ENS y ENI no son el mismo esquema: aquí tienes la diferencia real

TL;DR: «Esquema Nacional de Seguridad e Interoperabilidad» no es el nombre de una norma: son dos normas distintas que mucha gente junta en una sola búsqueda. El ENS (Real Decreto 311/2022) fija cómo proteger la información y los servicios del sector público, con tres categorías (básica, media, alta) y una auditoría o certificación detrás. El ENI (Real Decreto 4/2010) fija cómo esos sistemas se entienden entre sí —formatos, documento electrónico, firma, catálogo de estándares—, sin categorías ni certificación. Los dos comparten un mismo artículo de anclaje, el 156 de la Ley 40/2015, que en su apartado 1 define el ENI y en el 2 define el ENS. Si tu empresa trabaja con la Administración, el ENS te afecta de forma directa (te lo exige el pliego); el ENI obliga formalmente a la Administración, no a ti, aunque condiciona el formato de lo que le entregues.

¿Por qué se buscan juntos el ENS y el ENI?

Porque suenan a la misma cosa y no lo son. Comparten las tres primeras palabras («Esquema Nacional de…») y nacieron del mismo impulso legislativo de la administración electrónica, pero la diferencia está en el «qué»: uno mira hacia dentro (que el sistema sea seguro) y el otro mira hacia los lados (que ese sistema pueda hablar con los demás sin que cada Administración reinvente su propio formato de expediente, de firma o de documento electrónico).

Esta pieza explica qué regula cada uno, dónde se cruzan legalmente y qué tiene que saber una empresa —sobre todo si es proveedora de una Administración y está preparando su certificación en el ENS— sobre el ENI, que casi nunca le toca directamente pero sí le condiciona el trabajo. Si lo que buscas es el marco completo del ENS, lo tienes en mi guía del Esquema Nacional de Seguridad; esta pieza se centra en su relación con el ENI.

¿Qué es el Esquema Nacional de Seguridad (ENS)?

El ENS está regulado hoy por el Real Decreto 311/2022, de 3 de mayo, que sustituyó al RD 3/2010 original. Su artículo 1 lo dice sin rodeos: el ENS «tiene por objeto regular el Esquema Nacional de Seguridad (…), establecido en el artículo 156.2 de la Ley 40/2015», y está constituido por los principios básicos y requisitos mínimos necesarios para asegurar «el acceso, la confidencialidad, la integridad, la trazabilidad, la autenticidad, la disponibilidad y la conservación» de los datos, la información y los servicios que las entidades de su ámbito gestionan por medios electrónicos.

Tres cosas lo definen en la práctica:

El ámbito de aplicación (art. 2 RD 311/2022) alcanza a todo el sector público, tal y como lo define el artículo 2 de la Ley 40/2015, y también a las entidades del sector privado que presten servicios a la Administración por vía contractual: si eres proveedor, el propio real decreto obliga a que el pliego te exija declarar o certificar tu conformidad con el ENS, y esa exigencia se extiende a tu cadena de suministro cuando el análisis de riesgos lo justifique. Puedes ver el estado completo del Esquema Nacional de Seguridad en el hub de cumplimiento de esta web, con el resto de piezas del clúster.

¿Qué es el Esquema Nacional de Interoperabilidad (ENI)?

El ENI lo regula el Real Decreto 4/2010, de 8 de enero, que a diferencia del ENS nunca ha sido sustituido: sigue siendo el mismo real decreto de 2010, con modificaciones puntuales (la última consolidada, del 06/11/2024). Nació, igual que el primer ENS (RD 3/2010, de la misma fecha), al amparo de la Ley 11/2007 —su artículo 42—, hoy derogada, y hoy su anclaje legal vigente es el mismo artículo 156 de la Ley 40/2015 que sostiene al ENS, en su apartado 1.

Su objeto (art. 1 RD 4/2010) es distinto del ENS: comprende «los criterios y recomendaciones de seguridad, normalización y conservación de la información, de los formatos y de las aplicaciones» que las Administraciones deben tener en cuenta para garantizar un nivel adecuado de interoperabilidad organizativa, semántica y técnica, sin discriminar al ciudadano o la empresa por la tecnología que use.

A diferencia del ENS, el ENI no categoriza sistemas por nivel de riesgo ni tiene un esquema de auditoría o certificación. Su forma de obligar es distinta: la Disposición adicional primera del propio real decreto desarrolla 23 Normas Técnicas de Interoperabilidad (NTI) de obligado cumplimiento para las Administraciones Públicas, entre ellas las de:

Norma Técnica de InteroperabilidadQué fija
Documento electrónicoMetadatos mínimos, formatos y asociación con la firma
Expediente electrónicoEstructura, formato y remisión de expedientes
Digitalización de documentosFormatos, niveles de calidad y metadatos del proceso
Catálogo de estándaresQué estándares abiertos usar y con qué criterio
Política de firma electrónica y de certificadosFormatos de firma, algoritmos y longitudes mínimas de clave
Reutilización de recursos de informaciónLocalización e identificación de datos reutilizables

No es la lista completa —son 23 en total, desde el plan de direccionamiento IP de la red de comunicaciones hasta la preservación de bases de datos—, pero da una idea de que el ENI habla de formatos y procesos de intercambio, no de controles de seguridad.

ENS vs ENI: tabla comparativa

ENSENI
Qué regulaLa seguridad de la información y los servicios electrónicosLa interoperabilidad entre sistemas y Administraciones
Norma vigenteReal Decreto 311/2022, de 3 de mayoReal Decreto 4/2010, de 8 de enero (consolidado, última actualización 06/11/2024)
Sustituye aRD 3/2010 (derogado por el RD 311/2022)— (es el mismo real decreto desde 2010, con modificaciones)
Anclaje en Ley 40/2015Art. 156.2Art. 156.1
Ámbito subjetivoTodo el sector público y proveedores privados que le presten servicios (art. 2.3)Las Administraciones Públicas (su art. 3 remite al ámbito de la Ley 11/2007; la norma no menciona obligaciones directas al sector privado)
Cómo clasificaTres categorías de riesgo: BÁSICA, MEDIA, ALTANo categoriza: aplica por igual a través de sus Normas Técnicas
Mecanismo de cumplimientoMedidas de seguridad del Anexo II, graduadas por categoría23 Normas Técnicas de Interoperabilidad (Disposición adicional primera)
VerificaciónAutoevaluación (BÁSICA) o auditoría de certificación (MEDIA/ALTA), art. 38No tiene un esquema de auditoría o certificación equivalente
CertificaciónSí, obligatoria en MEDIA/ALTA, solo por entidad acreditada ENACNo existe una certificación ENI como tal
Organismo de referenciaCentro Criptológico Nacional (CCN), guías CCN-STIC serie 800Ministerio para la Transformación Digital y de la Función Pública

¿Cómo los conecta el artículo 156 de la Ley 40/2015?

En el mismo artículo, con un apartado para cada uno. El artículo 156 de la Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público, dentro del Título III («Relaciones interadministrativas»), capítulo IV («Relaciones electrónicas entre las Administraciones»), se titula «Esquema Nacional de Interoperabilidad y Esquema Nacional de Seguridad» y dice:

«1. El Esquema Nacional de Interoperabilidad comprende el conjunto de criterios y recomendaciones en materia de seguridad, conservación y normalización de la información, de los formatos y de las aplicaciones que deberán ser tenidos en cuenta por las Administraciones Públicas para la toma de decisiones tecnológicas que garanticen la interoperabilidad. — 2. El Esquema Nacional de Seguridad tiene por objeto establecer la política de seguridad en la utilización de medios electrónicos en el ámbito de la presente Ley, y está constituido por los principios básicos y requisitos mínimos que garanticen adecuadamente la seguridad de la información tratada.»

Es el punto en el que el legislador reguló ambos esquemas en el mismo artículo, aunque cada uno se desarrolle con su propio real decreto. El propio preámbulo del RD 311/2022 lo confirma desde el lado del ENS: recuerda que la Ley 40/2015 «ha ampliado el ámbito de aplicación del ENS a todo el sector público», apoyándose en el artículo 3 de esa ley (que exige a las Administraciones relacionarse entre sí garantizando «la interoperabilidad y seguridad de los sistemas») y señalando al propio ENS, en el artículo 156, «como instrumento fundamental para el logro de dichos objetivos».

Y el puente también aparece dentro del articulado técnico: el artículo 35.2 del RD 311/2022 dice que «el CCN es el órgano competente para garantizar la debida interoperabilidad en materia de ciberseguridad y criptografía, en relación con la aplicación del Real Decreto 4/2010». La disposición adicional primera del RD 4/2010 recoge la misma atribución desde el lado del ENI. Es decir, el organismo de referencia del ENS tiene atribuida por real decreto la parte en la que ambos esquemas se tocan: la ciberseguridad y la criptografía de la interoperabilidad.

¿Le afecta el ENI directamente a tu empresa si eres proveedor de una Administración?

Aquí está el matiz que más se pasa por alto, y que conviene tener claro antes de meter al ENI en la misma carpeta que el ENS al preparar una licitación. El RD 311/2022 sí extiende explícitamente sus obligaciones al sector privado: su artículo 2.3 dice que el real decreto «también se aplica a los sistemas de información de las entidades del sector privado (…) cuando, de acuerdo con la normativa aplicable y en virtud de una relación contractual, presten servicios o provean soluciones a las entidades del sector público». Por eso un pliego te puede exigir directamente una Declaración o Certificación de Conformidad con el ENS.

El RD 4/2010 no tiene una cláusula equivalente: en todo su articulado no aparece ni una sola mención al «sector privado», al «contratista» ni al «proveedor». Formalmente, la obligación de aplicar las 23 Normas Técnicas de Interoperabilidad recae en la Administración, no en la empresa que le vende o le desarrolla un sistema.

Dicho esto, en la práctica el ENI sí te condiciona el trabajo, aunque no te obligue por ley:

¿Necesitas cumplir los dos a la vez?

Si eres una Administración, sí: los dos esquemas son de obligado cumplimiento y se complementan desde su propio origen. El preámbulo del RD 4/2010 lo resume con una frase que conviene retener porque marca dónde termina cada uno: «El Esquema Nacional de Interoperabilidad se remite al Esquema Nacional de Seguridad para las cuestiones relativas en materia de seguridad que vayan más allá de los aspectos necesarios para garantizar la interoperabilidad». Dicho de otra forma: el ENI resuelve lo mínimo de seguridad que necesita para que los sistemas se entiendan entre sí; todo lo demás —la seguridad como fin en sí mismo, con sus categorías y su auditoría— es terreno del ENS.

Si eres una empresa proveedora, el orden práctico es resolver primero el ENS —es lo que pide el pliego por escrito y lo que tiene fecha de certificación con auditor de por medio— y tratar el ENI como requisito funcional del propio desarrollo, no como un segundo proceso de certificación, porque ese proceso no existe como tal.

Si la comparación que necesitas no es ENS contra ENI sino ENS contra ISO 27001 —la otra confusión habitual al preparar una licitación—, tengo una herramienta gratuita para eso: ISO 27001 o ENS: cuál necesitas y en qué orden. Y si quieres el desarrollo completo de esa comparación en formato artículo, está en ENS vs ISO 27001: diferencias y cuándo aplicar cada uno.

Si estás preparando la certificación del ENS para poder licitar con una Administración y quieres tener claro, antes de empezar, qué te toca a ti y qué no, en la consultoría de ENS para empresas es lo primero que revisamos: qué categoría te corresponde, qué exige realmente el pliego y dónde termina tu responsabilidad y empieza la de la Administración. Si ya lo tienes claro, puedes reservar una llamada directamente.

Preguntas frecuentes

¿El ENS y el ENI son la misma norma?

No. Son dos reales decretos distintos: el ENS es el Real Decreto 311/2022 y el ENI es el Real Decreto 4/2010. Comparten anclaje legal —el artículo 156 de la Ley 40/2015 los define a ambos, uno en cada apartado— pero se desarrollan por separado y regulan cosas distintas: seguridad el ENS, interoperabilidad el ENI.

¿Una empresa puede certificarse en el ENI como se certifica en el ENS?

No existe una certificación del ENI equivalente a la del ENS. El ENI se cumple aplicando sus 23 Normas Técnicas de Interoperabilidad, y no tiene un esquema de auditoría, declaración o distintivo de conformidad como el que sí regula el ENS a través de la guía CCN-STIC 809. Si un pliego te exige acreditar interoperabilidad, lo hará normalmente pidiendo evidencias de una Norma Técnica concreta, no un certificado genérico.

Si mi empresa presta servicios a una Administración, ¿tengo que cumplir el ENI directamente?

Formalmente no de la misma forma que el ENS: el RD 4/2010 no menciona al sector privado ni a los contratistas, así que la obligación jurídica de aplicar las Normas Técnicas de Interoperabilidad recae en la Administración, no en ti. En la práctica puede afectarte, porque el pliego puede trasladarte esos formatos y requisitos como especificación funcional del sistema que le entregas.

¿Quién vigila que se cumplan el ENS y el ENI?

El Centro Criptológico Nacional (CCN) es el organismo de referencia del ENS, con las guías CCN-STIC de la serie 800. Para el ENI, el organismo competente es el Ministerio para la Transformación Digital y de la Función Pública, que aprueba las Normas Técnicas de Interoperabilidad. El propio RD 311/2022 (art. 35.2) atribuye además al CCN la función de garantizar la interoperabilidad en materia de ciberseguridad y criptografía en relación con la aplicación del RD 4/2010: es el punto formal donde ambos organismos se coordinan.

Fuentes

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.