Saltar al contenido principal →
Buscar Acceso clientes
Cumplimiento y seguridad · Palma de Mallorca

Consultoría ENS en Palma de Mallorca

Soy Ángel Ortega Castro, consultor ENS independiente con sede en Valladolid y Las Palmas. Trabajo en remoto con empresas de toda España y viajo a Palma de Mallorca cuando el proyecto lo requiere, ayudando a empresas de Palma de Mallorca e Illes Balears en su adecuación al Esquema Nacional de Seguridad (RD 311/2022) para que puedan licitar y trabajar con el Govern de les Illes Balears, el Ajuntament de Palma, el Consell de Mallorca o la UIB sin quedar excluidas de los pliegos.

RD 311/2022
Marco vigente
3 niveles
Básica · Media · Alta
Capital de Illes Balears
Sede del Govern balear
Vista de Palma de Mallorca
Palma de Mallorca. Foto: Thomas Wolf, www.foto-tw.de · CC BY-SA 3.0 de · Wikimedia Commons
ENS en Palma de Mallorca · por qué es prioritario

La capital de Illes Balears concentra el Govern balear.

Palma de Mallorca no es solo la ciudad más poblada del archipiélago: el Estatuto de Autonomía de les Illes Balears la designa expresamente como capital de la comunidad autónoma y sede permanente del Parlament, la Presidencia y el Govern de les Illes Balears. Eso significa que en la ciudad se concentra una parte muy significativa de la demanda de servicios digitales del sector público balear: desde el mantenimiento de los sistemas de información de las distintas consejerías hasta el soporte de las plataformas de administración electrónica utilizadas por toda la red de organismos autonómicos.

Al Govern de les Illes Balears se suman organismos dependientes con sistemas de información propios y sensibles: el Servei de Salut de les Illes Balears (IB-Salut), que gestiona la historia clínica y los sistemas asistenciales de hospitales como el Hospital Universitario Son Espases; y la Fundació Balear d'Innovació i Tecnologia (Fundació Bit), entidad dependiente del Govern que gestiona el ParcBit y presta soporte TIC a la administración autonómica y sus organismos instrumentales.

A ese ecosistema autonómico se suman tres administraciones de base local con agenda digital propia: el Ajuntament de Palma, con una sede electrónica activa y licitaciones recurrentes de software, conectividad y ciberseguridad; el Consell de Mallorca, que a través de su Servei d'Informàtica Municipal presta soporte TIC a los municipios de la isla que no disponen de personal técnico propio; y la Universitat de les Illes Balears (UIB), institución pública universitaria con campus en Palma (carretera de Valldemossa) y sedes en Menorca e Ibiza, que opera sistemas sensibles —expedientes académicos, plataformas de investigación, administración electrónica propia— y tiene la misma obligación de cumplir el ENS que cualquier otra entidad del sector público.

Palma es también sede de la Autoritat Portuària de Balears (Ports de Balears), organismo público estatal que gestiona el puerto de Palma y que ya ha licitado asistencia técnica para su propia adecuación al ENS y al RGPD, dejando constancia pública de que el marco alcanza también al sector portuario. Alrededor de estas administraciones se ha desarrollado un tejido de empresas TIC —integradoras, desarrolladoras de software, consultoras tecnológicas, proveedores de servicios gestionados— que trabajan o aspiran a trabajar con alguno de estos organismos. Para todas ellas, el Esquema Nacional de Seguridad ya no es una opción: el Real Decreto 311/2022 (BOE-A-2022-7191, de 3 de mayo) extiende su obligación a la cadena de suministro, y los pliegos de contratación lo recogen como requisito de solvencia técnica. Quedar fuera del ENS es, en la práctica, quedar fuera de la licitación.

Acceso al Govern balear

Los contratos TIC de las consejerías y organismos dependientes del Govern de les Illes Balears, como IB-Salut o la Fundació Bit, exigen conformidad con el ENS. Tenerla abre la puerta; no tenerla la cierra.

Requisito en pliegos insulares

El Ajuntament de Palma y el Consell de Mallorca incorporan cada vez con más frecuencia la conformidad con el ENS en sus pliegos de prescripciones técnicas.

UIB y organismos vinculados

La Universitat de les Illes Balears, con su campus en Palma y sus sedes en Menorca e Ibiza, está sujeta al ENS y traslada ese requisito a sus proveedores TIC.

Ventana de oportunidad real

Las empresas que completen su adecuación ahora se posicionan por delante de competidores que aún no han comenzado. La conformidad vigente refuerza la propuesta comercial.

Conviene tener claro el marco antes de arrancar: puedes repasarlo en la guía ENS completa y ver cómo lo planteo de principio a fin en la página de consultoría ENS para empresas.

¿Te afecta el ENS si trabajas en la isla?

¿Quién tiene que cumplir el ENS en Palma de Mallorca?

La obligación del ENS no se detiene en las puertas de la Administración: alcanza también a toda empresa privada que le presta servicios bajo contrato. En Palma, ese círculo incluye tanto a negocios nacidos en la isla como a compañías de fuera que operan en el archipiélago balear.

Estos son los perfiles que más se repiten en mi cartera balear:

  • Desarrolladoras y firmas de mantenimiento de software que dan servicio a las consejerías del Govern de les Illes Balears, o a entes instrumentales como el Servei de Salut (IB-Salut) y la Fundació Balear d'Innovació i Tecnologia (Fundació Bit).
  • Empresas de alojamiento, conectividad o nube que dan servicio al Ajuntament de Palma o al Consell de Mallorca.
  • Proveedores de ciberseguridad gestionada responsables de blindar la red de la Universitat de les Illes Balears (UIB), desde su campus central hasta las sedes que sostiene en el resto del archipiélago.
  • Consultoras de soporte y administración de sistemas contratadas por la Autoritat Portuària de Balears (Ports de Balears), el organismo estatal al frente del puerto de Palma, igualmente obligado por el ENS.
  • Tecnológicas instaladas en el ParcBit —el parque de innovación balear, vecino del campus de la UIB en las afueras de Palma— que facturan a administraciones de las islas y necesitan la conformidad acreditada para seguir presentándose a concurso.

El RD 311/2022 fijó, en su disposición transitoria única, un plazo de 24 meses para regularizar los sistemas ya existentes: se cerró el 5 de mayo de 2024. Cualquier sistema que se cree desde cero, o que sufra una modificación sustancial, tiene que nacer ya adaptado. Y si tu empresa aún no ha empezado ese camino, cada nueva licitación publicada en el perfil del contratante es un recordatorio de que el plazo de gracia ya pasó.

Marco legal: el Real Decreto 311/2022, de 3 de mayo (BOE-A-2022-7191), es la norma que da forma al Esquema Nacional de Seguridad. El Centro Criptológico Nacional (CCN) coordina su desarrollo; para las categorías media y alta, la certificación queda en manos de entidades acreditadas por ENAC bajo la norma UNE-EN ISO/IEC 17065.
Metodología de trabajo

Así avanza el acompañamiento ENS en Palma de Mallorca.

El orden de trabajo lo marcan las propias guías CCN-STIC: empieza en el diagnóstico y cierra con la declaración de conformidad o la auditoría, según toque. No busco atajos: persigo una conformidad con documentación capaz de aguantar la revisión del Govern de les Illes Balears, del Ajuntament de Palma o de cualquier otro organismo que te haya contratado.

Fases y entregables del plan de adecuación al ENS
Fase Qué hacemos Referencia y entregable
Fase 01
Diagnóstico (gap)
Contrasto tu punto de partida frente a las exigencias del ENS y fijo el alcance del proyecto: qué sistemas de información quedan dentro. Un informe de diagnóstico que cuantifica la distancia hasta el cumplimiento y prioriza las brechas detectadas.
Fase 02
Categorización
Repaso cada sistema a través de las cinco dimensiones de seguridad —CIDAT— y de ahí sale la categoría: básica, media o alta. Queda recogido según el Anexo I del ENS, que establece el nivel de exigencia y la vía de conformidad aplicable.
Fase 03
Análisis de riesgos
Con la metodología MAGERIT pongo nombre a los activos, las amenazas que los rondan y las salvaguardas necesarias. El resultado es un informe de análisis de riesgos acompañado de su plan de tratamiento.
Fase 04
Plan de adecuación + DdA
Elaboro la política de seguridad, escojo las medidas que corresponden y construyo la Declaración de Aplicabilidad (DdA) justificando control por control. Con la guía CCN-STIC 806 como referencia: sale de aquí el plan de adecuación y la declaración de conformidad.
Fase 05
Implantación
Pongo en marcha las medidas del Anexo II —los tres marcos: organizativo, operacional y de protección— junto a tu equipo, paso a paso. Evidencias de implantación ordenadas medida a medida, preparadas para la auditoría.
Fase 06
Conformidad final
Antes del cierre reviso el conjunto. En categoría básica, te ayudo con la declaración autoevaluada; en media o alta, te acompaño en la auditoría que ejecuta la entidad acreditada. Según marca el Anexo III: yo preparo el terreno para la conformidad, pero la certificación en media o alta la firma siempre un tercero acreditado por ENAC.

Solicita tu diagnóstico inicial →

Niveles de seguridad

Categorías del ENS: básica, media y alta.

La categoría no sale de una estimación aproximada: se obtiene evaluando cómo repercutiría un fallo de seguridad en cada una de las cinco dimensiones de seguridadconfidencialidad, integridad, disponibilidad, autenticidad y trazabilidad (CIDAT)—. Basta con que una sola dimensión toque el nivel más alto para que ese nivel defina la categoría completa.

Categoría básica

Impacto contenido

Corresponde a los casos donde un incidente dejaría un perjuicio limitado sobre las funciones, los activos o las personas de la organización. Suele ser la categoría en la que caen la mayoría de proveedores de servicios auxiliares.

  • Ninguna dimensión supera el nivel bajo
  • La propia organización certifica su cumplimiento mediante declaración
  • El catálogo de medidas es asumible por prácticamente cualquier estructura
Categoría media

Impacto grave

Se sitúan aquí los sistemas donde un incidente causaría un perjuicio grave: basta con que una dimensión suba a nivel medio. Aparece con frecuencia en la gestión administrativa y en el tratamiento de datos sensibles.

  • Como mínimo una dimensión sube a nivel medio
  • Exige certificación de una entidad acreditada
  • La auditoría de conformidad se repite cada dos años
Categoría alta

Impacto muy grave

Queda reservada a los incidentes con perjuicio muy grave, en ocasiones irreversible: alguna dimensión alcanza el nivel alto. Es el terreno de los sistemas críticos o con información especialmente sensible.

  • Como mínimo una dimensión sube a nivel alto
  • Exige certificación de una entidad acreditada
  • La auditoría de conformidad se repite cada dos años

Cómo se acredita cada categoría

Básica → declaración de conformidad

Basta con una declaración de conformidad autoevaluada en categoría básica: es la organización, siguiendo las guías CCN-STIC, quien confirma su propio cumplimiento. Mi trabajo es dejar la documentación y las evidencias tan sólidas que esa declaración resista cualquier revisión del organismo contratante.

Media / alta → certificación acreditada

Categoría media o alta significa certificación de una entidad acreditada por ENAC, bajo la norma UNE-EN ISO/IEC 17065:2012. Mi papel es prepararte para superarla con garantías reales; quien certifica es siempre la entidad acreditada, no el consultor.

Qué te llevas

Documentación lista para demostrar conformidad.

Esto no acaba en un PDF que se archiva y no vuelve a abrirse. Lo que te dejo es el cuerpo documental y técnico que sostiene la conformidad: el mismo que el auditor, el Govern de les Illes Balears, el Ajuntament de Palma o cualquier otro organismo contratante revisará dentro del expediente de licitación.

  • Informe de diagnóstico / análisis GAP, con la distancia real que separa tu situación de partida de las exigencias del ENS.
  • Categorización del sistema según las cinco dimensiones CIDAT, con el nivel que resulta: básica, media o alta.
  • Análisis de riesgos bajo metodología MAGERIT, acompañado de su correspondiente plan de tratamiento.
  • Política de seguridad de la información junto con la normativa interna que de ella se desprende.
  • Plan de adecuación (CCN-STIC 806), con responsables, plazos y prioridades ya definidos.
  • Declaración de Aplicabilidad (DdA), que argumenta la selección de medidas realizada sobre el Anexo II.
  • Evidencias de implantación para cada medida, ya sea organizativa, operacional o de protección.
  • Preparación de la auditoría o de la declaración: revisión previa, checklist de verificación y acompañamiento a lo largo de todo el proceso.
Ángel Ortega Castro, consultor ENS independiente que atiende Palma de Mallorca e Illes Balears
Por qué trabajar conmigo

Un consultor ENS que conoce de cerca el sector público balear.

Soy Ángel Ortega Castro, consultor independiente especializado en cumplimiento normativo y seguridad de la información. Atiendo a empresas de toda España en modalidad remota, con visitas presenciales cuando el proyecto lo pide, y entre ellas a las de Palma de Mallorca e Illes Balears. Manejo bien el ecosistema de contratación pública insular: sus tiempos, sus pliegos y lo que suelen exigir organismos como el Govern de les Illes Balears, el Ajuntament de Palma, el Consell de Mallorca o la UIB.

Mi forma de trabajar es de acompañamiento cercano, persona a persona: no te entrego un manual y me desentiendo. Estoy contigo en cada fase, convierto la norma en decisiones concretas y dejo a tu equipo capacitado para sostener la conformidad una vez cerrado el proyecto.

Soy claro sobre lo que puedo y no puedo hacer: preparo y adecúo tu organización de cara a la conformidad; la certificación en categorías media o alta la emite una entidad acreditada por ENAC. Esa honestidad, sumada al rigor con la norma vigente (RD 311/2022, Anexos I-IV y guías CCN-STIC), es lo que me diferencia de las consultoras genéricas.

Consultor ENS independiente RD 311/2022 · Anexos I-IV Guías CCN-STIC MAGERIT · análisis de riesgos Palma de Mallorca · Illes Balears · España
Perfiles que acompaño en Palma de Mallorca

Tres escenarios habituales en la capital de Illes Balears.

Proveedor TIC del Govern balear

Empresa que desarrolla o mantiene software para las consejerías.

Integradoras o desarrolladoras de software que tienen contratos con el Govern de les Illes Balears o con organismos dependientes como IB-Salut o la Fundació Bit y necesitan acreditar conformidad con el ENS para renovarlos o ampliarlos. Suelen estar en categoría básica o media.

Empresa del ParcBit

Tecnológica local con clientes del sector público insular.

Empresas con sede en el ParcBit —junto al campus de la UIB— o en la propia Palma que prestan servicios de mantenimiento, ciberseguridad o soporte TIC al Ajuntament de Palma, el Consell de Mallorca o la UIB, y que necesitan iniciar o completar su adecuación antes del siguiente pliego.

Integrador o consultora del sector portuario y turístico

Empresa que quiere entrar en la contratación pública insular.

Organizaciones privadas de Palma o de las islas que hasta ahora han trabajado en el sector privado —turismo, náutica, servicios portuarios— y quieren ampliar su cartera hacia la Administración, incluida la Autoritat Portuària de Balears. La adecuación al ENS es el primer requisito de solvencia técnica que encontrarán en los pliegos.

Inversión orientativa

¿Cuánto cuesta adecuarse al ENS?

No existe una cifra única, y conviene desconfiar de quien te la dé sin conocer tu caso concreto. La inversión varía según el alcance (cuántos sistemas entran en juego), la categoría (básica, media o alta), tu punto de partida y si necesitas certificación acreditada o te basta con la declaración de conformidad.

Presupuesto cerrado tras el diagnósticoSin sorpresas · adaptado a tu alcance y categoría

A mis honorarios de consultoría hay que sumar, en categorías media o alta, el coste de la entidad certificadora acreditada por ENAC: es un coste independiente del mío y lo factura directamente el tercero que realiza la auditoría de conformidad.

En la primera llamada valoramos tu alcance, la categoría previsible de tus sistemas y el tipo de contratación que persigues, y te paso una propuesta cerrada. Sin compromiso y con orientación honesta desde el primer minuto.
Preguntas frecuentes

Dudas habituales sobre el ENS en Palma de Mallorca.

¿Necesito el ENS para trabajar con el Govern de les Illes Balears?

Sí. El Govern de les Illes Balears, como administración autonómica, está plenamente sujeto al ENS y traslada esa obligación a sus proveedores y contratistas de servicios TIC. Si tu empresa presta o aspira a prestar servicios digitales a cualquiera de sus consejerías u organismos dependientes, la conformidad con el RD 311/2022 es un requisito de solvencia técnica que los pliegos ya incluyen de forma habitual. Lo amplío en el servicio de consultoría ENS para empresas.

¿La Universitat de les Illes Balears (UIB) exige el ENS a sus proveedores TIC?

Sí. La Universitat de les Illes Balears (UIB) es una institución pública universitaria que gestiona sistemas de información sujetos al ENS —expedientes académicos, plataformas de administración electrónica, sistemas de investigación—. Como entidad del sector público, debe cumplir el RD 311/2022 y puede requerir a sus proveedores de servicios TIC que acrediten conformidad, especialmente en contratos que implican acceso o tratamiento de los sistemas de información universitarios.

¿El Ajuntament de Palma o el Consell de Mallorca pueden exigir el ENS en sus contratos?

Sí. Tanto el Ajuntament de Palma como el Consell de Mallorca son entidades del sector público sujetas al ENS por el RD 311/2022. Pueden —y cada vez lo hacen con mayor frecuencia— incluir la conformidad con el ENS como requisito de solvencia técnica en sus licitaciones TIC. Si tu empresa trabaja o quiere trabajar con alguna de estas entidades, conviene anticipar la adecuación antes de que aparezca el siguiente pliego.

¿Qué nivel ENS necesito si presto servicios digitales a organismos de Illes Balears?

Depende del impacto que tendría un incidente de seguridad en los sistemas que gestionas: si el perjuicio sería limitado, la categoría es básica; si sería grave, media; si sería muy grave, alta. La categoría la determino en la fase de categorización aplicando el Anexo I del RD 311/2022. Muchos proveedores de servicios auxiliares o software de gestión se sitúan en categoría básica, con declaración de conformidad autoevaluada como vía de acreditación.

¿La Autoritat Portuària de Balears exige el ENS a sus proveedores?

Sí. La Autoritat Portuària de Balears, organismo público estatal que gestiona el puerto de Palma, es una entidad sujeta al ENS y ya ha licitado públicamente asistencia técnica para su propia adecuación al ENS y al RGPD. Si tu empresa presta servicios TIC, de conectividad o de gestión documental relacionados con la actividad portuaria, es razonable esperar que se te exija acreditar conformidad en próximos contratos.

¿Es compatible el ENS con la ISO 27001?

Son marcos compatibles y comparten una parte significativa de controles. Si tu empresa ya tiene o está trabajando la ISO 27001, ese trabajo se aprovecha en la adecuación al ENS y viceversa. El ENS es obligatorio para quien trabaja con la Administración pública española; ISO 27001 es voluntaria e internacional. Para licitar con el Govern de les Illes Balears o el Ajuntament de Palma, lo que el pliego exige es el ENS.

Siguiente paso

¿Empezamos con tu adecuación al ENS en Palma de Mallorca?

Te propongo una primera llamada gratuita y sin compromiso. Revisamos juntos el alcance de tus sistemas, la categoría que previsiblemente les corresponde y el tipo de contratación al que aspiras con el Govern balear, el Ajuntament de Palma o el resto de organismos de la isla. Si encajamos, te preparo una propuesta cerrada; si no, sales igualmente con orientación útil para arrancar por tu cuenta.