Saltar al contenido principal →
Buscar Acceso clientes
Cumplimiento · ENS

ENS con criterio jurídico-técnico.

Consultoría independiente de cumplimiento normativo (ENS, ISO 27001, RGPD), digitalización y marketing estratégico, para toda España.

RGPD, NIS2, DORA, análisis de riesgos MAGERIT, plan director de seguridad, gestión de incidentes y delegado de protección de datos. Para empresas privadas, AAPP y proveedores de servicios esenciales.

En corto: qué es el ENS y a quién obliga

El Esquema Nacional de Seguridad es el marco de seguridad de la información del sector público español. Lo regula el Real Decreto 311/2022, de 3 de mayo, que derogó el RD 3/2010 y está en vigor desde el 5 de mayo de 2022. Se aplica a todo el sector público en los términos del artículo 2 de la Ley 40/2015, y también a las empresas privadas que, en virtud de un contrato, prestan servicios o proveen soluciones a una entidad pública para el ejercicio de sus competencias y potestades administrativas.

El método siempre es el mismo. Se valora el impacto que tendría un incidente sobre cinco dimensiones de seguridad (confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad), cada dimensión afectada se sitúa en nivel bajo, medio o alto, y de ahí sale la categoría del sistema: básica, media o alta. Con esa categoría y esos niveles se seleccionan las medidas del Anexo II, que son 73, y la selección se formaliza en la Declaración de Aplicabilidad.

El final del camino son dos documentos distintos. En categoría básica, una declaración de conformidad basada en autoevaluación. En categoría media o alta, una certificación emitida por una entidad acreditada por ENAC. Cualquiera de las dos se comprueba al menos cada dos años y se publica en la sede electrónica o en la web.

Cumplimiento normativo sin papeleo inútil.

La normativa española y europea en ciberseguridad ha crecido enormemente: RGPD (2018), LOPDGDD (2018), Esquema Nacional de Seguridad (2010 + actualización 2022), NIS2 (transposición 2024-25), DORA (2025). Cada una con su ámbito subjetivo y sus exigencias específicas.

Mi trabajo: ayudarte a saber qué te aplica realmente, en qué orden afrontar el cumplimiento, qué controles son críticos y cuáles son cosméticos, y cómo demostrarlo cuando toque auditoría.

El ENS en las entidades locales

Un ayuntamiento está dentro del ámbito del ENS por la misma puerta que cualquier otra administración: el artículo 2.1 remite al artículo 2 de la Ley 40/2015, que incluye a las entidades que integran la Administración Local. No hay umbral de población ni excepción por tamaño.

Lo que sí hay es una previsión para no obligar a cada municipio a construir su propio cuerpo normativo desde cero. El artículo 12.5 dice que «los municipios podrán disponer de una política de seguridad común elaborada por la entidad local comarcal o provincial que asuma la responsabilidad de la seguridad de la información de los sistemas municipales». Es la vía por la que una diputación puede llevar la política de seguridad de decenas de ayuntamientos, y la que convierte a las diputaciones en el interlocutor natural de estos proyectos.

En la misma línea, el artículo 29 remite a las infraestructuras y servicios comunes de las administraciones públicas, incluidos los compartidos o transversales, como facilitadores del cumplimiento, y deja que cada administración determine los supuestos concretos de uso.

Lo que no cambia por ser pequeño: la política de seguridad tiene que estar formalmente aprobada por el órgano competente, los cuatro roles del artículo 13 tienen que estar designados, y el responsable de la seguridad debe ser distinto del responsable del sistema, sin dependencia jerárquica entre ellos. Solo cuando la ausencia justificada de recursos lo haga inevitable pueden recaer en la misma persona, y entonces hay que aplicar medidas compensatorias. Esa excepción existe precisamente porque el legislador sabía que una entidad de veinte empleados no puede tener dos áreas separadas.

Y una obligación que se olvida: la categoría de seguridad se reevalúa anualmente, o siempre que se produzcan modificaciones significativas en los criterios que la determinaron.

Presencia en toda España

ENS en las grandes capitales.

Acompaño proyectos de adecuación al ENS en remoto para toda España y de forma presencial cuando el proyecto lo pide. Estas son las capitales con más actividad; el listado completo por provincia está más abajo, agrupado por comunidad autónoma.

Herramienta gratuita Antes de seguir, pruébalo tú mismo: autodiagnóstico ENS en 5 minutos →

La normativa del ENS, en un mapa

Cuando alguien dice «la normativa del ENS» casi siempre se refiere a una norma y a cuatro instrucciones técnicas que la desarrollan. Esta es la lista, con la referencia del BOE de cada una.

Normativa vigente del Esquema Nacional de Seguridad
NormaQué regulaReferencia BOE
Real Decreto 311/2022, de 3 de mayoEl ENS: principios básicos, requisitos mínimos, auditoría, conformidad y los cuatro anexos (categorización, medidas, auditoría y glosario)BOE-A-2022-7191
Resolución de 13 de octubre de 2016, de la Secretaría de Estado de Administraciones PúblicasInstrucción Técnica de Seguridad de conformidad con el ENS: declaración, certificación, distintivos y requisitos de las entidades certificadorasBOE-A-2016-10109
Resolución de 7 de octubre de 2016, de la Secretaría de Estado de Administraciones PúblicasInstrucción Técnica de Seguridad de Informe del Estado de la SeguridadBOE-A-2016-10108
Resolución de 27 de marzo de 2018, de la Secretaría de Estado de Función PúblicaInstrucción Técnica de Seguridad de Auditoría de la Seguridad de los Sistemas de Información: alcance, independencia del auditor y clasificación de no conformidadesBOE-A-2018-4573
Resolución de 13 de abril de 2018, de la Secretaría de Estado de Función PúblicaInstrucción Técnica de Seguridad de Notificación de Incidentes de SeguridadBOE-A-2018-5370

Hay además dos leyes orgánicas que meten al ENS por la puerta de la protección de datos. La Ley Orgánica 3/2018 dice en su disposición adicional primera que, «en los casos en los que un tercero preste un servicio en régimen de concesión, encomienda de gestión o contrato, las medidas de seguridad se corresponderán con las de la Administración pública de origen y se ajustarán al Esquema Nacional de Seguridad». Y la Ley Orgánica 7/2021, para los tratamientos con fines penales, ordena en su artículo 37.1 aplicar «las medidas incluidas en el Esquema Nacional de Seguridad».

Dos precisiones sobre el estado de la norma, porque circula bastante confusión. La primera: el RD 311/2022 derogó el Real Decreto 3/2010, que era el ENS anterior. Las instrucciones técnicas de 2016 y 2018 siguen vigentes y algunas de sus remisiones internas apuntan todavía a artículos del RD 3/2010; hay que leerlas con la equivalencia del texto actual delante. La segunda: desde 2022 el RD 311/2022 se ha modificado una sola vez, y fue para actualizar el nombre del ministerio en su disposición adicional segunda, por la disposición final segunda del Real Decreto 1125/2024, de 5 de noviembre. Ninguna medida, ninguna categoría y ningún plazo han cambiado.

Por último, las guías CCN-STIC. Las elabora el Centro Criptológico Nacional y el propio real decreto las sitúa como el material que ofrece «normas, instrucciones, guías, recomendaciones y mejores prácticas» para aplicar el ENS. La Instrucción Técnica de Seguridad de Auditoría nombra expresamente tres para el desarrollo de una auditoría: la CCN-STIC 802 Guía de auditoría, la CCN-STIC 804 Guía de Implantación y la CCN-STIC 808 Verificación del cumplimiento de las medidas en el ENS. Se consultan en el portal del CCN; aquí se comentan y se enlazan, no se alojan.

Qué pasa si no cumples el ENS

Conviene decirlo con precisión porque circula lo contrario: el Real Decreto 311/2022 no establece un régimen sancionador propio. No hay un catálogo de infracciones ni multas por incumplir el ENS como las hay en protección de datos. Lo que hay son cuatro consecuencias reales, y ninguna de ellas es menor.

  • Quedarte fuera de la contratación pública. El artículo 2.3 obliga a que los pliegos contemplen los requisitos necesarios para asegurar la conformidad con el ENS, y cita expresamente la presentación de las Declaraciones o Certificaciones de Conformidad. Si el pliego la pide y no la tienes, no compites.
  • Que te la pidan a posteriori y no puedas sostenerla. La entidad pública usuaria, el CCN y ENAC pueden solicitar en todo momento el Informe de Autoevaluación o de Auditoría que sostiene el distintivo que exhibes. Exhibir un sello sin expediente detrás es peor que no exhibirlo.
  • La vía de protección de datos. Si el sistema trata datos personales, las medidas del ENS entran también por la disposición adicional primera de la Ley Orgánica 3/2018 y por el artículo 37.1 de la Ley Orgánica 7/2021. Ahí sí hay un régimen sancionador, y no es el del ENS.
  • La suspensión del propio servicio en categoría alta. Visto el dictamen de auditoría y atendiendo a la gravedad de las deficiencias, el responsable del sistema puede suspender temporalmente el tratamiento de informaciones, la prestación de servicios o la operación completa del sistema hasta subsanarlas.

Y por encima de todo eso, el mecanismo ordinario: el artículo 37 obliga a cada entidad titular a establecer sus propios mecanismos de control «para garantizar de forma real y efectiva el cumplimiento del ENS». El control es interno antes que externo, y la auditoría bienal es la comprobación de que ese control existe.

Resumen ejecutivo · TL;DR

El Esquema Nacional de Seguridad (ENS), regulado por el RD 311/2022, es obligatorio desde mayo 2024 para todo organismo público español y para todo proveedor de servicios al sector público. Tres categorías según impacto del servicio: Básica, Media, Alta. Para una pyme proveedora TIC, ENS Bajo es la categoría más habitual y cuesta 6.000-15.000 € de consultoría + 2.500-4.500 € de certificación por entidad certificadora acreditada por ENAC. ISO 27001 implantada cubre ~75 % de los requisitos ENS, por lo que combinarlas ahorra horas y dinero.

Preguntas frecuentes en profundidad

¿Qué empresas están obligadas a cumplir el ENS?

Todo organismo público español (administraciones, organismos autónomos, entidades del sector público). También, todo proveedor de servicios TIC al sector público: empresas que prestan servicios de gestión documental, alojamiento de datos, desarrollo de software, mantenimiento, plataformas, ciberseguridad, etc. Desde mayo 2024 sin certificación ENS no se puede firmar contrato con AAPP que trate información del sector público. Si eres una administración pública, aquí detallo el alcance y las fases: consultoría ENS para administraciones: alcance y fases.

¿Cuál es la diferencia entre ENS Bajo, Medio y Alto?

Se determina según el impacto del servicio o información tratada en cinco dimensiones (confidencialidad, integridad, disponibilidad, autenticidad, trazabilidad). Bajo: impacto bajo en todas (la mayoría de servicios TIC genéricos para AAPP). Medio: impacto medio en al menos una dimensión (servicios sanitarios, tributarios, judiciales). Alto: defensa, infraestructuras críticas. El 80 % de pymes proveedoras AAPP cumple con ENS Bajo.

¿Cuánto cuesta certificarse en ENS Bajo?

Para pyme 10-30 empleados con ISO 27001 ya implantada: 4.000-7.000 € consultoría adicional + 2.500-4.000 € certificación por entidad certificadora acreditada por ENAC + 1.500-3.000 €/año mantenimiento. Para pyme sin ISO 27001 previa: 8.000-15.000 € consultoría completa. Las entidades certificadoras deben estar acreditadas por ENAC conforme a la norma UNE-EN ISO/IEC 17065:2012; el CCN mantiene en su sede electrónica la relación actualizada.

¿Cómo es el proceso de certificación ENS paso a paso?

Cinco fases. (1) Análisis de riesgos MAGERIT identificando activos, amenazas y vulnerabilidades. (2) Definición de la categoría aplicable y mapeo de controles obligatorios según Anexo II del RD 311/2022. (3) Implantación de controles técnicos y organizativos (políticas, procedimientos, registros, formación). (4) Auditoría interna y declaración de aplicabilidad. (5) Auditoría externa de tercera parte por entidad certificadora acreditada por ENAC y emisión del certificado.

¿Qué pasa si pierdo la certificación ENS durante un contrato?

Suspensión inmediata del contrato y posible reclamación de daños por la Administración. Las entidades certificadoras avisan con 60 días de antelación antes de la caducidad; en pyme conviene programar la renovación 90 días antes. La comprobación del cumplimiento se repite al menos cada dos años en las dos vías, la autoevaluación de categoría BÁSICA y la auditoría de certificación de MEDIA o ALTA.

FAQ rápidas

Lo que más nos preguntan

¿Qué empresas están obligadas a cumplir el ENS?

Todo organismo público español (administraciones, organismos autónomos, entidades del sector público). También, todo proveedor de servicios TIC al sector público: empresas que prestan servicios de gestión documental, alojamiento de datos, desarrollo de software, mantenimiento, pl

¿Cuál es la diferencia entre ENS Bajo, Medio y Alto?

Se determina según el impacto del servicio o información tratada en cinco dimensiones (confidencialidad, integridad, disponibilidad, autenticidad, trazabilidad). Bajo: impacto bajo en todas (la mayoría de servicios TIC genéricos para AAPP). Medio: impacto medio en al menos una di

¿Cuánto cuesta certificarse en ENS Bajo?

Para pyme 10-30 empleados con ISO 27001 ya implantada: 4.000-7.000 € consultoría adicional + 2.500-4.000 € certificación por entidad certificadora acreditada por ENAC + 1.500-3.000 €/año mantenimiento. Para pyme sin ISO 27001 previa: 8.000-15.000 € consultoría completa. Las entidades CCN-CERT

¿Cómo es el proceso de certificación ENS paso a paso?

Cinco fases. (1) Análisis de riesgos MAGERIT identificando activos, amenazas y vulnerabilidades. (2) Definición de la categoría aplicable y mapeo de controles obligatorios según Anexo II del RD 311/2022. (3) Implantación de controles técnicos y organizativos (políticas, procedimi

¿Qué pasa si pierdo la certificación ENS durante un contrato?

Suspensión inmediata del contrato y posible reclamación de daños por la Administración. Las entidades certificadoras avisan con 60 días de antelación antes de la caducidad; en pyme conviene programar la renovación 90 días antes. El certificado ENS Bajo se reevalúa cada 2 años; EN

¿Un ayuntamiento pequeño tiene que cumplir el ENS?+

Sí. El ámbito del ENS alcanza a toda la Administración Local sin umbral de población, porque el artículo 2.1 del RD 311/2022 remite al artículo 2 de la Ley 40/2015. Lo que la norma sí prevé es que los municipios puedan disponer de una política de seguridad común elaborada por la entidad local comarcal o provincial que asuma la responsabilidad de la seguridad de sus sistemas, según el artículo 12.5.

¿Qué normativa forma el ENS?+

El Real Decreto 311/2022, de 3 de mayo (BOE-A-2022-7191), y cuatro instrucciones técnicas de seguridad que lo desarrollan: conformidad (BOE-A-2016-10109), informe del estado de la seguridad (BOE-A-2016-10108), auditoría (BOE-A-2018-4573) y notificación de incidentes (BOE-A-2018-5370). Las guías CCN-STIC del Centro Criptológico Nacional no son normativa, son el material técnico de aplicación.

¿Hay multas por incumplir el ENS?+

El RD 311/2022 no establece un régimen sancionador propio. Las consecuencias reales son otras: quedar fuera de una licitación cuando el pliego exige la conformidad, no poder sostener el distintivo que exhibes si el cliente público, el CCN o ENAC te piden el informe, y la vía de protección de datos si el sistema trata datos personales, que sí tiene su propio régimen.

¿Ha cambiado el ENS desde 2022?+

Una sola vez, y sin efecto práctico sobre las obligaciones. La disposición final segunda del Real Decreto 1125/2024, de 5 de noviembre, modificó la disposición adicional segunda del RD 311/2022 para actualizar la denominación del ministerio competente, con efectos desde el 7 de noviembre de 2024. Ninguna medida, categoría o plazo se ha modificado.

¿Queda algún plazo de adecuación al que acogerse?+

No. La disposición transitoria única dio veinticuatro meses a los sistemas que ya existían cuando la norma entró en vigor el 5 de mayo de 2022, plazo que se agotó el 5 de mayo de 2024. Los sistemas nuevos aplican el ENS desde su concepción.

Fuentes oficiales

Ángel Ortega Castro, consultor de cumplimiento normativo

Ángel Ortega Castro. Consultor de cumplimiento normativo (ENS, ISO 27001, AI Act, NIS2), marketing estratégico y digitalización. Trabajo desde Valladolid y Las Palmas para toda España, en castellano, inglés y francés. Veinte años entre estrategia y ejecución, compaginando la consultoría con la docencia en escuelas de negocio y másters.

Quién soy y en qué he trabajado · Reservar una primera sesión de 30 minutos

Cobertura nacional

Consultoría ENS en tu provincia

Acompaño la adecuación y certificación del Esquema Nacional de Seguridad en toda España, en remoto y presencial cuando el proyecto lo pide. Elige tu capital de provincia para ver el enfoque local:

Castilla y León

Burgos · León · Palencia · Salamanca · Segovia · Soria · Valladolid · Zamora · Ávila

Andalucía

Almería · Cádiz · Córdoba · Granada · Huelva · Jaén · Málaga · Sevilla

Castilla-La Mancha

Albacete · Ciudad Real · Cuenca · Guadalajara · Toledo

Cataluña

Barcelona · Girona · Lleida · Tarragona

Galicia

A Coruña · Lugo · Ourense · Pontevedra

Aragón

Huesca · Teruel · Zaragoza

Comunidad Valenciana

Alicante · Castellón de la Plana · Valencia

País Vasco

Bilbao · San Sebastián · Vitoria-Gasteiz

Canarias

Las Palmas de Gran Canaria · Santa Cruz de Tenerife

Extremadura

Badajoz · Cáceres

Cantabria

Santander

Comunidad Foral de Navarra

Pamplona

Comunidad de Madrid

Madrid

Illes Balears

Palma de Mallorca

La Rioja

Logroño

Principado de Asturias

Oviedo

Región de Murcia

Murcia

Herramientas gratuitas de cumplimiento

Sin registro, con datos oficiales. Comprueba tu situación en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.Simulador de sanciones RGPD →Estima de forma orientativa tu exposición a multas del RGPD.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.

¿Tu empresa necesita ayuda con cumplimiento?

Agendar sesión sin coste →
Continúa leyendo

Artículos sobre ENS

ENS

ENS o ISO 27001 para licitar con la Administración

En breve: Para licitar o contratar con el sector público español lo que te exigen es el Esquema Nacional de Seguridad (ENS),…

17 Jun 2026
ENS

ENS para proveedores: ¿me obliga la Administración?

En breve: Si prestas servicios o provees soluciones a la Administración, el Esquema Nacional de Seguridad (ENS) puede aparecer en el pliego…

17 Jun 2026
ENS

Real Decreto 311/2022: resumen del ENS vigente

El Real Decreto 311/2022 derogó el anterior ENS de 2010 y cambió reglas que muchas organizaciones todavía aplican según la versión antigua…

17 Jun 2026
ENS

ENS: resumen rápido, qué es en 5 minutos

El Esquema Nacional de Seguridad (ENS) es el marco legal, regulado por el Real Decreto 311/2022, de 3 de mayo, que fija…

17 Jun 2026
ENS

ENS en el sector privado: ¿cuándo aplica a tu empresa?

En breve: El ENS no es exclusivo de la Administración: desde el Real Decreto 311/2022 alcanza también al sector privado cuando una…

17 Jun 2026
ENS

ENS y RGPD: cómo encajan y dónde se solapan

En breve: El ENS y el RGPD son normas distintas que se encuentran en las medidas de seguridad. El ENS protege los…

17 Jun 2026
ENS

Auditoría del ENS: cada cuánto se hace y quién la realiza

¿Cada cuánto se audita el ENS y quién la realiza? El Esquema Nacional de Seguridad obliga a una auditoría regular ordinaria al…

17 Jun 2026
ENS

Declaración de conformidad ENS básico: cómo autoevaluarte

¿Qué es la declaración de conformidad del ENS y cuándo basta con autoevaluarse? En el ENS hay dos vías para acreditar que…

17 Jun 2026
ENS

¿Qué pasa si no cumples el ENS? Consecuencias reales

En breve: El Esquema Nacional de Seguridad (ENS) no tiene un régimen sancionador propio con multas directas como el RGPD. Pero incumplirlo…

17 Jun 2026
ENS

Plazos de adecuación al ENS: cuánto tarda y cómo planificar

No existe un número mágico de meses idéntico para todos. La adecuación al Esquema Nacional de Seguridad (ENS) es un proyecto con…

17 Jun 2026
ENS

ENS y administración electrónica: por qué van de la mano

La administración electrónica y el Esquema Nacional de Seguridad (ENS) van de la mano porque una no puede existir sin el otro:…

17 Jun 2026
ENS

Roles obligatorios del ENS: seguridad, sistema y servicio

El Esquema Nacional de Seguridad define los roles obligatorios del ENS, cuatro figuras diferenciadas: el responsable de la información, el responsable del…

17 Jun 2026
¿Hablamos?

Primera sesión sin coste, 30 minutos.

Videollamada. Cuéntame en qué estás y te digo con franqueza si puedo ayudarte.

Agendar sesión →