieres licitar, qué sistemas gestionas y en qué punto está tu organización. En una primera conversación, sin coste ni compromiso, identificamos la categoría probable, el esfuerzo real y el orden lógico para arrancar. Si tiene sentido seguir, te preparo una propuesta cerrada. Si no, sales con una hoja de ruta clara para avanzar por tu cuenta.
Si necesitas la mirada completa a nivel autonómico, consulta la página de Consultor ENS en Andalucía: órganos regionales, hospitales de referencia, universidades públicas y pliegos marco.