ENS y ENI no son el mismo esquema: aquí tienes la diferencia real
TL;DR: «Esquema Nacional de Seguridad e Interoperabilidad» no es el nombre de una norma: son dos normas distintas que mucha gente junta en una sola búsqueda. El ENS (Real Decreto 311/2022) fija cómo proteger la información y los servicios del sector público, con tres categorías (básica, media, alta) y una auditoría o certificación detrás. El ENI (Real Decreto 4/2010) fija cómo esos sistemas se entienden entre sí —formatos, documento electrónico, firma, catálogo de estándares—, sin categorías ni certificación. Los dos comparten un mismo artículo de anclaje, el 156 de la Ley 40/2015, que en su apartado 1 define el ENI y en el 2 define el ENS. Si tu empresa trabaja con la Administración, el ENS te afecta de forma directa (te lo exige el pliego); el ENI obliga formalmente a la Administración, no a ti, aunque condiciona el formato de lo que le entregues.
¿Por qué se buscan juntos el ENS y el ENI?
Porque suenan a la misma cosa y no lo son. Comparten las tres primeras palabras («Esquema Nacional de…») y nacieron del mismo impulso legislativo de la administración electrónica, pero la diferencia está en el «qué»: uno mira hacia dentro (que el sistema sea seguro) y el otro mira hacia los lados (que ese sistema pueda hablar con los demás sin que cada Administración reinvente su propio formato de expediente, de firma o de documento electrónico).
Esta pieza explica qué regula cada uno, dónde se cruzan legalmente y qué tiene que saber una empresa —sobre todo si es proveedora de una Administración y está preparando su certificación en el ENS— sobre el ENI, que casi nunca le toca directamente pero sí le condiciona el trabajo. Si lo que buscas es el marco completo del ENS, lo tienes en mi guía del Esquema Nacional de Seguridad; esta pieza se centra en su relación con el ENI.
¿Qué es el Esquema Nacional de Seguridad (ENS)?
El ENS está regulado hoy por el Real Decreto 311/2022, de 3 de mayo, que sustituyó al RD 3/2010 original. Su artículo 1 lo dice sin rodeos: el ENS «tiene por objeto regular el Esquema Nacional de Seguridad (…), establecido en el artículo 156.2 de la Ley 40/2015», y está constituido por los principios básicos y requisitos mínimos necesarios para asegurar «el acceso, la confidencialidad, la integridad, la trazabilidad, la autenticidad, la disponibilidad y la conservación» de los datos, la información y los servicios que las entidades de su ámbito gestionan por medios electrónicos.
Tres cosas lo definen en la práctica:
- Categoriza el riesgo. Cada sistema se clasifica en categoría BÁSICA, MEDIA o ALTA (Anexo I) según el nivel más alto que alcance en cinco dimensiones de seguridad: Confidencialidad [C], Integridad [I], Trazabilidad [T], Autenticidad [A] y Disponibilidad [D].
- Exige medidas concretas. El Anexo II reparte las medidas de seguridad en un marco organizativo, uno operacional y uno de protección, con más exigencia cuanto más alta es la categoría.
- Se acredita con una declaración o una certificación de conformidad. Según el artículo 38, los sistemas de categoría BÁSICA solo requieren una autoevaluación para su Declaración de Conformidad (aunque pueden someterse también a auditoría de certificación); los de MEDIA o ALTA necesitan una auditoría para la Certificación de Conformidad, conforme al artículo 31 y al Anexo III. Y aquí una precisión que conviene tener clara antes de hablar con nadie de esto: la certificación del ENS solo la emite una entidad de certificación acreditada por ENAC (si el sistema es de una Administración, también puede certificarlo un órgano de auditoría técnica del propio sector público). Una consultoría —también la mía— prepara la documentación, hace el barrido de medidas y acompaña en la auditoría, pero no certifica.
El ámbito de aplicación (art. 2 RD 311/2022) alcanza a todo el sector público, tal y como lo define el artículo 2 de la Ley 40/2015, y también a las entidades del sector privado que presten servicios a la Administración por vía contractual: si eres proveedor, el propio real decreto obliga a que el pliego te exija declarar o certificar tu conformidad con el ENS, y esa exigencia se extiende a tu cadena de suministro cuando el análisis de riesgos lo justifique. Puedes ver el estado completo del Esquema Nacional de Seguridad en el hub de cumplimiento de esta web, con el resto de piezas del clúster.
¿Qué es el Esquema Nacional de Interoperabilidad (ENI)?
El ENI lo regula el Real Decreto 4/2010, de 8 de enero, que a diferencia del ENS nunca ha sido sustituido: sigue siendo el mismo real decreto de 2010, con modificaciones puntuales (la última consolidada, del 06/11/2024). Nació, igual que el primer ENS (RD 3/2010, de la misma fecha), al amparo de la Ley 11/2007 —su artículo 42—, hoy derogada, y hoy su anclaje legal vigente es el mismo artículo 156 de la Ley 40/2015 que sostiene al ENS, en su apartado 1.
Su objeto (art. 1 RD 4/2010) es distinto del ENS: comprende «los criterios y recomendaciones de seguridad, normalización y conservación de la información, de los formatos y de las aplicaciones» que las Administraciones deben tener en cuenta para garantizar un nivel adecuado de interoperabilidad organizativa, semántica y técnica, sin discriminar al ciudadano o la empresa por la tecnología que use.
A diferencia del ENS, el ENI no categoriza sistemas por nivel de riesgo ni tiene un esquema de auditoría o certificación. Su forma de obligar es distinta: la Disposición adicional primera del propio real decreto desarrolla 23 Normas Técnicas de Interoperabilidad (NTI) de obligado cumplimiento para las Administraciones Públicas, entre ellas las de:
| Norma Técnica de Interoperabilidad | Qué fija |
|---|---|
| Documento electrónico | Metadatos mínimos, formatos y asociación con la firma |
| Expediente electrónico | Estructura, formato y remisión de expedientes |
| Digitalización de documentos | Formatos, niveles de calidad y metadatos del proceso |
| Catálogo de estándares | Qué estándares abiertos usar y con qué criterio |
| Política de firma electrónica y de certificados | Formatos de firma, algoritmos y longitudes mínimas de clave |
| Reutilización de recursos de información | Localización e identificación de datos reutilizables |
No es la lista completa —son 23 en total, desde el plan de direccionamiento IP de la red de comunicaciones hasta la preservación de bases de datos—, pero da una idea de que el ENI habla de formatos y procesos de intercambio, no de controles de seguridad.
ENS vs ENI: tabla comparativa
| ENS | ENI | |
|---|---|---|
| Qué regula | La seguridad de la información y los servicios electrónicos | La interoperabilidad entre sistemas y Administraciones |
| Norma vigente | Real Decreto 311/2022, de 3 de mayo | Real Decreto 4/2010, de 8 de enero (consolidado, última actualización 06/11/2024) |
| Sustituye a | RD 3/2010 (derogado por el RD 311/2022) | — (es el mismo real decreto desde 2010, con modificaciones) |
| Anclaje en Ley 40/2015 | Art. 156.2 | Art. 156.1 |
| Ámbito subjetivo | Todo el sector público y proveedores privados que le presten servicios (art. 2.3) | Las Administraciones Públicas (su art. 3 remite al ámbito de la Ley 11/2007; la norma no menciona obligaciones directas al sector privado) |
| Cómo clasifica | Tres categorías de riesgo: BÁSICA, MEDIA, ALTA | No categoriza: aplica por igual a través de sus Normas Técnicas |
| Mecanismo de cumplimiento | Medidas de seguridad del Anexo II, graduadas por categoría | 23 Normas Técnicas de Interoperabilidad (Disposición adicional primera) |
| Verificación | Autoevaluación (BÁSICA) o auditoría de certificación (MEDIA/ALTA), art. 38 | No tiene un esquema de auditoría o certificación equivalente |
| Certificación | Sí, obligatoria en MEDIA/ALTA, solo por entidad acreditada ENAC | No existe una certificación ENI como tal |
| Organismo de referencia | Centro Criptológico Nacional (CCN), guías CCN-STIC serie 800 | Ministerio para la Transformación Digital y de la Función Pública |
¿Cómo los conecta el artículo 156 de la Ley 40/2015?
En el mismo artículo, con un apartado para cada uno. El artículo 156 de la Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público, dentro del Título III («Relaciones interadministrativas»), capítulo IV («Relaciones electrónicas entre las Administraciones»), se titula «Esquema Nacional de Interoperabilidad y Esquema Nacional de Seguridad» y dice:
«1. El Esquema Nacional de Interoperabilidad comprende el conjunto de criterios y recomendaciones en materia de seguridad, conservación y normalización de la información, de los formatos y de las aplicaciones que deberán ser tenidos en cuenta por las Administraciones Públicas para la toma de decisiones tecnológicas que garanticen la interoperabilidad. — 2. El Esquema Nacional de Seguridad tiene por objeto establecer la política de seguridad en la utilización de medios electrónicos en el ámbito de la presente Ley, y está constituido por los principios básicos y requisitos mínimos que garanticen adecuadamente la seguridad de la información tratada.»
Es el punto en el que el legislador reguló ambos esquemas en el mismo artículo, aunque cada uno se desarrolle con su propio real decreto. El propio preámbulo del RD 311/2022 lo confirma desde el lado del ENS: recuerda que la Ley 40/2015 «ha ampliado el ámbito de aplicación del ENS a todo el sector público», apoyándose en el artículo 3 de esa ley (que exige a las Administraciones relacionarse entre sí garantizando «la interoperabilidad y seguridad de los sistemas») y señalando al propio ENS, en el artículo 156, «como instrumento fundamental para el logro de dichos objetivos».
Y el puente también aparece dentro del articulado técnico: el artículo 35.2 del RD 311/2022 dice que «el CCN es el órgano competente para garantizar la debida interoperabilidad en materia de ciberseguridad y criptografía, en relación con la aplicación del Real Decreto 4/2010». La disposición adicional primera del RD 4/2010 recoge la misma atribución desde el lado del ENI. Es decir, el organismo de referencia del ENS tiene atribuida por real decreto la parte en la que ambos esquemas se tocan: la ciberseguridad y la criptografía de la interoperabilidad.
¿Le afecta el ENI directamente a tu empresa si eres proveedor de una Administración?
Aquí está el matiz que más se pasa por alto, y que conviene tener claro antes de meter al ENI en la misma carpeta que el ENS al preparar una licitación. El RD 311/2022 sí extiende explícitamente sus obligaciones al sector privado: su artículo 2.3 dice que el real decreto «también se aplica a los sistemas de información de las entidades del sector privado (…) cuando, de acuerdo con la normativa aplicable y en virtud de una relación contractual, presten servicios o provean soluciones a las entidades del sector público». Por eso un pliego te puede exigir directamente una Declaración o Certificación de Conformidad con el ENS.
El RD 4/2010 no tiene una cláusula equivalente: en todo su articulado no aparece ni una sola mención al «sector privado», al «contratista» ni al «proveedor». Formalmente, la obligación de aplicar las 23 Normas Técnicas de Interoperabilidad recae en la Administración, no en la empresa que le vende o le desarrolla un sistema.
Dicho esto, en la práctica el ENI sí te condiciona el trabajo, aunque no te obligue por ley:
- Si desarrollas o integras un sistema para una Administración, el pliego puede trasladarte los formatos que fijan las NTI (documento electrónico, expediente electrónico, digitalización, catálogo de estándares) como requisito funcional, aunque no lo llame «cumplimiento del ENI».
- No hay un «certificado ENI» que enseñar en una licitación: si un pliego pide acreditar interoperabilidad, lo lógico es que pida evidencias de una NTI concreta —por ejemplo, el formato de expediente electrónico—, no un distintivo genérico.
¿Necesitas cumplir los dos a la vez?
Si eres una Administración, sí: los dos esquemas son de obligado cumplimiento y se complementan desde su propio origen. El preámbulo del RD 4/2010 lo resume con una frase que conviene retener porque marca dónde termina cada uno: «El Esquema Nacional de Interoperabilidad se remite al Esquema Nacional de Seguridad para las cuestiones relativas en materia de seguridad que vayan más allá de los aspectos necesarios para garantizar la interoperabilidad». Dicho de otra forma: el ENI resuelve lo mínimo de seguridad que necesita para que los sistemas se entiendan entre sí; todo lo demás —la seguridad como fin en sí mismo, con sus categorías y su auditoría— es terreno del ENS.
Si eres una empresa proveedora, el orden práctico es resolver primero el ENS —es lo que pide el pliego por escrito y lo que tiene fecha de certificación con auditor de por medio— y tratar el ENI como requisito funcional del propio desarrollo, no como un segundo proceso de certificación, porque ese proceso no existe como tal.
Si la comparación que necesitas no es ENS contra ENI sino ENS contra ISO 27001 —la otra confusión habitual al preparar una licitación—, tengo una herramienta gratuita para eso: ISO 27001 o ENS: cuál necesitas y en qué orden. Y si quieres el desarrollo completo de esa comparación en formato artículo, está en ENS vs ISO 27001: diferencias y cuándo aplicar cada uno.
Si estás preparando la certificación del ENS para poder licitar con una Administración y quieres tener claro, antes de empezar, qué te toca a ti y qué no, en la consultoría de ENS para empresas es lo primero que revisamos: qué categoría te corresponde, qué exige realmente el pliego y dónde termina tu responsabilidad y empieza la de la Administración. Si ya lo tienes claro, puedes reservar una llamada directamente.
Preguntas frecuentes
¿El ENS y el ENI son la misma norma?
No. Son dos reales decretos distintos: el ENS es el Real Decreto 311/2022 y el ENI es el Real Decreto 4/2010. Comparten anclaje legal —el artículo 156 de la Ley 40/2015 los define a ambos, uno en cada apartado— pero se desarrollan por separado y regulan cosas distintas: seguridad el ENS, interoperabilidad el ENI.
¿Una empresa puede certificarse en el ENI como se certifica en el ENS?
No existe una certificación del ENI equivalente a la del ENS. El ENI se cumple aplicando sus 23 Normas Técnicas de Interoperabilidad, y no tiene un esquema de auditoría, declaración o distintivo de conformidad como el que sí regula el ENS a través de la guía CCN-STIC 809. Si un pliego te exige acreditar interoperabilidad, lo hará normalmente pidiendo evidencias de una Norma Técnica concreta, no un certificado genérico.
Si mi empresa presta servicios a una Administración, ¿tengo que cumplir el ENI directamente?
Formalmente no de la misma forma que el ENS: el RD 4/2010 no menciona al sector privado ni a los contratistas, así que la obligación jurídica de aplicar las Normas Técnicas de Interoperabilidad recae en la Administración, no en ti. En la práctica puede afectarte, porque el pliego puede trasladarte esos formatos y requisitos como especificación funcional del sistema que le entregas.
¿Quién vigila que se cumplan el ENS y el ENI?
El Centro Criptológico Nacional (CCN) es el organismo de referencia del ENS, con las guías CCN-STIC de la serie 800. Para el ENI, el organismo competente es el Ministerio para la Transformación Digital y de la Función Pública, que aprueba las Normas Técnicas de Interoperabilidad. El propio RD 311/2022 (art. 35.2) atribuye además al CCN la función de garantizar la interoperabilidad en materia de ciberseguridad y criptografía en relación con la aplicación del RD 4/2010: es el punto formal donde ambos organismos se coordinan.
Fuentes
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (BOE-A-2022-7191, texto consolidado) — preámbulo, artículos 1, 2, 31, 35 y 38, y anexos I (categorización), II (medidas de seguridad) y III (auditoría). Consultado el 25 de septiembre de 2026.
- Real Decreto 4/2010, de 8 de enero, por el que se regula el Esquema Nacional de Interoperabilidad en el ámbito de la Administración Electrónica (BOE-A-2010-1331, texto consolidado, última actualización 06/11/2024) — preámbulo, artículos 1 y 3, y Disposición adicional primera (Normas Técnicas de Interoperabilidad). Consultado el 25 de septiembre de 2026.
- Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público (BOE-A-2015-10566, texto consolidado) — artículo 156 (Esquema Nacional de Interoperabilidad y Esquema Nacional de Seguridad). Consultado el 25 de septiembre de 2026.
- Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (BOE-A-2015-10565, texto consolidado) — disposición derogatoria única, apartado 2.b) (deroga la Ley 11/2007, norma originaria del ENI). Consultado el 25 de septiembre de 2026.
- Guía CCN-STIC 809 — Declaración, Certificación y Aprobación Provisional de conformidad con el ENS y Distintivos de cumplimiento, Centro Criptológico Nacional.
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.