Guía de primeros pasos en el ENS: los diez pasos, en orden

TL;DR: antes de tocar nada técnico, cierra por escrito tres cosas: si el ENS te obliga, qué categoría le corresponde a tu sistema y qué alcance tiene. Solo entonces tienen sentido los roles, el análisis de riesgos, la declaración de aplicabilidad y el plan de adecuación. La implantación va después, y la auditoría de certificación con una entidad acreditada por ENAC, al final. Son diez pasos y cada uno se apoya en el anterior: si alteras el orden, acabas rehaciendo trabajo.

Esta guía está pensada para quien va a certificarse en el ENS por primera vez, sobre todo si es proveedor de una administración pública y el disparador ha sido un pliego. No sustituye a la guía completa del Esquema Nacional de Seguridad, que explica el marco entero: es el itinerario práctico para quien ya sabe que tiene que empezar y no sabe por dónde.

Por dónde se empieza a implantar el ENS

Por el papel, no por la tecnología. Un proyecto de adecuación al Real Decreto 311/2022 arranca con tres decisiones —a quién obliga, qué categoría corresponde y qué alcance tiene— y solo después empieza el trabajo técnico. Si compras antes una herramienta de monitorización o un SIEM sin haber cerrado el alcance, lo normal es que tengas que rehacer el análisis de riesgos, porque el alcance es la entrada de la que depende todo lo demás.

El resto del contenido sobre ENS de este sitio cuelga del hub de ENS. Si no sabes en qué punto estás hoy, el autodiagnóstico ENS te da una primera orientación sin pedir presupuesto a nadie.

Los diez primeros pasos, en orden

PasoQué se decide o se entregaQuién lo decide
1. ¿Me aplica el ENS?Confirmar si eres sector público o si prestas servicios a la AdministraciónDirección
2. CategoríaBásica, media o alta según el impacto de un incidenteValoran los responsables de la información y del servicio; determina el responsable de la seguridad (art. 41)
3. AlcanceQué sistemas, servicios, sedes y proveedores entranDirección, con el responsable de la seguridad
4. RolesResponsable de la información, del servicio, de la seguridad y del sistemaEn una empresa, el órgano con las máximas competencias ejecutivas, que aprueba la política de seguridad (art. 2.3)
5. Análisis de riesgosMetodología reconocida, activos, amenazas y riesgo residualResponsable de la seguridad
6. Declaración de aplicabilidadQué medidas del anexo II aplican, cuáles no y por quéLa firma el responsable de la seguridad (art. 28.2)
7. Plan de adecuaciónTareas, responsables y fechas para cerrar las carenciasResponsable de la seguridad, con aprobación de dirección
8. ImplantaciónLas medidas funcionando, con un periodo de uso real detrásResponsable del sistema
9. ConformidadCertificación (media y alta) o autoevaluación y declaración (básica)Certifica una entidad acreditada por ENAC; la autoevaluación la hace tu organización
10. MantenimientoAuditoría regular al menos cada dos años y extraordinaria ante cambios sustancialesResponsable de la seguridad

Paso 1. Comprobar si el ENS te obliga

Hay dos caminos para entrar en el ámbito del Esquema. El directo es ser una entidad del sector público. El indirecto, el que sorprende a más empresas privadas, es prestarle servicios: el artículo 2.3 del Real Decreto 311/2022 extiende el ENS a los sistemas de las empresas que, por una relación contractual, presten servicios o provean soluciones al sector público, y obliga a que los pliegos contemplen los requisitos de conformidad, como la presentación de declaraciones o certificaciones de conformidad con el ENS. Si nunca has licitado con el sector público pero quieres hacerlo, el disparador es el pliego concreto al que te quieres presentar. El detalle de a quién obliga, con ejemplos, está en ENS para proveedores: ¿me obliga la Administración?.

Conviene despejar otra duda cuanto antes: ya no queda plazo transitorio. La disposición transitoria única dio veinticuatro meses a los sistemas preexistentes para adecuarse desde la entrada en vigor del real decreto, el 5 de mayo de 2022, así que ese plazo terminó en mayo de 2024. Y los sistemas nuevos aplican el ENS desde su concepción (apartado 3 de la misma disposición). Si tu sistema está en el ámbito, la obligación ya es exigible hoy.

Paso 2. Categoría

El artículo 40 y el anexo I fijan tres categorías —básica, media y alta— según el impacto que tendría un incidente sobre la disponibilidad, la autenticidad, la integridad, la confidencialidad y la trazabilidad. El artículo 41 reparte la competencia: las valoraciones corresponden al responsable de la información o del servicio, y la determinación de la categoría, al responsable de la seguridad. Si la decide en solitario el departamento de informática, el procedimiento no cumple el artículo 41 y el análisis de riesgos arranca sobre una base discutible. Las diferencias prácticas entre las tres, en categorías y niveles del ENS.

Paso 3. Alcance

Qué sistemas, qué servicios, qué sedes y qué proveedores entran en el sistema que se va a certificar. Redáctalo después de leer el pliego al que te quieres presentar y con sus términos, no con los del organigrama interno: un alcance estrecho abarata la auditoría, pero puede darte un certificado que no cubra el servicio que pide el pliego, y ampliarlo después cuesta dinero y calendario. El mapa completo del ámbito de aplicación, con las cinco dimensiones de seguridad, está en la guía completa del ENS.

Paso 4. Roles

El artículo 11 obliga a diferenciar cuatro figuras: responsable de la información, del servicio, de la seguridad y del sistema, y el artículo 13.2 fija las funciones de cada una. La política de seguridad tiene que definir esos roles con sus deberes, sus responsabilidades y el procedimiento para designarlos y renovarlos (artículo 12.1.c), e identificar de forma inequívoca a quienes los ocupan (artículo 13.2). Si designas tarde, se retrasa todo lo que viene después. Una regla que conviene tener presente desde el principio: el responsable de la seguridad será distinto del responsable del sistema y no debe haber dependencia jerárquica entre ambos, salvo casos excepcionales con medidas compensatorias (artículo 13.3). El reparto completo, en los roles obligatorios del ENS.

Paso 5. Análisis de riesgos

El artículo 14 obliga a que cada organización haga su propia gestión de riesgos con alguna metodología reconocida internacionalmente y con proporcionalidad entre las medidas y los riesgos. En el sector público español la referencia habitual es MAGERIT, con PILAR como herramienta del CCN para aplicarla: el paso a paso, en análisis de riesgos MAGERIT para el ENS, y el uso de la herramienta, en PILAR: análisis de riesgos con la herramienta del CCN. El anexo III exige además que el análisis de riesgos se revise y apruebe cada año.

Paso 6. Declaración de aplicabilidad

El artículo 28.2 obliga a formalizar la relación de medidas de seguridad seleccionadas en un documento firmado por el responsable de la seguridad: qué medidas del anexo II aplican, cuáles no y por qué. Escribir «no aplica» sin justificarlo es una invitación a que el auditor lo señale. El artículo 28.3 permite además sustituir una medida por otra compensatoria, siempre que se justifique documentalmente que protege igual o mejor, se detalle la correspondencia en la propia declaración y la apruebe formalmente el responsable de la seguridad. Cómo se redacta bien, en la declaración de aplicabilidad del ENS.

Paso 7. Plan de adecuación

Con el análisis de riesgos y la declaración de aplicabilidad cerrados, lo que falta por implantar se convierte en un plan con tareas, responsables y fechas. Es el documento que convierte una lista de carencias en un proyecto con calendario, y dirección tiene que aprobarlo porque compromete presupuesto y horas de varios departamentos. El CCN lo desarrolla en su guía CCN-STIC 806; la plantilla y el contenido mínimo, en el plan de adecuación al ENS.

Paso 8. Implantación

El anexo II reparte las 73 medidas de seguridad en tres marcos —organizativo (4), operacional (33) y de protección (36)— y no todas cuestan lo mismo: unas se resuelven configurando, otras exigen comprar y otras solo se resuelven cambiando cómo trabaja la gente. Lo que marca este paso es dejar que las medidas funcionen un tiempo antes de la auditoría: la auditoría se basa en evidencias objetivas, como registros de incidentes o procedimientos documentados (anexo III, apartado 1.2), y un procedimiento aprobado la semana anterior todavía no ha dejado rastro. El detalle de las 73 medidas, en los controles del ENS: qué son y cómo se aplican.

Paso 9. Conformidad: autoevaluación o certificación con una entidad acreditada por ENAC

Conviene ser preciso con una palabra que se usa mal: la certificación de conformidad con el ENS de una empresa la emite una entidad de certificación acreditada por ENAC, nunca la consultora que ha preparado el proyecto. La consultoría prepara la documentación, cierra el alcance y ayuda a implantar las medidas; la certificación la emite un tercero. El artículo 38.1 distingue según la categoría: los sistemas de categoría media o alta necesitan una auditoría de certificación, y los de categoría básica solo requieren una autoevaluación para su declaración de conformidad, aunque también pueden someterse a una auditoría de certificación. Antes de firmar con nadie, pide el alcance concreto de su acreditación: para el ENS, las entidades se acreditan conforme a la norma UNE-EN ISO/IEC 17065 (apartado VI.1 de la Instrucción Técnica de Seguridad de conformidad), y estar acreditada para certificar ISO 27001 no basta. Cómo elegir, en certificadoras del ENS acreditadas por ENAC; el proceso completo con requisitos y costes, en certificación ENS: proceso, requisitos y costes; y cómo llegar preparado, en auditoría ENS: cómo prepararla y aprobarla a la primera.

Paso 10. Mantenimiento

El certificado no cierra el proyecto. El artículo 31.1 impone una auditoría regular ordinaria al menos cada dos años y una extraordinaria siempre que haya modificaciones sustanciales que puedan repercutir en las medidas de seguridad; la extraordinaria marca la nueva fecha desde la que se cuentan los dos años. El artículo 38.2 obliga además a dar publicidad a la declaración o certificación en el portal o la sede electrónica correspondiente. Qué hacer justo después de certificarte, en mantenimiento del ENS: qué hacer tras certificarte.

Cuánto se tarda en dar estos primeros pasos

Depende de la categoría y del punto de partida, pero lo que más veces rompe el calendario no es la implantación en sí: es el periodo de operación que hace falta para acumular evidencias y la agenda de la entidad certificadora, que conviene reservar con antelación. Los tiempos de cada fase, contados hacia atrás desde la fecha de un pliego, están en plazos de adecuación al ENS: cuánto tarda y cómo planificar, y las horquillas de coste por categoría, en cuánto cuesta el ENS a una empresa.

Si prefieres que alguien repase contigo el alcance y la categoría antes de comprometer un trimestre entero, en consultoría de adecuación al RD 311/2022 explico cómo lo hago, y puedes reservar 30 minutos para revisar tu caso.

Preguntas frecuentes

¿Cuál es el primer paso real para empezar con el ENS?

Confirmar si te obliga y por qué vía —sector público o prestación de servicios a la Administración— y, con eso resuelto, cerrar categoría y alcance antes de mirar ninguna herramienta técnica. El artículo 41 atribuye la determinación de la categoría al responsable de la seguridad, a partir de las valoraciones de los responsables de la información y del servicio, así que el primer paso real es una decisión con nombre y firma, no una compra.

¿Puedo saltarme algún paso si mi sistema es de categoría básica?

El artículo 38.1 permite que la categoría básica se resuelva con una autoevaluación en vez de una auditoría de certificación, lo que simplifica el paso 9. Pero la revisión periódica del artículo 31 alcanza a todos los sistemas del ámbito, y en categoría básica toma la forma de esa autoevaluación documentada (anexo III, apartado 2.1). Los pasos del 1 al 8 —aplicabilidad, categoría, alcance, roles, riesgos, declaración de aplicabilidad, plan e implantación— no se saltan en ninguna categoría.

¿Cuánto tiempo se tarda en completar estos primeros pasos?

No hay plazo legal. Como estimación de proyecto, para un sistema de categoría media que parte de cero, un año repartido en trimestres es una referencia razonable: uno para alcance, categoría y roles; otro para análisis de riesgos y planificación; otro para implantar, y el último para auditar. Lo que más la desvía es contratar la auditoría tarde, cuando la agenda de la entidad certificadora ya no encaja con la fecha del pliego.

¿Necesito un consultor externo o puedo dar estos pasos con mi propio equipo?

Puedes hacerlo con equipo interno si tienes capacidad para cerrar el alcance, categorizar, analizar riesgos e implantar el anexo II. Lo que no puedes es encargar la preparación y la certificación a la misma entidad: las certificadoras del ENS se acreditan conforme a la UNE-EN ISO/IEC 17065, que les exige imparcialidad, y eso es incompatible con certificar un sistema que ellas mismas han ayudado a montar.

Fuentes

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.