Soy Ángel Ortega Castro, consultor ENS independiente con base en Valladolid y Las Palmas de Gran Canaria. Trabajo en remoto con empresas de toda España y me desplazo a Madrid cuando el proyecto lo pide, acompañando a organizaciones de la ciudad y de la Comunidad de Madrid en su adecuación al Esquema Nacional de Seguridad (RD 311/2022) para que puedan licitar y trabajar con la Comunidad de Madrid, el Ayuntamiento de Madrid o la Administración General del Estado sin quedar excluidas de los pliegos.
Madrid. Foto: Dmitry Dzhus from London · CC BY 2.0 · Wikimedia Commons
ENS en Madrid · por qué es prioritario
La capital del Estado concentra la mayor demanda de España.
Madrid no es una plaza más dentro del mapa de la contratación pública española: es, a la vez, la capital de la Comunidad de Madrid y la sede de la Administración General del Estado. En ningún otro punto del país coinciden en el mismo territorio dos niveles administrativos de este tamaño: los ministerios y organismos autónomos de la AGE, las consejerías del Gobierno regional y el Ayuntamiento de la capital. Esa concentración se traduce en el mayor volumen de licitación TIC de España, y en la mayor densidad de empresas que necesitan acreditar conformidad con el ENS para poder optar a ella.
La Comunidad de Madrid gestiona sus sistemas de información a través de la Agencia de Informática y Comunicaciones de la Comunidad de Madrid (ICM, conocida como Madrid Digital), que presta servicios TIC a la administración regional y a sus organismos autónomos, y que ha desplegado la Estrategia de Digitalización de la Comunidad de Madrid 2023-2026. Cualquier empresa que desarrolle software, aloje infraestructura o dé soporte a las consejerías o a Madrid Digital necesita acreditar conformidad con el Esquema Nacional de Seguridad.
A ese marco regional se suma el Ayuntamiento de Madrid, con su Oficina Digital y la estrategia «Madrid, Capital Digital» para la transformación digital de la ciudad, y un proyecto activo de contratación electrónica impulsado por la Dirección General de Contratación y Servicios que incorpora la verificación del ENS como requisito habitual en sus pliegos TIC. Y, sobre ambos, la Administración General del Estado: al estar en Madrid la sede de prácticamente todos los ministerios y una parte muy significativa de sus organismos dependientes, la ciudad concentra también la mayor parte de la contratación TIC nacional del Estado, con exigencias de ENS que en muchos casos alcanzan categoría media o alta.
Alrededor de este triple ecosistema administrativo —Comunidad de Madrid, Ayuntamiento y AGE— se ha desarrollado el mayor tejido de empresas TIC de España: desde grandes integradoras y consultoras tecnológicas hasta el corredor tecnológico del norte de Madrid (Tres Cantos, Alcobendas y Las Rozas), que concentra un número creciente de empresas de base tecnológica, muchas de las cuales prestan o aspiran a prestar servicios al sector público. Para todas ellas, el Esquema Nacional de Seguridad ya no es una opción: el Real Decreto 311/2022 (BOE-A-2022-7191, de 3 de mayo) extiende su obligación a la cadena de suministro, y los pliegos de contratación lo recogen como requisito de solvencia técnica. Quedar fuera del ENS es, en la práctica, quedar fuera de la licitación.
Acceso a la Comunidad de Madrid
Los contratos TIC de las consejerías y de la Agencia de Informática y Comunicaciones (Madrid Digital) exigen conformidad con el ENS. Tenerla abre la puerta; no tenerla la cierra.
Contratos de la AGE
Al concentrar la sede de los ministerios y sus organismos dependientes, Madrid acumula buena parte de la licitación TIC estatal, con requisitos de ENS frecuentemente en categoría media o alta.
Ayuntamiento y universidades
El Ayuntamiento de Madrid incorpora el ENS en su contratación electrónica, y las universidades públicas madrileñas —UCM, UAM, UPM, Carlos III, Rey Juan Carlos, Alcalá— trasladan el mismo requisito a sus proveedores.
Corredor tecnológico competitivo
Con Tres Cantos, Alcobendas y Las Rozas concentrando empresas TIC, las que completen su adecuación ahora se posicionan por delante de competidores que aún no han empezado.
Antes de avanzar, te recomiendo repasar el marco completo en la guía ENS completa, donde explico la norma paso a paso, y consultar cómo planteo el proceso de principio a fin en la página de consultoría ENS para empresas.
¿Encaja tu empresa en el alcance?
A quién obliga el ENS en Madrid.
El ENS no distingue entre sector público y proveedores: alcanza a toda la Administración y a las empresas privadas que le prestan servicios por relación contractual. Cuando reviso el caso de un cliente en Madrid, lo primero que aparece es que aquí coinciden tres niveles administrativos sobre el mismo territorio —autonómico, municipal y estatal—, así que el número de empresas que entran en el radio de obligación es mayor que en cualquier otra provincia.
Estos son los perfiles que más veo cuando empiezo a trabajar en la capital:
Empresas que desarrollan o mantienen software para las consejerías de la Comunidad de Madrid o para la Agencia de Informática y Comunicaciones (Madrid Digital).
Proveedores que alojan infraestructura, dan conectividad o prestan servicios en la nube a ministerios y organismos autónomos de la Administración General del Estado con sede en la capital.
Integradores y consultoras que sostienen la contratación electrónica del Ayuntamiento de Madrid, un proyecto que depende de su Dirección General de Contratación y Servicios.
Empresas de mantenimiento de sistemas o ciberseguridad gestionada que trabajan para las universidades públicas madrileñas —Complutense, Autónoma, Politécnica, Carlos III, Rey Juan Carlos, Alcalá— o para la UNED, cuya sede central está en la ciudad.
Compañías del corredor tecnológico del norte de Madrid (Tres Cantos, Alcobendas, Las Rozas) que facturan a administraciones públicas y no pueden permitirse quedar fuera de una licitación por no acreditar conformidad.
La disposición transitoria única del RD 311/2022 dio 24 meses de margen para poner al día los sistemas que ya existían antes de su entrada en vigor: ese plazo se agotó el 5 de mayo de 2024. Los sistemas que arrancan ahora, o que reciben cambios significativos, tienen que cumplir desde el primer día. Si tu empresa todavía no ha empezado, cada concurso nuevo que aparece en el perfil del contratante —autonómico, municipal o estatal— es un aviso de que el margen sigue reduciéndose.
Base legal: Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (BOE-A-2022-7191). La coordinación del ENS a nivel estatal corresponde al Centro Criptológico Nacional (CCN). En las categorías media y alta, la verificación independiente corre a cargo de una entidad acreditada por ENAC conforme a la norma UNE-EN ISO/IEC 17065.
El proceso, paso a paso
Así avanza tu adecuación al ENS en Madrid.
Trabajo siguiendo la secuencia que marcan las guías CCN-STIC: arranco por el diagnóstico y termino dejando lista la declaración de conformidad o la auditoría, según te corresponda. Mi objetivo es que llegues a la conformidad sin saltos ni improvisación, con un expediente documental que aguante la revisión de la Comunidad de Madrid, del Ayuntamiento de Madrid, de un ministerio de la AGE o de cualquier otro organismo contratante.
Recorrido de la adecuación al ENS · fases y entregables
Fase
Qué hacemos
Referencia y entregable
Fase 01 Diagnóstico (gap)
Comparo tu situación actual con lo que exige el ENS y delimito el alcance: qué sistemas de información entran en el proyecto.
Te entrego un informe de diagnóstico con la distancia real hasta el cumplimiento y las brechas que hay que atacar primero.
Fase 02 Categorización
Valoro cada sistema en las cinco dimensiones de seguridad (CIDAT) y fijo la categoría que le corresponde: básica, media o alta.
Aplico el Anexo I del ENS, que determina el nivel de exigencia y la vía de conformidad que te toca.
Fase 03 Análisis de riesgos
Identifico activos, amenazas y salvaguardas aplicando la metodología MAGERIT.
Recibes el informe de análisis de riesgos junto con su plan de tratamiento.
Fase 04 Plan de adecuación + DdA
Redacto la política de seguridad, selecciono las medidas y justifico cada control en la Declaración de Aplicabilidad (DdA).
Sigo la guía CCN-STIC 806 para dejarte el plan de adecuación y la declaración de conformidad.
Fase 05 Implantación
Despliego las medidas del Anexo II —marco organizativo, operacional y de protección— acompañando a tu equipo en cada paso.
Cada medida queda documentada con sus evidencias, listas para cuando llegue la auditoría.
Fase 06 Conformidad final
Hago la revisión previa. Si tu categoría es básica, te ayudo con la declaración autoevaluada; si es media o alta, te acompaño durante la auditoría de la entidad acreditada.
Conforme al Anexo III, preparo la conformidad; la certificación en media o alta la emite un tercero acreditado por ENAC, nunca yo.
La categoría no la elijo a capricho: se calcula valorando qué impacto tendría un incidente sobre las cinco dimensiones de seguridad —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad (CIDAT)—, y la dimensión que llegue más alto marca la categoría final.
Categoría básica
Impacto limitado
Se aplica cuando un incidente dejaría un perjuicio limitado en las funciones de tu organización, en sus activos o en las personas. La veo con frecuencia en proveedores de servicios auxiliares.
Todas las dimensiones se quedan en nivel bajo como máximo
Te vale con una declaración de conformidad autoevaluada
El paquete de medidas exigido es proporcionado y manejable
Categoría media
Impacto grave
Se aplica cuando el perjuicio de un incidente sería grave, porque alguna dimensión llega a nivel medio. La encuentro sobre todo en sistemas de gestión administrativa o con datos sensibles, y es habitual en contratos con ministerios de la AGE.
Al menos una dimensión sube a nivel medio
La conformidad exige certificación por entidad acreditada
Toca auditoría de conformidad cada dos años
Categoría alta
Impacto muy grave
Se aplica cuando el perjuicio sería muy grave, incluso irreparable, porque alguna dimensión sube a nivel alto. Hablamos de sistemas críticos o con datos especialmente sensibles.
Al menos una dimensión llega a nivel alto
La conformidad exige certificación por entidad acreditada
Toca auditoría de conformidad cada dos años
Dos caminos para acreditar conformidad
Categoría básica: declaración de conformidad
Si tu sistema queda en básica, acreditas conformidad con una declaración de conformidad autoevaluada: eres tú, con mi ayuda, quien verifica el cumplimiento siguiendo las guías CCN-STIC. Preparo contigo la documentación y las evidencias para que esa declaración aguante si el organismo contratante decide revisarla.
Categoría media o alta: certificación acreditada
Si tu sistema es media o alta, necesitas certificación de una entidad acreditada por ENAC, conforme a la norma UNE-EN ISO/IEC 17065:2012. Mi trabajo es dejarte listo para superarla con garantías; quien certifica es la entidad acreditada, nunca el consultor.
Lo que recibes al final
Un expediente listo para defender la conformidad.
No te entrego un PDF que se queda cerrado en un cajón. Lo que te llevas es el cuerpo documental y técnico que sostiene la conformidad, el mismo que pedirá el auditor y el que tendrás que enseñar en el expediente de licitación, ya sea ante la Comunidad de Madrid, el Ayuntamiento de Madrid o cualquier ministerio de la Administración General del Estado.
El informe de diagnóstico o análisis GAP, con la distancia real entre dónde estás y lo que exige el ENS.
La categorización del sistema en las cinco dimensiones (CIDAT), con el nivel resultante: básica, media o alta.
El análisis de riesgos con metodología MAGERIT junto con su plan de tratamiento.
La política de seguridad de la información y la normativa interna que se deriva de ella.
El plan de adecuación conforme a la guía CCN-STIC 806, con responsables, plazos y prioridades.
La Declaración de Aplicabilidad (DdA), que justifica cada medida elegida del Anexo II.
Las evidencias de implantación de las medidas organizativas, operacionales y de protección.
La preparación de la auditoría o de la declaración: revisión previa, checklist y acompañamiento hasta cerrar el proceso de conformidad.
Ángel Ortega Castro consultor ENS · Madrid
La razón para trabajar juntos
Un consultor ENS que entiende el triple marco administrativo madrileño.
Soy Ángel Ortega Castro, consultor independiente de cumplimiento normativo y seguridad de la información. Mi base habitual está en Valladolid y en Las Palmas de Gran Canaria; a Madrid la atiendo en remoto y me desplazo cuando el proyecto lo pide. He aprendido a moverme en el ecosistema de licitación pública de la capital, que junta la exigencia autonómica de la Comunidad de Madrid, la municipal del Ayuntamiento de Madrid y la estatal de la Administración General del Estado —tres niveles administrativos que no coinciden con este volumen en ningún otro territorio del país.
Trabajo con acompañamiento real, de persona a persona: no te suelto un manual y desaparezco. Estoy a tu lado en cada fase, convierto la norma en decisiones concretas, y cuando cierro el proyecto tu equipo ya sabe mantener la conformidad por su cuenta.
Soy claro sobre dónde llega mi trabajo y dónde no: preparo y adecúo a tu organización para la conformidad, pero la certificación en categorías media o alta la firma una entidad acreditada por ENAC, no yo. Esa honestidad, sumada al rigor con la norma vigente (RD 311/2022, sus Anexos I-IV y las guías CCN-STIC), es lo que me diferencia de una consultora genérica.
Consultor ENS independienteRD 311/2022 · Anexos I-IVGuías CCN-STICMAGERIT · análisis de riesgosMadrid · Comunidad de Madrid · España
Perfiles que acompaño en Madrid
Tres escenarios habituales en la capital del Estado.
Proveedor TIC de la Comunidad de Madrid o la AGE
Empresa que desarrolla o mantiene software para consejerías o ministerios.
Integradoras o desarrolladoras de software que tienen contratos con la Comunidad de Madrid (a través de Madrid Digital) o con ministerios y organismos de la Administración General del Estado, y necesitan acreditar conformidad con el ENS para renovarlos o ampliarlos. Suelen moverse entre categoría básica y media, y con frecuencia en categoría alta cuando trabajan para la AGE.
Empresa del corredor tecnológico norte
TIC de Tres Cantos, Alcobendas o Las Rozas con clientes públicos.
Empresas tecnológicas con sede en el Parque Tecnológico de Tres Cantos o en los polos empresariales de Alcobendas y Las Rozas que prestan servicios de mantenimiento, ciberseguridad o soporte TIC al Ayuntamiento de Madrid, a la Comunidad de Madrid o a organismos estatales, y que necesitan iniciar o completar su adecuación antes del siguiente pliego.
Proveedor de universidades públicas madrileñas
Empresa que da soporte TIC a la Complutense, la Politécnica o la Carlos III.
Consultoras e integradoras que mantienen sistemas de gestión académica, plataformas de administración electrónica o infraestructura de red para universidades públicas de Madrid —UCM, UAM, UPM, Carlos III, Rey Juan Carlos, Alcalá— y necesitan acreditar conformidad con el ENS como parte de su contrato de mantenimiento.
Sobre la inversión
¿Qué presupuesto necesito para adecuarme al ENS?
No te doy una cifra cerrada sin conocer tu proyecto, y sospecharía de quien lo haga. Lo que pagues depende del alcance —cuántos sistemas entran—, de la categoría que te corresponda (básica, media o alta), de cómo de madura está hoy tu organización, y de si necesitas certificación acreditada o te basta con la declaración de conformidad.
Presupuesto cerrado, después del diagnósticoAjustado a tu alcance y tu categoría · sin sorpresas
Si tu categoría es media o alta, a mis honorarios hay que sumar el coste de la entidad certificadora acreditada por ENAC. Ese coste no depende de mí: lo factura directamente el tercero que realiza la auditoría de conformidad.
En la primera llamada repasamos juntos tu alcance, la categoría que previsiblemente te va a corresponder y el tipo de contratación que buscas; de ahí sale una propuesta cerrada. Sin compromiso, y con orientación honesta desde el primer minuto.
Preguntas frecuentes
Dudas habituales sobre el ENS en Madrid.
¿Necesito el ENS para trabajar con la Comunidad de Madrid?+
Sí. La Comunidad de Madrid, como administración autonómica, está plenamente sujeta al ENS y traslada esa obligación a sus proveedores y contratistas de servicios TIC, ya sea a través de sus consejerías o de la Agencia de Informática y Comunicaciones (Madrid Digital). Si tu empresa presta o aspira a prestar servicios digitales a la administración regional, la conformidad con el RD 311/2022 es un requisito de solvencia técnica que los pliegos ya incluyen de forma habitual. Lo amplío en el servicio de consultoría ENS para empresas.
¿Los ministerios de la Administración General del Estado en Madrid exigen el ENS a sus proveedores TIC?+
Sí. Al estar en Madrid la sede de la práctica totalidad de los ministerios y una parte muy significativa de sus organismos dependientes, la ciudad concentra buena parte de la contratación TIC estatal. Los pliegos de la Administración General del Estado exigen conformidad con el ENS de forma sistemática, y con frecuencia en categoría media o alta debido a la sensibilidad de los sistemas gestionados.
¿El Ayuntamiento de Madrid exige el ENS en sus contratos de administración electrónica?+
Sí. El Ayuntamiento de Madrid, a través de su Oficina Digital y de la estrategia «Madrid, Capital Digital», ha impulsado un proyecto activo de contratación electrónica gestionado por la Dirección General de Contratación y Servicios, que incorpora la verificación del ENS —junto con el RGPD— como requisito habitual en sus licitaciones TIC. Si tu empresa trabaja o quiere trabajar con el Ayuntamiento, conviene anticipar la adecuación antes de que aparezca el siguiente pliego.
¿Las universidades públicas de Madrid exigen el ENS a sus proveedores TIC?+
Sí. Las seis universidades públicas de la Comunidad de Madrid —Complutense, Autónoma, Politécnica, Carlos III, Rey Juan Carlos y Alcalá— junto con la UNED, con sede central en la ciudad, gestionan sistemas de información sujetos al ENS: expedientes académicos, plataformas de administración electrónica, sistemas de investigación. Como entidades del sector público, pueden requerir a sus proveedores TIC que acrediten conformidad con el RD 311/2022, especialmente en contratos que implican acceso a sus sistemas de información.
¿Qué nivel ENS necesito si presto servicios digitales a organismos públicos de Madrid?+
Depende del impacto que tendría un incidente de seguridad en los sistemas que gestionas: si el perjuicio sería limitado, la categoría es básica; si sería grave, media; si sería muy grave, alta. La categoría la determino en la fase de categorización aplicando el Anexo I del RD 311/2022. Los proveedores de la Comunidad de Madrid o del Ayuntamiento suelen moverse entre básica y media; los que trabajan con ministerios de la AGE encuentran con más frecuencia exigencias de categoría alta.
¿Es compatible el ENS con la ISO 27001?+
Son marcos compatibles y comparten una parte significativa de controles. Si tu empresa ya tiene o está trabajando la ISO 27001, ese trabajo se aprovecha en la adecuación al ENS y viceversa. El ENS es obligatorio para quien trabaja con la Administración pública española; ISO 27001 es voluntaria e internacional. Para licitar con la Comunidad de Madrid, el Ayuntamiento de Madrid o cualquier ministerio de la AGE, lo que el pliego exige es el ENS.
Otras ciudades · Guías ENS
Consultoría ENS en otras provincias y recursos clave.
Te propongo una primera llamada gratuita y sin compromiso. En ella reviso contigo el alcance de tus sistemas, la categoría que previsiblemente les corresponde y el tipo de contrato al que aspiras con la Comunidad de Madrid, el Ayuntamiento o la AGE. Si veo que encajamos, te envío una propuesta cerrada; si no, te quedas con una hoja de ruta útil para arrancar por tu cuenta.