¿Aplica el ENS a colegios e institutos? Guía para centros educativos y proveedores edtech
El Esquema Nacional de Seguridad (ENS) sí alcanza al mundo educativo, pero no a todos por igual. Los colegios e institutos públicos están dentro porque forman parte del sector público, aunque la obligación recae normalmente en la administración titular de sus sistemas (la consejería de educación), no en cada centro por separado. Las universidades públicas están obligadas de forma directa como sector público institucional. Los centros concertados y los proveedores edtech entran por otra puerta: el artículo 2.3 del Real Decreto 311/2022, que extiende el ENS a las entidades privadas que prestan servicios al sector público. Y los centros privados sin concierto quedan, en principio, fuera, aunque con el RGPD y la LOPDGDD esperándoles en la puerta de al lado.
Conviene detenerse en esa distinción, porque en este sector casi nadie la hace con la norma delante y cada situación real se resuelve por un artículo distinto: no entra por la misma puerta un concertado con plataforma propia que una app de comunicación con familias contratada por una consejería, ni que un instituto que trabaja sobre la plataforma autonómica.
Qué dice exactamente el Real Decreto 311/2022 sobre su ámbito
El ENS vigente lo regula el Real Decreto 311/2022, de 3 de mayo, y su ámbito está en el artículo 2. Conviene leerlo por apartados, porque cada uno responde a un caso educativo distinto:
- Artículo 2.1: el ENS aplica «a todo el sector público», en los términos del artículo 2 de la Ley 40/2015. Ese artículo incluye la Administración General del Estado, las comunidades autónomas, las entidades locales y el sector público institucional; dentro de este último, la letra c) menciona expresamente a las universidades públicas, cuyo caso —campus, investigación y organismos públicos de investigación— trato aparte en el ENS en universidades y centros de investigación. Esta guía se ocupa de la enseñanza no universitaria y de sus proveedores.
- Artículo 2.3: el ENS también aplica «a los sistemas de información de las entidades del sector privado» cuando, en virtud de una relación contractual, «presten servicios o provean soluciones a las entidades del sector público para el ejercicio por estas de sus competencias y potestades administrativas». Esta es la vía por la que entran las empresas edtech y, según cómo se interprete el concierto, los centros concertados.
- El mismo artículo 2.3 añade dos cargas concretas para esos privados: deben contar con la política de seguridad del artículo 12, aprobada por su máximo órgano ejecutivo, y los pliegos de los contratos públicos incluirán los requisitos de conformidad con el ENS, «tales como la presentación de las correspondientes Declaraciones o Certificaciones de Conformidad». La exigencia puede extenderse a la cadena de suministro del contratista si el análisis de riesgos lo justifica.
Un dato que cambia las conversaciones: ya no existe periodo transitorio. La disposición transitoria única dio 24 meses a los sistemas preexistentes para adecuarse, contados desde la entrada en vigor (el real decreto se publicó en el BOE el 4 de mayo de 2022). Ese plazo venció el 5 de mayo de 2024. A fecha de octubre de 2026, cualquier sistema dentro del ámbito debería estar ya conforme, y los nuevos deben aplicar el ENS desde su concepción.
Si quieres el marco completo antes de bajar al caso educativo, está desarrollado en la guía completa del Esquema Nacional de Seguridad y en el hub del vertical ENS.
Centro público, concertado o privado: tres situaciones distintas
Antes de bajar al detalle, la foto de conjunto. Cuatro perfiles, cuatro respuestas distintas:
| Tipo de centro o empresa | ¿Entra en el ENS? | ¿Por qué artículo? | Qué le toca en la práctica |
|---|---|---|---|
| Colegio o instituto público | Sí, pero no él: su administración titular | Art. 2.1 (sector público, Ley 40/2015) | La consejería categoriza y acredita; el centro cumple la política que baja de ella |
| Centro concertado | Discutible, con dos anclajes serios | Art. 2.3 y DA 1.ª de la LOPDGDD | Preguntar por escrito a su consejería; alinear con el ENS los tratamientos del servicio concertado |
| Centro privado sin concierto | No | Ninguno (fuera del art. 2) | RGPD y LOPDGDD, incluido DPD obligatorio |
| Proveedor edtech | Sí, si presta al sector público | Art. 2.3 (relación contractual) | Política del art. 12, categorizar sus sistemas y acreditar conformidad en el pliego |
Y una advertencia que vale para los cuatro: el DPD es obligatorio en todos ellos, entren o no en el ENS. Vamos ahora caso por caso.
Colegios e institutos públicos
Un colegio público no es una entidad con personalidad jurídica propia: es un centro dependiente de su administración educativa, casi siempre la consejería de la comunidad autónoma. Los sistemas que importan (gestión académica, plataformas educativas autonómicas, comunicación con familias, expediente del alumno) suelen ser titularidad de la consejería, y es ella quien debe categorizarlos, aplicar las medidas del anexo II y pasar por el proceso de conformidad.
Eso no deja al centro sin deberes. La política de seguridad de la administración titular baja hasta el aula: cuentas de usuario, equipos, redes locales del centro y, sobre todo, la decisión de qué herramientas se usan. Cuando un instituto contrata o adopta por su cuenta una app no incluida en el catálogo de su administración, está introduciendo en el sistema un eslabón que nadie ha evaluado, y ahí es donde suelen empezar los problemas (y los expedientes de protección de datos).
Centros concertados: la pregunta que nadie responde
El concertado es una entidad privada (una fundación, una cooperativa, una congregación) que imparte enseñanza sostenida con fondos públicos mediante concierto. ¿Le aplica el ENS? La norma no menciona los conciertos educativos, así que hay que razonar con dos anclajes:
- El artículo 2.3 del RD 311/2022, si se entiende que el concierto es una relación contractual por la que el centro presta un servicio (la educación obligatoria gratuita) para el ejercicio de competencias del sector público. Con esa lectura, los sistemas del concertado que soportan el servicio concertado entrarían en el ámbito.
- La disposición adicional primera de la LOPDGDD, que es más explícita de lo que se suele citar: cuando «un tercero preste un servicio en régimen de concesión, encomienda de gestión o contrato, las medidas de seguridad se corresponderán con las de la Administración pública de origen y se ajustarán al Esquema Nacional de Seguridad». Aplicado a un concertado que trata datos de alumnos por cuenta del servicio público educativo, el listón de seguridad que le corresponde es el del ENS, al menos para esos tratamientos.
En la práctica, la respuesta honesta es que no hay un pronunciamiento general que obligue a todos los concertados a certificarse, pero sí hay dos tendencias claras: las administraciones educativas van incorporando cláusulas de seguridad alineadas con el ENS en sus relaciones con los centros sostenidos con fondos públicos, y cuando el concertado usa las plataformas de la propia administración, opera bajo las condiciones de seguridad de esta. Un concertado que trate su seguridad «como una empresa privada cualquiera» está asumiendo una interpretación optimista que quizá su consejería no comparta. El análisis detallado de cuándo el ENS alcanza a una entidad privada está en cuándo aplica el ENS al sector privado.
Centros privados sin concierto
Sin concierto y sin contratos con administraciones, no hay vía de entrada al ENS: el centro privado puro queda fuera del ámbito del artículo 2. Lo que no desaparece es el resto del ordenamiento: RGPD, LOPDGDD y, como veremos, la obligación de contar con delegado de protección de datos, que alcanza a todos los centros docentes sin distinguir titularidad. Y si el centro privado vende además servicios a una administración (formación a funcionarios, por ejemplo), esa pata concreta sí puede caer dentro del ENS por el artículo 2.3.
El caso de los proveedores edtech: la vía del artículo 2.3
Para una empresa de tecnología educativa (plataformas de gestión escolar, apps de comunicación con familias, contenidos digitales, hosting de aulas virtuales), el ENS no es una hipótesis: es la condición de acceso al mercado público educativo, que en España es la mayor parte del mercado.
El mecanismo es el del artículo 2.3 ya citado, y funciona así:
- La consejería o la universidad pública saca a licitación un servicio que se apoya en sistemas del proveedor.
- El pliego exige acreditar la conformidad con el ENS de esos sistemas: Declaración de Conformidad si el sistema es de categoría BÁSICA (se obtiene por autoevaluación) o Certificación de Conformidad si es de categoría MEDIA o ALTA (requiere auditoría), según el artículo 38. La categoría básica se conforma por autoevaluación, lo que no exime de la auditoría regular del artículo 31, que alcanza a todos los sistemas del ámbito al menos cada dos años.
- El proveedor debe tener además una política de seguridad conforme al artículo 12, aprobada por su órgano de máxima responsabilidad ejecutiva, y puede tener que trasladar requisitos a sus propios subcontratistas (la cadena de suministro del artículo 2.3).
Hay dos matices que cambian el presupuesto del proyecto. El alcance: el ENS no obliga a certificar «la empresa», sino los sistemas de información que sustentan el servicio prestado al sector público; definir bien ese perímetro es la decisión que más condiciona el coste. Y el calendario: la certificación llega tras implantar las medidas y auditarse, así que quien empieza cuando ya ha salido el pliego llega tarde. La certificación, además, solo la puede emitir una entidad de certificación acreditada por ENAC para el esquema del ENS; desconfía de quien ofrezca «certificados» sin esa acreditación.
Qué categoría de seguridad suele corresponder a un entorno educativo
La categoría (BÁSICA, MEDIA o ALTA) no se elige: se determina siguiendo el anexo I del RD 311/2022. Se valora el impacto que tendría un incidente sobre cada una de las cinco dimensiones de la seguridad (confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad), asignando a cada una un nivel BAJO, MEDIO o ALTO, y la categoría del sistema resulta de esos niveles. La valoración corresponde a los responsables de la información y de los servicios, y debe revisarse al menos anualmente.
En un entorno educativo hay factores que empujan la valoración hacia arriba:
- Confidencialidad: se tratan datos de menores de forma masiva, y con frecuencia categorías especiales (salud en informes de apoyo educativo, datos de situaciones familiares protegidas, necesidades educativas especiales).
- Integridad y autenticidad: expedientes académicos, actas de evaluación y certificaciones oficiales no admiten manipulación.
- Disponibilidad: una plataforma de gestión caída en periodo de matrícula o de evaluaciones tiene impacto real sobre un servicio público.
- Trazabilidad: hay que poder saber quién accedió al expediente de un alumno y cuándo.
Por eso, aunque cada sistema exige su propia valoración y generalizar sería faltar al anexo I, los sistemas que tratan expedientes de alumnos y datos de menores difícilmente se quedan en una valoración de andar por casa; muchos acaban en categoría MEDIA. Si necesitas orientarte antes de sentarte con la norma, el autodiagnóstico ENS permite una primera aproximación en minutos, y la lógica completa de la decisión está explicada en cómo elegir entre categoría básica, media y alta.
Además, el artículo 30 del real decreto prevé perfiles de cumplimiento específicos: conjuntos de medidas ajustados a entidades o sectores concretos, validados y publicados por el Centro Criptológico Nacional (CCN), pensados precisamente para aplicar el ENS con proporcionalidad en ámbitos con casuística propia, como el educativo o el universitario. Antes de implantar el anexo II a pelo, comprueba en el portal del CCN si existe un perfil aplicable a tu caso: qué son y cómo funcionan lo explico en perfiles de cumplimiento específicos del ENS.
Los datos de menores elevan el listón: ENS y RGPD a la vez
En educación, el ENS no viaja solo. Dos piezas de la LOPDGDD afectan directamente a los centros:
- Delegado de protección de datos obligatorio: el artículo 34.1.b) de la LOPDGDD obliga a designar DPD a «los centros docentes que ofrezcan enseñanzas en cualquiera de los niveles establecidos en la legislación reguladora del derecho a la educación, así como las Universidades públicas y privadas». Sin distinción entre público, concertado y privado: todos. Un colegio privado sin concierto puede quedar fuera del ENS, pero no de esta obligación.
- El puente entre RGPD y ENS: la disposición adicional primera de la LOPDGDD establece que el ENS incluye las medidas a implantar «en caso de tratamiento de datos personales» en el sector público, adaptando la determinación del riesgo al artículo 32 del RGPD. Para una administración educativa (y para quien le presta servicios), cumplir el ENS es también la forma normativamente prevista de cumplir la seguridad del RGPD.
La consecuencia práctica: en un proyecto educativo no tiene sentido tratar «lo del ENS» y «lo del RGPD» como dos expedientes separados con dos consultores que no se hablan. El análisis de riesgos, las medidas del anexo II y las obligaciones de protección de datos comparten objeto y deben compartir plan. Cómo encajan ambos marcos, sin duplicar trabajo, lo desarrollo en ENS y RGPD: cómo encajan.
Por dónde empezar: pasos realistas para un centro o un proveedor
Si eres un centro concertado (o privado con contratos públicos)
- Inventaría tus relaciones con la administración: concierto, convenios, uso de plataformas autonómicas, subvenciones con condiciones tecnológicas. Ahí está escrito (o se puede preguntar por escrito) qué nivel de seguridad te es exigible.
- Inventaría tus sistemas y quién es titular de cada uno: lo que corre en la plataforma de la consejería se rige por las condiciones de la consejería; lo que has contratado tú, es responsabilidad tuya.
- Verifica que tienes DPD designado y comunicado a la AEPD: es obligatorio y es lo primero que se mira.
- Haz un análisis de riesgos proporcionado y documenta decisiones. Si la conclusión es que te conviene alinearte con el ENS en categoría BÁSICA, la autoevaluación del artículo 38 es un objetivo alcanzable para un centro medio —teniendo presente que no exime de la auditoría regular del artículo 31, que alcanza a todos los sistemas del ámbito al menos cada dos años.
Si eres proveedor edtech
- Decide el alcance: qué sistemas sustentan (o sustentarán) servicios al sector público.
- Determina la categoría con el anexo I delante, no a ojo: condiciona todas las medidas posteriores.
- Aprueba la política de seguridad del artículo 12 al máximo nivel ejecutivo de la empresa.
- Implanta las medidas del anexo II que correspondan a tu categoría y prepara la conformidad: autoevaluación si eres BÁSICA, auditoría de certificación con entidad acreditada por ENAC si eres MEDIA o ALTA.
- Llega antes que el pliego: la conformidad se acredita cuando la piden, no se improvisa.
En ambos casos, el error caro es el mismo: esperar a que alguien lo exija formalmente. El plazo de adecuación del ENS venció en mayo de 2024, las administraciones educativas compran cada año más tecnología y los pliegos ya vienen con la casilla de conformidad puesta. Quien la tenga resuelta compite; quien no, mira.
Preguntas frecuentes
¿Está obligado un colegio concertado a certificarse en el ENS?
No hay una obligación general y expresa de certificación para los concertados como tales. Pero el artículo 2.3 del RD 311/2022 alcanza a las entidades privadas que prestan servicios al sector público en virtud de relación contractual, y la disposición adicional primera de la LOPDGDD exige que los terceros que prestan servicios en régimen de concesión, encomienda o contrato apliquen medidas de seguridad ajustadas al ENS. Lo prudente es que el concertado consulte por escrito a su administración educativa qué le exige y, como mínimo, alinee con el ENS los tratamientos vinculados al servicio concertado.
¿Necesita mi centro educativo un delegado de protección de datos?
Sí, en todos los casos. El artículo 34.1.b) de la LOPDGDD obliga a designar DPD a los centros docentes de cualquier nivel educativo y a las universidades, públicas y privadas. Es independiente de que el ENS aplique o no, y la designación debe comunicarse a la AEPD.
¿Qué categoría ENS corresponde a una plataforma de gestión escolar?
La que resulte de valorar, conforme al anexo I del RD 311/2022, el impacto de un incidente sobre las cinco dimensiones de seguridad. No hay una categoría «oficial» del sector, pero los datos de menores, los expedientes académicos y la necesidad de trazabilidad hacen difícil justificar valoraciones bajas: muchos de estos sistemas acaban razonablemente en categoría MEDIA, lo que implica auditoría de certificación en lugar de autoevaluación.
¿Puede una consejería exigir el ENS a un proveedor pequeño?
Sí. El artículo 2.3 del RD 311/2022 ordena que los pliegos de los contratos públicos incluyan los requisitos de conformidad con el ENS de los sistemas del contratista, sin excepción por tamaño de empresa. La proporcionalidad se aplica a través de la categoría del sistema (una BÁSICA se conforma por autoevaluación, aunque eso no exime de la auditoría regular del artículo 31) y, en su caso, de los perfiles de cumplimiento específicos del artículo 30, no eximiendo al proveedor.
Fuentes
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad. Texto consolidado, BOE-A-2022-7191 (arts. 2, 12, 28, 30, 38, 40, anexo I y disposición transitoria única).
- Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público. Texto consolidado, BOE-A-2015-10566 (arts. 2 y 156.2).
- Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales. Texto consolidado, BOE-A-2018-16673 (art. 34.1 y disposición adicional primera).
- Centro Criptológico Nacional (CCN-CERT): portal del ENS y perfiles de cumplimiento específicos.
- Entidad Nacional de Acreditación (ENAC): acreditación de entidades de certificación del ENS.
Nota sobre el artículo 31: la auditoría regular ordinaria, al menos cada dos años, alcanza a «los sistemas de información comprendidos en el ámbito de aplicación de este real decreto», sin distinción de categoría. El artículo 38.1 lo confirma al exigir la auditoría de certificación de las categorías media y alta «sin perjuicio de la auditoría de la seguridad prevista en el artículo 31».
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.