ENS Navegable: qué es, para qué sirve y cómo usar la herramienta del CCN

TL;DR: ENS Navegable es una herramienta gratuita del Centro Criptológico Nacional (CCN) para consultar de forma interactiva el articulado del RD 311/2022, las medidas de seguridad del Anexo II y una tabla de aplicabilidad en la que se marca el nivel (bajo, medio o alto) de cada una de las cinco dimensiones de seguridad. Incluye además una comparativa con el ENS anterior (RD 3/2010) y un identificador de amenazas con plantillas de activos. Está en gobernanza.ccn-cert.cni.es/ens-navegable, la consulta es pública y no certifica nada: sirve para consultar y para preparar documentación, y no sustituye ni al análisis de riesgos formal ni a la auditoría de una entidad de certificación acreditada por ENAC.

Si trabajas en el departamento de sistemas de una empresa que quiere certificarse en el ENS, o si eres proveedor de una Administración y el pliego te exige acreditar conformidad, ya te habrás encontrado con el Anexo II del Real Decreto 311/2022: setenta y tres medidas de seguridad repartidas en tres marcos, que en PDF se consultan mal. ENS Navegable no es una guía nueva ni un trámite adicional; es la herramienta del propio CCN para consultar esa normativa sin ir artículo por artículo en el BOE.

¿Qué es exactamente ENS Navegable?

ENS Navegable es un módulo de consulta interactiva del articulado y las medidas del Esquema Nacional de Seguridad, mantenido por el Centro Criptológico Nacional (CCN), organismo adscrito al Centro Nacional de Inteligencia (CNI). No es una guía CCN-STIC ni un documento descargable: es una aplicación web que presenta el articulado del RD 311/2022 y las medidas de su Anexo II en un formato que se puede filtrar y cruzar, en lugar de leerse de corrido.

La herramienta forma parte de un portal más amplio, «Gobernanza de la Ciberseguridad Nacional», cuyo menú incluye también el registro público de certificados del ENS («Certificados»), la sección EVENS y un apartado de «Métricas e Indicadores». Desde ese portal se accede además, con usuario, a la autoevaluación de Servicios de Seguridad Gestionados de la guía CCN-STIC 896. ENS Navegable es la sección dedicada a consultar el texto del Esquema Nacional de Seguridad.

¿Dónde está y hace falta darse de alta para usarla?

Está en https://gobernanza.ccn-cert.cni.es/ens-navegable. La URL abre la herramienta sin pedir usuario ni contraseña (comprobado el 25 de septiembre de 2026). El portal tiene un acceso con inicio de sesión («Acceder a Gobernanza»), que da entrada a otras funciones, como la autoevaluación de servicios gestionados de la guía CCN-STIC 896. La consulta del articulado y del Anexo II es pública y gratuita; si alguna función concreta, como las de gestión de riesgos, te pide identificarte, usa ese mismo acceso.

No la confundas con ens.ccn.cni.es, que es el portal informativo general del ENS (qué es, normativa, certificación, formación, preguntas frecuentes, infografías). Ese portal enlaza a ENS Navegable, pero la herramienta en sí está en el dominio de Gobernanza.

¿Para qué sirve? Los módulos que trae

El menú de la herramienta se divide en dos bloques: uno dedicado al propio ENS y otro, «Otras Normativas», con normas relacionadas. Estas son sus secciones:

MóduloQué contienePara qué te sirve en la práctica
Articulado del RD 311/2022El texto de los cuarenta y un artículos del real decretoConsultar la redacción exacta de un artículo sin descargar el PDF consolidado del BOE
Anexo IILas medidas de seguridad de los tres marcos: organizativo, operacional y de protecciónLeer el texto oficial de una medida concreta (por ejemplo, una del grupo op.acc)
Tabla de AplicabilidadLas medidas del Anexo II frente a la categoría (básica, media o alta) que marques en cada dimensiónVer qué medidas y refuerzos corresponden a tu sistema sin deducirlo a mano del anexo
Panel de MedidasVista de las medidas del RD 311/2022Repasar el conjunto de medidas mientras preparas tu declaración de aplicabilidad
Comparativa RD 3/2010 – RD 311/2022Correspondencia entre el ENS anterior (derogado) y el vigenteÚtil si tu organización se adecuó con el real decreto de 2010 y quiere ver qué cambió
Funciones GRC: Identificador de AmenazasPlantillas preconfiguradas de activos y un panel de amenazas clasificadas por impactoUn primer boceto de activos y amenazas antes del análisis de riesgos formal
Cuadros de MandoPaneles de seguimientoVisión agregada del trabajo, útil para informar a dirección
Otras NormativasNIS (Real Decreto-ley 12/2018 y su reglamento, Real Decreto 43/2021), protección de infraestructuras críticas (Ley 8/2011 y Real Decreto 704/2011), LOPDGDD (Ley Orgánica 3/2018) y la Ley 6/2020, de servicios electrónicos de confianza, vinculada al Reglamento eIDASConsultar otros marcos si tu organización tiene que cumplir varios a la vez

El CCN presentó la versión actual de la herramienta en un comunicado del 24 de noviembre de 2023. Según ese texto, el Identificador de Amenazas, integrado en las Funciones GRC, «permite iniciar proyectos mediante plantillas preconfiguradas de activos, proporcionando opciones como sistemas básicos, configuraciones completas o la recuperación de configuraciones anteriores», y en el «panel de amenazas» se pueden valorar los activos, cuantificar las amenazas y clasificarlas por su impacto. El mismo comunicado afirma que la herramienta «cumple con las disposiciones de análisis de riesgos para las diferentes categorías del sistema, básica, media y alta, recogidas en el Anexo II del RD 311/2022». Es una actualización de hace casi tres años, no una novedad.

¿Cómo se usa, paso a paso?

Aquí es donde ENS Navegable aporta más valor frente a leerse el PDF del Anexo II de arriba abajo.

  1. Entra en la herramienta. La consulta es gratuita y no pide registro.
  2. Ten ya decidido el nivel de cada dimensión. ENS Navegable filtra las medidas a partir del nivel (bajo, medio o alto, que la herramienta marca como B, M y A) que le indiques en cada una de las cinco dimensiones de seguridad: confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad. Si todavía no has hecho esa valoración, hazla antes: la herramienta no la hace por ti. El procedimiento para llegar a esa categoría, con la base legal exacta, lo explico en las categorías y niveles del ENS y en las cinco dimensiones de seguridad (CIDAT); si aún no tienes ni eso, el autodiagnóstico ENS gratuito te sitúa en diez minutos.
  3. Consulta la Tabla de Aplicabilidad con tus niveles marcados. Con los niveles fijados, la herramienta te muestra qué medidas y refuerzos del Anexo II corresponden a tu sistema, sin tener que leerte las setenta y tres una por una. Sobre qué es cada bloque de medidas, tengo el detalle en los controles del ENS: qué son y cómo se aplican y en el Anexo II del ENS explicado.
  4. Usa ese filtrado como borrador de tu declaración de aplicabilidad. El artículo 28.2 del RD 311/2022 establece que la relación de medidas de seguridad seleccionadas «se formalizará en un documento denominado Declaración de Aplicabilidad, firmado por el responsable de la seguridad». Y si sustituyes alguna medida por otra compensatoria, el artículo 28.3 exige justificarlo documentalmente e indicar en esa misma declaración qué medida del Anexo II compensa cada una. La lista de ENS Navegable es el punto de partida, no el documento final.
  5. Si necesitas un primer boceto de riesgos, entra en Funciones GRC → Identificador de Amenazas y elige una de las plantillas de activos. Sirve para tener algo sobre lo que empezar a trabajar con tu equipo, pero no sustituye un análisis de riesgos con una metodología reconocida. Lo explico en análisis de riesgos MAGERIT para el ENS y en PILAR: análisis de riesgos ENS con la herramienta del CCN, la herramienta del CCN pensada para ese análisis.
  6. Si tu organización se adecuó al ENS anterior (RD 3/2010, derogado), usa la Comparativa para ver qué cambia. La disposición derogatoria única del RD 311/2022 deroga expresamente el Real Decreto 3/2010, de 8 de enero.

¿Qué NO es ENS Navegable?

Conviene dejarlo claro desde el principio. La certificación de conformidad con el ENS solo la emite una entidad de certificación acreditada por ENAC (si el sistema es de una Administración, también puede certificarlo un órgano de auditoría técnica del propio sector público), nunca una herramienta de consulta ni una consultora. ENS Navegable no emite certificados, no audita y no sustituye a la auditoría del artículo 31 del RD 311/2022 ni a la auditoría de certificación del artículo 38. Es lo que dice su nombre: un navegador de la norma, no un organismo de control.

Tampoco sustituye a un análisis de riesgos formal. El Identificador de Amenazas te da un boceto rápido con plantillas preconfiguradas, útil para empezar a trabajar, pero el artículo 14.2 del RD 311/2022 exige que la gestión de riesgos emplee «alguna metodología reconocida internacionalmente» (por ejemplo, MAGERIT), y eso no lo resuelve una plantilla.

Si lo que necesitas es comprobar si un proveedor concreto ya está certificado en el ENS —algo que conviene verificar siempre en la fuente, nunca dar por hecho—, esa consulta no está en ENS Navegable: está en la sección «Certificados» del mismo portal de Gobernanza, un registro público que el 25 de septiembre de 2026 recogía 4.104 sistemas certificados: 75 de categoría básica, 1.846 de categoría media, 1.007 de categoría alta y 1.176 con alcance definido por un Perfil de Cumplimiento Específico. Son dos herramientas distintas dentro del mismo portal: una consulta la norma, la otra consulta quién la cumple.

¿A quién le sirve esta herramienta?

Sobre todo a quien ya sabe que tiene que adecuarse al ENS y necesita trabajar con el texto legal de forma operativa, no solo leerlo una vez: responsables de seguridad y de sistemas preparando la documentación técnica, empresas que licitan con la Administración y necesitan entender qué categoría les corresponde antes de comprometerse a un plazo, y consultores que la usan como referencia rápida al redactar declaraciones de aplicabilidad o planes de adecuación. Si tu papel es de dirección y solo necesitas entender el mapa general sin entrar en el detalle de cada medida, te sirve más la guía completa del Esquema Nacional de Seguridad o el hub de cumplimiento ENS.

Preguntas frecuentes

¿Es gratis usar ENS Navegable?

Sí. Es una herramienta pública del CCN y la consulta del ENS es gratuita y sin registro. El acceso con usuario del portal de Gobernanza sirve para otras funciones, como la autoevaluación de la guía CCN-STIC 896.

¿ENS Navegable me certifica en el ENS?

No. ENS Navegable es una herramienta de consulta de la norma, no un organismo certificador. La certificación de conformidad con el ENS —obligatoria en categoría media y alta, opcional en básica— solo la emite una entidad de certificación acreditada por ENAC, después de una auditoría. La consultoría prepara la documentación; quien certifica es siempre un tercero independiente.

¿El filtro por categoría de ENS Navegable sustituye a mi análisis de riesgos?

No. La Tabla de Aplicabilidad te dice qué medidas del Anexo II corresponden a los niveles que le indiques en cada dimensión, y eso ahorra tiempo. Pero esos niveles salen de valorar tu sistema conforme al Anexo I, y el artículo 14 exige además una gestión de riesgos con una metodología reconocida internacionalmente, como MAGERIT. El Identificador de Amenazas es un boceto con plantillas, no ese análisis.

¿Cómo compruebo si un proveedor ya tiene el ENS, en vez de fiarme de lo que dice en su web?

No lo busques en ENS Navegable: consulta el registro público «Certificados» del mismo portal de Gobernanza de la Ciberseguridad Nacional, que lista las entidades certificadas por categoría y permite acceder al detalle de cada certificado. Es la fuente oficial; una afirmación de un proveedor sobre su propia certificación conviene siempre contrastarla ahí antes de dar nada por bueno.

Fuentes

Si tienes que presentarte a un pliego que exige conformidad con el ENS y no sabes por dónde empezar a leer todo esto, en consultoría de adecuación al RD 311/2022 explico cómo lo abordo, y puedes reservar una llamada para revisar tu caso concreto.

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.