¿Cada cuánto se audita el ENS y quién la realiza? El Esquema Nacional de Seguridad obliga a una auditoría regular ordinaria al menos cada dos años (auditoría bienal), según el artículo 31 del Real Decreto 311/2022. Además, hay que hacer una auditoría extraordinaria siempre que se produzcan modificaciones sustanciales en el sistema que afecten a la seguridad, y esa auditoría extraordinaria reinicia el plazo de dos años. Quién la realiza depende de la categoría: en básico basta una autoevaluación; en medio y alto la audita una entidad de certificación acreditada por ENAC. En este artículo te explico el ciclo completo: periodicidad, quién audita, qué revisa y cómo encaja con la conformidad.
¿Cada cuánto se audita el ENS?
El artículo 31.1 del RD 311/2022 es claro: los sistemas dentro del ámbito del ENS serán objeto de una auditoría regular ordinaria, al menos cada dos años, que verifique el cumplimiento de los requerimientos del Esquema Nacional de Seguridad. Esa es la periodicidad bienal que define el ciclo de auditoría del ENS.
El "al menos" es importante: dos años es el plazo máximo entre auditorías ordinarias, no un mínimo. Una organización puede auditarse con más frecuencia si lo considera oportuno, pero nunca puede dejar pasar más de dos años sin una auditoría regular.
El propio artículo 31.1 admite una holgura: el plazo bienal puede extenderse hasta tres meses cuando concurren impedimentos de fuerza mayor no imputables a la entidad titular del sistema.
¿Qué es la auditoría extraordinaria del ENS?

Además de la ordinaria bienal, el mismo artículo 31 obliga a una auditoría extraordinaria siempre que se produzcan modificaciones sustanciales en el sistema de información que puedan repercutir en las medidas de seguridad requeridas. ¿Qué cuenta como modificación sustancial? Cambios relevantes en la arquitectura, en los servicios prestados, en el tratamiento de la información o en el alcance del sistema; no un parche rutinario.
Un detalle que se pasa por alto a menudo: la realización de la auditoría extraordinaria reinicia el cómputo de los dos años para la siguiente auditoría ordinaria. Es decir, si haces una extraordinaria, el reloj del plazo bienal vuelve a empezar desde esa fecha.
Ciclo de auditoría del ENS
¿Quién puede auditar el ENS?
Depende de la categoría del sistema, porque la vía de conformidad cambia:
- Categoría básica: la conformidad puede determinarse por autoevaluación. No se exige auditor externo; la propia organización verifica el cumplimiento. Aun así, esa verificación debe repetirse al menos cada dos años.
- Categorías media y alta: la conformidad se acredita por certificación, mediante una auditoría formal realizada por una entidad de certificación acreditada por ENAC (la Entidad Nacional de Acreditación). En el sector público, ciertos organismos pueden emplear órganos de auditoría técnica habilitados.
La diferencia es sustancial: una autoevaluación la firma la propia entidad, mientras que una certificación la otorga un tercero independiente y acreditado. Si tu sistema es de categoría media o alta, vas a necesitar un auditor externo sí o sí. Para no llegar mal preparado, revisa cómo preparar la auditoría del ENS.
¿La auditoría del ENS es bienal o anual?
Es bienal: la auditoría regular ordinaria se realiza al menos cada dos años, no cada año. Esta es una confusión habitual, sobre todo entre quienes vienen de marcos con ciclos anuales. En el ENS, el plazo ordinario es de dos años. Lo que sí puede ocurrir antes de ese plazo es una auditoría extraordinaria, pero solo si hay modificaciones sustanciales en el sistema.
Conviene no confundir el ciclo del ENS con el de la ISO 27001, que tiene auditorías de seguimiento anuales y recertificación cada tres años. Son marcos distintos con calendarios distintos; si gestionas ambos, tendrás dos ciclos de auditoría que coordinar.
¿Qué diferencia hay entre autoevaluación y auditoría de certificación?
Ambas verifican el cumplimiento del ENS, pero no son lo mismo:
- Autoevaluación: la realiza la propia organización. Sirve para categoría básica y desemboca en una declaración de conformidad. Es más ágil y económica, pero toda la responsabilidad recae en quien la firma.
- Auditoría de certificación: la realiza una entidad acreditada por ENAC. Es obligatoria en categorías media y alta y desemboca en un certificado de conformidad. Aporta independencia y reconocimiento externo.
Si quieres profundizar en la primera vía, lo desarrollo en mi guía sobre la declaración de conformidad ENS en nivel básico y cómo autoevaluarte.
Tabla: ciclo y responsables de la auditoría del ENS
Esta tabla de elaboración propia resume el ciclo y quién audita según el tipo de revisión:
| Tipo de revisión | Cuándo se hace | Quién la realiza | Resultado |
|---|---|---|---|
| Ordinaria (bienal) | Al menos cada 2 años | Autoevaluación (básico) / entidad ENAC (medio-alto) | Mantiene la conformidad |
| Extraordinaria | Ante cambios sustanciales en el sistema | La misma vía que la ordinaria según categoría | Reinicia el plazo de 2 años |
| Autoevaluación (básico) | Al menos cada 2 años | La propia organización | Declaración de conformidad |
| Certificación (medio/alto) | Al menos cada 2 años | Entidad de certificación acreditada por ENAC | Certificado de conformidad |
¿Qué revisa la auditoría del ENS?
La auditoría comprueba que las medidas de seguridad exigidas por el ENS están implantadas y operando, no solo documentadas sobre el papel. A grandes rasgos, revisa:
- El marco organizativo: política de seguridad aprobada, normativa, procedimientos y asignación de roles y responsabilidades.
- El marco operacional: gestión de la operación, control de accesos, monitorización, gestión de incidentes y continuidad.
- Las medidas de protección: protección de instalaciones, equipos, comunicaciones, soportes de información, aplicaciones y servicios.
- El análisis de riesgos: que exista, esté actualizado y oriente las decisiones de seguridad.
El auditor contrasta cada medida del Anexo II del RD 311/2022 aplicable a la categoría del sistema contra las evidencias reales. Una auditoría que solo revisa documentos sin comprobar que las medidas funcionan no cumple su función.
¿Cómo se desarrolla una auditoría del ENS?
Una auditoría de certificación del ENS no es un examen sorpresa: sigue un proceso ordenado que conviene conocer para llegar preparado. A grandes rasgos, atraviesa estas fases:
- Planificación y alcance. Se define qué sistema se audita, su categoría y el conjunto de medidas aplicables. La entidad de certificación acuerda con la organización el calendario y la documentación previa.
- Revisión documental. El auditor examina la política de seguridad, el análisis de riesgos, la declaración de aplicabilidad de medidas, los procedimientos y los registros. Comprueba que el marco documental existe y es coherente.
- Trabajo de campo. El auditor verifica sobre el terreno que las medidas funcionan: revisa configuraciones, entrevista a responsables, comprueba evidencias de controles operando (logs, registros de incidentes, control de accesos).
- Informe y no conformidades. El auditor emite un informe con las conclusiones y, si las hay, las no conformidades clasificadas por gravedad.
- Subsanación y decisión. La organización corrige las no conformidades en los plazos marcados y la entidad decide sobre la emisión o renovación del certificado.
Llegar a este proceso con la documentación ordenada y las medidas realmente implantadas es lo que marca la diferencia entre una auditoría tranquila y una llena de hallazgos. Por eso conviene preparar la auditoría con antelación, no improvisarla.
Auditoría del ENS frente a la de la ISO 27001
Si tu organización gestiona a la vez el ENS y la ISO 27001, vas a convivir con dos ciclos de auditoría distintos, y es importante no mezclarlos:
- ENS: auditoría regular ordinaria al menos cada dos años, más extraordinarias por cambios sustanciales. La vía depende de la categoría (autoevaluación o certificación ENAC).
- ISO 27001: auditoría de certificación inicial, auditorías de seguimiento anuales y auditoría de recertificación cada tres años, siempre por una entidad de certificación acreditada.
La buena noticia es que, si integras ambos sistemas, puedes coordinar las auditorías para que el trabajo de campo se solape y reducir la carga sobre la organización. Una sola política de seguridad, un único análisis de riesgos y un cuerpo documental común permiten que el auditor revise una vez lo que sirve para los dos marcos. Lo desarrollo en mi comparativa entre ENS e ISO 27001.
¿Cómo prepararse para la auditoría bienal?
Que el plazo sea de dos años no significa que la seguridad se revise solo cada dos años. Las organizaciones que llegan bien a la auditoría son las que mantienen la conformidad de forma continua:
- Mantén vivo el análisis de riesgos. Actualízalo cuando cambien los activos, las amenazas o las salvaguardas, no solo antes de la auditoría.
- Conserva las evidencias durante todo el ciclo. Los registros de incidentes, accesos, copias y revisiones deben estar disponibles, no reconstruirse a última hora.
- Haz revisiones internas intermedias. Una revisión a mitad de ciclo detecta brechas con tiempo para corregirlas antes de la auditoría oficial.
- Vigila las modificaciones sustanciales. Si haces un cambio relevante en el sistema, recuerda que puede disparar una auditoría extraordinaria y reiniciar el plazo.
¿Qué pasa si no superas la auditoría?
Si la auditoría detecta no conformidades, la organización debe corregirlas dentro de los plazos que marque la entidad de certificación antes de obtener o renovar el certificado. Mantener un distintivo de conformidad sin tener la conformidad real —por ejemplo, dejar pasar el plazo bienal o no subsanar las no conformidades— es una irregularidad. Para las empresas privadas que trabajan con la Administración, además, perder la conformidad puede significar incumplir requisitos del contrato.
El papel de ENAC y de las entidades de certificación
Cuando tu sistema es de categoría media o alta, no vale que te audite cualquiera: la auditoría de conformidad la realiza una entidad de certificación acreditada por ENAC, la Entidad Nacional de Acreditación. La acreditación de ENAC es la garantía de que esa entidad cumple los criterios técnicos para certificar el ENS, igual que ocurre en otros esquemas de certificación. Esto aporta independencia: el certificado no lo emite la propia organización auditada ni un proveedor cualquiera, sino un tercero acreditado y supervisado.
En el ámbito del sector público, además, el RD 311/2022 contempla que ciertos organismos puedan recurrir a sus propios órganos de auditoría técnica habilitados. Para una empresa privada que quiere certificarse, sin embargo, la vía habitual es contratar a una entidad de certificación acreditada por ENAC, que llevará a cabo la auditoría y, si procede, emitirá el certificado de conformidad con su correspondiente distintivo. Elegir una entidad acreditada no es un detalle menor: un certificado emitido por quien no está acreditado no tiene validez a efectos del ENS. Si tu empresa afronta este proceso como proveedora de la Administración, en mi página de auditoría ENS tienes el calendario de preparación, las evidencias por dimensión y los criterios para elegir entidad certificadora.
Cómo contratar una auditoría ENS paso a paso
El error más común es empezar por pedir presupuestos. Antes de hablar con ninguna entidad de certificación conviene tener cerrados el alcance y la categoría, porque son los dos datos que determinan qué te van a ofertar y a qué precio. El orden que funciona:
- Delimita el sistema y su categoría. Qué información y qué servicios entran en el alcance, y si el sistema es básico, medio o alto. De esto depende la vía de conformidad (autoevaluación o certificación) y el número de medidas del Anexo II aplicables. Si aún no lo tienes claro, el autodiagnóstico ENS te da una primera foto en unos minutos, y en la guía completa del Esquema Nacional de Seguridad explico cómo se categoriza un sistema.
- Comprueba que llegas en condiciones de auditarte. Política de seguridad aprobada, análisis de riesgos actualizado, declaración de aplicabilidad y evidencias de que las medidas operan. Presentarse sin esto no abarata nada: multiplica las no conformidades y alarga el proceso. En cómo preparar la auditoría del ENS tienes el calendario de preparación y las evidencias por dimensión.
- Pide oferta a dos o tres entidades acreditadas. Localízalas en el buscador de entidades acreditadas de ENAC, filtrando por el esquema de certificación del ENS. Pedir varias ofertas no es desconfianza: las jornadas estimadas y el precio varían de forma apreciable entre entidades para el mismo alcance.
- Compara alcance y jornadas, no solo el importe final. Una oferta más barata con la mitad de jornadas de trabajo de campo puede significar una auditoría superficial o un alcance mal recortado que luego no sirva ante el organismo que te lo exige.
- Firma y planifica. Se acuerda el calendario: revisión documental, trabajo de campo, emisión del informe y decisión de certificación. Reserva margen interno para subsanar no conformidades antes de la decisión final.
Si prefieres que alguien recorra este camino contigo, desde la categorización hasta la decisión de certificación, así planteo mi servicio de auditoría ENS para empresas.
Cuánto cuesta una auditoría ENS
No hay tarifas oficiales: cada entidad de certificación fija sus precios, y el importe depende sobre todo de la categoría del sistema, del número de medidas aplicables, del tamaño de la organización, del número de sedes y de la madurez del sistema de gestión. Con esa cautela, estas son las horquillas orientativas que se veían en ofertas del mercado español cuando se verificaron, en julio de 2026, siempre IVA aparte:
| Concepto | Horquilla orientativa (verificada en julio de 2026) |
|---|---|
| Auditoría de certificación, categoría media, pyme con una sede | 4.000 – 10.000 € |
| Auditoría de certificación, categoría alta o varias sedes | desde 10.000 € |
| Consultoría de preparación previa en categoría media, si partes de cero | 12.000 – 35.000 € |
| Adecuación y apoyo a la autoevaluación en categoría básica | 5.000 – 12.000 € |
| Renovación bienal del certificado | algo inferior a la inicial |
| Proyecto completo de categoría media, primer año (preparación + auditoría) | 10.000 – 50.000 €, la mayoría de las pymes entre 15.000 y 30.000 € |
La fila que importa es la última: el coste de la auditoría es solo una parte del presupuesto. Si el sistema no está preparado, la partida grande es la implantación previa, no la certificación, y por eso conviene presupuestar el proyecto completo —preparación, auditoría y subsanación— en lugar de la factura de la entidad certificadora. Hay ofertas reales por debajo y por encima de estas horquillas: sirven para detectar propuestas fuera de mercado, no son un precio que puedas exigir, y conviene recontrastarlas si han pasado meses desde la fecha de verificación. El detalle de qué incluye cada fase lo desarrollo en mi página de certificación ENS para empresas.
Qué plazos manejar: de la firma al certificado
El calendario realista tiene dos escenarios según tu punto de partida.
Si el sistema ya está implantado y con evidencias: de uno a tres meses
Desde que firmas con la entidad hasta tener el certificado suelen pasar de uno a tres meses: dos a seis semanas para cuadrar agenda e iniciar la revisión documental, unos días de trabajo de campo, dos a cuatro semanas para el informe, y el tiempo que necesites para subsanar no conformidades antes de la decisión de certificación.
Si partes de cero: de cuatro a nueve meses
Añade la preparación. Implantar las medidas del Anexo II aplicables, aprobar la política, hacer el análisis de riesgos y generar evidencias reales lleva de cuatro a nueve meses en una pyme, según recursos y categoría. Las evidencias no se improvisan: un registro de accesos o de incidentes demuestra poco si nació la semana anterior a la auditoría.
A estos plazos operativos se suman los normativos que la página ya explica (ciclo bienal, extraordinaria que reinicia el cómputo) y uno que conviene conocer al planificar: el art. 31.1 del RD 311/2022 permite extender el plazo bienal hasta tres meses cuando concurren impedimentos de fuerza mayor no imputables a la entidad titular del sistema. Es una válvula de escape para imprevistos, no una prórroga que se pueda dar por hecha.
Si el certificado te lo exige un contrato con la Administración, trabaja hacia atrás desde la fecha del contrato: licitar en marzo con un sistema sin implantar en enero no da margen ni en el mejor escenario.
Cómo elegir entidad de certificación (y comprobar que está acreditada)
La Instrucción Técnica de Seguridad de conformidad con el ENS exige que las entidades certificadoras estén acreditadas por ENAC conforme a la norma UNE-EN ISO/IEC 17065 para certificar sistemas del ámbito del ENS (apartado VI.1). La comprobación es sencilla y deberías hacerla siempre: busca la entidad en el buscador público de ENAC y verifica que su alcance de acreditación incluye la certificación del ENS. Un «certificado» emitido por quien no figura ahí no vale a efectos del Esquema.
Con la acreditación confirmada, compara con estos criterios:
- Experiencia en tu perfil: no es lo mismo auditar un ayuntamiento que una empresa tecnológica proveedora del sector público. Pide referencias de organizaciones parecidas a la tuya.
- Jornadas y equipo auditor: cuántos días de revisión documental y de trabajo de campo incluye la oferta, y con qué perfiles.
- Calendario de decisión: plazo comprometido entre el trabajo de campo, el informe y la decisión de certificación.
- Tratamiento de no conformidades: qué plazos de subsanación aplican y si la verificación de las correcciones tiene coste adicional.
- Coste del ciclo completo: precio de la renovación bienal y de una eventual auditoría extraordinaria, no solo de la inicial.
Qué debe incluir la oferta antes de firmar
Una oferta seria de auditoría de certificación del ENS deja por escrito los nueve puntos de abajo. Copia la ficha, pide a cada entidad que la rellene y compara las tres respuestas en una sola hoja: si alguno queda en blanco, es más barato negociarlo ahora que descubrirlo después.
| Punto que debe constar en la oferta | Respuesta de la entidad |
|---|---|
| Identificación del sistema y alcance auditado | [SISTEMAS Y SEDES] |
| Categoría sobre la que se audita | [BÁSICA / MEDIA / ALTA] |
| Jornadas por fase (revisión documental y trabajo de campo) | [Nº DE JORNADAS] |
| Perfiles del equipo auditor | [NOMBRES Y EXPERIENCIA] |
| Entregables, con el informe que dictamine el grado de cumplimiento e identifique hallazgos (art. 31.4) | [LISTADO] |
| Plazo de emisión del informe y de la decisión de certificación | [SEMANAS] |
| Procedimiento y coste de verificar las subsanaciones | [SÍ / NO + IMPORTE] |
| Condiciones de uso del distintivo de conformidad | [CONDICIONES] |
| Precio del ciclo completo: renovación bienal y auditoría extraordinaria | [IMPORTES] |
Tres errores al contratar que salen caros
- Comprar un «certificado ENS» a quien no está acreditado. Existen ofertas de sellos y diplomas sin valor. Si la entidad no figura en ENAC con alcance ENS, no hay certificación: hay un papel. Y el organismo público que te lo exige lo va a comprobar.
- Que te audite quien te ha implantado el sistema. La certificación la emite un tercero independiente; una entidad que ha diseñado tus medidas no puede certificarlas con independencia. Consultor y certificadora deben ser distintos, y desconfía de quien te ofrezca ambas cosas en el mismo paquete.
- Firmar con el alcance mal definido. Un alcance demasiado amplio encarece jornadas y multiplica medidas; uno demasiado estrecho puede dejar fuera justo el servicio que tu cliente público necesita ver certificado. Cierra el alcance con criterio antes de pedir ofertas, no durante la auditoría.
Conclusión
El ENS marca un ciclo de auditoría bienal: auditoría regular ordinaria al menos cada dos años, más auditorías extraordinarias cuando hay cambios sustanciales —que reinician el plazo—. Quién audita depende de la categoría: autoevaluación en básico, certificación con entidad acreditada por ENAC en medio y alto. La auditoría no es un trámite formal: comprueba que las medidas de seguridad funcionan de verdad. Conocer bien este calendario es lo que evita sorpresas y permite llegar a cada revisión con la conformidad en regla.
Preguntas frecuentes
¿Cuánto cuesta una auditoría del ENS?
No hay tarifas oficiales. Como referencia orientativa de mercado verificada en julio de 2026, la auditoría de certificación de un sistema de categoría media en una pyme suele moverse entre 4.000 y 10.000 € más IVA, y sube en categoría alta o con varias sedes. La preparación previa, si partes de cero, es una partida aparte y normalmente mayor: el proyecto completo del primer año en categoría media se mueve entre 10.000 y 50.000 €, y la mayoría de las pymes queda entre 15.000 y 30.000 €. Pide siempre dos o tres ofertas a entidades acreditadas y recontrasta las cifras si ha pasado tiempo desde esa fecha de verificación.
¿Cuánto se tarda en conseguir el certificado ENS desde cero?
Entre cuatro y nueve meses en una pyme es un rango realista: la mayor parte se va en implantar las medidas y generar evidencias, no en la auditoría en sí. Si el sistema ya está implantado y documentado, de la firma con la entidad al certificado suelen pasar de uno a tres meses.
¿Puede auditarme la misma empresa que me ha implantado el ENS?
No debería. La certificación de conformidad la emite una entidad acreditada que actúa como tercero independiente; quien ha diseñado o implantado tus medidas no puede certificarlas con esa independencia. Separa siempre el papel de consultor y el de entidad de certificación.
¿Cómo compruebo que una entidad está acreditada por ENAC para el ENS?
Consulta el buscador público de entidades acreditadas en la web de ENAC y verifica que el alcance de la acreditación incluye la certificación de sistemas del ámbito del ENS conforme a la norma UNE-EN ISO/IEC 17065, como exige la Instrucción Técnica de Seguridad de conformidad. Si no aparece, su «certificado» no tiene validez a efectos del Esquema.
Fuentes
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (BOE-A-2022-7191) — art. 31, auditoría de la seguridad; art. 38, conformidad.
- CCN-CERT — Preguntas frecuentes sobre el ENS (ens.ccn.cni.es).
- CCN-CERT IC-01/19 — Criterios Generales de Auditorías y Certificación del ENS.
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad — art. 31 (auditoría de la seguridad, prórroga de tres meses por fuerza mayor) y art. 38 (procedimientos de determinación de la conformidad).
- Resolución de 13 de octubre de 2016, de la Secretaría de Estado de Administraciones Públicas, por la que se aprueba la Instrucción Técnica de Seguridad de conformidad con el Esquema Nacional de Seguridad — apartado VI.1: acreditación por ENAC conforme a UNE-EN ISO/IEC 17065.
- ENAC — Entidad Nacional de Acreditación, buscador de entidades acreditadas — verificación del alcance de acreditación de las entidades certificadoras.
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.