Saltar al contenido principal →
Buscar Acceso clientes
Cumplimiento y seguridad · Lleida

Consultoría ENS en Lleida

Me llamo Ángel Ortega Castro y trabajo como consultor ENS independiente, con base en Valladolid y Las Palmas, en remoto con empresas de toda España y de forma presencial cuando el proyecto lo requiere. En Lleida acompaño a empresas de toda la provincia en su adecuación al Esquema Nacional de Seguridad (RD 311/2022), para que puedan licitar y trabajar con la Generalitat de Catalunya, el Ajuntament de Lleida (La Paeria), la Diputació de Lleida o la Universitat de Lleida (UdL) sin quedar excluidas de los pliegos.

RD 311/2022
Marco vigente
3 niveles
Básica · Media · Alta
11 comarcas
Serveis Territorials Generalitat
Vista de Lleida
Lleida. Foto: Jorge Franganillo from Barcelona, Spain · CC BY 2.0 · Wikimedia Commons
ENS en Lleida · por qué es prioritario

Capital agroalimentaria del Pla de Lleida con un ecosistema público propio.

Lleida no es la sede del Govern de la Generalitat de Catalunya —esa está en Barcelona—, pero es la capital de la provincia de Lleida y concentra un ecosistema institucional propio con obligaciones ENS: el Ajuntament de Lleida (conocido localmente como La Paeria), la Diputació de Lleida, la Universitat de Lleida (UdL) y los Serveis Territorials de la Generalitat de Catalunya a Lleida, que dan cobertura administrativa a once comarcas: Alt Urgell, Alta Ribagorça, Garrigues, Noguera, Pallars Jussà, Pallars Sobirà, Pla d'Urgell, Segarra, Segrià, Solsonès y Urgell —la Val d'Aran mantiene un régimen propio a través del Conselh Generau d'Aran—. Cualquier empresa que preste servicios digitales a alguno de estos organismos entra dentro del alcance del Esquema Nacional de Seguridad.

El Ajuntament de Lleida (La Paeria) ha reforzado de forma notable su ciberseguridad municipal con la puesta en marcha de su Centre d'Operacions de Ciberseguretat (SOC), el primero en catalán, financiado con fondos Next Generation EU. El centro monitoriza en tiempo real 182 servidores, 28 centros de proceso de datos, 62 servidores web, 28 cortafuegos y 1.800 usuarios de la infraestructura municipal, e incorpora inteligencia artificial para la detección de incidentes. La Paeria ha sido además reconocida por la Administració Oberta de Catalunya (AOC) por su transformación digital y su modelo de gobierno abierto. Toda esa infraestructura se apoya en proveedores TIC externos que, al trabajar con una entidad local sujeta al ENS, quedan alcanzados por el mismo marco normativo.

La Diputació de Lleida presta asistencia técnica y administrativa a los 231 municipios de la provincia a través de su Servei d'Assistència Municipal (SAM) y ha impulsado un nuevo servicio de Gestor d'Expedients electrónico para ayuntamientos y entidades municipales descentralizadas, dentro de su plan de modernización de la administración electrónica local. A este ecosistema se suma la Universitat de Lleida (UdL), que como institución pública universitaria gestiona sistemas de información sujetos al ENS —expedientes académicos, plataformas de investigación, administración electrónica propia—, y que junto al Ajuntament de Lleida es copropietaria al 50% del Parc Científic i Tecnològic Agroalimentari de Lleida (Parc Agrobiotech Lleida), en el que también participa la Diputació.

Alrededor de este ecosistema público se ha desarrollado un tejido empresarial singular, apoyado en la vocación agroalimentaria de la provincia —Lleida es la segunda provincia española en producción porcina y, junto con Aragón, concentra cerca de la mitad de la cosecha nacional de melocotón y nectarina, además de una parte muy significativa de la producción de manzana y pera—. El Parc Agrobiotech Lleida alberga centros como AGROTECNIO, IRTA-Fruitcentre, EURECAT Lleida o el Centre Tecnològic Forestal de Catalunya (CTFC), con más de 1.400 profesionales trabajando en TIC, I+D agroalimentaria y biotecnología. Para todas las empresas de este ecosistema, el Esquema Nacional de Seguridad ya no es una opción: el Real Decreto 311/2022 (BOE-A-2022-7191, de 3 de mayo) extiende su obligación a la cadena de suministro, y los pliegos de contratación lo recogen como requisito de solvencia técnica. Quedar fuera del ENS es, en la práctica, quedar fuera de la licitación.

ENS en la Generalitat de Catalunya

Los contratos TIC de los Serveis Territorials de la Generalitat de Catalunya a Lleida y sus organismos dependientes exigen conformidad con el ENS. Tenerla abre la puerta; no tenerla la cierra.

La Paeria y Diputació de Lleida

El Ajuntament de Lleida (La Paeria) y la Diputació de Lleida incorporan cada vez con más frecuencia la conformidad con el ENS en sus pliegos de prescripciones técnicas.

UdL y el Parc Agrobiotech Lleida

La Universitat de Lleida, junto al Parc Científic i Tecnològic Agroalimentari que copropiedad, está sujeta al ENS y traslada ese requisito a sus proveedores TIC.

Ventana de oportunidad real

Las empresas que completen su adecuación ahora se posicionan por delante de competidores que aún no han comenzado. La conformidad vigente refuerza la propuesta comercial.

Antes de dar el primer paso conviene tener claro el marco normativo: la guía ENS completa explica los fundamentos del Esquema, y el servicio de consultoría ENS para empresas detalla cómo planteo el proceso de principio a fin.

¿Te afecta el ENS en Lleida?

A quién obliga el ENS en la provincia de Lleida.

Quedar fuera del ENS no es un detalle administrativo: es quedar fuera del pliego. La norma obliga a todo el sector público y, por relación contractual, a las empresas privadas que le prestan servicio. En la provincia de Lleida ese círculo es más amplio de lo que muchas empresas locales imaginan.

En la práctica, esto es a quién veo llegar con esta necesidad en Lleida:

  • Compañías que desarrollan o mantienen software para los Serveis Territorials de la Generalitat de Catalunya a Lleida, o para cualquiera de sus departamentos y organismos dependientes.
  • Quienes prestan servicios en la nube, alojamiento o conectividad al Ajuntament de Lleida (La Paeria) o a la Diputació de Lleida, incluida la infraestructura que sostiene el Centre d'Operacions de Ciberseguretat municipal.
  • Integradores y firmas de ciberseguridad gestionada responsables de la red de la Universitat de Lleida (UdL) o del Parc Científic i Tecnològic Agroalimentari de Lleida (Parc Agrobiotech).
  • Empresas TIC del sector agroalimentario vinculadas a centros de investigación pública como AGROTECNIO, IRTA-Fruitcentre o EURECAT Lleida, dentro del propio Parc Agrobiotech, a las que se exige acreditar conformidad para entrar en contratos de I+D+i.
  • Proveedores de sistemas de información sanitaria que sostienen al Hospital Universitari Arnau de Vilanova y a otros centros del Institut Català de la Salut (ICS) en la región sanitaria de Lleida i Alt Pirineu i Aran.

El plazo ya venció: la disposición transitoria única del RD 311/2022 dio 24 meses para adecuar los sistemas preexistentes, y ese margen se agotó el 5 de mayo de 2024. Cualquier sistema nuevo, o con cambios significativos, tiene que cumplir desde el primer día. Si tu empresa todavía no ha empezado, cada licitación que ves publicada en el perfil del contratante es un aviso más de que la ventana se cierra.

Marco legal: el Esquema Nacional de Seguridad se regula en el Real Decreto 311/2022, de 3 de mayo (BOE-A-2022-7191), bajo la coordinación del Centro Criptológico Nacional (CCN). En categoría media o alta, la verificación independiente corre a cargo de una entidad acreditada por ENAC, conforme a la norma UNE-EN ISO/IEC 17065.
El método, paso a paso

Así avanza tu adecuación al ENS en Lleida.

Trabajar sin orden es la forma más rápida de llegar tarde a un pliego, así que sigo estrictamente la secuencia que marcan las guías CCN-STIC, desde el diagnóstico inicial hasta dejar lista la declaración de conformidad o la auditoría. El objetivo es que tu empresa llegue con documentación que resista el escrutinio de la Generalitat de Catalunya, el Ajuntament de Lleida, la Diputació de Lleida o cualquier otro organismo contratante de la provincia.

Adecuación al ENS en Lleida · fases y entregables
Fase Qué hacemos Referencia y entregable
Fase 01
Diagnóstico (gap)
Comparo tu situación real frente a lo que exige el ENS y delimito el alcance: qué sistemas de información quedan dentro. Un informe de diagnóstico que marca la distancia real hasta el cumplimiento y ordena las brechas por prioridad.
Fase 02
Categorización
Valoro cada sistema en las cinco dimensiones de seguridad —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad (CIDAT)— y de ahí sale la categoría: básica, media o alta. Queda recogido en el Anexo I del ENS, que fija el nivel de exigencia y qué vía de conformidad te corresponde.
Fase 03
Análisis de riesgos
Identifico activos, amenazas y salvaguardas aplicando la metodología MAGERIT. Se traduce en un informe de análisis de riesgos con su plan de tratamiento.
Fase 04
Plan de adecuación + DdA
Redacto la política de seguridad, selecciono las medidas y justifico cada control en la Declaración de Aplicabilidad (DdA). Siguiendo la guía CCN-STIC 806, obtienes el plan de adecuación y la base de la declaración de conformidad.
Fase 05
Implantación
Desplegamos las medidas del Anexo II —marco organizativo, operacional y de protección— con tu equipo acompañado en cada paso. Reúno las evidencias de implantación, medida por medida, listas para cuando llegue la auditoría.
Fase 06
Conformidad final
Última revisión antes del cierre: en categoría básica te ayudo con la declaración autoevaluada; en media o alta, te acompaño durante la auditoría de la entidad acreditada. Corresponde al Anexo III. Yo preparo la conformidad; quien certifica en media o alta es siempre un tercero acreditado por ENAC.

Solicita tu diagnóstico inicial →

Categorías del ENS

Así se calcula tu categoría: básica, media o alta.

Nadie elige la categoría de un sistema a capricho: se obtiene valorando qué pasaría si un incidente afectase a las cinco dimensiones de seguridadconfidencialidad, integridad, disponibilidad, autenticidad y trazabilidad (CIDAT)—, y la categoría final la marca la dimensión que alcance el nivel más alto.

Categoría básica

Impacto limitado

Se aplica cuando un incidente solo causaría un perjuicio limitado a las funciones, los activos o las personas de la organización. Es la categoría más habitual entre proveedores de servicios auxiliares.

  • Ninguna de las cinco dimensiones supera el nivel bajo
  • Se acredita con declaración de conformidad autoevaluada
  • El conjunto de medidas exigido es proporcionado y asumible
Categoría media

Impacto grave

Se aplica cuando el perjuicio de un incidente sería grave porque alguna dimensión llega al nivel medio. Es frecuente en sistemas de gestión administrativa o que tratan datos sensibles.

  • Al menos una dimensión alcanza el nivel medio
  • Se acredita mediante certificación de una entidad acreditada
  • Exige auditoría de conformidad cada dos años
Categoría alta

Impacto muy grave

Se aplica cuando el perjuicio sería muy grave, incluso irreparable, porque alguna dimensión llega al nivel alto. Es propio de sistemas críticos o con información especialmente sensible.

  • Al menos una dimensión alcanza el nivel alto
  • Se acredita mediante certificación de una entidad acreditada
  • Exige auditoría de conformidad cada dos años

Las dos vías para certificar tu conformidad

Básica → declaración de conformidad

Si tu sistema es de categoría básica, acreditas la conformidad con una declaración de conformidad autoevaluada: la verificas tú mismo siguiendo las guías CCN-STIC. Mi trabajo es dejarte la documentación y las evidencias tan sólidas que resistan cualquier revisión del organismo contratante, sea la Generalitat, el Ajuntament de Lleida o la Diputació.

Media / alta → certificación acreditada

En categoría media o alta no basta con autoevaluarse: la conformidad exige certificación de una entidad acreditada por ENAC, conforme a la norma UNE-EN ISO/IEC 17065:2012. Yo te preparo para llegar con garantías a esa auditoría; quien certifica es siempre la entidad acreditada, nunca yo.

Lo que queda en tu expediente

Un expediente que resiste cualquier revisión.

Un pliego se puede perder por no tener a mano el papel correcto, así que no me limito a entregarte un PDF que archivas y olvidas: te dejo el cuerpo documental y técnico completo que sostiene tu conformidad, el mismo que el auditor, la Generalitat de Catalunya, el Ajuntament de Lleida (La Paeria), la Diputació de Lleida o cualquier otro organismo contratante va a pedir ver en el expediente de licitación.

  • Informe de diagnóstico / análisis GAP, que mide la distancia real entre dónde estás y lo que exige el ENS.
  • Categorización del sistema valorada en las cinco dimensiones (CIDAT), con el nivel resultante: básica, media o alta.
  • Análisis de riesgos con metodología MAGERIT, acompañado de su plan de tratamiento.
  • Política de seguridad de la información, con la normativa interna que se deriva de ella.
  • Plan de adecuación (CCN-STIC 806), con responsables, plazos y prioridades definidos.
  • Declaración de Aplicabilidad (DdA) que justifica cada medida seleccionada del Anexo II.
  • Evidencias de implantación de las medidas del marco organizativo, operacional y de protección.
  • Preparación de la auditoría o la declaración: revisión previa, checklist propio y acompañamiento hasta cerrar el proceso de conformidad.
Ángel Ortega Castro, consultor ENS independiente para empresas de Lleida y su provincia
Por qué me eligen aquí

Un consultor ENS con trato directo en el ecosistema público de Lleida.

Me llamo Ángel Ortega Castro y soy consultor independiente en cumplimiento normativo y seguridad de la información. Con base en Valladolid y Las Palmas, trabajo con empresas de toda España combinando seguimiento en remoto con sesiones presenciales en Lleida cuando el proyecto lo pide. He seguido de cerca el ecosistema de licitación pública catalán —sus plazos, sus pliegos y lo que de verdad exigen organismos como la Generalitat de Catalunya, el Ajuntament de Lleida (La Paeria), la Diputació de Lleida y la Universitat de Lleida (UdL)— y eso es lo que aplico a cada proyecto.

No entrego un manual y desaparezco: mi forma de trabajar es acompañamiento real, persona a persona, presente en cada fase, traduciendo la norma en decisiones concretas y dejando a tu equipo capacitado para sostener la conformidad cuando el proyecto termine.

Tengo claro lo que puedo prometer y lo que no: yo preparo y adecúo tu organización para la conformidad; la certificación en categoría media o alta la emite siempre una entidad acreditada por ENAC, nunca yo. Esa honestidad, sumada al rigor con la norma vigente (RD 311/2022, Anexos I-IV y guías CCN-STIC), es lo que me diferencia de las consultoras genéricas.

Consultor ENS independiente RD 311/2022 · Anexos I-IV Guías CCN-STIC MAGERIT · análisis de riesgos Lleida · Cataluña · España
Perfiles que acompaño en Lleida y su provincia

Tres escenarios habituales en la capital del Pla de Lleida.

Proveedor TIC de La Paeria

Empresa que da soporte al Centre d'Operacions de Ciberseguretat municipal.

Integradoras o empresas de ciberseguridad gestionada que mantienen o quieren ampliar contratos con el Ajuntament de Lleida tras la puesta en marcha de su SOC —182 servidores, 28 centros de proceso de datos, 62 servidores web, 28 cortafuegos y 1.800 usuarios—, financiado con fondos Next Generation EU, y que necesitan acreditar conformidad con el ENS para renovar o ampliar el contrato. Suelen estar en categoría básica o media.

Empresa del Parc Agrobiotech Lleida

TIC agroalimentaria con clientes de investigación pública.

Empresas activas en centros como AGROTECNIO, IRTA-Fruitcentre o EURECAT Lleida, dentro del Parc Científic i Tecnològic Agroalimentari de Lleida —copropiedad al 50% del Ajuntament de Lleida y la UdL, con participación también de la Diputació—, que prestan servicios de datos, software o ciberseguridad y necesitan iniciar o completar su adecuación antes del siguiente contrato de I+D+i.

Proveedor de sistemas de salud (ICS)

Empresa que da soporte TIC al Hospital Arnau de Vilanova.

Empresas de software de gestión hospitalaria, telemedicina o infraestructura de red que prestan servicio al Hospital Universitari Arnau de Vilanova u otros centros del Institut Català de la Salut en la región sanitaria de Lleida i Alt Pirineu i Aran, y que ven en la adecuación al ENS el primer requisito de solvencia técnica para consolidar ese tipo de contratos.

Cómo se calcula la inversión

¿Qué determina el precio de tu adecuación al ENS?

Desconfía de cualquiera que te cierre un precio sin conocer tu caso: aquí no existe una cifra única. Lo que decide la inversión es el alcance (cuántos sistemas entran), la categoría (básica, media o alta), tu madurez de partida y si necesitas certificación acreditada o te basta con la declaración de conformidad.

Presupuesto cerrado, después del diagnósticoAjustado a tu alcance y tu categoría · sin sorpresas

Hay una partida aparte que conviene tener clara desde el principio: en categoría media o alta, el coste de la entidad certificadora acreditada por ENAC no está incluido en mis honorarios — lo factura directamente el tercero que audita la conformidad.

En la primera llamada repasamos tu alcance, la categoría que previsiblemente te corresponde y el tipo de contrato que persigues; de ahí sale una propuesta cerrada, sin compromiso y con orientación honesta desde el primer minuto.
Preguntas frecuentes

Dudas habituales sobre el ENS en Lleida.

¿Necesito el ENS para trabajar con la Generalitat de Catalunya en Lleida?

Sí. La Generalitat de Catalunya, como administración autonómica, está plenamente sujeta al ENS y traslada esa obligación a sus proveedores y contratistas de servicios TIC, incluidos los que prestan servicio a los Serveis Territorials de la Generalitat a Lleida, que dan cobertura a once comarcas de la demarcación. Si tu empresa presta o aspira a prestar servicios digitales a cualquier departamento u organismo dependiente, la conformidad con el RD 311/2022 es un requisito de solvencia técnica que los pliegos ya incluyen de forma habitual. Lo amplío en el servicio de consultoría ENS para empresas.

¿La Universitat de Lleida (UdL) exige el ENS a sus proveedores TIC?

Sí. La Universitat de Lleida es una institución pública universitaria que gestiona sistemas de información sujetos al ENS —expedientes académicos, plataformas de investigación, administración electrónica propia—. Como copropietaria al 50% del Parc Científic i Tecnològic Agroalimentari de Lleida, junto al Ajuntament de Lleida, puede requerir a sus proveedores de servicios TIC que acrediten conformidad con el RD 311/2022, especialmente en contratos que implican acceso o tratamiento de sus sistemas de información.

¿El Ajuntament de Lleida (La Paeria) o la Diputació de Lleida pueden exigir el ENS en sus contratos?

Sí. Tanto el Ajuntament de Lleida —que ha puesto en marcha un Centre d'Operacions de Ciberseguretat propio, financiado con fondos Next Generation EU— como la Diputació de Lleida son entidades locales sujetas al ENS por el RD 311/2022. La Diputació, además, impulsa a través de su Servei d'Assistència Municipal y su nuevo Gestor d'Expedients la digitalización de los 231 municipios de la provincia, lo que extiende el requisito de conformidad a toda su cadena de proveedores TIC.

¿Las empresas del Parc Científic i Tecnològic Agroalimentari de Lleida necesitan adecuarse al ENS?

Depende de con quién contraten. El Parc Agrobiotech Lleida es una entidad participada al 50% por el Ajuntament de Lleida y la Universitat de Lleida, con presencia también de la Diputació, y alberga centros de investigación pública como AGROTECNIO, IRTA-Fruitcentre o EURECAT Lleida. Las empresas que prestan servicios TIC, de datos o de infraestructura a estos centros, o que participan en proyectos de I+D+i financiados con fondos públicos, entran dentro del alcance del ENS por su relación contractual con entidades del sector público.

¿Qué nivel ENS necesito si presto servicios digitales a organismos públicos de Lleida?

Depende del impacto que tendría un incidente de seguridad en los sistemas que gestionas: si el perjuicio sería limitado, la categoría es básica; si sería grave, media; si sería muy grave, alta. La categoría la determino en la fase de categorización aplicando el Anexo I del RD 311/2022. Muchos proveedores de servicios auxiliares o de software de gestión para el Ajuntament de Lleida, la Diputació o los Serveis Territorials de la Generalitat se sitúan en categoría básica, con declaración de conformidad autoevaluada como vía de acreditación.

¿Es compatible el ENS con la ISO 27001?

Son marcos compatibles y comparten una parte significativa de controles. Si tu empresa ya tiene o está trabajando la ISO 27001, ese trabajo se aprovecha en la adecuación al ENS y viceversa. El ENS es obligatorio para quien trabaja con la Administración pública española; ISO 27001 es voluntaria e internacional. Para licitar con la Generalitat de Catalunya, el Ajuntament de Lleida o la Diputació de Lleida, lo que el pliego exige es el ENS.

Hablemos de tu proyecto

¿Damos el paso hacia tu adecuación al ENS en Lleida?

Empezamos con una llamada breve, gratuita y sin ningún compromiso: sirve para entender el alcance de tus sistemas, estimar la categoría que previsiblemente les corresponde y el tipo de contratación pública al que aspiras. A partir de ahí, o te entrego una propuesta cerrada, o te llevas orientación clara para arrancar por tu cuenta.