El ENS te obliga si eres empresa privada — pero solo bajo condiciones concretas que muchos proveedores del sector público desconocen, y lo que cuesta ignorarlo no es una multa del ENS: es quedarse fuera del pliego.

Una de las preguntas más frecuentes que recibo es directa: ¿mi empresa tiene que cumplir el Esquema Nacional de Seguridad? La respuesta depende de su relación con el sector público y del tipo de servicios que presta. En esta guía analizo con detalle quién está obligado, quién debería estarlo aunque no lo sepa, y qué consecuencias tiene el incumplimiento.

Doy por sabido lo básico, así que si todavía no tiene una visión de conjunto del ENS, le sugiero empezar por un resumen rápido de qué es y volver después a esta lectura.

🛠️ Herramienta gratuita: puedes clasificar el nivel de riesgo de tu sistema de IA según el AI Act — sin registro, con datos oficiales.

TL;DR · resumen
  • Obligación directa: el sector público
  • Obligación indirecta: el sector privado
  • Empresas obligadas de facto
  • La cadena de suministro digital

¿A quién aplica el Esquema Nacional de Seguridad?

El Esquema Nacional de Seguridad es obligatorio, sin matices, para todo el sector público —da igual el tamaño del organismo— y es obligatorio también, bajo una condición muy concreta, para la empresa privada: cuando presta servicios o provee soluciones al sector público en virtud de una relación contractual, para el ejercicio de sus competencias y potestades administrativas (artículo 2.3 del Real Decreto 311/2022). Fuera de esos dos supuestos, el ENS no le aplica por ley a una empresa, aunque cada vez son más las que lo adoptan de forma voluntaria, como explico más abajo.

Si ya sabe que el ENS le aplica y quiere ver en qué categoría cae su sistema y cuánto le falta, el autodiagnóstico ENS gratuito se lo orienta en unos minutos con sus propias respuestas, no con una tabla genérica. El resto de guías del vertical están reunidas en el área de cumplimiento ENS.

Obligación directa: el sector público

El artículo 2 del Real Decreto 311/2022 establece que el ENS es de aplicación a todo el sector público, entendido en los términos de la Ley 40/2015. Esto incluye la Administración General del Estado (ministerios, organismos autónomos, agencias estatales), las Comunidades Autónomas y sus organismos dependientes, las Entidades Locales (ayuntamientos, diputaciones, cabildos, consejos insulares), las Universidades públicas y cualquier entidad de derecho público vinculada o dependiente de las anteriores.

No hay excepciones por tamaño. Un ayuntamiento de 500 habitantes tiene la misma obligación legal de cumplir el ENS que un ministerio, aunque la categoría de sus sistemas será probablemente diferente y, por tanto, los controles aplicables serán menos exigentes.

Cuándo te obliga el ENS si eres una empresa privada

El artículo 2.3 del Real Decreto 311/2022 es el que decide, y conviene leerlo entero porque tiene cuatro párrafos y cada uno dice algo distinto. En síntesis, esto es lo que dicen sus cuatro párrafos:

  1. El supuesto. El ENS alcanza a los sistemas de información de las entidades del sector privado cuando, en virtud de una relación contractual, presten servicios o provean soluciones a entidades del sector público para el ejercicio de sus competencias y potestades administrativas. No te obliga por tener un cliente público cualquiera: te obliga por prestar ese tipo de servicio.
  2. La política de seguridad, también para ti. El mismo artículo extiende a la empresa privada la obligación de contar con una política de seguridad, y precisa que la aprueba el órgano con máximas competencias ejecutivas. No es un documento del departamento de sistemas: lo firma quien manda.
  3. Los pliegos. «Contemplarán todos aquellos requisitos necesarios para asegurar la conformidad con el ENS», y cita expresamente la presentación de las correspondientes Declaraciones o Certificaciones de Conformidad.
  4. Tus subcontratistas. La cautela se extiende a la cadena de suministro del contratista. Si subcontratas parte del servicio, el problema no se subcontrata contigo.

Y una precisión que ahorra dinero: lo que se adecúa no es «tu empresa», es el sistema de información con el que prestas ese servicio. El alcance se define, y definirlo bien es la diferencia entre un proyecto acotado y uno que se come la organización entera.

Obligación indirecta: el sector privado

Aquí es donde muchas empresas descubren que tienen una obligación que desconocían. El mismo artículo 2 del Real Decreto 311/2022 extiende la aplicación del ENS a los sistemas de información de las entidades del sector privado cuando presten servicios o provean soluciones a las entidades del sector público.

Empresas obligadas de facto

Están obligadas a cumplir el ENS todas las empresas que desarrollan, mantienen o evolucionan software utilizado por administraciones públicas. También las que prestan servicios de hosting, cloud computing o infraestructura TI al sector público. Las que gestionan, procesan o almacenan información clasificada por la Administración. Las empresas de outsourcing de servicios TIC para organismos públicos. Los integradores de sistemas que despliegan soluciones en entornos de la Administración. Y las empresas de telecomunicaciones que proveen servicios de comunicaciones al sector público.

La cadena de suministro digital

La obligatoriedad se extiende a toda la cadena de suministro. Si su empresa es subcontratista de un proveedor directo de la Administración y en esa cadena se maneja información del sector público, el ENS le aplica. Esto es algo que muchas empresas de segundo y tercer nivel desconocen hasta que el contratista principal les exige evidencias de cumplimiento.

¿Qué pasa con las empresas que no trabajan con la Administración?

Si su empresa opera exclusivamente en el sector privado y no tiene ninguna relación contractual directa o indirecta con el sector público, el ENS no le obliga legalmente. Sin embargo, cada vez más empresas privadas están adoptando el ENS voluntariamente por varias razones.

La primera es estratégica: muchas empresas prevén trabajar con la Administración en el futuro y quieren estar preparadas. La segunda es competitiva: el ENS demuestra un nivel de seguridad reconocido que aporta confianza a cualquier cliente. La tercera es operativa: el ENS proporciona un marco de seguridad sólido que complementa o sustituye a otros estándares.

El ENS en las licitaciones públicas: cada vez más exigente

La tendencia en la contratación pública es inequívoca. Los pliegos de licitación pueden exigir la conformidad con el ENS de tres maneras distintas, y no dan lo mismo: como requisito de solvencia técnica del artículo 90 de la Ley 9/2017, que es condición para poder presentar oferta; como criterio de adjudicación del artículo 145, que puntúa sin excluir; o como condición especial de ejecución del artículo 202, que obliga durante el contrato. El Esquema Nacional de Seguridad no elige por el órgano de contratación: su artículo 2.3 obliga a que el pliego contemple los requisitos necesarios para asegurar la conformidad, y menciona expresamente la presentación de las Declaraciones o Certificaciones de Conformidad. Si lo que necesita es entender cómo se articula esa exigencia dentro del pliego (PCAP o PPT) y qué categoría le van a pedir como proveedor, lo desarrollo con detalle en mi guía sobre ENS para proveedores en licitaciones y pliegos.

En sectores como las TIC, la ciberseguridad, la consultoría tecnológica y los servicios digitales, la certificación ENS se está convirtiendo en un requisito de facto para acceder al mercado público. Las empresas que no se anticipen a esta tendencia se encontrarán excluidas de oportunidades de negocio significativas.

Y el ENS no juega solo en este terreno: sumarle una certificación ISO 9001 multiplica sus opciones en contratación pública, y en esa guía explico qué supone implantarla y certificarla.

Checklist de autodiagnóstico: ¿necesito el ENS?

Responda a las siguientes preguntas para determinar si su organización está obligada a cumplir el ENS.

¿Es su organización un organismo del sector público? Si la respuesta es sí, está obligado. ¿Desarrolla o mantiene software para administraciones públicas? Si es así, está obligado. ¿Presta servicios de hosting, cloud o infraestructura TI a organismos públicos? Obligado. ¿Procesa, almacena o transmite información clasificada por la Administración? Obligado. ¿Es subcontratista de un proveedor directo de la Administración en servicios TIC? Probablemente obligado. ¿Licita o planea licitar en contratos públicos del ámbito TIC? Altamente recomendable.

Si ha respondido afirmativamente a cualquiera de estas preguntas, debería evaluar seriamente su adecuación al ENS.

¿Qué consecuencias tiene incumplir el ENS?

Conviene decirlo con precisión porque circula lo contrario: el Real Decreto 311/2022 no establece un régimen sancionador propio. No hay un catálogo de infracciones ni multas por incumplir el ENS como las hay en protección de datos. Lo que hay son consecuencias reales, y ninguna es menor.

Con más detalle: el incumplimiento del ENS puede acarrear varias consecuencias. La exclusión de licitaciones públicas que exijan la certificación ENS como requisito es la consecuencia más inmediata y tangible. La resolución de contratos vigentes con la Administración es posible si se demuestra que el proveedor no cumple los niveles de seguridad exigidos. Las responsabilidades administrativas pueden derivarse si un incidente de seguridad afecta a datos o servicios públicos por carencias atribuibles al proveedor. Y el daño reputacional de un incidente de seguridad en un servicio público puede ser devastador para la empresa responsable.

Preguntas frecuentes sobre la obligatoriedad del ENS

¿El ENS obliga a las empresas privadas?

Sí, en un supuesto concreto: cuando en virtud de una relación contractual prestan servicios o proveen soluciones a entidades del sector público para el ejercicio de sus competencias y potestades administrativas, según el artículo 2.3 del Real Decreto 311/2022. No obliga por tener un cliente público cualquiera.

¿Me obliga el ENS si vendo software a un ayuntamiento?

Depende de para qué se use ese software. Si soporta el ejercicio de competencias o potestades administrativas, entras en el supuesto del artículo 2.3. Si es una herramienta de gestión interna sin esa función, la respuesta puede ser distinta. Lo que decide es el papel del sistema, no el tipo de cliente.

¿Tengo que adecuar toda mi empresa?

No. Lo que se adecúa es el sistema de información con el que prestas el servicio. Definir bien ese alcance es la decisión que más condiciona el coste y el plazo del proyecto.

¿Necesito una política de seguridad si soy una empresa privada?

Sí. El artículo 2.3 extiende esa obligación a la empresa privada, y precisa que la política la aprueba el órgano con máximas competencias ejecutivas.

¿Y mis subcontratistas?

También. El artículo 2.3 extiende la cautela a la cadena de suministro del contratista. Subcontratar el servicio no subcontrata la obligación.

¿Hay multas por incumplir el ENS?

El Real Decreto 311/2022 no establece un régimen sancionador propio. Las consecuencias reales son quedar fuera de una licitación cuando el pliego exige la conformidad, no poder sostener el distintivo si te piden el informe que lo respalda, y la vía de protección de datos si el sistema trata datos personales, que sí tiene su propio régimen.

¿Queda algún plazo de adecuación al que acogerme?

No. La disposición transitoria única dio veinticuatro meses a los sistemas que ya existían cuando la norma entró en vigor el 5 de mayo de 2022, y ese plazo se agotó el 5 de mayo de 2024. Los sistemas nuevos aplican el ENS desde su concepción.

¿Me vale la ISO 27001 en lugar del ENS?

No la sustituye. Son marcos distintos con obligaciones distintas, y el ENS es el que el pliego cita cuando se trata de sistemas al servicio de la Administración. Tener ISO 27001 adelanta buena parte del trabajo, pero no produce por sí sola una Declaración ni una Certificación de Conformidad con el ENS.

¿El Esquema Nacional de Seguridad es obligatorio para todas las empresas?

No. Es obligatorio para todo el sector público y, de forma indirecta, para la empresa privada que presta servicios o provee soluciones al sector público en virtud de una relación contractual, según el artículo 2.3 del Real Decreto 311/2022. La empresa que no tiene ninguna relación, directa o indirecta, con el sector público no está legalmente obligada, aunque cada vez son más las que lo adoptan de forma voluntaria por motivos comerciales o de anticipación.

El plazo para adecuarse es ahora

El Real Decreto 311/2022 no establece un periodo de gracia. La obligación es inmediata para todas las organizaciones incluidas en su ámbito de aplicación. Si su empresa trabaja con la Administración y aún no ha iniciado el proceso de adecuación, está asumiendo un riesgo legal y operativo que se incrementa con cada día que pasa.

Existen ayudas como el Kit Consulting, que financia el asesoramiento con 6.000 € por servicio dentro de un bono total de 12.000 € para empresas de 10 a 49 empleados, 18.000 € de 50 a 99 y 24.000 € de 100 a 249; la auditoría de certificación no entra en el bono y hoy la convocatoria figura finalizada. Un consultor especializado puede acelerar significativamente el proceso.

Si al llegar hasta aquí ha concluido que le toca adecuarse, el paso siguiente es decidir con quién hacerlo: en mi guía sobre consultoría ENS para empresas explico qué conviene exigirle a un consultor antes de firmar nada.

¿Sigue sin tener claro si el ENS obliga a su empresa? Escríbame y lo miramos. Con saber qué servicios presta al sector público y en qué punto de la cadena está, en una conversación de 30 minutos le digo si le aplica, qué le van a pedir y por dónde empezar. Sale de ahí con una respuesta, no con una propuesta comercial.

Si ha llegado hasta aquí porque un cliente público se lo exige y necesita resolverlo, puedo encargarme yo: así trabajo la consultoría ENS.


¿Necesitas ayuda con esto?

Trabaja conmigo en Adecuación al ENS

Consultoría a medida en adecuación al ENS. Primera sesión sin coste.

Agendar sesión →

Si su empresa está entre las obligadas y quiere que alguien lo aterrice a su caso concreto, puedo ayudarle: así trabajo la consultoría ENS para empresas.

Los proveedores de servicios digitales a las AAPP también deben estar atentos al cumplimiento del AI Act, especialmente si sus soluciones incluyen componentes de inteligencia artificial que procesen datos de ciudadanos.

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.