¿Aplica el ENS a colegios e institutos? Guía para centros educativos y proveedores edtech

El Esquema Nacional de Seguridad (ENS) sí alcanza al mundo educativo, pero no a todos por igual. Los colegios e institutos públicos están dentro porque forman parte del sector público, aunque la obligación recae normalmente en la administración titular de sus sistemas (la consejería de educación), no en cada centro por separado. Las universidades públicas están obligadas de forma directa como sector público institucional. Los centros concertados y los proveedores edtech entran por otra puerta: el artículo 2.3 del Real Decreto 311/2022, que extiende el ENS a las entidades privadas que prestan servicios al sector público. Y los centros privados sin concierto quedan, en principio, fuera, aunque con el RGPD y la LOPDGDD esperándoles en la puerta de al lado.

Conviene detenerse en esa distinción, porque en este sector casi nadie la hace con la norma delante y cada situación real se resuelve por un artículo distinto: no entra por la misma puerta un concertado con plataforma propia que una app de comunicación con familias contratada por una consejería, ni que un instituto que trabaja sobre la plataforma autonómica.

Qué dice exactamente el Real Decreto 311/2022 sobre su ámbito

El ENS vigente lo regula el Real Decreto 311/2022, de 3 de mayo, y su ámbito está en el artículo 2. Conviene leerlo por apartados, porque cada uno responde a un caso educativo distinto:

Un dato que cambia las conversaciones: ya no existe periodo transitorio. La disposición transitoria única dio 24 meses a los sistemas preexistentes para adecuarse, contados desde la entrada en vigor (el real decreto se publicó en el BOE el 4 de mayo de 2022). Ese plazo venció el 5 de mayo de 2024. A fecha de octubre de 2026, cualquier sistema dentro del ámbito debería estar ya conforme, y los nuevos deben aplicar el ENS desde su concepción.

Si quieres el marco completo antes de bajar al caso educativo, está desarrollado en la guía completa del Esquema Nacional de Seguridad y en el hub del vertical ENS.

Centro público, concertado o privado: tres situaciones distintas

Antes de bajar al detalle, la foto de conjunto. Cuatro perfiles, cuatro respuestas distintas:

Tipo de centro o empresa¿Entra en el ENS?¿Por qué artículo?Qué le toca en la práctica
Colegio o instituto públicoSí, pero no él: su administración titularArt. 2.1 (sector público, Ley 40/2015)La consejería categoriza y acredita; el centro cumple la política que baja de ella
Centro concertadoDiscutible, con dos anclajes seriosArt. 2.3 y DA 1.ª de la LOPDGDDPreguntar por escrito a su consejería; alinear con el ENS los tratamientos del servicio concertado
Centro privado sin conciertoNoNinguno (fuera del art. 2)RGPD y LOPDGDD, incluido DPD obligatorio
Proveedor edtechSí, si presta al sector públicoArt. 2.3 (relación contractual)Política del art. 12, categorizar sus sistemas y acreditar conformidad en el pliego

Y una advertencia que vale para los cuatro: el DPD es obligatorio en todos ellos, entren o no en el ENS. Vamos ahora caso por caso.

Colegios e institutos públicos

Un colegio público no es una entidad con personalidad jurídica propia: es un centro dependiente de su administración educativa, casi siempre la consejería de la comunidad autónoma. Los sistemas que importan (gestión académica, plataformas educativas autonómicas, comunicación con familias, expediente del alumno) suelen ser titularidad de la consejería, y es ella quien debe categorizarlos, aplicar las medidas del anexo II y pasar por el proceso de conformidad.

Eso no deja al centro sin deberes. La política de seguridad de la administración titular baja hasta el aula: cuentas de usuario, equipos, redes locales del centro y, sobre todo, la decisión de qué herramientas se usan. Cuando un instituto contrata o adopta por su cuenta una app no incluida en el catálogo de su administración, está introduciendo en el sistema un eslabón que nadie ha evaluado, y ahí es donde suelen empezar los problemas (y los expedientes de protección de datos).

Centros concertados: la pregunta que nadie responde

El concertado es una entidad privada (una fundación, una cooperativa, una congregación) que imparte enseñanza sostenida con fondos públicos mediante concierto. ¿Le aplica el ENS? La norma no menciona los conciertos educativos, así que hay que razonar con dos anclajes:

  1. El artículo 2.3 del RD 311/2022, si se entiende que el concierto es una relación contractual por la que el centro presta un servicio (la educación obligatoria gratuita) para el ejercicio de competencias del sector público. Con esa lectura, los sistemas del concertado que soportan el servicio concertado entrarían en el ámbito.
  2. La disposición adicional primera de la LOPDGDD, que es más explícita de lo que se suele citar: cuando «un tercero preste un servicio en régimen de concesión, encomienda de gestión o contrato, las medidas de seguridad se corresponderán con las de la Administración pública de origen y se ajustarán al Esquema Nacional de Seguridad». Aplicado a un concertado que trata datos de alumnos por cuenta del servicio público educativo, el listón de seguridad que le corresponde es el del ENS, al menos para esos tratamientos.

En la práctica, la respuesta honesta es que no hay un pronunciamiento general que obligue a todos los concertados a certificarse, pero sí hay dos tendencias claras: las administraciones educativas van incorporando cláusulas de seguridad alineadas con el ENS en sus relaciones con los centros sostenidos con fondos públicos, y cuando el concertado usa las plataformas de la propia administración, opera bajo las condiciones de seguridad de esta. Un concertado que trate su seguridad «como una empresa privada cualquiera» está asumiendo una interpretación optimista que quizá su consejería no comparta. El análisis detallado de cuándo el ENS alcanza a una entidad privada está en cuándo aplica el ENS al sector privado.

Centros privados sin concierto

Sin concierto y sin contratos con administraciones, no hay vía de entrada al ENS: el centro privado puro queda fuera del ámbito del artículo 2. Lo que no desaparece es el resto del ordenamiento: RGPD, LOPDGDD y, como veremos, la obligación de contar con delegado de protección de datos, que alcanza a todos los centros docentes sin distinguir titularidad. Y si el centro privado vende además servicios a una administración (formación a funcionarios, por ejemplo), esa pata concreta sí puede caer dentro del ENS por el artículo 2.3.

El caso de los proveedores edtech: la vía del artículo 2.3

Para una empresa de tecnología educativa (plataformas de gestión escolar, apps de comunicación con familias, contenidos digitales, hosting de aulas virtuales), el ENS no es una hipótesis: es la condición de acceso al mercado público educativo, que en España es la mayor parte del mercado.

El mecanismo es el del artículo 2.3 ya citado, y funciona así:

  1. La consejería o la universidad pública saca a licitación un servicio que se apoya en sistemas del proveedor.
  2. El pliego exige acreditar la conformidad con el ENS de esos sistemas: Declaración de Conformidad si el sistema es de categoría BÁSICA (se obtiene por autoevaluación) o Certificación de Conformidad si es de categoría MEDIA o ALTA (requiere auditoría), según el artículo 38. La categoría básica se conforma por autoevaluación, lo que no exime de la auditoría regular del artículo 31, que alcanza a todos los sistemas del ámbito al menos cada dos años.
  3. El proveedor debe tener además una política de seguridad conforme al artículo 12, aprobada por su órgano de máxima responsabilidad ejecutiva, y puede tener que trasladar requisitos a sus propios subcontratistas (la cadena de suministro del artículo 2.3).

Hay dos matices que cambian el presupuesto del proyecto. El alcance: el ENS no obliga a certificar «la empresa», sino los sistemas de información que sustentan el servicio prestado al sector público; definir bien ese perímetro es la decisión que más condiciona el coste. Y el calendario: la certificación llega tras implantar las medidas y auditarse, así que quien empieza cuando ya ha salido el pliego llega tarde. La certificación, además, solo la puede emitir una entidad de certificación acreditada por ENAC para el esquema del ENS; desconfía de quien ofrezca «certificados» sin esa acreditación.

Qué categoría de seguridad suele corresponder a un entorno educativo

La categoría (BÁSICA, MEDIA o ALTA) no se elige: se determina siguiendo el anexo I del RD 311/2022. Se valora el impacto que tendría un incidente sobre cada una de las cinco dimensiones de la seguridad (confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad), asignando a cada una un nivel BAJO, MEDIO o ALTO, y la categoría del sistema resulta de esos niveles. La valoración corresponde a los responsables de la información y de los servicios, y debe revisarse al menos anualmente.

En un entorno educativo hay factores que empujan la valoración hacia arriba:

Por eso, aunque cada sistema exige su propia valoración y generalizar sería faltar al anexo I, los sistemas que tratan expedientes de alumnos y datos de menores difícilmente se quedan en una valoración de andar por casa; muchos acaban en categoría MEDIA. Si necesitas orientarte antes de sentarte con la norma, el autodiagnóstico ENS permite una primera aproximación en minutos, y la lógica completa de la decisión está explicada en cómo elegir entre categoría básica, media y alta.

Además, el artículo 30 del real decreto prevé perfiles de cumplimiento específicos: conjuntos de medidas ajustados a entidades o sectores concretos, validados y publicados por el Centro Criptológico Nacional (CCN), pensados precisamente para aplicar el ENS con proporcionalidad en ámbitos con casuística propia, como el educativo o el universitario. Antes de implantar el anexo II a pelo, comprueba en el portal del CCN si existe un perfil aplicable a tu caso: qué son y cómo funcionan lo explico en perfiles de cumplimiento específicos del ENS.

Los datos de menores elevan el listón: ENS y RGPD a la vez

En educación, el ENS no viaja solo. Dos piezas de la LOPDGDD afectan directamente a los centros:

La consecuencia práctica: en un proyecto educativo no tiene sentido tratar «lo del ENS» y «lo del RGPD» como dos expedientes separados con dos consultores que no se hablan. El análisis de riesgos, las medidas del anexo II y las obligaciones de protección de datos comparten objeto y deben compartir plan. Cómo encajan ambos marcos, sin duplicar trabajo, lo desarrollo en ENS y RGPD: cómo encajan.

Por dónde empezar: pasos realistas para un centro o un proveedor

Si eres un centro concertado (o privado con contratos públicos)

  1. Inventaría tus relaciones con la administración: concierto, convenios, uso de plataformas autonómicas, subvenciones con condiciones tecnológicas. Ahí está escrito (o se puede preguntar por escrito) qué nivel de seguridad te es exigible.
  2. Inventaría tus sistemas y quién es titular de cada uno: lo que corre en la plataforma de la consejería se rige por las condiciones de la consejería; lo que has contratado tú, es responsabilidad tuya.
  3. Verifica que tienes DPD designado y comunicado a la AEPD: es obligatorio y es lo primero que se mira.
  4. Haz un análisis de riesgos proporcionado y documenta decisiones. Si la conclusión es que te conviene alinearte con el ENS en categoría BÁSICA, la autoevaluación del artículo 38 es un objetivo alcanzable para un centro medio —teniendo presente que no exime de la auditoría regular del artículo 31, que alcanza a todos los sistemas del ámbito al menos cada dos años.

Si eres proveedor edtech

  1. Decide el alcance: qué sistemas sustentan (o sustentarán) servicios al sector público.
  2. Determina la categoría con el anexo I delante, no a ojo: condiciona todas las medidas posteriores.
  3. Aprueba la política de seguridad del artículo 12 al máximo nivel ejecutivo de la empresa.
  4. Implanta las medidas del anexo II que correspondan a tu categoría y prepara la conformidad: autoevaluación si eres BÁSICA, auditoría de certificación con entidad acreditada por ENAC si eres MEDIA o ALTA.
  5. Llega antes que el pliego: la conformidad se acredita cuando la piden, no se improvisa.

En ambos casos, el error caro es el mismo: esperar a que alguien lo exija formalmente. El plazo de adecuación del ENS venció en mayo de 2024, las administraciones educativas compran cada año más tecnología y los pliegos ya vienen con la casilla de conformidad puesta. Quien la tenga resuelta compite; quien no, mira.

Preguntas frecuentes

¿Está obligado un colegio concertado a certificarse en el ENS?

No hay una obligación general y expresa de certificación para los concertados como tales. Pero el artículo 2.3 del RD 311/2022 alcanza a las entidades privadas que prestan servicios al sector público en virtud de relación contractual, y la disposición adicional primera de la LOPDGDD exige que los terceros que prestan servicios en régimen de concesión, encomienda o contrato apliquen medidas de seguridad ajustadas al ENS. Lo prudente es que el concertado consulte por escrito a su administración educativa qué le exige y, como mínimo, alinee con el ENS los tratamientos vinculados al servicio concertado.

¿Necesita mi centro educativo un delegado de protección de datos?

Sí, en todos los casos. El artículo 34.1.b) de la LOPDGDD obliga a designar DPD a los centros docentes de cualquier nivel educativo y a las universidades, públicas y privadas. Es independiente de que el ENS aplique o no, y la designación debe comunicarse a la AEPD.

¿Qué categoría ENS corresponde a una plataforma de gestión escolar?

La que resulte de valorar, conforme al anexo I del RD 311/2022, el impacto de un incidente sobre las cinco dimensiones de seguridad. No hay una categoría «oficial» del sector, pero los datos de menores, los expedientes académicos y la necesidad de trazabilidad hacen difícil justificar valoraciones bajas: muchos de estos sistemas acaban razonablemente en categoría MEDIA, lo que implica auditoría de certificación en lugar de autoevaluación.

¿Puede una consejería exigir el ENS a un proveedor pequeño?

Sí. El artículo 2.3 del RD 311/2022 ordena que los pliegos de los contratos públicos incluyan los requisitos de conformidad con el ENS de los sistemas del contratista, sin excepción por tamaño de empresa. La proporcionalidad se aplica a través de la categoría del sistema (una BÁSICA se conforma por autoevaluación, aunque eso no exime de la auditoría regular del artículo 31) y, en su caso, de los perfiles de cumplimiento específicos del artículo 30, no eximiendo al proveedor.

Fuentes

Nota sobre el artículo 31: la auditoría regular ordinaria, al menos cada dos años, alcanza a «los sistemas de información comprendidos en el ámbito de aplicación de este real decreto», sin distinción de categoría. El artículo 38.1 lo confirma al exigir la auditoría de certificación de las categorías media y alta «sin perjuicio de la auditoría de la seguridad prevista en el artículo 31».

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.