No existe un número mágico de meses idéntico para todos. La adecuación al Esquema Nacional de Seguridad (ENS) es un proyecto con fases bien definidas: en un sistema de categoría básica suele completarse en 3 a 6 meses; en categoría media o alta, lo realista es 6 a 12 meses (a veces más) hasta lograr la conformidad. El plazo legal del régimen transitorio del RD 311/2022 ya venció: los sistemas preexistentes tenían 24 meses desde el 5 de mayo de 2022, es decir, hasta el 5 de mayo de 2024.

La pregunta que más me llega cuando una organización descubre que está obligada al ENS no es «¿qué tengo que hacer?», sino «¿cuánto voy a tardar?». Y es lógica: detrás de esa duda hay un calendario de licitación que cumplir, un pliego que exige conformidad o una inspección que aprieta. En esta guía te explico, con honestidad, cuánto tiempo lleva adecuarse al ENS, qué fases tiene el Plan de Adecuación y cómo construir un cronograma realista que no te deje vendido a mitad de proyecto.

Soy consultor de cumplimiento y trabajo la adecuación al ENS con organizaciones de Castilla y León y de Canarias. Lo que vas a leer aquí está contrastado con la fuente primaria (el RD 311/2022 y las guías CCN-STIC de la serie 800) y con la experiencia de los proyectos reales, donde el plazo casi nunca es el que figura en el folleto.

Infografía sobre Plazos de adecuación al ENS: cuánto tarda y cómo planificar
Infografía: Infografía sobre Plazos de adecuación al ENS: cuánto tarda y cómo planificar. Elaboración propia — Summum Marketing.

Sí, hubo uno, y conviene entenderlo bien porque genera mucha confusión. El Real Decreto 311/2022, de 3 de mayo, que regula el ENS, entró en vigor el 5 de mayo de 2022. Su disposición transitoria única concedió un plazo de veinticuatro meses para que los sistemas de información preexistentes alcanzaran su plena adecuación. La cuenta es directa: 5 de mayo de 2022 + 24 meses = 5 de mayo de 2024.

Es decir, ese plazo transitorio ya está vencido. Quien todavía no se ha adecuado no está «dentro de plazo», está incumpliendo una obligación cuya fecha límite pasó. Y aquí viene el matiz importante que no debes pasar por alto: el ENS no es una norma con «fecha de caducidad» de la obligación. Si tu organización está dentro del ámbito de aplicación, la obligación de cumplir es permanente, exista o no un periodo transitorio. Lo que venció fue el plazo de gracia para los sistemas que ya existían en 2022; cualquier sistema nuevo debe nacer ya adecuado.

Para sistemas que entran en el ámbito del ENS por una causa sobrevenida —por ejemplo, una empresa privada que firma un contrato con una Administración y, por el pliego, queda obligada— el «reloj» práctico lo marca el propio contrato o la licitación, no una disposición transitoria. De ahí que el plazo que de verdad importa, en la mayoría de proyectos privados, sea el que fija el cliente público. Si quieres profundizar en cuándo y por qué obliga el ENS a las empresas, lo desarrollo en la guía sobre cuándo es obligatorio el ENS para empresas y proveedores.

¿Qué es el Plan de Adecuación al ENS?

Plazos de adecuación al ENS: cuánto tarda y cómo planificar
Foto: woodleywonderworks (CC BY 2.0)
Fotografía relacionada con Plazos de adecuación al ENS: cuánto tarda y cómo planificar
Foto: woodleywonderworks (CC BY 2.0)

El Plan de Adecuación es el documento que ordena todo el proyecto. Lo describe la guía CCN-STIC-806, que es la referencia oficial del Centro Criptológico Nacional para esta tarea. No es un trámite burocrático más: es la hoja de ruta que convierte «tengo que cumplir el ENS» en una secuencia de acciones con responsables y plazos.

Según la CCN-STIC-806, el Plan de Adecuación recoge, como mínimo, estos elementos:

Fíjate en lo último: el Plan de Adecuación incluye su propio cronograma. Cuando lo redactas bien, el Plan ya contiene las fechas de implantación de cada medida. Por eso la mejor respuesta a «¿cuánto tardaré?» es: «hasta que no tengas categorizado el sistema y hecho el análisis de riesgos, cualquier plazo es una estimación; el Plan de Adecuación es lo que lo convierte en un compromiso con fechas».

¿Cuáles son las fases de adecuación al ENS?

El proceso completo, desde la decisión de la dirección hasta la conformidad, se puede ordenar en ocho fases. No todas tienen el mismo peso: las primeras son rápidas y documentales; la implantación de medidas es la que se come el calendario.

  1. Decisión y arranque. La dirección aprueba el proyecto y designa los roles del ENS: responsable de la información, del servicio, de la seguridad y del sistema. Sin este paso, el proyecto no tiene quién responda. Lo desarrollo en la guía de consultoría e implantación del ENS.
  2. Categorización del sistema. Se valoran información y servicios en las cinco dimensiones de seguridad (confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad) y se obtiene la categoría: básica, media o alta. Esta decisión condiciona todo el resto del calendario.
  3. Análisis de riesgos. Se identifican activos, amenazas y salvaguardas existentes para obtener el mapa de riesgo actual. Se suele apoyar en MAGERIT o en una metodología equivalente.
  4. Declaración de aplicabilidad. Se seleccionan las medidas del Anexo II que aplican según la categoría, los datos personales tratados y el resultado del análisis de riesgos.
  5. Redacción del Plan de Adecuación. Se consolida todo lo anterior en el documento CCN-STIC-806, con el plan de mejora y su calendario.
  6. Implantación de medidas. Se ejecuta el plan de mejora. Es la fase más larga y más variable, porque depende de cuántas medidas falten y de su dificultad técnica y organizativa.
  7. Verificación. Autoevaluación en categoría básica; auditoría formal en media y alta.
  8. Declaración o certificación de conformidad. El cierre formal que acredita el cumplimiento.

Para no perder de vista el conjunto, te dejo el cronograma orientativo en una sola tabla. Son estimaciones, no garantías: el rango real depende del tamaño de la organización, de su madurez de partida y de la categoría.

Cronograma orientativo de adecuación al ENS por fases, con duración estimada y responsable principal. Elaboración propia (Summum Marketing) a partir de la CCN-STIC-806; los rangos son estimaciones de proyecto, no plazos legales.
Fase Qué se hace Duración estimada Responsable principal
1. Decisión y arranque Aprobación de dirección y designación de roles 1-3 semanas Dirección
2. Categorización Valoración en las 5 dimensiones y categoría 2-3 semanas Resp. seguridad + resp. información/servicio
3. Análisis de riesgos Mapa de riesgo actual (MAGERIT o equivalente) 3-6 semanas Resp. seguridad
4. Declaración de aplicabilidad Selección de medidas del Anexo II 2-4 semanas Resp. seguridad
5. Plan de Adecuación Documento CCN-STIC-806 y plan de mejora 2-4 semanas Resp. seguridad + consultor
6. Implantación de medidas Ejecución del plan de mejora 3-9 meses Resp. sistema + TI
7. Verificación Autoevaluación (básica) o auditoría (media/alta) 4-8 semanas Auditor / equipo interno
8. Conformidad Declaración o certificación y distintivo 2-4 semanas Resp. seguridad + entidad certificadora

Si sumas los rangos verás por qué hablo de 3-6 meses en básica y de 6-12 meses (o más) en media y alta: las fases documentales se solapan y avanzan rápido, pero la implantación —la fase 6— es la que marca el ritmo. Y esa fase no depende del consultor, depende de la capacidad real de tu organización para ejecutar cambios.

¿Cuánto tiempo se tarda en cumplir el ENS según la categoría?

La categoría del sistema es, con diferencia, el factor que más altera el calendario. No es lo mismo una categoría básica, donde el cierre se hace por autoevaluación, que una categoría alta, donde hay auditoría formal y certificación por una entidad acreditada.

Si todavía no sabes qué categoría te corresponde, esa es la primera pieza que debes resolver, porque dimensiona el resto del proyecto. Para elegir bien, te ayuda entender el funcionamiento del esquema en su conjunto, que detallo en la guía completa del Esquema Nacional de Seguridad.

¿Qué diferencia hay entre declaración y certificación de conformidad?

Es una confusión habitual y afecta directamente al plazo, porque cada vía tiene su propio cierre. Lo regula la guía CCN-STIC-809:

Esto tiene una consecuencia de calendario que conviene anticipar: si vas a media o alta, no basta con «estar listo»; hay que reservar la auditoría con la entidad certificadora y dejar margen para subsanar lo que detecte. Por eso recomiendo planificar la preparación de la auditoría del ENS desde el principio del proyecto, no como un trámite final.

¿Qué guías CCN-STIC marcan el proceso y los plazos?

El ENS no te deja solo: el CCN publica una serie de guías (la serie 800) que son el mapa práctico de todo el proceso. Las tres que más afectan a la adecuación y a su calendario son:

Conviene recordar que estas guías se actualizan. El CCN ha publicado revisiones recientes tanto de la 808 como de la 809, así que antes de cerrar tu Plan de Adecuación conviene verificar que estás trabajando con la versión vigente. La obligación de fondo no cambia, pero los detalles de procedimiento sí pueden afinarse.

¿Cómo planificar un cronograma realista (sin engañarte)?

El error más común que veo es tratar el ENS como un proyecto puramente documental que se despacha en unas semanas. Las fases 1 a 5 sí son rápidas; el problema es la fase 6, la implantación. Estos son los factores que de verdad mueven tu plazo:

Mi recomendación práctica: define la fecha objetivo (la del pliego o la del cliente público) y planifica hacia atrás desde ahí, reservando un colchón para la verificación y la subsanación. Y arranca por la categorización cuanto antes, porque hasta que no la tengas, cualquier promesa de plazo es humo.

Planifica hacia atrás: la fecha la pone el pliego, no tú

La cuenta atrás real no empieza en tu primera reunión, sino en la fecha en que el órgano de contratación exige la conformidad. Este es el esqueleto que uso para un sistema de categoría media, contando semanas hacia atrás desde ese día. Son estimaciones de proyecto, no plazos legales.

Semanas antesHitoPor qué está ahí
−48Arranque y designación de rolesSin responsables designados no hay quién apruebe nada
−46Categorización cerradaDimensiona todo lo que viene detrás
−40Plan de adecuación firmado, con su plan de mejoraA partir de aquí el calendario deja de ser una estimación
−24Primer contacto con la entidad certificadoraPara bloquear ventana, no para contratarla ya
−16Fin de la implantación de medidasTodo lo del plan de mejora, ejecutado
−14Congelación del alcanceUn cambio sustancial después de aquí obliga a rehacer trabajo
−12Auditoría de certificaciónLa ventana bloqueada tres meses antes
−8Cierre de no conformidadesEl colchón que casi nadie reserva
−4Emisión del certificadoDepende de la entidad, no de ti
−2Publicidad de la conformidadObligación del artículo 38.2 (más abajo)
0Fecha exigida por el pliego

Si al hacer la cuenta el arranque cae en el pasado, ya sabes lo que hay: reducir el alcance, negociar la fecha o concurrir asumiendo el riesgo. Lo que no funciona es confiar en recuperar tiempo durante la implantación, que es justo la fase que menos se comprime. Para situar el punto de partida antes de montar el cronograma, ahí está el autodiagnóstico ENS.

Hay un desvío que tumba esta cuenta en las primeras semanas, cuando corregirlo aún es barato: que la valoración de la información y los servicios la haga sola el área de informática. Es una decisión de negocio, y se cae en cuanto la revisa un auditor, con la categorización entera a rehacer.

Una auditoría para dos fines: lo que permite el artículo 38

Aquí hay un ahorro de calendario que se pasa por alto. El artículo 38.1 del Real Decreto 311/2022 dice que los sistemas de categoría media o alta precisan una auditoría para la certificación de su conformidad «sin perjuicio de la auditoría de la seguridad prevista en el artículo 31 que podrá servir asimismo para los fines de la certificación». La auditoría bienal de seguridad y la de certificación no tienen por qué ser dos ejercicios separados, con dos ventanas, dos preparaciones y dos facturas.

El mismo apartado zanja la duda de la categoría básica: solo requiere autoevaluación para su declaración de conformidad, sin perjuicio de que pueda someterse igualmente a una auditoría de certificación. No hay, por tanto, ventana que reservar con una entidad acreditada salvo que quieras certificarte de forma voluntaria.

Conviene no sacar de ahí la conclusión cómoda. Que baste la autoevaluación no deja a la categoría básica fuera del ciclo: el artículo 31.1 somete a auditoría regular ordinaria, al menos cada dos años, a los sistemas comprendidos en el ámbito de aplicación del real decreto, sin distinguir categorías. Lo que el anexo III permite a la básica es cubrir ese ciclo con una autoevaluación en lugar de con una auditoría. Cambia el instrumento y cambia el coste, no la periodicidad. Y eso significa reservar calendario cada dos años, no dar el proyecto por cerrado el día de la declaración.

La autoevaluación tampoco es un trámite exprés. El apartado 2.1 del anexo III la encarga al mismo personal que administra el sistema o a quien este delegue, y exige documentar medida a medida si está implantada, si se revisa con regularidad y con qué evidencias. Remata con el responsable de la seguridad analizando el informe y elevando conclusiones al responsable del sistema. Ese último paso depende de una agenda que no controlas. Quién audita y con qué periodicidad, en la guía sobre cada cuánto se audita el ENS.

Medidas compensatorias: la palanca del artículo 28.3

Cuando una medida del anexo II se atasca —un cambio de infraestructura que no llega, un proveedor que no responde—, la reacción habitual es mover la fecha de todo el proyecto. La norma prevé otra vía. El artículo 28.3 permite reemplazar medidas del anexo II por otras compensatorias «siempre y cuando se justifique documentalmente que protegen, igual o mejor, del riesgo sobre los activos» y se satisfagan los principios básicos y los requisitos mínimos. La correspondencia entre lo implantado y lo que compensa se detalla en la declaración de aplicabilidad, y el conjunto lo aprueba formalmente el responsable de la seguridad.

No es un atajo —el auditor lo va a mirar con lupa—, pero es la diferencia entre presentarse con una no conformidad abierta y presentarse con una decisión razonada. Cómo se redacta esa correspondencia está en la guía del plan de adecuación al ENS.

Perfiles de cumplimiento específicos: mira si tu sector ya tiene uno

Antes de dimensionar el proyecto hay una comprobación que puede recortar semanas de análisis. El artículo 30 prevé perfiles de cumplimiento específicos: conjuntos de medidas que, «trayendo causa del preceptivo análisis de riesgos», resultan idóneas para una categoría concreta en determinadas entidades o sectores de actividad, y encarga al Centro Criptológico Nacional validarlos y publicarlos.

Si existe un perfil publicado para tu tipo de entidad, parte de la selección de medidas viene resuelta; si no existe, lo sabrás en una tarde. El mismo artículo contempla esquemas de acreditación para implantar y configurar soluciones de terceros: es la vía por la que una plataforma ya configurada conforme al ENS ahorra parte de la implantación. Cómo encaja todo esto lo desarrollo en la guía completa del Esquema Nacional de Seguridad.

El paso nueve que falta en casi todos los cronogramas

Las ocho fases terminan con la declaración o la certificación, y ahí es donde la mayoría de los planes dan el proyecto por cerrado. Falta un paso: el artículo 38.2 obliga a dar publicidad, en los correspondientes portales de internet o sedes electrónicas, a las declaraciones y certificaciones de conformidad con el ENS.

Publicar en una sede electrónica rara vez depende de quien lleva el proyecto de seguridad: pasa por comunicación, por informática y a veces por un flujo de aprobación propio. Una o dos semanas que no cuestan dinero pero sí calendario. La disposición transitoria única ya lo apuntaba: la plena adecuación es una «circunstancia que se manifestará con la exhibición del correspondiente distintivo de conformidad». El distintivo exhibido, no el certificado en un cajón.

Después de la conformidad el reloj no se para

La conformidad no cierra el calendario, lo convierte en recurrente. Tres fechas deberían entrar en el plan desde el primer día, porque después nadie se acuerda de ellas:

FAQ — Preguntas frecuentes sobre los plazos del ENS

¿Cuánto tiempo se tarda en cumplir el ENS?

Depende sobre todo de la categoría y de la madurez de partida. Como orientación de proyecto: 3-6 meses en categoría básica y 6-12 meses (o más) en media y alta. La fase más larga es la implantación de medidas; las fases documentales avanzan en pocas semanas.

¿Qué es el Plan de Adecuación?

Es el documento, descrito en la guía CCN-STIC-806, que ordena todo el proyecto: política de seguridad, valoración de información y servicios, categoría, declaración de aplicabilidad, análisis de riesgos, insuficiencias y plan de mejora con su calendario. Es la hoja de ruta con fechas.

¿Cuáles son las fases de adecuación al ENS?

De forma ordenada: decisión y arranque, categorización del sistema, análisis de riesgos, declaración de aplicabilidad, redacción del Plan de Adecuación, implantación de medidas, verificación (autoevaluación o auditoría) y, por último, declaración o certificación de conformidad.

El régimen transitorio del RD 311/2022 dio 24 meses a los sistemas preexistentes, desde su entrada en vigor el 5 de mayo de 2022, es decir, hasta el 5 de mayo de 2024. Ese plazo ya venció. La obligación de cumplir, en cambio, es permanente mientras se esté dentro del ámbito de aplicación; los sistemas nuevos deben nacer ya adecuados.

¿La certificación caduca?

La certificación de conformidad (obligatoria en media y alta) tiene una validez de dos años, tras los cuales se requiere una auditoría de renovación. Conviene incluir esa renovación en tu planificación recurrente, no tratarla como un hito aislado.

¿Puedo usar la misma auditoría para el artículo 31 y para certificarme?

El artículo 38.1 del RD 311/2022 lo contempla expresamente: la auditoría de la seguridad del artículo 31 «podrá servir asimismo para los fines de la certificación». Conviene acordarlo por escrito con la entidad antes de la auditoría, para que el alcance y los criterios cubran ambos fines desde el principio.

¿Qué hago si una medida del anexo II no me da tiempo a implantarla?

El artículo 28.3 permite sustituirla por medidas compensatorias, justificando documentalmente que protegen igual o mejor frente al riesgo sobre los activos. La correspondencia entre unas y otras va detallada en la declaración de aplicabilidad, con aprobación formal del responsable de la seguridad.

¿Cuándo empieza a contar el plazo de dos años de la auditoría?

Desde la última auditoría. El artículo 31.1 añade que, si se realiza una auditoría extraordinaria por modificaciones sustanciales en los sistemas, esa fecha pasa a ser la de cómputo para la siguiente ordinaria. También prevé una extensión de hasta tres meses por impedimentos de fuerza mayor no imputables a la entidad titular. El ciclo alcanza a todos los sistemas del ámbito de aplicación: en categoría básica se cubre con la autoevaluación del anexo III, pero se cubre igualmente cada dos años.

¿Basta con certificarse o hay que publicarlo en algún sitio?

Hay que publicarlo. El artículo 38.2 obliga a dar publicidad a las declaraciones y certificaciones en los portales de internet o sedes electrónicas correspondientes, según determine la instrucción técnica de seguridad aplicable. Reserva calendario: depende de terceros dentro de tu propia organización.

Conclusión y siguiente paso

La adecuación al ENS no se mide en una cifra única, sino en un calendario de fases en el que la categoría del sistema y tu madurez de partida lo deciden casi todo. El plazo legal del régimen transitorio ya pasó, así que hoy la urgencia la marca tu propia situación: un pliego, un contrato o una inspección. La buena noticia es que el proceso está perfectamente pautado por las guías CCN-STIC, y un Plan de Adecuación bien hecho te da fechas concretas en lugar de incertidumbre.

Si necesitas estimar tu calendario real, trabajo la implantación del ENS con organizaciones en Castilla y León y en Las Palmas. Y si quieres situar el ENS dentro del mapa normativo más amplio (RGPD, las obligaciones de NIS2, DORA), te será útil la guía de normativa de ciberseguridad en España.

Si el plazo se le echa encima y no llega con sus propios medios, puedo entrar yo: así trabajo la certificación ENS para empresas.

Fuentes

Contenido elaborado por Ángel Ortega Castro con fines informativos. No constituye asesoramiento jurídico. Verifica siempre la versión vigente de las guías CCN-STIC antes de cerrar tu Plan de Adecuación.

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.