ENS con criterio jurídico-técnico.
Consultoría independiente de cumplimiento normativo (ENS, ISO 27001, RGPD), digitalización y marketing estratégico, para toda España.
RGPD, NIS2, DORA, análisis de riesgos MAGERIT, plan director de seguridad, gestión de incidentes y delegado de protección de datos. Para empresas privadas, AAPP y proveedores de servicios esenciales.
En corto: qué es el ENS y a quién obliga
El Esquema Nacional de Seguridad es el marco de seguridad de la información del sector público español. Lo regula el Real Decreto 311/2022, de 3 de mayo, que derogó el RD 3/2010 y está en vigor desde el 5 de mayo de 2022. Se aplica a todo el sector público en los términos del artículo 2 de la Ley 40/2015, y también a las empresas privadas que, en virtud de un contrato, prestan servicios o proveen soluciones a una entidad pública para el ejercicio de sus competencias y potestades administrativas.
El método siempre es el mismo. Se valora el impacto que tendría un incidente sobre cinco dimensiones de seguridad (confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad), cada dimensión afectada se sitúa en nivel bajo, medio o alto, y de ahí sale la categoría del sistema: básica, media o alta. Con esa categoría y esos niveles se seleccionan las medidas del Anexo II, que son 73, y la selección se formaliza en la Declaración de Aplicabilidad.
El final del camino son dos documentos distintos. En categoría básica, una declaración de conformidad basada en autoevaluación. En categoría media o alta, una certificación emitida por una entidad acreditada por ENAC. Cualquiera de las dos se comprueba al menos cada dos años y se publica en la sede electrónica o en la web.
Cumplimiento normativo sin papeleo inútil.
La normativa española y europea en ciberseguridad ha crecido enormemente: RGPD (2018), LOPDGDD (2018), Esquema Nacional de Seguridad (2010 + actualización 2022), NIS2 (transposición 2024-25), DORA (2025). Cada una con su ámbito subjetivo y sus exigencias específicas.
Mi trabajo: ayudarte a saber qué te aplica realmente, en qué orden afrontar el cumplimiento, qué controles son críticos y cuáles son cosméticos, y cómo demostrarlo cuando toque auditoría.
El ENS en las entidades locales
Un ayuntamiento está dentro del ámbito del ENS por la misma puerta que cualquier otra administración: el artículo 2.1 remite al artículo 2 de la Ley 40/2015, que incluye a las entidades que integran la Administración Local. No hay umbral de población ni excepción por tamaño.
Lo que sí hay es una previsión para no obligar a cada municipio a construir su propio cuerpo normativo desde cero. El artículo 12.5 dice que «los municipios podrán disponer de una política de seguridad común elaborada por la entidad local comarcal o provincial que asuma la responsabilidad de la seguridad de la información de los sistemas municipales». Es la vía por la que una diputación puede llevar la política de seguridad de decenas de ayuntamientos, y la que convierte a las diputaciones en el interlocutor natural de estos proyectos.
En la misma línea, el artículo 29 remite a las infraestructuras y servicios comunes de las administraciones públicas, incluidos los compartidos o transversales, como facilitadores del cumplimiento, y deja que cada administración determine los supuestos concretos de uso.
Lo que no cambia por ser pequeño: la política de seguridad tiene que estar formalmente aprobada por el órgano competente, los cuatro roles del artículo 13 tienen que estar designados, y el responsable de la seguridad debe ser distinto del responsable del sistema, sin dependencia jerárquica entre ellos. Solo cuando la ausencia justificada de recursos lo haga inevitable pueden recaer en la misma persona, y entonces hay que aplicar medidas compensatorias. Esa excepción existe precisamente porque el legislador sabía que una entidad de veinte empleados no puede tener dos áreas separadas.
Y una obligación que se olvida: la categoría de seguridad se reevalúa anualmente, o siempre que se produzcan modificaciones significativas en los criterios que la determinaron.
Presencia en toda España
ENS en las grandes capitales.
Acompaño proyectos de adecuación al ENS en remoto para toda España y de forma presencial cuando el proyecto lo pide. Estas son las capitales con más actividad; el listado completo por provincia está más abajo, agrupado por comunidad autónoma.
La normativa del ENS, en un mapa
Cuando alguien dice «la normativa del ENS» casi siempre se refiere a una norma y a cuatro instrucciones técnicas que la desarrollan. Esta es la lista, con la referencia del BOE de cada una.
| Norma | Qué regula | Referencia BOE |
|---|---|---|
| Real Decreto 311/2022, de 3 de mayo | El ENS: principios básicos, requisitos mínimos, auditoría, conformidad y los cuatro anexos (categorización, medidas, auditoría y glosario) | BOE-A-2022-7191 |
| Resolución de 13 de octubre de 2016, de la Secretaría de Estado de Administraciones Públicas | Instrucción Técnica de Seguridad de conformidad con el ENS: declaración, certificación, distintivos y requisitos de las entidades certificadoras | BOE-A-2016-10109 |
| Resolución de 7 de octubre de 2016, de la Secretaría de Estado de Administraciones Públicas | Instrucción Técnica de Seguridad de Informe del Estado de la Seguridad | BOE-A-2016-10108 |
| Resolución de 27 de marzo de 2018, de la Secretaría de Estado de Función Pública | Instrucción Técnica de Seguridad de Auditoría de la Seguridad de los Sistemas de Información: alcance, independencia del auditor y clasificación de no conformidades | BOE-A-2018-4573 |
| Resolución de 13 de abril de 2018, de la Secretaría de Estado de Función Pública | Instrucción Técnica de Seguridad de Notificación de Incidentes de Seguridad | BOE-A-2018-5370 |
Hay además dos leyes orgánicas que meten al ENS por la puerta de la protección de datos. La Ley Orgánica 3/2018 dice en su disposición adicional primera que, «en los casos en los que un tercero preste un servicio en régimen de concesión, encomienda de gestión o contrato, las medidas de seguridad se corresponderán con las de la Administración pública de origen y se ajustarán al Esquema Nacional de Seguridad». Y la Ley Orgánica 7/2021, para los tratamientos con fines penales, ordena en su artículo 37.1 aplicar «las medidas incluidas en el Esquema Nacional de Seguridad».
Dos precisiones sobre el estado de la norma, porque circula bastante confusión. La primera: el RD 311/2022 derogó el Real Decreto 3/2010, que era el ENS anterior. Las instrucciones técnicas de 2016 y 2018 siguen vigentes y algunas de sus remisiones internas apuntan todavía a artículos del RD 3/2010; hay que leerlas con la equivalencia del texto actual delante. La segunda: desde 2022 el RD 311/2022 se ha modificado una sola vez, y fue para actualizar el nombre del ministerio en su disposición adicional segunda, por la disposición final segunda del Real Decreto 1125/2024, de 5 de noviembre. Ninguna medida, ninguna categoría y ningún plazo han cambiado.
Por último, las guías CCN-STIC. Las elabora el Centro Criptológico Nacional y el propio real decreto las sitúa como el material que ofrece «normas, instrucciones, guías, recomendaciones y mejores prácticas» para aplicar el ENS. La Instrucción Técnica de Seguridad de Auditoría nombra expresamente tres para el desarrollo de una auditoría: la CCN-STIC 802 Guía de auditoría, la CCN-STIC 804 Guía de Implantación y la CCN-STIC 808 Verificación del cumplimiento de las medidas en el ENS. Se consultan en el portal del CCN; aquí se comentan y se enlazan, no se alojan.
Qué pasa si no cumples el ENS
Conviene decirlo con precisión porque circula lo contrario: el Real Decreto 311/2022 no establece un régimen sancionador propio. No hay un catálogo de infracciones ni multas por incumplir el ENS como las hay en protección de datos. Lo que hay son cuatro consecuencias reales, y ninguna de ellas es menor.
- Quedarte fuera de la contratación pública. El artículo 2.3 obliga a que los pliegos contemplen los requisitos necesarios para asegurar la conformidad con el ENS, y cita expresamente la presentación de las Declaraciones o Certificaciones de Conformidad. Si el pliego la pide y no la tienes, no compites.
- Que te la pidan a posteriori y no puedas sostenerla. La entidad pública usuaria, el CCN y ENAC pueden solicitar en todo momento el Informe de Autoevaluación o de Auditoría que sostiene el distintivo que exhibes. Exhibir un sello sin expediente detrás es peor que no exhibirlo.
- La vía de protección de datos. Si el sistema trata datos personales, las medidas del ENS entran también por la disposición adicional primera de la Ley Orgánica 3/2018 y por el artículo 37.1 de la Ley Orgánica 7/2021. Ahí sí hay un régimen sancionador, y no es el del ENS.
- La suspensión del propio servicio en categoría alta. Visto el dictamen de auditoría y atendiendo a la gravedad de las deficiencias, el responsable del sistema puede suspender temporalmente el tratamiento de informaciones, la prestación de servicios o la operación completa del sistema hasta subsanarlas.
Y por encima de todo eso, el mecanismo ordinario: el artículo 37 obliga a cada entidad titular a establecer sus propios mecanismos de control «para garantizar de forma real y efectiva el cumplimiento del ENS». El control es interno antes que externo, y la auditoría bienal es la comprobación de que ese control existe.
Artículos publicados sobre el ENS.
Esquema Nacional de Seguridad · Guía completa
Análisis riesgos MAGERIT · ENS
Auditoría ENS · Preparación
Certificación ENS · Proceso, requisitos, costes
Guías CCN-STIC serie 800 · Cuál te aplica y para qué sirve
Catálogo CPSTIC del CCN · Productos cualificados
Concienciación ciberseguridad ENS
Consultoría ENS · Implantación
73 controles del ENS · Tres marcos
ENS para ayuntamientos
ENS categorías · Básica, media, alta
¿Quién debe cumplir el ENS?
ENS en servicios en la nube · Guía CCN-STIC 823
ENS vs ISO 27001 · Diferencias
Gestión incidentes · Protocolo CCN-CERT
Plan continuidad negocio · BCP en ENS
Política seguridad · ISO 27001 y ENS
Resumen ejecutivo · TL;DR
El Esquema Nacional de Seguridad (ENS), regulado por el RD 311/2022, es obligatorio desde mayo 2024 para todo organismo público español y para todo proveedor de servicios al sector público. Tres categorías según impacto del servicio: Básica, Media, Alta. Para una pyme proveedora TIC, ENS Bajo es la categoría más habitual y cuesta 6.000-15.000 € de consultoría + 2.500-4.500 € de certificación por entidad certificadora acreditada por ENAC. ISO 27001 implantada cubre ~75 % de los requisitos ENS, por lo que combinarlas ahorra horas y dinero.
Preguntas frecuentes en profundidad
¿Qué empresas están obligadas a cumplir el ENS?
Todo organismo público español (administraciones, organismos autónomos, entidades del sector público). También, todo proveedor de servicios TIC al sector público: empresas que prestan servicios de gestión documental, alojamiento de datos, desarrollo de software, mantenimiento, plataformas, ciberseguridad, etc. Desde mayo 2024 sin certificación ENS no se puede firmar contrato con AAPP que trate información del sector público. Si eres una administración pública, aquí detallo el alcance y las fases: consultoría ENS para administraciones: alcance y fases.
¿Cuál es la diferencia entre ENS Bajo, Medio y Alto?
Se determina según el impacto del servicio o información tratada en cinco dimensiones (confidencialidad, integridad, disponibilidad, autenticidad, trazabilidad). Bajo: impacto bajo en todas (la mayoría de servicios TIC genéricos para AAPP). Medio: impacto medio en al menos una dimensión (servicios sanitarios, tributarios, judiciales). Alto: defensa, infraestructuras críticas. El 80 % de pymes proveedoras AAPP cumple con ENS Bajo.
¿Cuánto cuesta certificarse en ENS Bajo?
Para pyme 10-30 empleados con ISO 27001 ya implantada: 4.000-7.000 € consultoría adicional + 2.500-4.000 € certificación por entidad certificadora acreditada por ENAC + 1.500-3.000 €/año mantenimiento. Para pyme sin ISO 27001 previa: 8.000-15.000 € consultoría completa. Las entidades certificadoras deben estar acreditadas por ENAC conforme a la norma UNE-EN ISO/IEC 17065:2012; el CCN mantiene en su sede electrónica la relación actualizada.
¿Cómo es el proceso de certificación ENS paso a paso?
Cinco fases. (1) Análisis de riesgos MAGERIT identificando activos, amenazas y vulnerabilidades. (2) Definición de la categoría aplicable y mapeo de controles obligatorios según Anexo II del RD 311/2022. (3) Implantación de controles técnicos y organizativos (políticas, procedimientos, registros, formación). (4) Auditoría interna y declaración de aplicabilidad. (5) Auditoría externa de tercera parte por entidad certificadora acreditada por ENAC y emisión del certificado.
¿Qué pasa si pierdo la certificación ENS durante un contrato?
Suspensión inmediata del contrato y posible reclamación de daños por la Administración. Las entidades certificadoras avisan con 60 días de antelación antes de la caducidad; en pyme conviene programar la renovación 90 días antes. La comprobación del cumplimiento se repite al menos cada dos años en las dos vías, la autoevaluación de categoría BÁSICA y la auditoría de certificación de MEDIA o ALTA.
FAQ rápidas
Lo que más nos preguntan
¿Qué empresas están obligadas a cumplir el ENS?
Todo organismo público español (administraciones, organismos autónomos, entidades del sector público). También, todo proveedor de servicios TIC al sector público: empresas que prestan servicios de gestión documental, alojamiento de datos, desarrollo de software, mantenimiento, pl
¿Cuál es la diferencia entre ENS Bajo, Medio y Alto?
Se determina según el impacto del servicio o información tratada en cinco dimensiones (confidencialidad, integridad, disponibilidad, autenticidad, trazabilidad). Bajo: impacto bajo en todas (la mayoría de servicios TIC genéricos para AAPP). Medio: impacto medio en al menos una di
¿Cuánto cuesta certificarse en ENS Bajo?
Para pyme 10-30 empleados con ISO 27001 ya implantada: 4.000-7.000 € consultoría adicional + 2.500-4.000 € certificación por entidad certificadora acreditada por ENAC + 1.500-3.000 €/año mantenimiento. Para pyme sin ISO 27001 previa: 8.000-15.000 € consultoría completa. Las entidades CCN-CERT
¿Cómo es el proceso de certificación ENS paso a paso?
Cinco fases. (1) Análisis de riesgos MAGERIT identificando activos, amenazas y vulnerabilidades. (2) Definición de la categoría aplicable y mapeo de controles obligatorios según Anexo II del RD 311/2022. (3) Implantación de controles técnicos y organizativos (políticas, procedimi
¿Qué pasa si pierdo la certificación ENS durante un contrato?
Suspensión inmediata del contrato y posible reclamación de daños por la Administración. Las entidades certificadoras avisan con 60 días de antelación antes de la caducidad; en pyme conviene programar la renovación 90 días antes. El certificado ENS Bajo se reevalúa cada 2 años; EN
¿Un ayuntamiento pequeño tiene que cumplir el ENS?+
Sí. El ámbito del ENS alcanza a toda la Administración Local sin umbral de población, porque el artículo 2.1 del RD 311/2022 remite al artículo 2 de la Ley 40/2015. Lo que la norma sí prevé es que los municipios puedan disponer de una política de seguridad común elaborada por la entidad local comarcal o provincial que asuma la responsabilidad de la seguridad de sus sistemas, según el artículo 12.5.
¿Qué normativa forma el ENS?+
El Real Decreto 311/2022, de 3 de mayo (BOE-A-2022-7191), y cuatro instrucciones técnicas de seguridad que lo desarrollan: conformidad (BOE-A-2016-10109), informe del estado de la seguridad (BOE-A-2016-10108), auditoría (BOE-A-2018-4573) y notificación de incidentes (BOE-A-2018-5370). Las guías CCN-STIC del Centro Criptológico Nacional no son normativa, son el material técnico de aplicación.
¿Hay multas por incumplir el ENS?+
El RD 311/2022 no establece un régimen sancionador propio. Las consecuencias reales son otras: quedar fuera de una licitación cuando el pliego exige la conformidad, no poder sostener el distintivo que exhibes si el cliente público, el CCN o ENAC te piden el informe, y la vía de protección de datos si el sistema trata datos personales, que sí tiene su propio régimen.
¿Ha cambiado el ENS desde 2022?+
Una sola vez, y sin efecto práctico sobre las obligaciones. La disposición final segunda del Real Decreto 1125/2024, de 5 de noviembre, modificó la disposición adicional segunda del RD 311/2022 para actualizar la denominación del ministerio competente, con efectos desde el 7 de noviembre de 2024. Ninguna medida, categoría o plazo se ha modificado.
¿Queda algún plazo de adecuación al que acogerse?+
No. La disposición transitoria única dio veinticuatro meses a los sistemas que ya existían cuando la norma entró en vigor el 5 de mayo de 2022, plazo que se agotó el 5 de mayo de 2024. Los sistemas nuevos aplican el ENS desde su concepción.
Ángel Ortega Castro. Consultor de cumplimiento normativo (ENS, ISO 27001, AI Act, NIS2), marketing estratégico y digitalización. Trabajo desde Valladolid y Las Palmas para toda España, en castellano, inglés y francés. Veinte años entre estrategia y ejecución, compaginando la consultoría con la docencia en escuelas de negocio y másters.
Quién soy y en qué he trabajado · Reservar una primera sesión de 30 minutos
Cobertura nacional
Consultoría ENS en tu provincia
Acompaño la adecuación y certificación del Esquema Nacional de Seguridad en toda España, en remoto y presencial cuando el proyecto lo pide. Elige tu capital de provincia para ver el enfoque local:
Castilla-La Mancha
Albacete · Ciudad Real · Cuenca · Guadalajara · Toledo
Galicia
A Coruña · Lugo · Ourense · Pontevedra
Comunidad Valenciana
País Vasco
Cantabria
Comunidad Foral de Navarra
Comunidad de Madrid
Illes Balears
La Rioja
Principado de Asturias
Región de Murcia
Herramientas gratuitas de cumplimiento
Sin registro, con datos oficiales. Comprueba tu situación en 2 minutos.
¿Tu empresa necesita ayuda con cumplimiento?
Agendar sesión sin coste →Artículos sobre ENS
ENS o ISO 27001 para licitar con la Administración
En breve: Para licitar o contratar con el sector público español lo que te exigen es el Esquema Nacional de Seguridad (ENS),…
ENSENS para proveedores: ¿me obliga la Administración?
En breve: Si prestas servicios o provees soluciones a la Administración, el Esquema Nacional de Seguridad (ENS) puede aparecer en el pliego…
ENSReal Decreto 311/2022: resumen del ENS vigente
El Real Decreto 311/2022 derogó el anterior ENS de 2010 y cambió reglas que muchas organizaciones todavía aplican según la versión antigua…
ENSENS: resumen rápido, qué es en 5 minutos
El Esquema Nacional de Seguridad (ENS) es el marco legal, regulado por el Real Decreto 311/2022, de 3 de mayo, que fija…
ENSENS en el sector privado: ¿cuándo aplica a tu empresa?
En breve: El ENS no es exclusivo de la Administración: desde el Real Decreto 311/2022 alcanza también al sector privado cuando una…
ENSENS y RGPD: cómo encajan y dónde se solapan
En breve: El ENS y el RGPD son normas distintas que se encuentran en las medidas de seguridad. El ENS protege los…
ENSAuditoría del ENS: cada cuánto se hace y quién la realiza
¿Cada cuánto se audita el ENS y quién la realiza? El Esquema Nacional de Seguridad obliga a una auditoría regular ordinaria al…
ENSDeclaración de conformidad ENS básico: cómo autoevaluarte
¿Qué es la declaración de conformidad del ENS y cuándo basta con autoevaluarse? En el ENS hay dos vías para acreditar que…
ENS¿Qué pasa si no cumples el ENS? Consecuencias reales
En breve: El Esquema Nacional de Seguridad (ENS) no tiene un régimen sancionador propio con multas directas como el RGPD. Pero incumplirlo…
ENSPlazos de adecuación al ENS: cuánto tarda y cómo planificar
No existe un número mágico de meses idéntico para todos. La adecuación al Esquema Nacional de Seguridad (ENS) es un proyecto con…
ENSENS y administración electrónica: por qué van de la mano
La administración electrónica y el Esquema Nacional de Seguridad (ENS) van de la mano porque una no puede existir sin el otro:…
ENSRoles obligatorios del ENS: seguridad, sistema y servicio
El Esquema Nacional de Seguridad define los roles obligatorios del ENS, cuatro figuras diferenciadas: el responsable de la información, el responsable del…
Primera sesión sin coste, 30 minutos.
Videollamada. Cuéntame en qué estás y te digo con franqueza si puedo ayudarte.
Agendar sesión →