Ángel Ortega Castro, consultor ENS con base en Valladolid y Las Palmas de Gran Canaria y proyectos activos en toda España. Acompaño a empresas de Tarragona y su provincia en su adecuación al Esquema Nacional de Seguridad (RD 311/2022) para que puedan licitar y trabajar con la Generalitat de Catalunya, el Port de Tarragona, el Ayuntamiento, la Diputación o la URV sin quedar excluidas de los pliegos. El trabajo se organiza en remoto, con desplazamiento a Tarragona cuando el proyecto lo pide.
Tarragona. Foto: User:Vmenkov · CC BY-SA 3.0 · Wikimedia Commons
ENS en Tarragona · por qué es prioritario
Puerto, química y universidad pública: el ENS ya está en el mapa.
Tarragona no es la sede del gobierno autonómico —la Generalitat de Catalunya tiene su sede central en Barcelona—, pero eso no la deja al margen del Esquema Nacional de Seguridad. La ciudad es capital de su provincia y concentra un ecosistema institucional y económico propio, con varios organismos que ya han hecho del ENS una realidad tangible, no una obligación teórica.
El caso más claro es el del Port de Tarragona (Autoridad Portuaria de Tarragona): es el único puerto del sistema portuario español con doble certificación ISO 27001 y ENS en categoría básica. Cuando la propia infraestructura crítica ya acredita conformidad, es cuestión de tiempo que traslade ese mismo requisito a las empresas que le dan soporte tecnológico, de datos o de ciberseguridad. A esto se suman el Ayuntamiento de Tarragona (Ajuntament de Tarragona), con un perfil de contratante activo en licitaciones TIC, y la Diputación de Tarragona (Diputació de Tarragona), que gestiona plataformas digitales compartidas con los municipios de la provincia —como el registro de actividades económicas SITMUN— y por tanto necesita proveedores TIC conformes con el ENS.
Como institución pública universitaria, la Universitat Rovira i Virgili (URV) —con campus en el centro de Tarragona (Catalunya y Sescelades) y en Reus (Bellissens)— gestiona expedientes académicos y plataformas de investigación sujetas al ENS, y traslada esa exigencia a sus proveedores TIC. Alrededor de ella se ha desarrollado el Parc Científic i Tecnològic de Tarragona, con más de 80 empresas tecnológicas y de I+D+i instaladas. En el ámbito sanitario, el Hospital Universitari Joan XXIII, centro de referencia del Institut Català de la Salut en la demarcación, trata datos de salud especialmente sensibles y está igualmente sujeto al ENS. Y a escala industrial, el Complejo Petroquímico de Tarragona —el mayor de España y del sur de Europa, con multinacionales como Repsol, BASF, Dow Chemical, Ercros, Cepsa o Covestro y cerca de 10.500 empleos directos e indirectos— genera una demanda creciente de servicios digitales y de ciberseguridad ligados a infraestructuras consideradas críticas.
Alrededor de este ecosistema —portuario, universitario, sanitario, industrial y de administración local— trabajan integradoras, desarrolladoras de software, consultoras tecnológicas y proveedores de servicios gestionados que aspiran a mantener o ampliar sus contratos. Para todas ellas, el Esquema Nacional de Seguridad ya no es una opción: el Real Decreto 311/2022 (BOE-A-2022-7191, de 3 de mayo) extiende su obligación a la cadena de suministro, y los pliegos de contratación lo recogen como requisito de solvencia técnica. Quedar fuera del ENS es, en la práctica, quedar fuera de la licitación.
Port de Tarragona ya certificado
El Port de Tarragona es el único puerto del sistema portuario español con doble certificación ISO 27001 + ENS (categoría básica). Sus proveedores TIC deben acreditar un nivel de conformidad equivalente.
Ayuntamiento y Diputación
El Ayuntamiento de Tarragona y la Diputación de Tarragona incorporan cada vez con más frecuencia la conformidad con el ENS en sus pliegos de contratación TIC.
URV y Parc Científic
La Universitat Rovira i Virgili, con campus en Tarragona y Reus, y el Parc Científic i Tecnològic vinculado a ella, trasladan el requisito ENS a sus proveedores de sistemas.
Sanidad e industria crítica
El Hospital Universitari Joan XXIII (ICS) y las grandes plantas del Complejo Petroquímico contratan servicios digitales que, directa o indirectamente, exigen conformidad con el ENS.
Antes de arrancar conviene tener claro el marco completo: puedes repasarlo con calma en la guía ENS completa, y ver cómo lo aplico paso a paso en el servicio de consultoría ENS para empresas.
¿Entra tu empresa en el alcance?
A quién obliga el ENS en Tarragona.
El ENS no solo obliga a las administraciones: alcanza también a las empresas privadas que les prestan servicio por contrato. En Tarragona y su provincia, ese círculo incluye a muchas más empresas de las que imaginas.
Estos son los perfiles que veo con más frecuencia:
Si das soporte TIC o de ciberseguridad al Port de Tarragona (Autoridad Portuaria), entras directamente: el puerto ya acredita ISO 27001 + ENS en categoría básica y exige ese mismo nivel a quien le presta servicio.
También si eres proveedor de software, hosting o cloud del Ayuntamiento de Tarragona o de la Diputación de Tarragona, que gestiona con los municipios de la provincia plataformas compartidas como el registro SITMUN.
Igual que los integradores y las empresas de ciberseguridad gestionada que mantienen la red de la Universitat Rovira i Virgili —campus Catalunya y Sescelades en Tarragona, Bellissens en Reus— o de las empresas instaladas en el Parc Científic i Tecnològic de Tarragona.
Y las consultoras TIC que dan soporte o gestión de sistemas al Hospital Universitari Joan XXIII o a otros centros del Institut Català de la Salut de la demarcación, incluso trabajando como subcontratistas.
Sin olvidar a las empresas tecnológicas que colaboran con las grandes plantas del Complejo Petroquímico de Tarragona (Repsol, BASF, Dow Chemical, Ercros, Cepsa, Covestro) en proyectos vinculados a infraestructuras críticas o al sector público.
El plazo ya pasó: la disposición transitoria única del RD 311/2022 dio 24 meses para adecuar los sistemas preexistentes, y ese margen se cerró el 5 de mayo de 2024. Los sistemas nuevos, o los que cambian de forma significativa, tienen que cumplir desde el primer día. Si aún no has empezado, cada licitación que sale en el perfil del contratante es un aviso de que el tiempo corre en tu contra.
Base legal: Real Decreto 311/2022, de 3 de mayo, regulador del Esquema Nacional de Seguridad (BOE-A-2022-7191). Su coordinación recae en el Centro Criptológico Nacional (CCN), y en las categorías media y alta la verificación independiente corre a cargo de entidades acreditadas por ENAC, conforme a la norma UNE-EN ISO/IEC 17065.
Cómo lo abordamos
Así avanza el proceso ENS en Tarragona.
Sigo el orden que marcan las guías CCN-STIC: del diagnóstico inicial hasta la declaración de conformidad o la auditoría, sin saltos. Así tu empresa llega con documentación sólida, lista para presentarla ante el Port de Tarragona, el Ayuntamiento, la Generalitat de Catalunya o cualquier otro organismo contratante.
Plan de adecuación al ENS · fases y entregables
Fase
Qué hacemos
Referencia y entregable
Fase 01 Diagnóstico (gap)
Comparo tu situación actual con lo que exige el ENS y delimito el alcance: qué sistemas de información quedan afectados.
Informe de diagnóstico: distancia real al cumplimiento y brechas que hay que priorizar.
Fase 02 Categorización
Valoro cada sistema en las cinco dimensiones de seguridad (CIDAT) y fijo su categoría: básica, media o alta.
Anexo I del ENS: fija el nivel de exigencia y qué vía de conformidad te corresponde.
Fase 03 Análisis de riesgos
Identifico activos, amenazas y salvaguardas con metodología MAGERIT.
Informe de análisis de riesgos con su plan de tratamiento.
Fase 04 Plan de adecuación + DdA
Redacto la política de seguridad, selecciono las medidas y justifico cada control en la Declaración de Aplicabilidad (DdA).
Según la guía CCN-STIC 806: plan de adecuación más declaración de conformidad.
Fase 05 Implantación
Desplegamos las medidas del Anexo II —marco organizativo, operacional y de protección— con tu equipo, paso a paso.
Evidencia de implantación de cada medida, lista para que la revise un auditor.
Fase 06 Conformidad final
Reviso todo antes del cierre. En básica, te apoyo en la declaración autoevaluada; en media o alta, te acompaño durante la auditoría de la entidad acreditada.
Anexo III: yo preparo la conformidad, pero la certificación en media o alta la emite un tercero acreditado por ENAC.
La categoría no se decide a ojo. Se calcula midiendo qué impacto tendría un incidente sobre las cinco dimensiones de seguridad —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad (CIDAT)—, y manda la dimensión que salga peor parada.
Categoría básica
Impacto limitado
Se aplica cuando un incidente causaría un perjuicio limitado a las funciones de la organización, a sus activos o a las personas. Es la categoría más habitual entre proveedores de servicios auxiliares.
Ninguna de las cinco dimensiones pasa del nivel bajo
Se acredita con declaración de conformidad autoevaluada
Un conjunto de medidas proporcionado, asumible sin gran esfuerzo
Categoría media
Impacto grave
Se aplica cuando el perjuicio de un incidente sería grave: alguna dimensión llega al nivel medio. Es frecuente en sistemas de gestión administrativa o con datos sensibles.
Al menos una dimensión sube a nivel medio
Requiere certificación por entidad acreditada
Auditoría de conformidad cada dos años
Categoría alta
Impacto muy grave
Se aplica cuando el perjuicio sería muy grave, en ocasiones irreparable: alguna dimensión alcanza el nivel alto. Es el caso de sistemas críticos o con datos especialmente sensibles.
Al menos una dimensión llega a nivel alto
Requiere también certificación por entidad acreditada
Auditoría de conformidad cada dos años
Las dos vías de conformidad
Básica → declaración de conformidad
En básica, basta una declaración de conformidad autoevaluada: la propia organización comprueba que cumple, siguiendo las guías CCN-STIC. Yo preparo la documentación y las evidencias para que esa declaración aguante cualquier revisión del organismo contratante.
Media / alta → certificación acreditada
En media o alta, hace falta certificación de una entidad acreditada por ENAC, conforme a la norma UNE-EN ISO/IEC 17065:2012. Te preparo para llegar con garantías, pero la certificación la emite siempre la entidad acreditada, nunca yo.
Qué recibes
Papeles que sirven para demostrar conformidad.
Nada de un PDF que se queda cerrado en un cajón. Entrego el cuerpo documental y técnico que sostiene la conformidad, el mismo que pedirá ver el auditor, el Port de Tarragona, el Ayuntamiento de Tarragona o cualquier otro organismo contratante en el expediente de licitación.
Informe de diagnóstico / análisis GAP: qué distancia real hay entre tu situación actual y lo que exige el ENS.
Categorización del sistema: valoración en las cinco dimensiones (CIDAT) y el nivel resultante — básica, media o alta.
Análisis de riesgos con metodología MAGERIT, con su correspondiente plan de tratamiento.
Política de seguridad de la información y la normativa interna que se deriva de ella.
Plan de adecuación (CCN-STIC 806): responsables, plazos y prioridades definidos.
Declaración de Aplicabilidad (DdA), que justifica cada medida elegida del Anexo II.
Evidencias de implantación de las medidas organizativas, operacionales y de protección aplicadas.
Preparación de la auditoría o de la declaración: revisión previa, checklist propio y acompañamiento hasta cerrar la conformidad.
Ángel Ortega Castro consultor ENS · Tarragona
Por qué elegirme
Un consultor ENS que ya conoce el terreno de Tarragona.
Soy Ángel Ortega Castro, consultor independiente en cumplimiento normativo y seguridad de la información. Trabajo en remoto para empresas de toda España desde Valladolid y Las Palmas, y viajo a Tarragona cuando el proyecto lo pide. Conozco de cerca la contratación pública de la provincia: el Port de Tarragona (con ISO 27001 + ENS ya certificados), la Generalitat de Catalunya, el Ayuntamiento de Tarragona, la Diputación de Tarragona y la Universitat Rovira i Virgili (URV).
Trabajo con acompañamiento real, persona a persona: no entrego un manual y me voy. Estoy contigo en cada fase, convierto la norma en decisiones concretas y, al cerrar el proyecto, tu equipo queda capacitado para sostener la conformidad por su cuenta.
Soy claro sobre lo que hago y lo que no: preparo y adecúo tu organización hasta dejarla lista; la certificación en categorías media o alta la emite siempre una entidad acreditada por ENAC, nunca yo. Esa honestidad, sumada al rigor sobre la norma vigente (RD 311/2022, Anexos I-IV y guías CCN-STIC), es lo que me diferencia de las consultoras genéricas.
Consultor ENS independienteRD 311/2022 · Anexos I-IVGuías CCN-STICMAGERIT · análisis de riesgosTarragona · Cataluña · España
Perfiles que acompaño en Tarragona
Tres escenarios habituales en la provincia de Tarragona.
Proveedor TIC del Port de Tarragona
Empresa que da soporte tecnológico o ciberseguridad a la infraestructura portuaria.
Integradoras y empresas de ciberseguridad gestionada que prestan servicio al Port de Tarragona, el único puerto del sistema portuario español con doble certificación ISO 27001 + ENS (categoría básica), y que necesitan acreditar un nivel de conformidad equivalente para mantener o ampliar su contrato.
Empresa del Parc Científic i Tecnològic (URV)
TIC local con clientes en la universidad pública y sus organismos vinculados.
Empresas tecnológicas instaladas en el Parc Científic i Tecnològic de Tarragona, vinculado a la Universitat Rovira i Virgili, que prestan servicios de software, datos o infraestructura a la propia URV o a otros organismos públicos de la demarcación y necesitan iniciar o completar su adecuación al ENS.
Integrador con clientes en Ayuntamiento, Diputación o ICS
Empresa que quiere consolidar su cartera en el sector público local.
Organizaciones privadas de Tarragona y su provincia que prestan o quieren prestar servicios digitales al Ayuntamiento de Tarragona, la Diputación de Tarragona o centros del Institut Català de la Salut como el Hospital Universitari Joan XXIII, y para quienes la adecuación al ENS es el primer requisito de solvencia técnica que encontrarán en los pliegos.
Presupuesto y honorarios
¿Qué precio tiene adecuarse al ENS?
Aquí no doy una cifra cerrada de entrada, y yo desconfiaría de quien te la diera sin conocer tu caso. Lo que pagues depende del alcance (número de sistemas), de la categoría (básica, media o alta), de dónde partes en madurez y de si necesitas certificación acreditada o te basta la declaración de conformidad.
Presupuesto cerrado, después del diagnósticoNada de sorpresas · ajustado a tu alcance y tu categoría
En categorías media o alta hay que sumar, aparte, el coste de la entidad certificadora acreditada por ENAC: no forma parte de mis honorarios y te lo factura directamente el tercero que audita la conformidad.
En la primera llamada repasamos tu alcance, la categoría que previsiblemente te toca y el tipo de contrato que buscas; de ahí sale una propuesta cerrada. Sin compromiso, con orientación honesta desde el primer minuto.
Preguntas frecuentes
Dudas habituales sobre el ENS en Tarragona.
¿Necesito el ENS para trabajar con la Generalitat de Catalunya?+
Sí. La Generalitat de Catalunya, como administración autonómica, está plenamente sujeta al ENS y traslada esa obligación a sus proveedores y contratistas de servicios TIC. Si tu empresa presta o aspira a prestar servicios digitales a alguno de sus departamentos, delegaciones territoriales en Tarragona u organismos dependientes, la conformidad con el RD 311/2022 es un requisito de solvencia técnica que los pliegos ya incluyen de forma habitual. Lo amplío en el servicio de consultoría ENS para empresas.
¿El Port de Tarragona exige el ENS a sus proveedores TIC?+
Sí, y es un caso especialmente claro. El Port de Tarragona (Autoridad Portuaria de Tarragona) es el único puerto del sistema portuario español con doble certificación ISO 27001 y ENS en categoría básica. Al tener la propia organización portuaria ese nivel de conformidad acreditado, es habitual que traslade el mismo requisito a las empresas que le dan soporte tecnológico, de ciberseguridad o de infraestructura.
¿El Ayuntamiento de Tarragona o la Diputación de Tarragona pueden exigir el ENS en sus contratos?+
Sí. Tanto el Ayuntamiento de Tarragona (Ajuntament de Tarragona) como la Diputación de Tarragona (Diputació de Tarragona) son entidades locales sujetas al ENS por el RD 311/2022. La Diputación, además, gestiona plataformas digitales compartidas con los municipios de la provincia —como el registro de actividades SITMUN—, lo que amplía el número de proveedores TIC afectados. Pueden incluir la conformidad con el ENS como requisito de solvencia técnica en sus licitaciones, y lo hacen con frecuencia creciente.
¿La URV o el Hospital Joan XXIII exigen el ENS a sus proveedores?+
Sí. La Universitat Rovira i Virgili (URV), con campus en Tarragona (Catalunya y Sescelades) y en Reus (Bellissens), es una institución pública universitaria sujeta al ENS que gestiona expedientes académicos y plataformas de investigación. El Hospital Universitari Joan XXIII, centro de referencia del Institut Català de la Salut en la provincia, trata datos de salud especialmente sensibles y también está sujeto al ENS. Ambas instituciones pueden requerir a sus proveedores TIC que acrediten conformidad con el RD 311/2022.
¿Qué nivel ENS necesito si presto servicios digitales en Tarragona?+
Depende del impacto que tendría un incidente de seguridad en los sistemas que gestionas: si el perjuicio sería limitado, la categoría es básica; si sería grave, media; si sería muy grave, alta. La categoría se determina valorando las cinco dimensiones de seguridad (CIDAT) conforme al Anexo I del RD 311/2022. El propio Port de Tarragona, por ejemplo, tiene acreditada la categoría básica; muchos proveedores de servicios auxiliares se sitúan también en ese nivel, con declaración de conformidad autoevaluada.
¿Es compatible el ENS con la ISO 27001?+
Son marcos compatibles que comparten una parte significativa de controles; de hecho, el Port de Tarragona mantiene ambas certificaciones a la vez. Si tu empresa ya tiene o está trabajando la ISO 27001, ese trabajo se aprovecha en la adecuación al ENS. Para licitar con la Generalitat de Catalunya, el Ayuntamiento de Tarragona o la Diputación, lo que el pliego exige específicamente es la conformidad con el ENS.
Otras ciudades · Guías ENS
Consultoría ENS en otras provincias y recursos clave.
Pongamos en marcha tu adecuación al ENS en Tarragona.
Empezamos con una conversación breve, sin coste ni compromiso, para situar el alcance de tus sistemas, la categoría que previsiblemente te corresponde y el tipo de contrato que tienes entre manos. Si encajamos, sale una propuesta cerrada; si no, te llevas pautas claras para seguir avanzando por tu cuenta.