Saltar al contenido principal →
Buscar Acceso clientes
Cumplimiento y seguridad · Sevilla

Consultoría ENS en Sevilla

Me llamo Ángel Ortega Castro y soy consultor ENS independiente. Tengo base en Valladolid y Las Palmas, trabajo en remoto con empresas de toda España y me desplazo de forma presencial cuando el proyecto lo requiere. Acompaño a empresas de Sevilla y su provincia en su adecuación al Esquema Nacional de Seguridad (RD 311/2022) para que puedan licitar y trabajar con la Junta de Andalucía, el Ayuntamiento de Sevilla, la Diputación de Sevilla o las universidades públicas de la ciudad sin quedar excluidas de los pliegos.

RD 311/2022
Marco vigente
3 niveles
Básica · Media · Alta
Sede Junta Andalucía
Capital administrativa
Vista de Sevilla
Sevilla. Foto: El-mejor · CC BY-SA 3.0 · Wikimedia Commons
ENS en Sevilla · por qué es prioritario

La capital de Andalucía concentra la demanda.

Sevilla no es una ciudad cualquiera dentro del mapa de la contratación pública en España. Es la capital de Andalucía y la sede del gobierno autonómico —la comunidad autónoma más poblada del país—, con las consejerías de la Junta de Andalucía y buena parte de sus organismos dependientes concentrados en la ciudad, muchos de ellos en el Palacio de San Telmo y en edificios de la Isla de la Cartuja. Eso significa que en Sevilla se localiza una parte muy significativa de la demanda de servicios digitales del sector público andaluz: desde el mantenimiento de los sistemas de información de las distintas consejerías hasta el soporte de las plataformas de administración electrónica que coordina la Agencia Digital de Andalucía para toda la red de organismos autonómicos.

A la Junta de Andalucía se suman tres grandes organismos contratantes de base local: el Ayuntamiento de Sevilla, que ha puesto en marcha el Plan Sevilla + Digital para acelerar la transformación digital de los servicios municipales y de la industria TIC de la ciudad; la Diputación de Sevilla, que a través de su instituto INPRO presta servicios de administración electrónica y contratación digital (la plataforma Licyt@l) a decenas de ayuntamientos de la provincia; y las dos universidades públicas de la ciudad, la Universidad de Sevilla y la Universidad Pablo de Olavide (UPO), que como instituciones del sector público operan sistemas sensibles —expedientes académicos, plataformas de investigación, administración electrónica propia— y tienen la misma obligación de cumplir el ENS que cualquier otra entidad pública.

A este ecosistema se añade la Autoridad Portuaria de Sevilla, organismo público estatal que gestiona el único puerto marítimo interior de España, con sus propios sistemas de información y sede electrónica sujetos al ENS. Alrededor de todas estas administraciones se ha desarrollado un tejido tecnológico singular: el Parque Científico y Tecnológico Cartuja, rebautizado como Sevilla TechPark, fue en 2024 el parque científico y tecnológico con mayor facturación de toda España, con más de 31.000 trabajadores y el sector TIC como su actividad más representativa. Buena parte de esas empresas trabajan o aspiran a trabajar con la Junta de Andalucía, el Ayuntamiento o la Diputación. Para todas ellas, el Esquema Nacional de Seguridad ya no es una opción: el Real Decreto 311/2022 (BOE-A-2022-7191, de 3 de mayo) extiende su obligación a la cadena de suministro, y los pliegos de contratación lo recogen como requisito de solvencia técnica. Quedar fuera del ENS es, en la práctica, quedar fuera de la licitación.

Acceso a la Junta de Andalucía

Los contratos TIC de las consejerías y de la Agencia Digital de Andalucía, ambas con sede en Sevilla, exigen conformidad con el ENS. Tenerla abre la puerta; no tenerla la cierra.

Requisito en pliegos locales

El Ayuntamiento de Sevilla y la Diputación de Sevilla incorporan cada vez con más frecuencia la conformidad con el ENS en sus pliegos de prescripciones técnicas.

US y UPO vinculadas

La Universidad de Sevilla y la Universidad Pablo de Olavide, con sus campus en la ciudad, están sujetas al ENS y trasladan ese requisito a sus proveedores TIC.

Ventana de oportunidad real

Las empresas que completen su adecuación ahora se posicionan por delante de competidores que aún no han comenzado. La conformidad vigente refuerza la propuesta comercial ante la Administración andaluza.

Antes de arrancar conviene tener claro el marco normativo: puedes repasarlo con calma en la guía ENS completa y ver cómo lo aplico en la práctica en la consultoría ENS para empresas.

¿Te toca a ti el ENS?

Cuándo tu empresa entra en el alcance del ENS en Sevilla.

Cuando alguien me pregunta si el ENS le afecta, la respuesta corta suele ser sí: la norma obliga directamente al sector público y arrastra, por relación contractual, a cada empresa privada que le presta servicio. En Sevilla ese arrastre alcanza a un número considerable de empresas de la capital y de la provincia.

En las primeras llamadas suelo repasar con el cliente estos perfiles, porque casi siempre alguno le resulta familiar:

  • Si desarrollas o mantienes software para alguna consejería de la Junta de Andalucía o para la Agencia Digital de Andalucía —ambas con sede en la ciudad—, entras directamente en el alcance.
  • Lo mismo si prestas servicios en la nube, alojamiento o conectividad al Ayuntamiento de Sevilla o a la Diputación de Sevilla.
  • También si eres integrador o llevas la ciberseguridad gestionada de la red de la Universidad de Sevilla o de la Universidad Pablo de Olavide (UPO).
  • Y si tu consultora TIC da soporte o gestión de sistemas a la Autoridad Portuaria de Sevilla —el organismo público estatal que gestiona el único puerto marítimo interior de España—, el ENS también te alcanza.
  • Por último, si trabajas desde el Parque Científico y Tecnológico Cartuja —Sevilla TechPark, el parque tecnológico con mayor facturación de toda España y más de 31.000 trabajadores— y entre tus clientes hay administraciones andaluzas, acreditar conformidad deja de ser opcional para seguir en sus licitaciones.

Un dato que suelo aclarar pronto: el plazo transitorio de 24 meses que el RD 311/2022 concedió para adecuar los sistemas ya existentes terminó el 5 de mayo de 2024, y cualquier sistema nuevo o modificado de forma significativa tiene que cumplir desde su puesta en marcha, sin margen de espera. Para quien todavía no ha empezado, cada concurso nuevo que aparece en el perfil del contratante es un aviso de que ese margen se sigue estrechando.

Marco legal: el Esquema Nacional de Seguridad se regula en el Real Decreto 311/2022, de 3 de mayo (BOE-A-2022-7191), cuya coordinación corresponde al Centro Criptológico Nacional (CCN). En las categorías media y alta, la verificación independiente la lleva a cabo una entidad acreditada por ENAC conforme a la norma UNE-EN ISO/IEC 17065.
El camino, paso a paso

Así avanzamos hacia la conformidad en Sevilla.

Sigo el orden que marcan las guías CCN-STIC: empiezo por el diagnóstico y termino preparando la declaración de conformidad o la auditoría, según te corresponda. La meta es sencilla de explicar, aunque no de improvisar: llegar a la conformidad con una documentación tan sólida que puedas presentarla sin reparos ante la Junta de Andalucía, el Ayuntamiento de Sevilla o cualquier otro organismo contratante.

Hoja de ruta del proyecto ENS · fases y entregables por etapa
Fase Qué hacemos Referencia y entregable
Fase 01
Diagnóstico (gap)
Comparo tu situación actual con lo que exige el ENS y delimito contigo el alcance: qué sistemas de información quedan dentro y cuáles no. Te entrego un informe de diagnóstico que fija la distancia real hasta el cumplimiento y ordena las brechas por prioridad.
Fase 02
Categorización
Valoro cada sistema en las cinco dimensiones de seguridad —CIDAT— y de ahí sale la categoría que te corresponde: básica, media o alta. Queda recogido en el Anexo I del ENS, que fija tanto el nivel de exigencia como la vía de conformidad que tendrás que seguir.
Fase 03
Análisis de riesgos
Identifico activos, amenazas y salvaguardas aplicando la metodología MAGERIT. Se traduce en un informe de análisis de riesgos con su plan de tratamiento correspondiente.
Fase 04
Plan de adecuación + DdA
Redacto la política de seguridad, selecciono las medidas y justifico cada control aplicable en la Declaración de Aplicabilidad (DdA). Sigo la guía CCN-STIC 806 para dejar cerrados el plan de adecuación y la base de la declaración de conformidad.
Fase 05
Implantación
Desplegamos juntos las medidas del Anexo II —marco organizativo, operacional y de protección—, acompañando a tu equipo paso a paso. Reúno las evidencias de implantación de cada medida, listas para presentarlas en auditoría.
Fase 06
Conformidad final
Hacemos la revisión previa: si tu categoría es básica, te ayudo con la declaración autoevaluada; si es media o alta, te acompaño durante la auditoría de la entidad acreditada. Conforme al Anexo III, yo preparo el terreno para la conformidad; la certificación en media o alta siempre la emite un tercero acreditado por ENAC, nunca yo.

Empieza con tu diagnóstico inicial →

Categorías del ENS

Tres categorías: básica, media y alta.

La categoría de tu sistema no la decido a ojo ni la decides tú: sale de valorar qué pasaría si hubiera un incidente en cada una de las cinco dimensiones de seguridad —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad (CIDAT)—, y es la dimensión con el nivel más alto la que fija la categoría final.

Categoría básica

Impacto limitado

Se aplica cuando un incidente causaría un perjuicio limitado sobre las funciones de la organización, sus activos o las personas afectadas. En mi experiencia, es la categoría en la que caen la mayoría de proveedores de servicios auxiliares.

  • Ninguna dimensión pasa del nivel bajo
  • Se acredita con declaración autoevaluada
  • Un conjunto de medidas proporcionado y manejable
Categoría media

Impacto grave

Corresponde a los casos en que un incidente supondría un perjuicio grave, porque alguna de las cinco dimensiones alcanza el nivel medio. La veo con frecuencia en sistemas de gestión administrativa o que tratan datos sensibles.

  • Alguna dimensión alcanza el nivel medio
  • Se acredita mediante certificación de entidad acreditada
  • Auditoría de conformidad cada dos años
Categoría alta

Impacto muy grave

Es la categoría de los sistemas críticos o con datos especialmente sensibles, donde un incidente causaría un perjuicio muy grave —a veces irreparable— porque alguna dimensión llega al nivel alto.

  • Alguna dimensión llega al nivel alto
  • También exige certificación de entidad acreditada
  • Con auditoría de conformidad bienal

Dos caminos para acreditar la conformidad

Básica → declaración de conformidad

Si tu categoría es básica, acreditas la conformidad con una declaración de conformidad autoevaluada: eres tú, como organización, quien verifica el cumplimiento siguiendo las guías CCN-STIC. Mi trabajo aquí es dejarte la documentación y las evidencias tan sólidas que la declaración resista cualquier comprobación del organismo contratante.

Media / alta → certificación acreditada

Si tu sistema queda en media o alta, hace falta algo más: una certificación emitida por una entidad acreditada por ENAC conforme a la norma UNE-EN ISO/IEC 17065:2012. Yo te dejo preparado para superarla con garantías, pero quien certifica es siempre la entidad acreditada, nunca yo como consultor.

Lo que queda en tus manos

Una carpeta lista para demostrar conformidad.

Al final del proyecto no te quedas con un PDF que nadie vuelve a abrir, sino con el cuerpo documental y técnico completo que sostiene tu conformidad: el mismo que el auditor, la Junta de Andalucía, el Ayuntamiento de Sevilla o cualquier otro organismo contratante va a pedir ver en el expediente de licitación.

  • Informe de diagnóstico / análisis GAP: mide la distancia real entre dónde estás y lo que exige el ENS.
  • Categorización del sistema en las cinco dimensiones (CIDAT), con el nivel resultante: básica, media o alta.
  • Análisis de riesgos con metodología MAGERIT, acompañado de su plan de tratamiento.
  • Política de seguridad de la información, con la normativa interna que se deriva de ella.
  • Plan de adecuación (CCN-STIC 806), con responsables asignados, plazos y prioridades claras.
  • Declaración de Aplicabilidad (DdA), que justifica cada medida seleccionada del Anexo II.
  • Evidencias de implantación de las medidas organizativas, operacionales y de protección adoptadas.
  • Preparación de la auditoría o de la declaración: revisión previa, checklist propio y acompañamiento durante todo el proceso de conformidad.
Ángel Ortega Castro, consultor ENS independiente
Por qué contar conmigo

Conozco el ecosistema público de Sevilla porque llevo tiempo trabajando en él.

Me llamo Ángel Ortega Castro y soy consultor independiente especializado en cumplimiento normativo y seguridad de la información. Tengo base en Valladolid y Las Palmas, trabajo en remoto con empresas de toda España y me desplazo en persona cuando el proyecto lo pide —también a Sevilla y al resto de Andalucía—. He aprendido a moverme por el ecosistema de licitación pública andaluz: sus tiempos, sus pliegos y las exigencias habituales de organismos como la Junta de Andalucía, el Ayuntamiento de Sevilla, la Diputación de Sevilla, la Universidad de Sevilla, la Universidad Pablo de Olavide (UPO) o la Autoridad Portuaria de Sevilla.

Trabajo de forma cercana, persona a persona: no te entrego un manual y desaparezco. Estoy a tu lado en cada fase, convierto la norma en decisiones concretas para tu día a día y, cuando el proyecto termina, tu equipo se queda con la capacidad de mantener la conformidad por sí mismo.

Prefiero ser claro sobre lo que puedo hacer y lo que no: preparo y adecúo tu organización hasta dejarla lista para la conformidad, pero la certificación en categoría media o alta siempre la emite una entidad acreditada por ENAC, nunca yo. Esa honestidad, unida al rigor con la norma vigente (RD 311/2022, sus Anexos I-IV y las guías CCN-STIC), es lo que me diferencia de una consultora genérica.

Consultor ENS independiente RD 311/2022 · Anexos I-IV Guías CCN-STIC MAGERIT · análisis de riesgos Sevilla · Andalucía · remoto y presencial en toda España
Perfiles que acompaño en Sevilla

Tres escenarios habituales en la capital de Andalucía.

Proveedor TIC de la Junta de Andalucía

Empresa que desarrolla o mantiene software para consejerías o la Agencia Digital de Andalucía.

Integradoras o desarrolladoras de software que tienen contratos con la Junta de Andalucía —a través de sus consejerías, la Agencia Digital de Andalucía u organismos dependientes— y necesitan acreditar conformidad con el ENS para renovarlos o ampliarlos. Suelen estar en categoría básica o media.

Empresa de Sevilla TechPark (PCT Cartuja)

TIC local con clientes en el Ayuntamiento o la Diputación de Sevilla.

Empresas tecnológicas instaladas en el Parque Científico y Tecnológico Cartuja que prestan servicios de desarrollo, ciberseguridad o soporte TIC al Ayuntamiento de Sevilla o a la Diputación de Sevilla (a través de INPRO), y que necesitan iniciar o completar su adecuación antes del siguiente pliego.

Integrador del Puerto o las universidades públicas

Empresa que quiere entrar en la contratación pública local.

Organizaciones privadas de Sevilla o provincia que aspiran a prestar servicios TIC a la Autoridad Portuaria de Sevilla, a la Universidad de Sevilla o a la Universidad Pablo de Olavide (UPO). La adecuación al ENS es el primer requisito de solvencia técnica que encontrarán en los pliegos de cualquiera de estos organismos.

Sobre la inversión

Lo que preguntas primero: ¿cuánto cuesta el ENS?

Te seré sincero: no existe una cifra única, y yo mismo desconfiaría de cualquiera que te la diera sin conocer tu caso. Lo que pagues depende del alcance —cuántos sistemas entran—, de la categoría que te toque —básica, media o alta—, de tu punto de partida y de si necesitas certificación acreditada o te basta con la declaración de conformidad.

Presupuesto cerrado, una vez hecho el diagnósticoSin sorpresas · ajustado a tu alcance y tu categoría

Ten en cuenta también que, en categoría media o alta, hay que sumar el coste de la entidad certificadora acreditada por ENAC: ese importe es independiente de mis honorarios y te lo factura directamente el tercero que realiza la auditoría de conformidad.

En la primera llamada repasamos juntos tu alcance, la categoría que previsiblemente te corresponde y el tipo de contratación que persigues; de ahí sale una propuesta cerrada. Sin compromiso, y con una orientación honesta desde el primer minuto.
Preguntas frecuentes

Dudas habituales sobre el ENS en Sevilla.

¿Necesito el ENS para trabajar con la Junta de Andalucía?

Sí. La Junta de Andalucía, con sede en Sevilla, está plenamente sujeta al ENS y traslada esa obligación a sus proveedores y contratistas de servicios TIC. Si tu empresa presta o aspira a prestar servicios digitales a cualquiera de sus consejerías, a la Agencia Digital de Andalucía o a sus organismos dependientes, la conformidad con el RD 311/2022 es un requisito de solvencia técnica que los pliegos ya incluyen de forma habitual. Lo amplío en el servicio de consultoría ENS para empresas.

¿La Universidad de Sevilla o la Universidad Pablo de Olavide (UPO) exigen el ENS a sus proveedores TIC?

Sí. La Universidad de Sevilla y la Universidad Pablo de Olavide son instituciones públicas universitarias que gestionan sistemas de información sujetos al ENS —expedientes académicos, sede electrónica, plataformas de investigación—. Como entidades del sector público, deben cumplir el RD 311/2022 y pueden requerir a sus proveedores de servicios TIC que acrediten conformidad, especialmente en contratos que implican acceso o tratamiento de los sistemas de información universitarios.

¿El Ayuntamiento de Sevilla o la Diputación de Sevilla pueden exigir el ENS en sus contratos?

Sí. Tanto el Ayuntamiento de Sevilla como la Diputación de Sevilla son entidades locales sujetas al ENS por el RD 311/2022. Pueden —y cada vez lo hacen con mayor frecuencia— incluir la conformidad con el ENS como requisito de solvencia técnica en sus licitaciones TIC, especialmente en los proyectos de administración electrónica municipal que la Diputación coordina a través de INPRO. Si tu empresa trabaja o quiere trabajar con alguna de estas entidades, conviene anticipar la adecuación antes de que aparezca el siguiente pliego.

¿Está la Autoridad Portuaria de Sevilla sujeta al Esquema Nacional de Seguridad?

Sí. La Autoridad Portuaria de Sevilla es un organismo público estatal que gestiona el único puerto marítimo interior de España, y como tal sus sistemas de información y su sede electrónica están sujetos al ENS. Los proveedores TIC que participan en el mantenimiento o la modernización de sus sistemas deben acreditar conformidad con el RD 311/2022.

¿Qué nivel ENS necesito si presto servicios digitales a organismos públicos andaluces?

Depende del impacto que tendría un incidente de seguridad en los sistemas que gestionas: si el perjuicio sería limitado, la categoría es básica; si sería grave, media; si sería muy grave, alta. La categoría la determino en la fase de categorización aplicando el Anexo I del RD 311/2022. Muchos proveedores de servicios auxiliares o software de gestión se sitúan en categoría básica, con declaración de conformidad autoevaluada como vía de acreditación.

¿Es compatible el ENS con la ISO 27001?

Son marcos compatibles y comparten una parte significativa de controles. Si tu empresa ya tiene o está trabajando la ISO 27001, ese trabajo se aprovecha en la adecuación al ENS y viceversa. El ENS es obligatorio para quien trabaja con la Administración pública española; ISO 27001 es voluntaria e internacional. Para licitar con la Junta de Andalucía, el Ayuntamiento de Sevilla o la Diputación de Sevilla, lo que el pliego exige es el ENS.

Siguiente paso

¿Damos el siguiente paso hacia el ENS en Sevilla?

La primera llamada no tiene coste ni compromiso. En ella repasamos el alcance de tus sistemas, la categoría que previsiblemente te corresponde y el tipo de contratación que buscas con la Administración andaluza. Si veo que puedo ayudarte, te presento una propuesta cerrada; si no encajamos del todo, sales igualmente con una orientación clara para arrancar por tu cuenta.