Saltar al contenido principal →
Buscar Acceso clientes
Cumplimiento y seguridad · Santander

Consultoría ENS en Santander

Me llamo Ángel Ortega Castro y trabajo como consultor ENS independiente, con base en Valladolid y Las Palmas de Gran Canaria, en remoto con empresas de toda España y de forma presencial cuando el proyecto lo requiere. En Santander y el resto de Cantabria acompaño a las empresas en su adecuación al Esquema Nacional de Seguridad (RD 311/2022) para que puedan licitar y trabajar con el Gobierno de Cantabria, el Ayuntamiento de Santander, la Universidad de Cantabria o la Autoridad Portuaria sin quedar excluidas de los pliegos.

RD 311/2022
Marco vigente
3 niveles
Básica · Media · Alta
Sede Gob. Cantabria
Capital autonómica
Vista de Santander
Santander. Foto: Emilio Gómez Fernández · CC BY-SA 4.0 · Wikimedia Commons
ENS en Santander · por qué es prioritario

La capital de Cantabria concentra la demanda pública TIC.

Santander no es una ciudad cualquiera dentro del mapa de la contratación pública en Cantabria. Es la capital de la comunidad autónoma y la sede del Gobierno de Cantabria, cuyas consejerías —Presidencia, Interior y Justicia; Economía, Hacienda y Fondos Europeos; Educación, Formación Profesional y Universidades; Sanidad; Desarrollo Rural, Ganadería, Pesca y Alimentación; Cultura, Turismo y Deporte, entre otras— y sus organismos dependientes concentran buena parte de la demanda de servicios digitales del sector público cántabro. Cantabria es, además, una comunidad uniprovincial: no existe Diputación Provincial, porque es el propio Gobierno de Cantabria quien asume las competencias que en otras comunidades recaen en esa institución. Eso concentra la actividad contratante en la capital todavía más que en comunidades con varias provincias.

A ese núcleo se suma la Universidad de Cantabria (UC), con sede en Santander, que como institución pública universitaria opera sistemas de información sensibles —expedientes académicos, sede electrónica propia, plataformas de investigación— sujetos al mismo marco. El Ayuntamiento de Santander, a través de su Departamento de Nuevas Tecnologías, lleva más de una década impulsando una agenda de transformación digital que arrancó con SmartSantander —una de las mayores infraestructuras urbanas de IoT del mundo, desarrollada junto a la propia UC— y continúa hoy con proyectos como Santander Smart Destination. Y la Autoridad Portuaria de Santander, organismo público que gestiona el único puerto de mercancías y pasajeros de la región, tiene publicada su propia política de seguridad de la información, en la que declara aplicar las medidas mínimas exigidas por el Esquema Nacional de Seguridad a todos sus sistemas TIC.

Alrededor de este ecosistema de administraciones se ha desarrollado un tejido de empresas TIC, muchas de ellas instaladas en el Parque Científico y Tecnológico de Cantabria (PCTCAN), en el barrio santanderino de Adarzo, que agrupa más de 80 empresas y trabaja de la mano de SODERCAN (Sociedad para el Desarrollo Regional de Cantabria), el organismo público del Gobierno de Cantabria que impulsa la inversión y la innovación empresarial en la región. Para todas estas empresas, el Esquema Nacional de Seguridad ya no es una opción: el Real Decreto 311/2022 (BOE-A-2022-7191, de 3 de mayo) extiende su obligación a la cadena de suministro, y los pliegos de contratación lo recogen como requisito de solvencia técnica. Quedar fuera del ENS es, en la práctica, quedar fuera de la licitación.

Acceso al Gobierno de Cantabria

Los contratos TIC de las consejerías y organismos dependientes del Gobierno de Cantabria exigen conformidad con el ENS. Tenerla abre la puerta; no tenerla la cierra.

Requisito en pliegos locales

El Ayuntamiento de Santander y la Autoridad Portuaria de Santander incorporan cada vez con más frecuencia la conformidad con el ENS en sus pliegos de prescripciones técnicas.

UC y organismos vinculados

La Universidad de Cantabria, con sede en Santander, está sujeta al ENS y traslada ese requisito a sus proveedores TIC.

Ventana de oportunidad real

Las empresas que completen su adecuación ahora se posicionan por delante de competidores que aún no han comenzado. La conformidad vigente refuerza la propuesta comercial.

Antes de arrancar el proceso conviene tener claro el marco completo: te dejo la guía ENS completa y, si prefieres delegarlo desde el primer día, el detalle del servicio de consultoría ENS para empresas.

¿Te afecta el ENS?

Quién queda dentro del ENS en Santander.

El Esquema Nacional de Seguridad no se queda dentro de los edificios públicos: se extiende también a las empresas privadas que trabajan para la Administración por contrato. En Santander esa red suma ya un número nada desdeñable de negocios, tanto de la capital como del resto de Cantabria.

Son perfiles que veo repetirse constantemente entre quienes acaban teniendo que adecuarse:

  • Desarrolladoras y mantenedoras de software con contratos vigentes con las consejerías del Gobierno de Cantabria o con entes dependientes como SODERCAN (Sociedad para el Desarrollo Regional de Cantabria).
  • Proveedores de conectividad, hosting o servicios cloud ligados al Ayuntamiento de Santander, particularmente los que participan en programas de transformación digital como Santander Smart Destination.
  • Firmas de ciberseguridad gestionada contratadas por la Universidad de Cantabria (UC) para dar soporte o mantener la red de sus distintos campus.
  • Consultoras TIC que sostienen el soporte o la administración de sistemas de la Autoridad Portuaria de Santander, organismo cuya propia política de seguridad de la información ya recoge las medidas mínimas del ENS.
  • Empresas instaladas en el Parque Científico y Tecnológico de Cantabria (PCTCAN), en Adarzo, que facturan a administraciones cántabras y necesitan poder acreditar conformidad si quieren seguir optando a licitaciones.

La disposición transitoria única del RD 311/2022 fijó una ventana de 24 meses para poner al día los sistemas ya existentes; ese plazo venció el 5 de mayo de 2024. Los sistemas que se crean desde cero, o los que reciben modificaciones sustanciales, quedan obligados desde el mismo momento en que arrancan. Si tu empresa todavía no ha movido ficha, cada licitación publicada en tu perfil del contratante es una señal de que el tiempo se agota.

Base legal: el marco vigente es el Real Decreto 311/2022, de 3 de mayo, regulador del Esquema Nacional de Seguridad (BOE-A-2022-7191). Su coordinación depende del Centro Criptológico Nacional (CCN), y la verificación independiente en categorías media y alta corresponde a entidades acreditadas por ENAC, conforme a la norma UNE-EN ISO/IEC 17065.
Cómo se organiza el trabajo

La ruta que sigo para tu adecuación al ENS en Santander.

Trabajo con la secuencia que marcan las guías CCN-STIC: arranco por el diagnóstico y cierro con la declaración de conformidad o la auditoría, según el nivel que le corresponda a tu sistema. Busco un expediente ordenado, capaz de aguantar sin fisuras una revisión del Gobierno de Cantabria, del Ayuntamiento de Santander o de cualquier otra entidad contratante.

Ruta de adecuación al ENS · fases y entregables
Fase Qué hacemos Referencia y entregable
Fase 01
Diagnóstico (gap)
Contrasto dónde está tu empresa hoy frente a lo que pide el ENS y acoto el alcance: decido junto contigo qué sistemas de información entran en el proyecto. Informe de diagnóstico que mide la distancia hasta el cumplimiento y ordena las brechas detectadas por urgencia.
Fase 02
Categorización
Reviso cada sistema conforme a las cinco dimensiones de seguridad —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad (CIDAT)— y de ahí sale la categoría: básica, media o alta. Anexo I del ENS. Determina el nivel de exigencia y la vía de conformidad aplicable.
Fase 03
Análisis de riesgos
Levanto inventario de activos, amenazas y salvaguardas siguiendo la metodología MAGERIT. Informe de análisis de riesgos junto con su plan de tratamiento.
Fase 04
Plan de adecuación + DdA
Escribo la política de seguridad, elijo las medidas que corresponden y elaboro la Declaración de Aplicabilidad (DdA), motivando cada control incluido o excluido. Guía CCN-STIC 806. Plan de adecuación más declaración de conformidad.
Fase 05
Implantación
Pongo en marcha, junto a tu equipo, las medidas del Anexo II en sus tres marcos —organizativo, operacional y de protección— acompañando cada paso. Evidencias de implantación, medida por medida, listas para que las revise el auditor.
Fase 06
Conformidad final
Hago una última revisión antes del cierre. Si la categoría es básica, respaldo la declaración autoevaluada; si es media o alta, te acompaño durante la auditoría de la entidad acreditada. Anexo III. Dejo cerrada la conformidad; en media/alta, la certificación la firma siempre un tercero acreditado por ENAC.

Solicita tu diagnóstico inicial →

Los tres niveles del ENS

Cómo se calculan las categorías básica, media y alta.

Nadie asigna la categoría a ojo: sale de medir qué consecuencias tendría un fallo de seguridad sobre las cinco dimensiones de seguridadconfidencialidad, integridad, disponibilidad, autenticidad y trazabilidad (CIDAT)—, y manda la dimensión que peor puntúa, no la media entre todas.

Categoría básica

Perjuicio limitado

Corresponde a sistemas donde un fallo dañaría de forma acotada las funciones, los bienes o las personas de la organización. Es el escalón más común entre quienes prestan servicios auxiliares.

  • Ninguna dimensión CIDAT supera el nivel bajo
  • Se acredita con declaración autoevaluada
  • Batería de medidas proporcionada y asumible
Categoría media

Perjuicio grave

Aparece cuando un fallo generaría un daño grave: hay, como mínimo, una dimensión que llega al nivel medio. Suele darse en sistemas de gestión administrativa o que manejan datos sensibles.

  • Al menos una dimensión CIDAT en nivel medio
  • Conformidad vía certificación acreditada
  • Auditoría de conformidad cada dos años
Categoría alta

Perjuicio muy grave

Se reserva para cuando un fallo causaría un daño muy grave, a veces irreparable: alguna dimensión toca el nivel alto. Habitual en sistemas críticos o con información especialmente delicada.

  • Al menos una dimensión CIDAT en nivel alto
  • Conformidad vía certificación acreditada
  • Auditoría de conformidad cada dos años

Dos caminos hacia la conformidad

Básica → declaración de conformidad

En categoría básica basta con una declaración de conformidad autoevaluada: la propia empresa comprueba, siguiendo las guías CCN-STIC, que cumple lo exigido. Te ayudo a montar la documentación y las evidencias necesarias para que esa declaración no se caiga ante ninguna revisión del organismo contratante.

Media / alta → certificación acreditada

En categoría media o alta hace falta certificación de una entidad acreditada por ENAC, conforme a la norma UNE-EN ISO/IEC 17065:2012. Mi papel es dejarte preparado para superarla con garantías; la certificación la expide siempre la entidad acreditada, nunca yo como consultor.

Lo que queda en tus manos

Un expediente listo para acreditar conformidad.

Aquí no hay un PDF que acaba durmiendo en un cajón. Lo que entrego es el cuerpo documental y técnico que sostiene la conformidad, el mismo que va a querer revisar el auditor, el Gobierno de Cantabria, el Ayuntamiento de Santander, la Universidad de Cantabria o cualquier otro organismo contratante dentro del expediente de una licitación.

  • Informe de diagnóstico / análisis GAP, que cuantifica la distancia entre tu punto de partida y lo que exige el ENS.
  • Categorización del sistema según las cinco dimensiones (CIDAT), con el nivel resultante: básica, media o alta.
  • Análisis de riesgos con metodología MAGERIT, acompañado de su plan de tratamiento.
  • Política de seguridad de la información junto con la normativa interna que de ella se deriva.
  • Plan de adecuación (CCN-STIC 806), con responsables, plazos y prioridades ya fijados.
  • Declaración de Aplicabilidad (DdA) que justifica cada medida del Anexo II que se ha seleccionado.
  • Evidencias de implantación de las medidas organizativas, operacionales y de protección.
  • Preparación de la auditoría o de la declaración: revisión previa, checklist y acompañamiento en todo el proceso de conformidad.
Ángel Ortega Castro, consultor ENS independiente que atiende a Santander y Cantabria
Por qué elegirme

Un consultor ENS que conoce de cerca el terreno cántabro.

Me llamo Ángel Ortega Castro y soy consultor independiente en cumplimiento normativo y seguridad de la información. Tengo base en Valladolid y en Las Palmas de Gran Canaria, y desde ahí atiendo a empresas de toda España —en remoto casi siempre, de forma presencial cuando el proyecto lo pide—, incluidas las de Santander y el resto de Cantabria. Conozco de primera mano cómo funciona la contratación pública cántabra: sus plazos, sus pliegos y lo que exigen habitualmente organismos como el Gobierno de Cantabria, el Ayuntamiento de Santander, la Universidad de Cantabria y la Autoridad Portuaria de Santander.

Trabajo con acompañamiento real, persona a persona: no te entrego un manual y me desentiendo. Estoy contigo en cada fase, convierto la norma en decisiones prácticas, y al terminar el proyecto tu equipo queda capacitado para sostener la conformidad por sí mismo.

Soy claro sobre dónde llega mi trabajo y dónde no: preparo y adecúo tu organización hasta dejarla lista; la certificación en categorías media o alta la emite siempre una entidad acreditada por ENAC, no yo. Esa honestidad, sumada al rigor técnico sobre la norma vigente (RD 311/2022, Anexos I-IV y guías CCN-STIC), es lo que me diferencia de una consultora genérica.

Consultor ENS independiente RD 311/2022 · Anexos I-IV Guías CCN-STIC MAGERIT · análisis de riesgos Santander · Cantabria · España
Perfiles que acompaño en Santander

Tres escenarios habituales en la capital de Cantabria.

Proveedor TIC del Gobierno de Cantabria

Empresa que desarrolla o mantiene software para las consejerías.

Integradoras o desarrolladoras de software que tienen contratos con el Gobierno de Cantabria o con organismos dependientes como SODERCAN y necesitan acreditar conformidad con el ENS para renovarlos o ampliarlos. Suelen estar en categoría básica o media.

Empresa del PCTCAN

TIC local con clientes en el sector público cántabro.

Empresas tecnológicas instaladas en el Parque Científico y Tecnológico de Cantabria (barrio de Adarzo) que prestan servicios de mantenimiento, ciberseguridad o soporte TIC al Ayuntamiento de Santander, la Universidad de Cantabria o la Autoridad Portuaria, y que necesitan iniciar o completar su adecuación antes del siguiente pliego.

Integrador o consultora nueva en la licitación

Empresa que quiere entrar en la contratación pública local.

Organizaciones privadas de Santander o del resto de Cantabria que hasta ahora han trabajado en el sector privado —turismo, agroalimentario, industrial— y quieren ampliar su cartera hacia la Administración. La adecuación al ENS es el primer requisito de solvencia técnica que encontrarán en los pliegos.

¿Qué inversión requiere?

La pregunta que todos hacen: ¿cuánto cuesta el ENS?

No existe una tarifa cerrada de antemano, y yo desconfiaría de cualquiera que te la diera sin conocer tu caso. Lo que pagas depende del alcance del proyecto (número de sistemas), de la categoría que te corresponda (básica, media o alta), de tu punto de partida en materia de seguridad, y de si necesitas certificación acreditada o te basta la declaración de conformidad.

Presupuesto cerrado, siempre después del diagnósticoSin sorpresas · ajustado a tu alcance y tu categoría

A mis honorarios se suma, si tu categoría es media o alta, el coste de la entidad certificadora acreditada por ENAC: es una factura aparte, que emite directamente el tercero que audita tu conformidad.

En la primera llamada repasamos tu alcance, la categoría que previsiblemente te corresponde y el tipo de contratación al que aspiras; de ahí sale una propuesta cerrada. Sin compromiso, con la misma franqueza desde el primer minuto.
Preguntas frecuentes

Dudas habituales sobre el ENS en Santander.

¿Necesito el ENS para trabajar con el Gobierno de Cantabria?

Sí. El Gobierno de Cantabria, como administración autonómica, está sujeto al ENS y traslada esa obligación a sus proveedores y contratistas de servicios TIC. Si tu empresa presta o aspira a prestar servicios digitales a cualquiera de sus consejerías u organismos dependientes, la conformidad con el RD 311/2022 es un requisito de solvencia técnica que los pliegos ya incluyen de forma habitual. Lo amplío en el servicio de consultoría ENS para empresas.

¿La Universidad de Cantabria exige el ENS a sus proveedores TIC?

Sí. La Universidad de Cantabria (UC) es una institución pública universitaria con sede en Santander que gestiona sistemas de información sujetos al ENS —expedientes académicos, sede electrónica propia, plataformas de investigación—. Como entidad del sector público, puede requerir a sus proveedores de servicios TIC que acrediten conformidad con el RD 311/2022, especialmente en contratos que implican acceso o tratamiento de sus sistemas de información.

¿El Ayuntamiento de Santander o la Autoridad Portuaria de Santander pueden exigir el ENS en sus contratos?

Sí. El Ayuntamiento de Santander es una entidad local sujeta al ENS por el RD 311/2022, y su Departamento de Nuevas Tecnologías incorpora la conformidad como requisito en licitaciones de software, conectividad y ciberseguridad. La Autoridad Portuaria de Santander, organismo público que gestiona el único puerto de mercancías y pasajeros de la región, tiene publicada su propia política de seguridad de la información en la que declara aplicar las medidas mínimas exigidas por el ENS a todos sus sistemas TIC, y traslada esa exigencia a sus proveedores.

¿Qué nivel ENS necesito si presto servicios digitales a organismos públicos de Cantabria?

Depende del impacto que tendría un incidente de seguridad en los sistemas que gestionas: si el perjuicio sería limitado, la categoría es básica; si sería grave, media; si sería muy grave, alta. La categoría se determina valorando las cinco dimensiones de seguridad (CIDAT) conforme al Anexo I del RD 311/2022. Muchos proveedores de servicios auxiliares o software de gestión se sitúan en categoría básica, con declaración de conformidad autoevaluada.

¿Puedo empezar la adecuación al ENS aunque aún no tenga contrato con la Administración?

Sí, y es la decisión más inteligente. Iniciar la adecuación antes de presentarse a un concurso permite acreditar la conformidad desde el primer pliego en que se exija, sin prisas ni improvisar. Además, el proceso de adecuación tiene un recorrido mínimo de varias semanas —incluso meses en sistemas más complejos—, por lo que empezar con antelación evita quedar fuera por falta de tiempo.

¿Es compatible el ENS con la ISO 27001?

Son marcos compatibles y comparten una parte significativa de controles. Si tu empresa ya tiene o está trabajando la ISO 27001, ese trabajo se aprovecha en la adecuación al ENS y viceversa. El ENS es obligatorio para quien trabaja con la Administración pública española; la ISO 27001 es voluntaria e internacional. Para licitar con el Gobierno de Cantabria o el Ayuntamiento de Santander, lo que el pliego exige es el ENS.

Hablemos

Empecemos tu adecuación al ENS en Santander

Reserva una primera llamada, sin coste ni compromiso, en la que repasamos el alcance de tus sistemas, la categoría que previsiblemente te corresponde y el tipo de contratación pública al que aspiras. Si tiene sentido seguir, te llevas una propuesta cerrada; si no encajamos, sales igualmente con una hoja de ruta clara para arrancar por tu cuenta.