Saltar al contenido principal →
Buscar Acceso clientes
Cumplimiento y seguridad · Tenerife

Consultoría ENS en Tenerife

Soy Ángel Ortega Castro, consultor ENS independiente. Si tu empresa opera en Tenerife y quiere licitar con el Cabildo de Tenerife, el Ayuntamiento de Santa Cruz o la Universidad de La Laguna, el Esquema Nacional de Seguridad (RD 311/2022) es el primer paso. Te acompaño en cada fase de la adecuación para que puedas presentarte a la contratación pública canaria con garantías reales.

RD 311/2022
Marco vigente
3 niveles
Básica · Media · Alta
Tenerife
Sector público insular
Vista de Santa Cruz de Tenerife
Santa Cruz de Tenerife. Foto: Mataparda · CC BY 3.0 · Wikimedia Commons
El sector público de Tenerife y el ENS

Una isla con un ecosistema administrativo de gran peso.

Para las empresas tecnológicas con actividad en Tenerife, el mercado público insular combina volumen de contratación, complejidad administrativa y una digitalización creciente que trae consigo obligaciones concretas de seguridad de la información. Tres organismos concentran buena parte de esa demanda.

Cabildo de Tenerife

El gobierno insular gestiona carreteras, transporte interurbano, servicios sociales, medio ambiente y la promoción turística a través de Turismo de Tenerife. Sus licitaciones TIC en gestión documental, plataformas de datos y ciberseguridad son frecuentes y de alcance insular.

Ayuntamiento de Santa Cruz

La capital provincial y co-capital de Canarias lidera proyectos de ciudad inteligente: telemetría urbana, portales de transparencia, plataformas de participación ciudadana y gestión integrada de servicios municipales con proveedores externos.

Universidad de La Laguna (ULL)

Fundada en 1792, una de las más antiguas del Estado. Gestiona campus virtual, sistemas de gestión de la investigación, repositorios institucionales y redes de comunicación. Como universidad pública, sus sistemas caen bajo el ENS, y también los de sus proveedores TIC.

Otros organismos insulares

El Servicio Canario de la Salud (hospitales universitarios de Canarias y de Nuestra Señora de la Candelaria), el ITER, la Autoridad Portuaria de Santa Cruz de Tenerife y las consejerías del Gobierno de Canarias con sede en la isla completan el ecosistema contratante.

Toda empresa que provea servicios digitales, infraestructura tecnológica o gestión de información a cualquiera de estos organismos forma parte de la cadena de suministro del sector público y queda alcanzada por la obligación de adecuarse al ENS. Si buscas una visión general del marco normativo antes de seguir, te recomiendo la guía ENS completa y el servicio de consultoría ENS para empresas.

Quién debe adecuarse al ENS en Tenerife

El ENS alcanza a la cadena de suministro del sector público.

El Real Decreto 311/2022 (BOE-A-2022-7191), de 3 de mayo, establece de forma expresa que las empresas privadas que presten servicios o soluciones al sector público por una relación contractual deben adecuarse al Esquema Nacional de Seguridad. La obligación no distingue si la empresa tiene sede en Tenerife, en la Península o en otro punto del territorio nacional: la clave es si hay un contrato con una Administración pública.

Para una empresa tinerfeña, esto significa que si suministras software de gestión al Cabildo de Tenerife, desarrollas plataformas para el Ayuntamiento de Santa Cruz, prestas servicios en la nube a la ULL, mantienes la infraestructura TIC de un hospital público insular o participas en proyectos de digitalización de mancomunidades del norte o del sur de la isla, tu organización forma parte de esa cadena de suministro y debes acreditar conformidad con el ENS.

La exigencia se materializa en los pliegos de contratación: cada vez con mayor frecuencia, los pliegos de prescripciones técnicas de licitaciones en servicios TIC del sector público de Tenerife incluyen la conformidad con el ENS como requisito de solvencia técnica o como criterio de admisión. Una empresa que no pueda acreditarla queda excluida antes de que se evalúe el precio o la propuesta técnica.

Una particularidad del mercado canario: el IGIC

Canarias aplica el Impuesto General Indirecto Canario (IGIC) en lugar del IVA. El tipo general es del 7 %. Para las empresas de la Península que quieren licitar en Tenerife, esta diferencia es relevante en la estructura de la oferta económica y en las obligaciones de facturación. Para las empresas canarias que licitan fuera del archipiélago, ocurre a la inversa: en esos contratos aplica IVA. El IGIC no altera en absoluto la obligación de cumplir el ENS —la norma es de ámbito nacional—, pero sí conviene tenerlo presente al calcular el coste total de una licitación insular o al evaluar si resulta conveniente disponer de un establecimiento permanente en Canarias para concurrir al mercado público local.

Base legal: Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (BOE-A-2022-7191). Guías CCN-STIC del Centro Criptológico Nacional (CCN). Verificación de conformidad en categoría media/alta: entidades acreditadas por ENAC conforme a UNE-EN ISO/IEC 17065:2012.
Cómo trabajamos

Fases del proceso de adecuación al ENS.

El acompañamiento sigue el orden que marcan las guías CCN-STIC: no improvisamos ni saltamos pasos. Cada fase produce un entregable que se apoya en el anterior, desde el diagnóstico de partida hasta la documentación que necesitas para acreditar tu conformidad ante la Administración de Tenerife o ante cualquier otro organismo público.

Plan de adecuación al ENS · fases y entregables
Fase Qué hacemos Referencia y entregable
Fase 01
Diagnóstico (gap)
Análisis diferencial entre tu situación actual y los requisitos del ENS. Definición del alcance y de los sistemas de información afectados por tu actividad con el sector público insular. Informe de diagnóstico / análisis GAP con la distancia real al cumplimiento.
Fase 02
Categorización
Valoración de los sistemas en las cinco dimensiones de seguridad (CIDAT) y asignación de la categoría: básica, media o alta. Anexo I del ENS. Determina la categoría básica, media o alta aplicable.
Fase 03
Análisis de riesgos
Identificación de activos, amenazas y salvaguardas con metodología MAGERIT (apoyada en herramientas como PILAR). Informe de análisis de riesgos MAGERIT y plan de tratamiento del riesgo.
Fase 04
Plan de adecuación + DdA
Política de seguridad, selección de medidas y redacción de la Declaración de Aplicabilidad (DdA), justificando cada control aplicable. Guía CCN-STIC 806. Plan de adecuación y declaración de conformidad.
Fase 05
Implantación
Despliegue de las medidas seleccionadas: marco organizativo, operacional y de protección. Acompañamiento a tu equipo a lo largo de todo el proceso. Implantación de las medidas del Anexo II con evidencias documentadas.
Fase 06
Auditoría / certificación
Preparación y revisión previa. Para categoría media o alta, acompañamiento durante la auditoría de la entidad acreditada. Yo preparo; la auditoría la realiza un tercero. Anexo III. Preparo la auditoría del ENS; la certificación la emite una entidad acreditada por ENAC.

¿Cuánto se tarda? Los plazos dependen de la categoría y de la madurez del sistema. Lo desgloso en los plazos de adecuación al ENS.

Pide tu diagnóstico inicial →

Niveles de seguridad

Básica, media o alta: cómo se determina tu categoría.

La categoría de un sistema no se elige arbitrariamente: se obtiene valorando el impacto real que tendría un incidente de seguridad sobre las cinco dimensiones CIDAT —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad—. La dimensión con mayor nivel marca la categoría del sistema. Para un proveedor del sector público de Tenerife, esto depende de qué sistemas gestiona y de qué datos trata.

Categoría básica

Impacto limitado

Cuando un incidente causaría un perjuicio limitado sobre las funciones de la organización, sus activos o las personas. Habitual en proveedores de software de gestión interna sin tratamiento masivo de datos sensibles.

  • Ninguna dimensión supera el nivel bajo
  • Conformidad por declaración autoevaluada
  • Conjunto de medidas proporcionado y asumible
Categoría media

Impacto grave

Cuando un incidente supondría un perjuicio grave: alguna dimensión alcanza el nivel medio. Frecuente en proveedores que gestionan datos personales de ciudadanos o sistemas de salud.

  • Alguna dimensión en nivel medio
  • Conformidad mediante certificación acreditada
  • Auditoría de conformidad bienal
Categoría alta

Impacto muy grave

Cuando un incidente causaría un perjuicio muy grave o irreparable. Alguna dimensión llega al nivel alto. Aplicable a infraestructuras críticas o sistemas con datos de especial sensibilidad.

  • Alguna dimensión en nivel alto
  • Conformidad mediante certificación acreditada
  • Auditoría de conformidad bienal

Elegir bien la categoría es fundamental para no sobredimensionar el proyecto ni quedarte corto ante un pliego. Te ayudo a decidir en la guía de niveles del ENS y cómo elegir la categoría.

Las dos vías de conformidad

Básica → declaración de conformidad

En categoría básica, la conformidad se acredita mediante una declaración de conformidad autoevaluada: la propia organización verifica el cumplimiento conforme a las guías CCN-STIC. Te preparo la documentación y las evidencias para que la declaración sea sólida y pueda presentarse en cualquier licitación pública de Tenerife.

Media / alta → certificación acreditada

En categoría media o alta, la conformidad exige certificación por una entidad acreditada por ENAC conforme a la norma UNE-EN ISO/IEC 17065:2012. Yo te preparo para superarla con el menor margen de error posible; la certificación la emite la entidad acreditada, nunca el consultor.

Si quieres entender el proceso completo de certificación, revisa el proceso de certificación ENS. Y si tu duda es si necesitas ENS o ISO 27001, comparo ambos marcos en ENS o ISO 27001 para licitar con la Administración.

Qué te llevas

Documentación que resiste la revisión del auditor.

No te dejo un informe que nadie vuelve a abrir. Te entrego el cuerpo documental y técnico que sostiene la conformidad y que el Cabildo, el Ayuntamiento, la ULL o cualquier otra entidad contratante de Tenerife necesita ver cuando exige la acreditación ENS.

  • Informe de diagnóstico / análisis GAP con la distancia real entre tu situación y los requisitos del ENS.
  • Categorización del sistema en las cinco dimensiones (CIDAT) y nivel resultante (básica, media o alta).
  • Análisis de riesgos con metodología MAGERIT y plan de tratamiento del riesgo.
  • Política de seguridad de la información y normativa de seguridad derivada.
  • Plan de adecuación (CCN-STIC 806) con responsables, plazos y prioridades.
  • Declaración de Aplicabilidad (DdA) justificando la selección de medidas del Anexo II.
  • Evidencias de implantación de las medidas organizativas, operacionales y de protección.
  • Preparación de la auditoría: revisión previa, checklist y acompañamiento durante el proceso de conformidad.
Ángel Ortega Castro, consultor ENS independiente
Por qué trabajar conmigo

Un consultor ENS con nombre y apellidos.

Soy Ángel Ortega Castro, consultor independiente especializado en cumplimiento normativo y seguridad de la información. Acompaño a administraciones, proveedores TIC y empresas que licitan con el sector público en su adecuación al Esquema Nacional de Seguridad. Tengo presencia en Canarias y trabajo con empresas de Tenerife que quieren acceder al mercado público insular o mantener sus contratos con el Cabildo, el Ayuntamiento de Santa Cruz, la ULL y otros organismos de la isla.

Mi enfoque es de acompañamiento real, persona a persona: no te dejo un manual y desaparezco. Trabajo a tu lado en cada fase, traduzco la norma a decisiones concretas y dejo a tu equipo autónomo para mantener la conformidad cuando el proyecto termina.

Soy honesto con lo que puedo y no puedo prometer: preparo y adecúo tu organización para la conformidad; la certificación la emite una entidad acreditada por ENAC. Esa franqueza, sumada al rigor con la norma vigente (RD 311/2022, Anexos I-IV y guías CCN-STIC), es lo que me distingue de las consultoras anónimas.

Consultor ENS independiente RD 311/2022 · Anexos I-IV Guías CCN-STIC MAGERIT · análisis de riesgos Tenerife · Canarias · España
Perfiles que acompaño en Tenerife

Tres situaciones habituales de adecuación al ENS en la isla.

Proveedor TIC del Cabildo

Software y servicios digitales para el gobierno insular.

Empresas que suministran soluciones de gestión documental, ERP, plataformas de datos o ciberseguridad al Cabildo de Tenerife o a sus organismos autónomos. Los pliegos de estas licitaciones recogen cada vez con más frecuencia la conformidad ENS como exigencia de solvencia técnica.

Tecnología para la ULL

Proveedores del campus digital y de la investigación.

Empresas que desarrollan o mantienen plataformas del campus virtual, sistemas de gestión de la investigación, repositorios institucionales o infraestructura de red para la Universidad de La Laguna. Al ser una universidad pública, sus proveedores TIC están obligados a acreditar conformidad con el ENS.

Empresa peninsular que licita en Tenerife

Acceso al mercado público insular desde fuera de Canarias.

Organizaciones del resto de España que quieren presentarse a concursos públicos del Ayuntamiento de Santa Cruz, del Cabildo o de otros entes insulares. La adecuación al ENS es el requisito técnico de entrada, y la fiscalidad IGIC es el elemento que hay que gestionar en la oferta económica.

Inversión orientativa

¿Cuánto cuesta adecuarse al ENS en Tenerife?

No hay una cifra única. La inversión depende del alcance (cuántos sistemas), de la categoría (básica, media o alta), de tu madurez de partida y de si necesitas certificación acreditada o basta con declaración de conformidad. Las empresas de Tenerife que contraten la consultoría con un proveedor establecido en Canarias deberán aplicar el IGIC (tipo general del 7 %) en lugar del IVA.

Presupuesto cerrado tras el diagnósticoSin sorpresas · adaptado a tu alcance y categoría

A esta inversión en consultoría hay que sumar, en categoría media o alta, el coste de la entidad certificadora acreditada, que es independiente de mis honorarios y lo factura el tercero que audita.

En la primera llamada valoramos tu alcance y categoría y te paso una propuesta cerrada. Sin compromiso y sin cifras infladas: orientación honesta desde el minuto uno.
Preguntas frecuentes · enfoque Tenerife

Dudas habituales sobre el ENS en el mercado público insular.

¿Los pliegos del Cabildo de Tenerife ya exigen cumplir el ENS?

Con creciente frecuencia, sí. Los pliegos de prescripciones técnicas de contratos de servicios TIC del Cabildo de Tenerife y de otros organismos públicos de la isla incluyen la conformidad con el ENS como criterio de admisión o de solvencia técnica, en línea con lo que exige el RD 311/2022 para los proveedores de la cadena de suministro del sector público. No acreditarla puede suponer la exclusión de la oferta antes de que se evalúe precio o propuesta técnica.

¿La Universidad de La Laguna requiere el ENS a sus proveedores TIC?

Sí. La ULL es una institución pública de educación superior sujeta al ENS, y los proveedores que le suministran software, infraestructura en la nube o servicios de gestión de la información quedan alcanzados como parte de su cadena de suministro. Esto incluye plataformas del campus virtual, sistemas de gestión de la investigación, repositorios y cualquier solución que procese datos institucionales o personales de la comunidad universitaria.

¿Cómo afecta el IGIC canario a la consultoría ENS en Tenerife?

En Canarias no se aplica el IVA: el impuesto indirecto que grava las operaciones es el IGIC, a un tipo general del 7 %. Una consultoría ENS contratada a un proveedor con establecimiento en Canarias tributará en IGIC; si el proveedor es peninsular, la territorialidad del impuesto puede determinar un tratamiento diferente. En todo caso, el IGIC no modifica la obligación de cumplir el ENS —la norma es de ámbito nacional—, pero sí hay que considerarlo al estructurar la oferta económica en licitaciones insulares.

¿Qué nivel ENS corresponde a un proveedor de software del Ayuntamiento de Santa Cruz de Tenerife?

Depende del sistema concreto y del impacto que tendría un incidente sobre sus cinco dimensiones de seguridad (CIDAT). Un proveedor de software de gestión interna sin acceso a datos sensibles puede quedar en categoría básica; uno que gestiona datos personales masivos de ciudadanos o sistemas vinculados a infraestructuras críticas puede alcanzar categoría media o alta. La categorización es el primer paso del proceso y la determinamos juntos en el diagnóstico inicial. Más detalle en la guía de niveles del ENS y cómo elegir la categoría.

¿Puede una empresa de la Península licitar en Tenerife sin adecuarse al ENS?

No, si el pliego exige la conformidad como requisito. La obligación del RD 311/2022 aplica a toda empresa que preste servicios al sector público, con independencia de dónde tenga su sede. Las empresas de la Península que quieran licitar en Tenerife deben acreditar la misma conformidad que cualquier empresa canaria. Adicionalmente, conviene anticipar las particularidades fiscales del Régimen Económico y Fiscal de Canarias (REF) —IGIC en lugar de IVA— al estructurar la oferta económica.

Siguiente paso

¿Hablamos de tu adecuación al ENS en Tenerife?

Primera llamada sin coste y sin compromiso. Valoramos tu alcance, tu categoría y el tipo de organismos con los que trabajas o quieres trabajar en la isla. Si encajamos, te paso una propuesta cerrada. Si no, te llevas un diagnóstico inicial útil de todos modos.