¿Cuánto cuesta certificarse en el ENS? Desglose por partidas

Certificar un sistema de categoría MEDIA en el Esquema Nacional de Seguridad cuesta, orientativamente, entre 9.000 y 50.000 euros el primer año: los proyectos pequeños o con buena parte del trabajo ya hecho pueden cerrarse por debajo de 15.000, y la mayoría de las pymes se mueve entre 12.000 y 30.000. La horquilla es tan ancha por una razón que conviene decir pronto: no existe tarifa oficial del ENS. Ni el Centro Criptológico Nacional ni ENAC publican precios. Todo lo que te presupuesten es precio de mercado, y el mercado cobra según cuatro variables: la categoría del sistema (BÁSICA, MEDIA o ALTA), cuántos sistemas entran en el alcance, cuánta infraestructura de seguridad ya tienes desplegada y el tamaño de la organización. En categoría BÁSICA, de hecho, el desembolso externo puede ser cero, porque la norma permite autoevaluarse.

Esta página desgrana solo el dinero: qué partidas componen el precio, qué lo dispara y cómo se abarata sin trampas. El proceso completo, con sus fases, requisitos, organismos certificadores y plazos, lo tienes en la guía de certificación ENS: proceso y requisitos. Si vienes de cero y necesitas contexto sobre qué es el Esquema y a quién obliga, empieza por la guía completa del Esquema Nacional de Seguridad; el resto de guías del vertical están en el área de ENS. Y si todavía no sabes qué categoría te corresponde, el autodiagnóstico ENS gratuito te la orienta en unos minutos; sin categoría no hay presupuesto serio.

Un aviso antes de las cifras: todas las horquillas de esta página son orientativas, de mercado y con fecha (julio de 2026). Salen de proyectos y presupuestos reales que he visto pasar, no de un boletín oficial. Quien te presente un «precio oficial del ENS» te está vendiendo humo.

En corto: de qué depende lo que te cuesta el ENS

El precio de una adecuación al Esquema Nacional de Seguridad no lo fija la norma: lo fijan tu categoría, tu alcance y cuánto tengas ya hecho. El Real Decreto 311/2022 no contiene ni una sola cifra de coste, y cualquiera que te dé un precio antes de saber tu categoría te está dando un número, no un presupuesto.

Lo que sí determina la norma es qué tienes que pagar, y ahí no hay margen de interpretación. En categoría básica, la conformidad se acredita mediante autoevaluación, sin auditor externo. En categoría media o alta hace falta una auditoría de certificación firmada por una entidad acreditada por ENAC, y esa factura no te la ahorras. Esa sola diferencia es la que parte el presupuesto en dos mundos.

Y hay un coste que casi nadie presupuesta: el de mantenerlo. La comprobación del cumplimiento se repite al menos cada dos años, así que la adecuación no es un gasto de una vez, es un gasto con un ciclo.

Las partidas que componen el precio

Para un sistema de categoría MEDIA en una pyme, el desglose habitual es este:

PartidaHorquilla (categoría MEDIA, pyme)Qué incluye
Análisis de riesgos y categorización1.500 – 8.000 €Metodología MAGERIT, valoración de activos, categoría del sistema
Documentación de seguridad1.500 – 8.000 €Política, normativa interna, procedimientos, Declaración de Aplicabilidad
Adecuación técnica2.000 – 14.000 €Implantación de las medidas del anexo II (solo servicios; el hardware o software que falte va aparte)
Auditoría interna previa1.000 – 5.000 €Ensayo general antes de la auditoría real
Auditoría de certificación3.000 – 15.000 €Entidad de certificación acreditada por ENAC (6.000 – 25.000 € en ALTA)
Mantenimiento anual50 – 60 % de la auditoría inicialAuditoría de seguimiento, más horas internas

Las cuatro primeras partidas suman los 6.000 – 35.000 euros de consultoría que se suelen citar para una categoría MEDIA — el suelo baja hasta ahí precisamente para dejar sitio a los proyectos pequeños. Si llegas con parte del trabajo hecho (una ISO 27001 implantada, documentación aprovechable, un responsable de seguridad que sabe lo que firma), esa parte puede bajar a la mitad: el suelo del proyecto completo, sumando cada partida de la tabla por su cifra más baja, es 9.000 euros. Vamos partida a partida.

Análisis de riesgos y categorización (MAGERIT)

Es la primera factura y la que menos conviene recortar, porque condiciona todas las demás. Aquí se inventarían los activos, se valoran las amenazas con la metodología MAGERIT y se determina la categoría del sistema según el impacto de un incidente. De este trabajo sale si eres BÁSICA, MEDIA o ALTA, es decir, si tu proyecto se queda en una autoevaluación o se va a los 50.000 euros en el extremo ALTA. Un análisis de riesgos hecho con plantilla y sin pisar tu infraestructura suele acabar en una categoría mal asignada, y eso se paga después: o sobredimensionas controles que no necesitabas o la auditoría te tumba por quedarte corto.

Documentación de seguridad

La política de seguridad, la normativa interna, los procedimientos operativos y la Declaración de Aplicabilidad. Es la partida donde más se nota la madurez previa: una empresa que ya documenta procesos reutiliza mucho; una que funciona de memoria parte de cero. También es la partida donde más se vende paja: documentación genérica de plantilla, idéntica para un ayuntamiento y para una empresa de software, que el auditor detecta en la primera mañana. Las guías CCN-STIC, que son gratuitas, marcan la referencia de cómo debe ser cada documento; pagar por algo peor que la guía gratuita no tiene sentido.

Adecuación técnica (las medidas del anexo II)

Implantar las medidas de protección que exige el anexo II del Real Decreto 311/2022 en el marco organizativo, el operacional y el de protección. La horquilla de 2.000 a 14.000 euros cubre los servicios: configurar, desplegar, dejar evidencias — el extremo bajo es un sistema pequeño con poco que implantar. Ojo con lo que no cubre, porque es el agujero clásico de los presupuestos: la tecnología que te falte va aparte. Si no tienes doble factor de autenticación, copias de seguridad verificadas, cifrado o registro centralizado de actividad, esas licencias y equipos no aparecen en la propuesta de consultoría y pueden añadir varios miles de euros. Pregunta siempre qué medidas se resuelven con lo que ya tienes y cuáles exigen comprar algo.

Auditoría de certificación: solo ENAC

Aquí toca la frase que debería abrir cualquier conversación comercial sobre el ENS: la certificación de conformidad solo puede emitirla una entidad de certificación acreditada por ENAC. Ningún consultor certifica. Ninguna plataforma certifica. Quien te prepara no puede ser quien te certifica, y quien te certifica tiene un número de acreditación público que puedes comprobar. Si alguien te «vende el certificado ENS» sin que una de esas entidades pase por tus sistemas, no estás comprando un certificado: estás comprando un papel.

La auditoría de certificación para una categoría MEDIA se mueve entre 3.000 y 15.000 euros, y entre 6.000 y 25.000 en ALTA. El precio depende sobre todo de las jornadas de auditor: más sistemas, más sedes y más controles significan más jornadas. Las entidades suelen presupuestar con una fórmula bastante estable, así que en esta partida las diferencias entre presupuestos son menores que en la consultoría.

Mantenimiento anual: el coste que nadie presupuesta

El certificado no es un gasto único. El artículo 31 del RD 311/2022 exige una auditoría regular ordinaria al menos cada dos años, y en la práctica el ciclo de certificación incluye auditorías de seguimiento anuales, más económicas que la auditoría inicial pero recurrentes. A eso hay que sumar las horas internas del responsable de seguridad manteniendo vivo el sistema: revisar riesgos, actualizar documentación, gestionar incidentes, preparar evidencias. Si el presupuesto que tienes delante solo habla del primer año, no tienes el precio completo del ENS.

Qué dispara el precio

Cinco factores explican casi toda la diferencia entre un proyecto de 9.000 euros y uno de 50.000:

  1. La categoría. Pasar de MEDIA a ALTA activa controles reforzados en los tres marcos y encarece tanto la adecuación como la auditoría. Un proyecto ALTA completo supera con facilidad los 50.000 euros.
  2. El número de sistemas y el alcance. Cada sistema de información dentro del alcance suma análisis, documentación, medidas y jornadas de auditoría. El error más caro es meter en el alcance sistemas que no prestan servicio a la Administración.
  3. La madurez previa. Una ISO 27001 en vigor, un RGPD trabajado de verdad o simplemente procesos documentados pueden recortar la consultoría a la mitad. Partir de cero se paga.
  4. Las sedes. La auditoría presencial en varias ubicaciones multiplica jornadas y desplazamientos.
  5. La tecnología pendiente. Cada medida del anexo II que exija comprar algo (autenticación, copias, cifrado, monitorización) añade una partida que no está en ningún presupuesto de consultoría.

Categoría BÁSICA: la vía barata que casi nadie te cuenta

El artículo 38 del Real Decreto 311/2022 distingue dos vías para acreditar la conformidad: los sistemas de categoría MEDIA o ALTA necesitan una auditoría de certificación, pero a los de categoría BÁSICA les basta una autoevaluación para obtener su declaración de conformidad, conforme al artículo 31 y al anexo III de la norma.

Traducido a dinero: si tu sistema es BÁSICA, no estás obligado a pagar auditoría externa. Puedes hacer la autoevaluación con recursos propios, firmar la declaración de conformidad y exhibir el distintivo correspondiente. El coste externo puede ser literalmente cero; el coste real son las horas internas de quien haga el trabajo, y hacerlo bien lleva semanas, no una tarde. Si prefieres acompañamiento, una autoevaluación asistida por consultoría se mueve entre 3.000 y 9.000 euros a julio de 2026.

Dos matices honestos. Primero: la declaración de conformidad no es una certificación, y hay pliegos y clientes que piden expresamente certificado; en ese caso, aunque tu categoría sea BÁSICA, pasarás por entidad acreditada y por su factura. Segundo: autoevaluarse no es rellenar un formulario para cubrir el expediente; las medidas del anexo II aplicables a BÁSICA hay que implantarlas igual. La vía barata lo es porque elimina la auditoría externa, no porque elimine la seguridad.

¿No sabes si tu sistema puede ser BÁSICA? El autodiagnóstico ENS es el punto de partida razonable antes de hablar con nadie.

Cómo abaratar la adecuación sin trampas

Y una advertencia simétrica: abaratar comprando documentación de plantilla o contratando al más barato sin preguntar quién audita suele salir caro. Lo que la auditoría tumba se paga dos veces.

Tres formas de gastar menos que están en la propia norma

Las medidas compensatorias. El artículo 28.3 permite reemplazar una medida del Anexo II por otra compensatoria cuando se justifique documentalmente que protege igual o mejor, y que la correspondencia quede detallada en la Declaración de Aplicabilidad. Traducido a presupuesto: si una medida exige una inversión desproporcionada para tu caso, la vía no es incumplirla en silencio, es sustituirla y dejarlo escrito.

Los perfiles de cumplimiento específicos. El artículo 30 prevé que el Centro Criptológico Nacional valide y publique perfiles de cumplimiento específicos para determinados tipos de entidad o sector, que permiten una adecuación más eficiente. Si existe uno para tu caso, partes de un traje hecho en vez de cortarlo entero.

La política de seguridad compartida, si eres una entidad local. El artículo 12.5 permite que los municipios dispongan de una política de seguridad común elaborada por la entidad local comarcal o provincial que asuma la responsabilidad de la seguridad de sus sistemas. Para un ayuntamiento pequeño, eso es no pagar la redacción de un cuerpo normativo entero.

Y una que no es de ahorro sino de no tirar el dinero: los productos que ya estén certificados conforme al artículo 19 sirven como evidencia suficiente en la auditoría, según el Anexo III. Comprar certificado sale más caro el primer día y más barato el día de la auditoría.

Cómo pedir un presupuesto comparable

Dos presupuestos de ENS solo se pueden comparar si describen lo mismo. Antes de pedir precio, fija por escrito el alcance: qué sistemas, cuántas sedes, qué categoría estimada. Y exige que cada propuesta responda a esto:

Con esas cinco respuestas sobre la mesa, las diferencias de precio empiezan a significar algo. Sin ellas, el presupuesto más barato es simplemente el que más cosas ha dejado fuera.

Preguntas frecuentes

¿Cuánto cuesta certificar el ENS para una pyme?

Para un sistema de categoría MEDIA, entre 9.000 y 50.000 euros el primer año, según el punto de partida: los proyectos pequeños o con buena parte del trabajo ya hecho pueden cerrarse por debajo de 15.000, y la mayoría de las pymes se mueve entre 12.000 y 30.000. Son horquillas orientativas de mercado: no existe tarifa oficial.

¿Se puede cumplir el ENS sin gastar dinero?

En categoría BÁSICA, sí es posible sin coste externo: el artículo 38 del RD 311/2022 admite la autoevaluación para obtener la declaración de conformidad, sin auditoría externa obligatoria. El coste real son las horas internas de implantar las medidas y documentarlas. En categoría MEDIA o ALTA no: la auditoría de una entidad acreditada por ENAC es imprescindible para certificarse.

¿Cuánto cuesta mantener el certificado ENS cada año?

Las auditorías de seguimiento suelen costar entre el 50 y el 60 % de la auditoría inicial, y el RD 311/2022 exige auditar al menos cada dos años (artículo 31). Añade las horas internas del responsable de seguridad: mantener el sistema vivo consume dedicación todo el año, no solo la semana de la auditoría.

¿Hay ayudas públicas para pagar la adecuación al ENS?

Hoy, de forma directa, no. El programa de referencia era el Kit Consulting, que pagaba 6.000 euros por servicio de consultoría en ciberseguridad (adecuación al ENS incluida), con un bono total de entre 12.000 y 24.000 euros según la plantilla, pero su plazo de solicitud cerró el 31 de marzo de 2025 y no hay convocatoria nueva: solo se ejecutan bonos ya concedidos. Si se abre una nueva convocatoria, cubriría la consultoría; la auditoría de certificación y las licencias de tecnología conviene presupuestarlas aparte. El estado del programa está en la guía del Kit Consulting 2026.

¿Cuánto cuesta el ENS si mi sistema es de categoría básica?

Menos, y por un motivo que está en la norma, no en el mercado: en categoría básica la conformidad se acredita mediante una autoevaluación, según el artículo 38.1 del Real Decreto 311/2022, y el Anexo III admite que la haga el propio personal que administra el sistema o la persona en quien delegue. Te ahorras íntegra la partida de la auditoría de certificación, que es la más cara de la tabla.

¿El Real Decreto 311/2022 fija algún precio?

No. La norma regula obligaciones, medidas y procedimientos de conformidad, y no contiene ninguna cifra económica. Cualquier precio que veas es de mercado, y depende de tu categoría, tu alcance y lo que tengas hecho.

¿Hay que volver a pagar cada dos años?

Hay que volver a comprobar el cumplimiento al menos cada dos años, tanto en la vía de la declaración como en la de la certificación. Lo que cuesta esa comprobación depende de la vía: una autoevaluación consume horas internas, y una auditoría de certificación vuelve a ser una factura de una entidad acreditada por ENAC.

¿Puedo salir más barato sustituyendo medidas que no me encajan?

Sí, si lo documentas. El artículo 28.3 permite reemplazar medidas del Anexo II por otras compensatorias, siempre que se justifique que protegen igual o mejor frente al riesgo y que la correspondencia quede detallada en la Declaración de Aplicabilidad. Lo que no vale es dejar una medida sin aplicar y sin explicación: eso no abarata, produce una no conformidad.

Si prefiere una cifra ajustada a su caso en vez de una horquilla, se la doy tras revisar su situación: así trabajo la certificación ENS.

Fuentes

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.