Saltar al contenido principal →
Buscar Acceso clientes
Cumplimiento y seguridad · Málaga

Consultoría ENS en Málaga

Me llamo Ángel Ortega Castro y soy consultor ENS independiente, con base operativa en Valladolid y Las Palmas: trabajo en remoto con empresas de toda España y me desplazo de forma presencial cuando el proyecto lo pide. Acompaño a empresas de Málaga y su provincia en su adecuación al Esquema Nacional de Seguridad (RD 311/2022) para que puedan licitar y trabajar con la Junta de Andalucía, el Ayuntamiento de Málaga, la Diputación Provincial o la Universidad de Málaga (UMA) sin quedar excluidas de los pliegos.

RD 311/2022
Marco vigente
3 niveles
Básica · Media · Alta
Málaga TechPark
719 empresas TIC
Vista de Málaga
Málaga. Foto: Viktar Palstsiuk · CC BY-SA 4.0 · Wikimedia Commons
ENS en Málaga · por qué es prioritario

El motor tecnológico de Andalucía concentra la demanda.

Málaga no es una ciudad cualquiera dentro del mapa de la contratación pública en España. Es la segunda ciudad de Andalucía por población y su principal polo tecnológico: el Parque Tecnológico de Andalucía (PTA) —conocido como Málaga TechPark— reúne ya más de 700 empresas y cerca de 29.000 trabajadores, con centros de excelencia de compañías como Google (ciberseguridad) o Vodafone (I+D+i en 5G e inteligencia artificial). Buena parte de ese tejido empresarial trabaja o aspira a trabajar con el sector público, y ahí el Esquema Nacional de Seguridad se convierte en un requisito ineludible.

Aunque la sede central de la Junta de Andalucía está en Sevilla, en Málaga la Junta mantiene una actividad administrativa intensa a través de la Delegación del Gobierno y de las delegaciones territoriales de sus distintas consejerías, que gestionan sistemas de información sujetos al ENS y trasladan esa obligación a sus proveedores tecnológicos. A ello se suman tres grandes organismos contratantes de base local: el Ayuntamiento de Málaga, con una agenda de administración electrónica activa que se ha traducido en licitaciones millonarias cofinanciadas con fondos europeos Next Generation; la Diputación Provincial de Málaga, con su propia Delegación de Desarrollo Tecnológico y sede electrónica; y la Universidad de Málaga (UMA), con más de 35.000 estudiantes y una sede electrónica propia que gestiona expedientes académicos y trámites universitarios.

A este ecosistema se añade la Autoridad Portuaria de Málaga, organismo público estatal que gestiona el puerto y que ha iniciado un proceso de modernización de su sede electrónica y de su Centro de Proceso de Datos, con los mismos requisitos de seguridad que cualquier otra entidad del sector público. Alrededor de todas estas administraciones se ha desarrollado un tejido de empresas TIC —muchas de ellas instaladas en el Parque Tecnológico de Andalucía— que trabajan o aspiran a trabajar con alguno de estos organismos. Para todas ellas, el Esquema Nacional de Seguridad ya no es una opción: el Real Decreto 311/2022 (BOE-A-2022-7191, de 3 de mayo) extiende su obligación a la cadena de suministro, y los pliegos de contratación lo recogen como requisito de solvencia técnica. Quedar fuera del ENS es, en la práctica, quedar fuera de la licitación.

Acceso a la Junta de Andalucía

Los contratos TIC de las consejerías y organismos dependientes de la Junta de Andalucía exigen conformidad con el ENS. Tenerla abre la puerta; no tenerla la cierra.

Requisito en pliegos locales

El Ayuntamiento de Málaga y la Diputación Provincial incorporan cada vez con más frecuencia la conformidad con el ENS en sus pliegos de prescripciones técnicas.

UMA y organismos vinculados

La Universidad de Málaga, con sus campus de Teatinos y El Ejido, está sujeta al ENS y traslada ese requisito a sus proveedores TIC.

Ventana de oportunidad real

Las empresas que completen su adecuación ahora se posicionan por delante de competidores que aún no han comenzado. La conformidad vigente refuerza la propuesta comercial ante la Administración andaluza.

Antes de arrancar conviene tener claro el marco normativo: en la guía ENS completa explico qué es el Esquema Nacional de Seguridad y cómo se aplica paso a paso, y en la página de consultoría ENS para empresas detallo cómo planteo el acompañamiento de principio a fin.

¿Estás dentro del perímetro obligado?

¿A qué empresas malagueñas les alcanza el ENS?

El Esquema Nacional de Seguridad no se detiene en los organismos públicos: también obliga a toda empresa privada que les preste servicios mediante contrato. En la provincia de Málaga ese perímetro reúne a un buen número de compañías locales.

Con los años he ido identificando los perfiles que, en la práctica, terminan teniendo que adecuarse:

  • Empresas que programan o mantienen aplicaciones para las consejerías de la Junta de Andalucía o para su Delegación del Gobierno en Málaga.
  • Proveedores de hosting, conectividad o infraestructura cloud contratados por el Ayuntamiento de Málaga y la Diputación Provincial de Málaga.
  • Firmas de ciberseguridad gestionada e integradores que atienden la red de la Universidad de Málaga (UMA) en sus distintos campus.
  • Consultoras tecnológicas que sostienen y administran los sistemas de la Autoridad Portuaria de Málaga, organismo público estatal cuya sede electrónica y Centro de Proceso de Datos atraviesan ahora mismo un proceso de modernización.
  • Empresas asentadas en el Parque Tecnológico de Andalucía —el Málaga TechPark, más de 700 compañías y cerca de 29.000 profesionales— que facturan a administraciones andaluzas y necesitan acreditar su conformidad para seguir presentándose a los concursos.

La disposición transitoria única del RD 311/2022 fijó un plazo de 24 meses para regularizar los sistemas ya existentes; ese plazo venció el 5 de mayo de 2024. Todo sistema de nueva creación, o que haya sido objeto de cambios sustanciales, tiene que cumplir desde el primer día de servicio. Si tu empresa aún no ha arrancado, ten presente que el margen se estrecha con cada licitación que sale publicada.

Marco legal: el Esquema Nacional de Seguridad queda fijado por el Real Decreto 311/2022, de 3 de mayo (BOE-A-2022-7191). De su coordinación se ocupa el Centro Criptológico Nacional (CCN), y en las categorías media y alta la verificación corre a cargo de entidades acreditadas por ENAC, conforme a la norma UNE-EN ISO/IEC 17065.
De la foto inicial a la conformidad

Este es el itinerario que sigo para adecuarte al ENS en Málaga.

Sigo el orden que proponen las guías CCN-STIC: empezamos por el diagnóstico y cerramos con la declaración de conformidad o la auditoría, según toque. Busco una conformidad sólida, con papeles que aguanten cualquier revisión, lista para presentarse ante la Junta de Andalucía, el Ayuntamiento de Málaga o cualquier otro organismo que te contrate.

Las seis fases del proyecto y su entregable
Fase Qué hacemos Referencia y entregable
Fase 01
Diagnóstico inicial (GAP)
Contrasto tu punto de partida con lo que exige el ENS y acoto el alcance: determino qué sistemas de información entran en el proyecto. Entrego un informe que mide la distancia real hasta la conformidad y jerarquiza las brechas detectadas.
Fase 02
Categorización del sistema
Recorro dimensión por dimensión —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad— para saber en qué categoría se sitúa cada sistema. Queda por escrito conforme al Anexo I del ENS, y de ese resultado se desprenden el nivel de exigencia y la vía de conformidad a seguir.
Fase 03
Análisis de riesgos
Aplico la metodología MAGERIT para localizar activos, amenazas y las salvaguardas que corresponden a cada uno. El resultado se plasma en un informe de análisis de riesgos junto con su plan de tratamiento.
Fase 04
Plan de adecuación y DdA
Doy forma a la política de seguridad de la información, decido qué medidas aplican y construyo la Declaración de Aplicabilidad (DdA) justificando control por control. Tomando como referencia la guía CCN-STIC 806, el resultado son el plan de adecuación y la declaración de conformidad.
Fase 05
Implantación de medidas
Pongo en marcha las medidas recogidas en el Anexo II —marco organizativo, operacional y de protección— junto a tu equipo, paso a paso. Se generan las evidencias de cada medida implantada, listas para cuando llegue el momento de la auditoría.
Fase 06
Cierre y conformidad
Hago una última revisión antes de cerrar. Si la categoría es básica, apoyo la declaración autoevaluada; en media o alta, te acompaño durante la auditoría de la entidad acreditada. Siguiendo el Anexo III, dejo el terreno preparado para la conformidad; quien certifica en categoría media o alta siempre es un tercero acreditado por ENAC.

Pide tu diagnóstico inicial →

Así se calcula tu categoría

Tres categorías, un mismo esquema: básica, media y alta.

La categoría no sale de una corazonada: se calcula valorando qué ocurriría en las cinco dimensiones de seguridadconfidencialidad, integridad, disponibilidad, autenticidad y trazabilidad (CIDAT)— si algo fallara. Se queda con la dimensión que suba más alto.

Categoría básica

Impacto contenido

Corresponde a los casos en que un fallo de seguridad apenas rozaría las funciones, los activos o las personas de la organización. Es la categoría donde se sitúan la mayoría de proveedores de servicios auxiliares.

  • Las cinco dimensiones se mantienen en nivel bajo
  • Se prueba con una declaración autoevaluada
  • Conjunto de medidas proporcionado, al alcance de una pyme
Categoría media

Impacto severo

Entra en juego cuando el perjuicio de un incidente sería serio: alguna de las dimensiones alcanza el nivel medio. Suele darse en sistemas de gestión administrativa o en tratamientos con datos delicados.

  • Como mínimo una dimensión llega a nivel medio
  • Requiere certificación de una entidad acreditada
  • Auditoría de conformidad bienal
Categoría alta

Impacto crítico

Se reserva para cuando un incidente provocaría un perjuicio extremo, capaz de no tener vuelta atrás: alguna dimensión alcanza el nivel alto. Va ligada a sistemas críticos o a información especialmente delicada.

  • Como mínimo una dimensión llega a nivel alto
  • También requiere certificación acreditada
  • También con revisión cada dos años

Dos caminos para acreditarla

Básica → conformidad autoevaluada

Para categoría básica basta con una declaración de conformidad autoevaluada: la propia organización comprueba que cumple, apoyándose en las guías CCN-STIC. Yo dejo lista toda la documentación y las evidencias para que esa declaración resista cualquier revisión por parte del organismo contratante.

Media y alta → certificación por tercero acreditado

En categoría media o alta, la única vía de conformidad es la certificación de una entidad acreditada por ENAC, según la norma UNE-EN ISO/IEC 17065:2012. Yo te preparo para afrontarla con garantías, pero quien la expide es siempre esa entidad acreditada, nunca el consultor.

Qué te llevas al final

El expediente que blinda tu conformidad.

No te dejo un PDF decorativo condenado al cajón. Te dejo el cuerpo documental y técnico que sostiene la conformidad, el mismo que pedirán ver el auditor, la Junta de Andalucía, el Ayuntamiento de Málaga o cualquier otro organismo contratante dentro del expediente de licitación.

  • Diagnóstico inicial (análisis GAP), que fija la distancia real entre tu punto de partida y lo que pide el ENS.
  • Categorización del sistema, resuelta a partir de las cinco dimensiones CIDAT, con su nivel resultante: básica, media o alta.
  • Análisis de riesgos bajo metodología MAGERIT, con su plan de tratamiento correspondiente.
  • Política de seguridad de la información, junto con la normativa interna que de ella se desprende.
  • Plan de adecuación, elaborado según la guía CCN-STIC 806, con responsables, plazos y prioridades definidos.
  • Declaración de Aplicabilidad (DdA), que justifica medida por medida cada control elegido del Anexo II.
  • Evidencias de implantación de cada medida, ya sea organizativa, operacional o de protección.
  • Preparación para la auditoría o la declaración: revisión previa, checklist propio y acompañamiento durante todo el proceso hasta la conformidad.
Ángel Ortega Castro, consultor ENS independiente
Por qué contar conmigo

Un consultor ENS que entiende el ecosistema público malagueño.

Soy Ángel Ortega Castro, consultor independiente en cumplimiento normativo y seguridad de la información. Estoy afincado en Valladolid y Las Palmas, trabajo en remoto con empresas de toda España y me desplazo cuando el proyecto lo pide —Málaga y el resto de Andalucía incluidos—. Conozco de cerca cómo funciona la contratación pública andaluza: los plazos, el contenido de los pliegos y lo que exigen habitualmente organismos como la Junta de Andalucía, el Ayuntamiento de Málaga, la Diputación Provincial de Málaga, la Universidad de Málaga (UMA) y la Autoridad Portuaria de Málaga.

Trabajo de forma cercana, persona a persona: no me limito a entregarte un manual y desentenderme. Te acompaño en cada fase, convierto la norma en decisiones prácticas, y al terminar el proyecto tu equipo queda capacitado para sostener la conformidad por su cuenta.

Soy claro sobre los límites de mi papel: preparo y adecúo a tu organización de cara a la conformidad, pero la certificación en categoría media o alta la emite siempre una entidad acreditada por ENAC. Esa honestidad, sumada al rigor con la norma vigente (RD 311/2022, Anexos I-IV y guías CCN-STIC), es lo que me diferencia de las consultoras que prometen de más.

Consultor ENS independiente RD 311/2022 · Anexos I-IV Guías CCN-STIC MAGERIT · análisis de riesgos Málaga · Andalucía · remoto y presencial en toda España
Perfiles que acompaño en Málaga

Tres escenarios habituales en el principal polo tecnológico de Andalucía.

Proveedor TIC de la Junta de Andalucía

Empresa que desarrolla o mantiene software para consejerías o delegaciones territoriales.

Integradoras o desarrolladoras de software que tienen contratos con la Junta de Andalucía —a través de sus consejerías, la Delegación del Gobierno en Málaga u organismos dependientes— y necesitan acreditar conformidad con el ENS para renovarlos o ampliarlos. Suelen estar en categoría básica o media.

Empresa del Parque Tecnológico de Andalucía

TIC del Málaga TechPark con clientes del sector público.

Empresas tecnológicas instaladas en el Parque Tecnológico de Andalucía que prestan servicios de desarrollo, ciberseguridad o soporte TIC al Ayuntamiento de Málaga, la Diputación Provincial o la Universidad de Málaga (UMA), y que necesitan iniciar o completar su adecuación antes del siguiente pliego.

Integrador de la Autoridad Portuaria de Málaga

Empresa que participa en la modernización digital del puerto.

Proveedores TIC que acompañan a la Autoridad Portuaria de Málaga en la modernización de su sede electrónica y de su Centro de Proceso de Datos. Como organismo público estatal, la Autoridad Portuaria traslada a sus contratistas la obligación de acreditar conformidad con el ENS.

¿Qué inversión requiere?

¿Cuánto cuesta la adecuación al ENS?

No existe una cifra fija, y yo desconfiaría de quien te la ofrezca sin conocer tu caso concreto. Lo que se invierte depende del alcance —cuántos sistemas entran en juego—, de la categoría —básica, media o alta—, de tu punto de madurez actual y de si el proceso exige certificación acreditada o le basta con la declaración de conformidad.

Presupuesto cerrado, una vez hecho el diagnósticoSin sorpresas · a medida de tu alcance y categoría

En categorías media o alta hay que sumar, además de mis honorarios, el coste de la entidad certificadora acreditada por ENAC: esa factura la emite directamente el tercero que realiza la auditoría de conformidad, y es independiente de lo que yo cobro.

En la primera llamada revisamos juntos tu alcance, la categoría que previsiblemente te corresponde y el tipo de contratación que buscas; de ahí sale una propuesta cerrada, sin compromiso y con una valoración honesta desde el primer minuto.
Preguntas frecuentes

Dudas habituales sobre el ENS en Málaga.

¿Necesito el ENS para trabajar con la Junta de Andalucía?

Sí. La Junta de Andalucía, como administración autonómica, está plenamente sujeta al ENS y traslada esa obligación a sus proveedores y contratistas de servicios TIC, también a través de su Delegación del Gobierno en Málaga y de las delegaciones territoriales de sus consejerías. Si tu empresa presta o aspira a prestar servicios digitales a cualquiera de sus organismos dependientes, la conformidad con el RD 311/2022 es un requisito de solvencia técnica que los pliegos ya incluyen de forma habitual. Lo amplío en el servicio de consultoría ENS para empresas.

¿La Universidad de Málaga (UMA) exige el ENS a sus proveedores TIC?

Sí. La Universidad de Málaga es una institución pública universitaria que gestiona sistemas de información sujetos al ENS —expedientes académicos, sede electrónica, plataformas de investigación—. Como entidad del sector público, debe cumplir el RD 311/2022 y puede requerir a sus proveedores de servicios TIC que acrediten conformidad, especialmente en contratos que implican acceso o tratamiento de los sistemas de información universitarios.

¿El Ayuntamiento de Málaga o la Diputación Provincial pueden exigir el ENS en sus contratos?

Sí. Tanto el Ayuntamiento de Málaga como la Diputación Provincial de Málaga son entidades locales sujetas al ENS por el RD 311/2022. Pueden —y cada vez lo hacen con mayor frecuencia— incluir la conformidad con el ENS como requisito de solvencia técnica en sus licitaciones TIC, especialmente en los proyectos de administración electrónica cofinanciados con fondos europeos. Si tu empresa trabaja o quiere trabajar con alguna de estas entidades, conviene anticipar la adecuación antes de que aparezca el siguiente pliego.

¿Está la Autoridad Portuaria de Málaga sujeta al Esquema Nacional de Seguridad?

Sí. La Autoridad Portuaria de Málaga es un organismo público estatal y, como tal, sus sistemas de información —incluida su sede electrónica y su Centro de Proceso de Datos, actualmente en proceso de modernización— están sujetos al ENS. Los proveedores TIC que participan en esa modernización o en el mantenimiento de sus sistemas deben acreditar conformidad con el RD 311/2022.

¿Qué nivel ENS necesito si presto servicios digitales a organismos públicos andaluces?

Depende del impacto que tendría un incidente de seguridad en los sistemas que gestionas: si el perjuicio sería limitado, la categoría es básica; si sería grave, media; si sería muy grave, alta. La categoría la determino en la fase de categorización aplicando el Anexo I del RD 311/2022. Muchos proveedores de servicios auxiliares o software de gestión se sitúan en categoría básica, con declaración de conformidad autoevaluada como vía de acreditación.

¿Es compatible el ENS con la ISO 27001?

Son marcos compatibles y comparten una parte significativa de controles. Si tu empresa ya tiene o está trabajando la ISO 27001, ese trabajo se aprovecha en la adecuación al ENS y viceversa. El ENS es obligatorio para quien trabaja con la Administración pública española; ISO 27001 es voluntaria e internacional. Para licitar con la Junta de Andalucía, el Ayuntamiento de Málaga o la Diputación Provincial, lo que el pliego exige es el ENS.

Siguiente paso en Málaga

¿Damos el paso hacia tu conformidad ENS en Málaga?

La primera conversación no tiene coste ni compromiso: repasamos el alcance de tus sistemas de información, la categoría previsible dentro del ENS y el tipo de contratación pública que persigues en Málaga. Si tu proyecto encaja con lo que hago, te preparo una propuesta cerrada; si no encaja, te vas de la llamada con una hoja de ruta clara para arrancar por tu cuenta.