Saltar al contenido principal →
Buscar Acceso clientes
Cumplimiento y seguridad · Oviedo

Consultoría ENS en Oviedo

Soy Ángel Ortega Castro, consultor ENS independiente, con base en Valladolid y Las Palmas de Gran Canaria. Trabajo en remoto con empresas de toda España y, cuando el proyecto lo requiere, también me desplazo a Oviedo para acompañar su adecuación al Esquema Nacional de Seguridad (RD 311/2022), de modo que puedan licitar y trabajar con el Gobierno del Principado de Asturias, el Ayuntamiento de Oviedo, la Universidad de Oviedo o el Servicio de Salud del Principado de Asturias (SESPA) sin quedar excluidas de los pliegos.

RD 311/2022
Marco vigente
3 niveles
Básica · Media · Alta
Sede del Principado
Capital administrativa
Vista de Oviedo
Oviedo. Foto: Frobles · CC BY-SA 4.0 · Wikimedia Commons
ENS en Oviedo · por qué es prioritario

La capital administrativa de Asturias concentra la demanda.

Oviedo no es una ciudad cualquiera dentro del mapa de la contratación pública en España. Es la sede del Gobierno del Principado de Asturias, con sus consejerías concentradas en la ciudad —la Consejería de Presidencia, por ejemplo, despacha en la calle Hermanos Menéndez Pidal— y también la sede de la Junta General del Principado de Asturias, el parlamento autonómico, con edificio propio en la calle Fruela y su propio portal de licitación electrónica. El propio Gobierno del Principado obtuvo ya en 2019 el Certificado de Conformidad con el ENS de AENOR para sus sistemas de información, una referencia directa de hasta dónde llega la exigencia de seguridad que después se traslada a los proveedores privados.

A ese núcleo autonómico se suman otros grandes organismos contratantes de base local: el Ayuntamiento de Oviedo, con una sede electrónica activa y contratos TIC licitados para la gestión, administración, explotación y evolución de sus servicios de tecnologías de la información; la Universidad de Oviedo, única universidad pública de Asturias, con campus en Oviedo, Gijón y Mieres, que opera sistemas sensibles —expedientes académicos, plataformas de investigación, administración electrónica propia—; y el Servicio de Salud del Principado de Asturias (SESPA), que gestiona el Hospital Universitario Central de Asturias (HUCA), uno de los complejos hospitalarios públicos más grandes de España, con un sistema de historia clínica electrónica que le valió la acreditación HIMSS nivel 6. Todos ellos tienen la misma obligación de cumplir el ENS que cualquier otra entidad del sector público.

Alrededor de este ecosistema de administraciones se ha desarrollado un tejido de empresas TIC —integradoras, desarrolladoras de software, consultoras tecnológicas, proveedores de servicios gestionados— concentradas en buena parte en el Parque Tecnológico de Asturias, en Llanera (a unos 20 km de la capital, en el triángulo con Gijón y Avilés), y agrupadas en el Clúster TIC Asturias, una asociación sectorial que reúne a más de un centenar de empresas tecnológicas de la región. Para todas ellas, el Esquema Nacional de Seguridad ya no es una opción: el Real Decreto 311/2022 (BOE-A-2022-7191, de 3 de mayo) extiende su obligación a la cadena de suministro, y los pliegos de contratación lo recogen como requisito de solvencia técnica. Quedar fuera del ENS es, en la práctica, quedar fuera de la licitación.

Acceso al Gobierno del Principado

El Gobierno del Principado de Asturias obtuvo su propia certificación ENS de AENOR ya en 2019 y traslada esa exigencia a los contratos TIC de sus consejerías y organismos dependientes.

Requisito en pliegos locales

El Ayuntamiento de Oviedo y la Junta General del Principado incorporan cada vez con más frecuencia la conformidad con el ENS en sus pliegos de prescripciones técnicas.

Universidad de Oviedo y SESPA

La Universidad de Oviedo —con campus en Oviedo, Gijón y Mieres— y el Servicio de Salud del Principado de Asturias (SESPA), que opera el HUCA, están sujetos al ENS y trasladan ese requisito a sus proveedores TIC.

Ventana de oportunidad real

Las empresas que completen su adecuación ahora se posicionan por delante de competidores que aún no han comenzado. La conformidad vigente refuerza la propuesta comercial.

Antes de dar el paso, conviene tener claro el marco completo: te recomiendo revisar la guía ENS completa y conocer el alcance del servicio de consultoría ENS para empresas.

¿Entra tu empresa en el alcance del ENS?

A quién obliga el ENS en Oviedo.

El Esquema Nacional de Seguridad no distingue entre proveedor grande o pequeño: alcanza a todo el sector público y a las empresas privadas que le prestan servicio por vía contractual. En Oviedo, con el Gobierno del Principado, el Ayuntamiento y la Universidad concentrados en la misma ciudad, ese alcance cubre a un número considerable de empresas asturianas, casi siempre en categoría básica o media según el sistema que gestionen.

Estos son los perfiles que con más frecuencia me consultan desde Oviedo y el resto de Asturias:

  • Empresas que desarrollan o mantienen software bajo contrato con alguna consejería del Gobierno del Principado de Asturias o con la Agencia de Ciencia, Competitividad Empresarial e Innovación de Asturias (Sekuens), heredera del IDEPA.
  • Quienes prestan alojamiento, conectividad o servicios en la nube al Ayuntamiento de Oviedo o a la Junta General del Principado de Asturias, ya sea de forma directa o como subcontrata.
  • Integradores y proveedores de ciberseguridad gestionada responsables de la infraestructura de red de la Universidad de Oviedo, presente en sus tres campus —Oviedo, Gijón y Mieres—.
  • Consultoras TIC que dan soporte o gestionan sistemas de información sanitarios del Servicio de Salud del Principado de Asturias (SESPA) o del Hospital Universitario Central de Asturias (HUCA), aunque sea de manera indirecta o como subcontratistas.
  • Empresas asentadas en el Parque Tecnológico de Asturias —en Llanera, a unos 20 km de la capital— o asociadas al Clúster TIC Asturias que facturan a administraciones de la región y necesitan la conformidad para seguir presentes en sus licitaciones.

La disposición transitoria única del RD 311/2022 concedió 24 meses para poner al día los sistemas ya existentes, un plazo que se cerró el 5 de mayo de 2024. Cualquier sistema nuevo, o cualquier cambio sustancial sobre uno existente, tiene que nacer ya conforme. Para las empresas de Oviedo que todavía no han empezado, cada licitación que aparece en el perfil del contratante es un recordatorio de que el margen sigue reduciéndose.

Marco legal: el Esquema Nacional de Seguridad se regula por el Real Decreto 311/2022, de 3 de mayo (BOE-A-2022-7191). Su coordinación corresponde al Centro Criptológico Nacional (CCN), y en las categorías media y alta la verificación independiente la realiza un tercero acreditado por ENAC conforme a la norma UNE-EN ISO/IEC 17065.
El itinerario, paso a paso

Cómo avanza el proyecto ENS en Oviedo.

Sigo el orden que marcan las guías CCN-STIC: del diagnóstico inicial hasta dejar lista la declaración de conformidad —si tu categoría acaba siendo básica— o la documentación que auditará la entidad acreditada —si es media o alta—. La meta es llegar con un expediente sólido, el que pedirán el Gobierno del Principado de Asturias, el Ayuntamiento de Oviedo o cualquier otro organismo contratante asturiano.

Ruta de adecuación al ENS · fases y entregables
Fase Qué hacemos Referencia y entregable
Fase 01
Diagnóstico (gap)
Comparo tu situación de partida con lo que exige el ENS y delimito qué sistemas de información entran en el alcance del proyecto. Informe de diagnóstico: dónde estás hoy y qué brechas hay que cerrar primero.
Fase 02
Categorización
Valoro cada sistema en las cinco dimensiones de seguridad (CIDAT) y fijo la categoría que le corresponde: básica, media o alta. Anexo I del ENS. De aquí sale el nivel de exigencia real y si tu vía será la autoevaluación o la certificación acreditada.
Fase 03
Análisis de riesgos
Inventario de activos, amenazas y salvaguardas aplicando la metodología MAGERIT. Informe de análisis de riesgos con su plan de tratamiento asociado.
Fase 04
Plan de adecuación + DdA
Redacto la política de seguridad, selecciono las medidas pertinentes y justifico cada control en la Declaración de Aplicabilidad (DdA). Guía CCN-STIC 806. Plan de adecuación y declaración de conformidad.
Fase 05
Implantación
Se despliegan las medidas del Anexo II —marco organizativo, operacional y de protección— con tu equipo, paso a paso. Evidencias de implantación, medida por medida, preparadas para auditoría.
Fase 06
Conformidad final
Revisión previa antes del cierre. Si tu categoría es básica, te acompaño en la declaración autoevaluada; si es media o alta, en la auditoría de la entidad acreditada. Anexo III. Yo preparo la conformidad; la certificación en media/alta la firma un tercero acreditado por ENAC.

Solicita tu diagnóstico inicial →

Los tres niveles del ENS

Básica, media o alta: qué categoría te toca.

No eliges la categoría a capricho: se calcula por el impacto que tendría un incidente sobre las cinco dimensiones de seguridadconfidencialidad, integridad, disponibilidad, autenticidad y trazabilidad (CIDAT)—. Manda la dimensión que puntúe más alto.

Categoría básica

Impacto limitado

Se aplica cuando un incidente causaría un perjuicio limitado sobre las funciones de la organización, sus activos o las personas. Suele ser la categoría de partida para los proveedores de servicios auxiliares.

  • Ninguna dimensión CIDAT pasa del nivel bajo
  • La conformidad se resuelve con declaración autoevaluada
  • El conjunto de medidas exigido es proporcionado, asumible para una pyme
Categoría media

Impacto grave

Aparece cuando alguna dimensión CIDAT alcanza el nivel medio y el perjuicio de un incidente sería grave. Es habitual en sistemas de gestión administrativa o en tratamientos de datos sensibles, el terreno donde suelen moverse quienes trabajan con el SESPA o con la propia Universidad de Oviedo.

  • Al menos una dimensión CIDAT llega a nivel medio
  • La conformidad exige certificación de una entidad acreditada
  • Toca pasar auditoría de conformidad cada dos años
Categoría alta

Impacto muy grave

Se activa cuando alguna dimensión CIDAT llega al nivel alto y el perjuicio de un incidente sería muy grave, incluso irreparable. Es el terreno de los sistemas críticos o de los datos especialmente sensibles.

  • Alguna dimensión CIDAT alcanza el nivel alto
  • También aquí la conformidad requiere certificación acreditada
  • Y también auditoría de conformidad bienal

Dos caminos hasta la conformidad

Básica → declaración de conformidad

En categoría básica te acreditas con una declaración de conformidad autoevaluada: es tu propia organización, siguiendo las guías CCN-STIC, quien confirma el cumplimiento. Yo preparo esa documentación y las evidencias para que la declaración aguante cualquier revisión del organismo contratante, ya sea el Ayuntamiento de Oviedo o el Gobierno del Principado.

Media / alta → certificación acreditada

En categoría media o alta la conformidad pasa por una certificación emitida por una entidad acreditada por ENAC conforme a la norma UNE-EN ISO/IEC 17065:2012. Mi trabajo es dejarte preparado para superarla sin sobresaltos; quien certifica es siempre la entidad acreditada, nunca yo.

Lo que te llevas al cerrar el proyecto

Documentación que sostiene tu conformidad ENS.

No te entrego un informe de trámite que acaba en un cajón. Te dejo el cuerpo documental y técnico completo —el que pide el auditor si tu categoría es media o alta, o el que revisa el propio organismo contratante si es básica— sea el Gobierno del Principado de Asturias, el Ayuntamiento de Oviedo o cualquier otra administración con la que trabajes.

  • Informe de diagnóstico o análisis GAP: la distancia real, medida, entre dónde estás y lo que pide el ENS.
  • Categorización del sistema en las cinco dimensiones CIDAT, con el nivel resultante ya fijado: básica, media o alta.
  • Análisis de riesgos con metodología MAGERIT, acompañado de su plan de tratamiento.
  • Política de seguridad de la información junto con la normativa interna que se deriva de ella.
  • Plan de adecuación conforme a la guía CCN-STIC 806, con responsables, plazos y prioridades marcadas.
  • Declaración de Aplicabilidad (DdA) que justifica, medida a medida, la selección de controles del Anexo II.
  • Evidencias de implantación de cada medida organizativa, operacional y de protección.
  • Preparación de la auditoría o de la declaración: revisión previa, checklist y acompañamiento hasta cerrar la conformidad.
Ángel Ortega Castro, consultor ENS independiente
Por qué contar conmigo

Un consultor ENS con el mapa institucional de Oviedo y Asturias ya aprendido.

Soy Ángel Ortega Castro, consultor independiente en cumplimiento normativo y seguridad de la información. Tengo base en Valladolid y en Las Palmas de Gran Canaria, y trabajo en toda España. Con las empresas de Oviedo y del resto de Asturias trabajo sobre todo en remoto, con desplazamientos presenciales cuando el proyecto lo pide, y me manejo con soltura en la licitación pública asturiana: sé cómo son los tiempos, cómo se leen los pliegos y qué suelen pedir organismos como el Gobierno del Principado de Asturias, la Junta General del Principado, el Ayuntamiento de Oviedo, la Universidad de Oviedo y el Servicio de Salud del Principado de Asturias (SESPA).

Trabajo codo a codo, no a distancia: no te suelto un manual y desaparezco. Te acompaño en cada fase, convierto la norma en decisiones concretas para tu caso, y cuando cierro el proyecto tu equipo ya sabe sostener la conformidad por su cuenta.

Soy claro sobre los límites de mi papel: preparo y adecúo tu organización hasta dejarla lista; la certificación en categoría media o alta la firma una entidad acreditada por ENAC, nunca yo. Esa honestidad, sumada al rigor con la norma vigente —RD 311/2022, sus Anexos I a IV y las guías CCN-STIC—, es lo que me diferencia de una consultora genérica.

Consultor ENS independiente RD 311/2022 · Anexos I-IV Guías CCN-STIC MAGERIT · análisis de riesgos Oviedo · Asturias · España
Perfiles que acompaño en Oviedo

Tres escenarios habituales en la capital del Principado de Asturias.

Proveedor TIC del Gobierno del Principado

Empresa que desarrolla o mantiene software para las consejerías.

Integradoras o desarrolladoras de software que tienen contratos con el Gobierno del Principado de Asturias, con alguna de sus consejerías o con la Agencia Sekuens (heredera del IDEPA), y necesitan acreditar conformidad con el ENS para renovarlos o ampliarlos. Suelen estar en categoría básica o media.

Integrador del Parque Tecnológico de Asturias

TIC local con clientes del sector público autonómico.

Empresas tecnológicas con sede en el Parque Tecnológico de Asturias (Llanera) o agrupadas en el Clúster TIC Asturias que prestan servicios de mantenimiento, ciberseguridad o soporte TIC al Ayuntamiento de Oviedo, la Universidad de Oviedo o la Junta General del Principado, y que necesitan iniciar o completar su adecuación antes del siguiente pliego.

Proveedor de sistemas sanitarios (SESPA / HUCA)

Empresa que da soporte a sistemas de información sanitarios públicos.

Proveedores TIC que mantienen o dan soporte a los sistemas de información del Servicio de Salud del Principado de Asturias (SESPA) o del Hospital Universitario Central de Asturias (HUCA), y que —por el carácter especialmente sensible de los datos de salud que tratan— necesitan acreditar conformidad con el ENS, casi siempre en categoría media, para mantener o ampliar el contrato.

Presupuesto, sin sorpresas

¿Cuánto cuesta adecuarse al ENS?

No existe una tarifa fija, y desconfiaría de cualquiera que te la dé sin conocer tu caso. Lo que pagas depende del alcance (cuántos sistemas entran en juego), de la categoría que te toque —básica, media o alta—, de tu punto de partida y de si necesitas certificación acreditada o te basta con la declaración de conformidad.

Presupuesto cerrado, después del diagnósticoAjustado a tu alcance y a tu categoría · sin letra pequeña

Si tu categoría acaba siendo media o alta, a mis honorarios se suma el coste de la entidad certificadora acreditada por ENAC: es una factura aparte, independiente de la consultoría, que emite directamente el tercero que audita la conformidad.

En la primera llamada repasamos tu alcance, la categoría que previsiblemente te va a tocar y el tipo de contrato que persigues; de ahí sale una propuesta cerrada, sin compromiso y con la misma franqueza desde el primer minuto.
Preguntas frecuentes

Dudas habituales sobre el ENS en Oviedo.

¿Necesito el ENS para trabajar con el Gobierno del Principado de Asturias?

Sí. El Gobierno del Principado de Asturias, como administración autonómica, está plenamente sujeto al ENS y de hecho ya obtuvo en 2019 el Certificado de Conformidad con el ENS de AENOR para sus propios sistemas de información, lo que da una idea de la exigencia que traslada después a sus proveedores y contratistas de servicios TIC. Si tu empresa presta o aspira a prestar servicios digitales a cualquiera de sus consejerías u organismos dependientes, la conformidad con el RD 311/2022 es un requisito de solvencia técnica que los pliegos ya incluyen de forma habitual. Lo amplío en el servicio de consultoría ENS para empresas.

¿La Universidad de Oviedo exige el ENS a sus proveedores TIC?

Sí. La Universidad de Oviedo, única universidad pública de Asturias, con campus en Oviedo, Gijón y Mieres, gestiona sistemas de información sujetos al ENS —expedientes académicos, plataformas de administración electrónica, sistemas de investigación—. Como entidad del sector público, debe cumplir el RD 311/2022 y puede requerir a sus proveedores de servicios TIC que acrediten conformidad, especialmente en contratos que implican acceso o tratamiento de los sistemas de información universitarios.

¿El Ayuntamiento de Oviedo puede exigir el ENS en sus contratos?

Sí. El Ayuntamiento de Oviedo es una entidad local sujeta al ENS por el RD 311/2022 y gestiona sus servicios de tecnologías de la información a través de contratos de administración electrónica licitados públicamente, con requisitos de seguridad crecientes. Si tu empresa trabaja o quiere trabajar con el Ayuntamiento, conviene anticipar la adecuación antes de que aparezca el siguiente pliego.

¿El Hospital Universitario Central de Asturias (HUCA) y el SESPA están sujetos al ENS?

Sí. El Servicio de Salud del Principado de Asturias (SESPA) y el Hospital Universitario Central de Asturias (HUCA), que gestiona un sistema de historia clínica electrónica que le valió la acreditación HIMSS nivel 6, son organismos del sector público sanitario y, como tales, están sujetos al ENS. Por el carácter especialmente sensible de los datos de salud que tratan, sus sistemas de información suelen situarse en categoría media, lo que exige certificación por una entidad acreditada por ENAC a los proveedores que los mantienen.

¿Qué nivel ENS necesito si presto servicios digitales a organismos asturianos?

Depende del impacto que tendría un incidente de seguridad en los sistemas que gestionas: si el perjuicio sería limitado, la categoría es básica; si sería grave, media; si sería muy grave, alta. La categoría la determino en la fase de categorización aplicando el Anexo I del RD 311/2022. Muchos proveedores de servicios auxiliares o software de gestión se sitúan en categoría básica, con declaración de conformidad autoevaluada como vía de acreditación.

¿Es compatible el ENS con la ISO 27001?

Son marcos compatibles y comparten una parte significativa de controles. Si tu empresa ya tiene o está trabajando la ISO 27001, ese trabajo se aprovecha en la adecuación al ENS y viceversa. El ENS es obligatorio para quien trabaja con la Administración pública española; ISO 27001 es voluntaria e internacional. Para licitar con el Gobierno del Principado de Asturias, el Ayuntamiento de Oviedo o la Universidad de Oviedo, lo que el pliego exige es el ENS.

Hablemos

¿Empezamos tu adecuación al ENS en Oviedo?

Reservamos una primera llamada sin coste ni compromiso para revisar el alcance de tu proyecto, la categoría de ENS que previsiblemente te corresponde y el tipo de contratación que buscas. Si encajamos, te envío una propuesta cerrada; si no es el momento, sales con una orientación clara para dar el siguiente paso.