La consultoría ENS acompaña a empresas y administraciones en la adecuación al RD 311/2022, desde análisis de riesgos hasta auditoría de conformidad.
Implantar el el cumplimiento del Esquema Nacional de Seguridad requiere un conocimiento especializado que la mayoría de organizaciones no posee internamente. Un consultor ENS experimentado no solo acelera el proceso de adecuación, sino que evita errores costosos que pueden retrasar la certificación meses e incrementar significativamente el presupuesto del proyecto. Esta guía te ayudará a entender qué esperar de una consultoría ENS y cómo seleccionar al partner adecuado para tu organización.
Si aún no tiene claro si necesita adecuarse al ENS, consulta primero mi guía de obligatoriedad del ENS para empresas y proveedores.
🛠️ Herramienta gratuita: puedes clasificar el nivel de riesgo de tu sistema de IA según el AI Act — sin registro, con datos oficiales.
- ¿Qué hace exactamente un consultor ENS?
- Experiencia demostrable en el ENS
- Conocimiento de MAGERIT y PILAR
- Capacidad técnica real
Antes de seguir, pruébalo tú mismo
Autodiagnóstico ENS: ¿qué nivel de adecuación tienes? Categoriza tu sistema según el Anexo I y evalúa tu grado de adecuación en el Anexo II. Resultado con gaps al instante. Probar gratis → ¿Qué normativa te aplica? Wizard de 10 preguntas: ENS, NIS2, DORA, AI Act y RGPD. Sin registro, resultado al instante. Empezar →¿Qué hace exactamente un consultor ENS?
Un consultor ENS realiza un conjunto de actividades especializadas que abarcan todo el ciclo de vida de la adecuación. En la fase de diagnóstico, el consultor evalúa la situación actual de seguridad de la organización, identifica las brechas respecto a los requisitos del ENS y elabora un plan de proyecto realista con plazos, recursos y costes.
En la fase de categorización, determina la categoría del sistema (BÁSICA, MEDIA o ALTA) valorando cada dimensión de seguridad (DICAT) en función de la información tratada y los servicios prestados. Esta valoración es crítica porque condiciona el número y la exigencia de los controles aplicables. La categoría también determina cómo se acredita la conformidad: en categoría BÁSICA basta una declaración de conformidad autoevaluada; en categoría MEDIA o ALTA la conformidad exige certificación por una entidad acreditada por ENAC conforme a la norma UNE-EN ISO/IEC 17065:2012 — el consultor prepara el proyecto, pero no puede certificarlo él mismo.
En la fase de análisis de riesgos, el consultor conduce el proceso completo con MAGERIT: inventario de activos, identificación de amenazas, valoración de impacto y probabilidad, selección de salvaguardas y cálculo del riesgo residual. Habitualmente utiliza la herramienta PILAR del CCN para automatizar los cálculos.
En la fase de implantación, asesora y acompaña en la implementación de los controles aplicables, redacta o revisa la documentación del sistema (política, normativa, procedimientos, registros), y verifica que las medidas técnicas se implementan correctamente.
En la fase de verificación, realiza la auditoría interna previa a la certificación, identifica las no conformidades que deben corregirse y acompaña a la organización durante la auditoría de certificación externa.
Criterios para elegir una consultoría ENS
Los tres límites de una consultoría ENS
| Lo que sí entra en el encargo | Lo que queda fuera | Quién responde |
|---|---|---|
| Diagnóstico, categorización, análisis de riesgos, documentación y evidencias | Emitir el certificado. El artículo 38 del RD 311/2022 fija dos vías: en categoría media o alta certifica una entidad acreditada por ENAC; en básica, la declaración sale de tu autoevaluación | La entidad de certificación, o tú mismo en básica |
| Redactar contigo la política y los procedimientos, y explicarte lo que firmas | Firmar por ti. La política de seguridad del artículo 12 la aprueba tu órgano de gobierno, y los roles sobre información, servicio, seguridad y sistema recaen en personas de tu organización | Tu órgano de gobierno y las personas designadas |
| Dejar el sistema implantado, documentado y auditable | Operar tu seguridad a diario. La adecuación es un proyecto con principio y fin; el mantenimiento posterior es un régimen | Tu organización, con o sin apoyo externo |
La consecuencia práctica de la primera fila es la que más discusiones evita: quien te prepara no puede examinarte. Si un proveedor te ofrece «adecuación y sello» en el mismo paquete, está ofreciendo algo que la propia acreditación de las entidades de certificación impide.
La de la tercera fila condiciona el presupuesto. Adecuarse tiene fecha de cierre; mantener la conformidad no. Si lo que buscas es que alguien despliegue y deje funcionando las medidas y luego se quede, eso es otro contrato: así planteo yo la adecuación al ENS para empresas que licitan.
Experiencia demostrable en el ENS
Este es el criterio más importante. El ENS tiene particularidades muy específicas que lo diferencian de otros marcos de seguridad. Pregunta cuántos proyectos de adecuación ENS ha completado la consultoría, en qué categorías (BÁSICA, MEDIA, ALTA), para qué tipo de organizaciones (administraciones públicas, proveedores TIC, empresas de servicios) y con qué tasa de éxito en la primera auditoría.
Un consultor experimentado conoce los criterios de los auditores, los puntos críticos donde suelen aparecer no conformidades y las soluciones técnicas más eficientes para cada control.
Conocimiento de MAGERIT y PILAR
El análisis de riesgos es la piedra angular del ENS. El consultor debe dominar la metodología MAGERIT y ser usuario competente de la herramienta PILAR. Desconfía de consultoras que propongan realizar el análisis de riesgos con metodologías genéricas no reconocidas por el CCN.
Capacidad técnica real
El ENS exige no solo documentación sino implementación técnica de controles: configuración de firewalls, segmentación de redes, cifrado, gestión de identidades, monitorización, bastionado de sistemas. El consultor debe contar con perfiles técnicos capaces de verificar y guiar la implementación, no solo documentarla sobre el papel.
Conocimiento del sector público
El artículo 2 del RD 311/2022 (ámbito de aplicación) extiende la obligación a todo el sector público y a las empresas privadas que le prestan servicios por una relación contractual. Si tu organización es una Administración Pública o un proveedor del sector público, es fundamental que el consultor conoce las peculiaridades de la contratación pública, los procedimientos administrativos, la estructura organizativa típica de las administraciones y el funcionamiento de las herramientas del CCN (INES, LUCIA, CLARA).
Independencia respecto a la entidad certificadora
El consultor que le asesora en la implantación no puede ser la misma entidad que le certifica. Esto es un requisito de independencia que garantiza la imparcialidad de la auditoría. Verifica que no existen conflictos de interés.
Cuatro criterios que casi ninguna propuesta cubre
A los criterios de selección que ya has visto más arriba —experiencia, MAGERIT y PILAR, capacidad técnica, sector público e independencia— conviene añadir cuatro que rara vez aparecen en las propuestas y que son los que se notan cuando el proyecto lleva tres meses en marcha.
Entregables por escrito, fase a fase
Pide la lista de entregables con nombre: informe de diagnóstico, categorización razonada por dimensiones, análisis de riesgos con su inventario de activos, Declaración de Aplicabilidad y carpeta de evidencias. Sirve además como criterio de comparación: dos propuestas solo se pueden enfrentar si responden a la misma lista. Si una no la responde, ya has comparado.
Dimensionar antes de hablar de dinero
La categoría marca el tamaño real del proyecto, así que un presupuesto emitido antes de validarla es una cifra inventada. Un consultor serio la contrasta contigo —el autodiagnóstico ENS da un primer posicionamiento en unos minutos— y no vende un proyecto de categoría media a quien se conforma por autoevaluación en básica. Una cifra redonda en la primera llamada delata un proyecto de plantilla.
Transferencia de conocimiento, no dependencia
La documentación debe quedar en formato editable, a tu nombre y explicada a tu responsable de seguridad. Es el criterio que más barato parece y más caro sale: si el mantenimiento posterior solo lo puede hacer quien lo redactó, no has comprado autonomía, has comprado una suscripción encubierta.
Continuidad: la conformidad tiene ciclo en las tres categorías
Aquí se equivoca casi todo el mercado, y conviene llevarlo claro a la reunión. El ciclo del artículo 31.1 alcanza a todos los sistemas comprendidos en el ámbito de aplicación del real decreto, al menos cada dos años, sin distinguir categoría.
Lo que cambia con la categoría es cómo se cumple. El artículo 31.2 remite la forma al anexo III, y su apartado 2.1.a) es explícito: los sistemas de categoría básica «no necesitarán realizar una auditoría», basta una autoevaluación hecha por el propio personal que administra el sistema o en quien delegue, con el resultado documentado. En básica no hay auditor externo, pero sí hay ciclo, sí hay documento y sí hay que repetirlo.
Pregunta desde el principio quién te acompaña en ese ciclo y a qué coste, aunque decidas llevarlo con medios propios. El detalle de quién audita, cada cuánto y cómo se contrata está en la guía de auditoría de conformidad del ENS.
Señales de alarma al seleccionar consultoría ENS
Existen determinadas señales que deberían hacerle descartar a un proveedor de consultoría ENS. Los precios anormalmente bajos suelen significar que el trabajo se hará de forma superficial o con plantillas genéricas que no se adaptan a su realidad. Las promesas de certificación garantizada son irresponsables, ya que la decisión final depende del auditor externo. La falta de referencias verificables indica inexperiencia. La propuesta exclusivamente documental, sin componente técnico, producirá un sistema de gestión sobre el papel que no superará la auditoría presencial. Y la ausencia de transferencia de conocimiento dejará a tu organización dependiente del consultor para el mantenimiento del sistema.
Proceso típico de un proyecto de consultoría ENS
Un proyecto de adecuación al ENS bien gestionado sigue una secuencia de fases predecible.
La primera fase es el diagnóstico y planificación, que dura entre 2 y 4 semanas. El consultor analiza la situación actual, identifica las brechas, categoriza el sistema y elabora el plan de proyecto.
La segunda fase es el análisis de riesgos, entre 4 y 8 semanas. Se realiza el inventario de activos, la valoración DICAT, la identificación de amenazas y el cálculo de riesgos con MAGERIT/PILAR.
La tercera fase es la elaboración documental, entre 4 y 8 semanas. Se redactan o actualizan la política de seguridad, la normativa, los procedimientos operativos y la Declaración de Aplicabilidad.
La cuarta fase es la implantación de controles, entre 8 y 20 semanas. Es la fase más variable, ya que depende del punto de partida técnico de la organización. Incluye la implementación de medidas técnicas, la formación del personal y la puesta en marcha de procesos de seguridad.
La quinta fase es la auditoría interna y ajuste, entre 3 y 6 semanas. Se realiza una auditoría interna que simula la auditoría de certificación, se identifican las no conformidades y se corrigen.
La sexta fase es el acompañamiento en la certificación, entre 2 y 4 semanas. El consultor prepara a la organización para la auditoría externa y puede estar presente durante la misma como soporte técnico.
Costes orientativos de una consultoría ENS
Los costes varían según la complejidad del proyecto, pero como referencia para el mercado español en 2026 se pueden contemplar las siguientes horquillas.
Para una PYME con categoría BÁSICA, la consultoría puede oscilar entre 5.000 y 12.000 euros, ya que solo requiere declaración de conformidad. Para categoría MEDIA, el rango habitual es de 12.000 a 35.000 euros. Para categoría ALTA o sistemas complejos, los costes superan habitualmente los 35.000 euros y pueden alcanzar los 60.000-80.000 euros en grandes organizaciones.
Estos costes no incluyen la auditoría de certificación externa, que se contrata directamente con la entidad certificadora acreditada por ENAC.
Recuerde que el Kit Consulting financia asesoramiento, no certificaciones, y que su unidad de cuenta es el servicio: 6.000 € cada uno. Los 24.000 euros que suelen citarse son el bono completo de una empresa de 100 a 249 empleados; de 10 a 49 el techo es de 12.000 euros. La auditoría de certificación se paga aparte, y hoy la convocatoria figura finalizada. Consulte mi guía sobre Kit Consulting para ciberseguridad.
¿Consultor independiente o consultora grande?
No hay respuesta única, pero sí una pregunta que lo ordena todo: ¿quién va a ejecutar realmente tu proyecto?
| Consultor o equipo independiente | Consultora grande | |
|---|---|---|
| Quién trabaja | Sabes desde el primer día quién firma cada entregable | Quien vende rara vez es quien ejecuta; puede acabar en un perfil junior |
| Capacidad | Limitada, y debe reconocértelo sin rodeos | Músculo para categoría alta con muchos sistemas y sedes |
| Interlocución | Directa y única | Por capas, con gestor de cuenta intermedio |
| Riesgo principal | Que el proyecto se pare si esa persona se cae | Que tu adecuación sea la de menor prioridad de su cartera |
| Qué exigir igual | Nombre y experiencia de quien hará el trabajo, no de la marca que lo envuelve | Nombre y experiencia de quien hará el trabajo, no de la marca que lo envuelve |
La última fila es la que decide. Sea cual sea el formato, pide el currículum del equipo asignado y contrástalo con la norma: la guía completa del Esquema Nacional de Seguridad da base de sobra para detectar a quien improvisa, y en el hub de cumplimiento ENS está el resto de guías del clúster.
Qué debe desglosar la propuesta antes de firmar
Las horquillas de coste ya las tienes más arriba. Lo que decide una buena contratación no es la cifra, sino lo que la propuesta deja escrito. Copia esta ficha, pásala a cada candidato y compara las respuestas en una sola hoja:
| Punto que debe constar | Respuesta del proveedor |
|---|---|
| Sistemas y sedes incluidos en el alcance | [LISTADO] |
| Categoría estimada y en qué se basa | [BÁSICA / MEDIA / ALTA + criterio] |
| Fases incluidas | [DIAGNÓSTICO / CATEGORIZACIÓN / RIESGOS / DOCUMENTACIÓN / IMPLANTACIÓN / AUDITORÍA INTERNA] |
| Fases excluidas, en particular la implantación de medidas | [QUÉ QUEDA FUERA] |
| Qué va aparte del presupuesto | [FACTURA DE LA CERTIFICADORA / TECNOLOGÍA / HORAS DE TU EQUIPO] |
| Equipo asignado, con nombre y experiencia en ENS | [NOMBRES Y PROYECTOS] |
| Hitos de pago | [LIGADOS A ENTREGABLE, NO A FECHA] |
| Propiedad de la documentación y formato de entrega | [EDITABLE / A NOMBRE DE] |
| Criterio de cierre del proyecto | [DECLARACIÓN PRESENTADA / AUDITORÍA SUPERADA / EVIDENCIAS ENTREGADAS] |
| Acompañamiento en el ciclo posterior y su coste | [SÍ / NO + IMPORTE ANUAL] |
| Plazo comprometido por fase | [SEMANAS] |
Si un candidato deja huecos en más de dos filas, la comparación ya está hecha.
¿Por qué contar con un consultor especializado marca la diferencia?
La diferencia entre abordar el ENS con asesoramiento especializado o sin él se mide en tres variables: tiempo (un consultor reduce el plazo medio un 40%), coste (evitar errores que obligan a repetir fases del proyecto) y probabilidad de éxito en la primera auditoría (superior al 90% con consultor experimentado frente al 50-60% sin asesoramiento).
Además, un buen consultor no solo le prepara para la certificación: le deja un sistema de gestión de seguridad que funciona en el día a día y le capacita para mantenerlo de forma autónoma.
¿Busca un consultor ENS de confianza? Hablamos para un diagnóstico inicial sin compromiso. Evaluaremos tu situación y le proporciono un plan de acción claro con plazos y costes transparentes.
Preguntas frecuentes
¿Puede la misma empresa implantarme el ENS y certificármelo?
No. La certificación en categoría media o alta la emite una entidad acreditada por ENAC, y esa acreditación exige imparcialidad: quien certifica no puede evaluar un sistema que él mismo ha implantado. Consultoría y certificación son siempre dos contratos con dos proveedores distintos.
¿Existe una habilitación oficial para ser consultor ENS?
No hay título ni registro oficial obligatorio de consultores ENS; lo regulado es la acreditación de las entidades de certificación. Por eso el filtro real es la experiencia demostrable: proyectos concretos con el RD 311/2022, dominio de las guías CCN-STIC y referencias contactables.
¿Qué referencias debo pedir antes de contratar una consultoría ENS?
Proyectos de tu mismo perfil (administración local, proveedor TIC o empresa que licita), la categoría trabajada y el resultado: declaración presentada o certificación obtenida. Y al menos un cliente al que puedas llamar. Una consultoría con trayectoria real no pone pegas a nada de esto.
¿Termina la relación con el consultor al conseguir la conformidad?
No tiene por qué, pero debe poder terminar: una buena consultoría deja a tu equipo autónomo. A partir de ahí decides si el ciclo de mantenimiento —riesgos, evidencias y la revisión al menos bienal del artículo 31, que en básica se cumple con autoevaluación documentada y en media y alta con auditoría de certificación— lo llevas con medios propios o con acompañamiento externo.
¿Necesitas ayuda con esto?
Trabaja conmigo en Adecuación al ENS
Consultoría a medida en adecuación al ENS. Primera sesión sin coste.
Agendar sesión →¿Necesitas acompañamiento profesional para tu adecuación al ENS? Conoce mi servicio de consultoría ENS para empresas que quieren licitar o ser proveedoras de la Administración.
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.