¿Qué proveedores cloud tienen certificado ENS en España?
Microsoft (Azure, Microsoft 365 y Dynamics 365), AWS y Google (Google Cloud y Google Workspace) publican en sus propios portales de cumplimiento una certificación ENS de categoría ALTA. Arsys tiene la categoría ALTA para toda su cartera comercial, según publica AENOR, la entidad que la certifica. OVHcloud declara conformidad de alto nivel en su página de cumplimiento general, pero sin publicar ahí el alcance de servicios ni la entidad certificadora. De IONOS no he encontrado, a 26 de septiembre de 2026, ninguna declaración ni certificación ENS publicada.
TL;DR · resumen ejecutivo
Un logo de «ENS» en la web de un proveedor no dice nada por sí solo: lo que importa es la categoría, el alcance exacto y quién lo audita. He comprobado, uno por uno, en la fuente oficial de cada proveedor (nunca en un blog de terceros ni en un comparador), qué declara realmente cada uno de los que más preguntas generan: Microsoft 365, Azure, AWS, Google Cloud, OVH, IONOS y Arsys. La tabla de abajo recoge lo verificado, con el enlace exacto y la fecha de consulta en cada fila; si un proveedor no aparece, es porque no he podido verificarlo, no porque lo dé por descartado. También explico cómo comprobarlo tú mismo sin depender de esta tabla dentro de seis meses, y qué es la «herencia de controles»: por qué usar un hiperescalar certificado no certifica tu propio servicio.
Esta pieza es una fotografía de proveedores concretos, dentro del mapa más amplio que cubro en mi guía completa del Esquema Nacional de Seguridad. Si lo que buscas es el marco de la nube al completo —qué obliga bajo el ENS, la guía CCN-STIC 823, el modelo de responsabilidad compartida y qué exigir por contrato— lo desarrollo entero en ENS en la nube: requisitos y guía CCN-STIC 823. Y si lo que necesitas es verificar a cualquier empresa, no solo a un proveedor cloud, el procedimiento paso a paso está en empresas certificadas en el ENS: cómo consultar el listado.
¿Qué significa que un proveedor cloud «tenga el ENS»?
Antes de la tabla, dos precisiones que evitan leerla mal.
La primera: el ENS no certifica empresas, certifica sistemas de información concretos. Que Microsoft tenga el ENS en Azure no dice nada sobre otro producto suyo que no esté en el alcance del certificado, y que tu proveedor de hosting tenga el ENS en su infraestructura no dice nada sobre la aplicación que tú despliegas encima. El alcance publicado es la parte que hay que leer con lupa, no el sello.
La segunda: hay dos vías de conformidad, y solo una deja rastro público centralizado. La declaración de conformidad (categoría BÁSICA) es una autoevaluación que la propia entidad publica en su sede electrónica; no hay un registro nacional que la recoja. La certificación de conformidad (obligatoria en MEDIA y ALTA) exige auditoría de una entidad acreditada por ENAC, y sí puede consultarse en el registro público del CCN. Todos los proveedores de esta tabla declaran categoría ALTA, así que deberían poder localizarse también en ese registro, además de en su propia web; explico cómo más abajo.
Proveedores cloud y SaaS certificados en el ENS: la tabla verificada
Consultado el 26 de septiembre de 2026, directamente en la fuente de cada proveedor. Un proveedor solo entra en esta tabla si he podido leer, en su propia web o en la del organismo certificador, una afirmación explícita de conformidad con el ENS; si no aparece, es que no lo he encontrado, no que lo haya descartado.
| Proveedor | Categoría ENS declarada | Alcance (según la fuente) | Fuente oficial | Consultado el |
|---|---|---|---|---|
| Microsoft Azure | ALTA (RD 311/2022), auditada por BDO | Lista extensa de servicios Azure (cómputo, redes, IA, seguridad, bases de datos…), uso comercial | Microsoft Learn · ENS de España | 26-sep-2026 |
| Microsoft 365 y M365 Educación | ALTA, auditada por BDO (certificado e informe propios) | Apps y servicios comerciales (Word, Excel, Teams, Exchange, Purview, Copilot para M365…) | Misma fuente que Azure | 26-sep-2026 |
| Dynamics 365 | ALTA (certificado e informe propios) | Apps de Dynamics 365 y Power Platform (Sales, Finance, Power BI, Power Apps…) | Misma fuente | 26-sep-2026 |
| AWS | ALTA, renovada bajo el RD 311/2022 | 175 servicios en la tabla oficial (contados el 26-sep-2026); en la renovación de mayo de 2025 AWS anunció 174 servicios en 31 regiones, incluida España | AWS · Services in Scope, ENS High (actualizada por AWS el 6-nov-2025) | 26-sep-2026 |
| Google Cloud y Google Workspace | ALTA («sistemas de información de categoría alta») | Lista extensa de servicios (BigQuery, GKE, Workspace, Gemini para Workspace…) desplegable en la propia página | Google Cloud · Cumplimiento ENS | 26-sep-2026 |
| Arsys | ALTA para toda la cartera comercial (ampliada desde MEDIA), certificada por AENOR | Dominios, hosting compartido, correo, creación web, continuidad de negocio, SAP HANA, escritorio virtual | AENOR · revista nº 424, «Arsys amplía su ENS» (may-2026) | 26-sep-2026 |
| OVH (OVHcloud) | Declara «conformidad con la certificación de alto nivel Esquema Nacional de Seguridad (ENS)» | No publica en esa página qué servicios, centros de datos ni entidad certificadora cubre | OVHcloud · Compliance | 26-sep-2026 |
Tres avisos antes de citar esta tabla en un pliego o en una propuesta a un cliente:
- Los alcances cambian con cada renovación. Pide siempre el certificado vigente el día que lo necesites; no te fíes de una fotografía de hace meses, ni siquiera de la mía.
- La fila de Arsys mezcla dos momentos. Su propio blog, de octubre de 2024, hablaba de categoría MEDIA para su nube y servidores dedicados; la ampliación a ALTA para toda la cartera la he verificado en la revista de AENOR (la entidad certificadora), de mayo de 2026. No he localizado un comunicado propio de Arsys posterior a 2024 que lo repita con el mismo detalle: pide el certificado antes de darlo por definitivo para tu caso.
- La fila de OVHcloud es la más floja de la tabla a propósito. Su propia página dice que hay conformidad de alto nivel, pero no dice con qué alcance ni quién certifica. Antes de contar con ella para un sistema de categoría alta, pide el documento de certificación completo.
De los proveedores de la tabla, Microsoft es el que publica más documentación en abierto: certificado e informe de auditoría por familia de producto. AWS publica la lista de servicios en el alcance con fecha de actualización, y Google incluye Google Workspace en el mismo certificado que Google Cloud. El de Arsys es el único que cambia de categoría de una fuente a otra —de ahí el aviso 2—, así que conviene pedir el documento vigente antes de citarlo.
Certificado ENS de IONOS: lo que he encontrado (y lo que no)
He buscado en la web corporativa de IONOS en español, en su sala de prensa y en las páginas de certificaciones que publica, y he repetido la búsqueda general en la web: lo que aparece es la certificación ISO/IEC 27001 del grupo, no una declaración ni una certificación de conformidad ENS. Eso cubre sus canales oficiales en español y lo indexado por los buscadores a 26 de septiembre de 2026; no descarta que exista un certificado que no publiquen en esos canales o que lo tramiten bajo otra marca del grupo. Si vas a contratar IONOS para un sistema dentro del ámbito del ENS, pídeles el certificado por escrito antes de dar nada por supuesto: un ISO 27001, siendo una certificación seria, no es un ENS.
¿Cómo compruebo yo mismo si un proveedor cloud tiene el ENS?
No dependas de esta tabla dentro de un año. El método que uso, y que puedes repetir en diez minutos:
- Busca el certificado en la propia web del proveedor, en su sección de cumplimiento o de confianza. Microsoft publica ahí el certificado y el informe de auditoría de cada familia de producto; Google, el certificado; AWS, la lista de servicios en el alcance.
- Contrasta la certificación en el registro público del CCN, en
gobernanza.ccn-cert.cni.es/certificados. El 25 de septiembre de 2026 su contador marcaba 4.104 certificados en total: 75 de categoría BÁSICA, 1.846 de MEDIA, 1.007 de ALTA y 1.176 de perfiles de cumplimiento específico. Si el proveedor certifica en MEDIA o ALTA, debería poder localizarse ahí. Si solo tiene declaración de categoría BÁSICA, no lo verás en ese registro: por definición, esa vía no tiene registro centralizado y se publica únicamente en la sede electrónica de la propia entidad. - Lee el alcance, no el logo. El documento tiene que nombrar el servicio concreto que vas a contratar. Un certificado real de otro producto de la misma empresa no te sirve.
- Mira la fecha. El artículo 31 del RD 311/2022 exige una auditoría ordinaria al menos cada dos años, y los certificados suelen llevar además vigilancias intermedias (Microsoft, por ejemplo, declara validez de dos años con vigilancia anual). Un sello sin fecha visible, o con una fecha de hace más de dos años sin rastro de renovación, es una señal de alarma.
Desarrollo este procedimiento con más detalle, incluida la diferencia entre declaración y certificación y cómo se lee la ficha de cada entidad, en empresas certificadas en el ENS: cómo consultar el listado.
¿Qué es la herencia de controles, y qué no heredas?
«Herencia de controles» es el nombre técnico de una idea sencilla: si construyes tu servicio sobre un hiperescalar que ya tiene el ENS, no partes de cero. El CCN publica perfiles de cumplimiento específico —guías CCN-STIC de la serie 880, como la 884 para Azure— que documentan qué controles del Anexo II ya quedan cubiertos por la plataforma cuando la despliegas siguiendo esa guía. Puedes citar esos controles como evidencia ya resuelta en tu propio análisis de riesgos, en vez de demostrarlos otra vez desde cero.
Lo que la herencia no hace es certificarte a ti. Tres cosas se quedan siempre de tu lado, heredes lo que heredes del proveedor:
- La gestión de identidades y accesos a tu aplicación: quién entra, con qué privilegios, con qué autenticación.
- La configuración de tu servicio: los controles del hiperescalar están disponibles, pero solo cuentan si los activas y los configuras bien; un perfil de cumplimiento describe una configuración segura, no la aplica por defecto.
- La clasificación y el ciclo de vida de tu información: qué datos tratas, en qué categoría entran, cuánto tiempo los conservas y cómo los borras.
Por eso una declaración o certificación propia sigue siendo tuya aunque heredes controles: documentas qué heredas y qué añades, y certificas el conjunto. El desarrollo completo de este reparto —con las cláusulas concretas que conviene pedir por contrato al proveedor— está en ENS en la nube: requisitos y guía CCN-STIC 823.
El error que más caro sale: dar el ENS del proveedor por bueno para tu propio servicio
Lo veo con frecuencia en empresas que están a punto de licitar: alguien mira la tabla de arriba, ve que Azure o AWS tienen el ENS, y da por resuelta su propia adecuación. No lo está. El certificado de un hiperescalar cubre su infraestructura, en el alcance exacto que publica; tu aplicación, tu base de datos y tus usuarios son una capa distinta que ese certificado no nombra. Es exactamente el motivo por el que las filas de OVHcloud e IONOS de esta tabla llevan tantos matices: un proveedor puede ser excelente y aun así no resolverte el ENS si el alcance no cubre lo que necesitas, o si lo que declara no está documentado con el detalle que un auditor te va a pedir.
Si estás valorando qué proveedor cloud elegir para un sistema dentro del ámbito del ENS, o ya tienes uno contratado y necesitas saber qué te falta por acreditar tú, puedes medir tu punto de partida en diez minutos con mi autodiagnóstico ENS gratuito.
Preguntas frecuentes
¿Microsoft 365 tiene certificado ENS?
Sí. El certificado ENS de Microsoft 365 (y de Microsoft 365 para Educación) es de categoría ALTA bajo el RD 311/2022, tras la auditoría de BDO, igual que el de Azure; Dynamics 365 tiene también su certificado de categoría ALTA. Microsoft publica el certificado y el informe de auditoría de cada uno en su página de cumplimiento del ENS; verifica siempre que el alcance cubre las aplicaciones concretas de tu suscripción, porque no todos los servicios de Microsoft entran en el mismo certificado.
¿Puedo usar el ENS de AWS, Azure o Google Cloud como si fuera el mío?
No. Esos certificados acreditan la infraestructura del proveedor, en el alcance de servicios que publican, no tu aplicación ni tus datos. Puedes heredar parte de sus controles si sigues su perfil de cumplimiento específico (guías CCN-STIC de la serie 880), pero la identidad, la configuración de tu servicio y la clasificación de tu información siguen siendo tuyas, y tu propia conformidad —declaración o certificación, según la categoría de tu sistema— la tienes que acreditar tú.
¿OVH o IONOS sirven para un sistema ENS de categoría alta?
Con matices. OVHcloud declara en su propia web conformidad de alto nivel con el ENS, pero esa página no detalla qué servicios ni qué centros de datos cubre ni quién lo certifica: pide el documento completo antes de contar con ella para una categoría alta. De IONOS no he encontrado, a 26 de septiembre de 2026, ninguna declaración ni certificación ENS publicada en sus canales en español; si lo necesitas, pregúntaselo directamente y exige el certificado por escrito.
Si mi proveedor cloud tiene el ENS, ¿mi empresa ya lo tiene también?
No. El ENS certifica sistemas de información concretos, no organizaciones enteras, y menos aún la organización de un tercero cuya infraestructura usas. El proveedor responde de su capa; tu identidad, tu configuración y tus datos son responsabilidad tuya, y necesitas tu propia declaración o certificación cuando un pliego o un cliente público te la exige.
Fuentes primarias
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (BOE-A-2022-7191): https://www.boe.es/buscar/act.php?id=BOE-A-2022-7191
- Microsoft Learn · Esquema Nacional de Seguridad de España (oferta de cumplimiento), consultado 26-sep-2026: https://learn.microsoft.com/es-es/compliance/regulatory/offering-ens-spain
- AWS · AWS Services in Scope by Compliance Program, ENS High, consultado 26-sep-2026: https://aws.amazon.com/compliance/services-in-scope/ENS-High/
- AWS Security Blog · «AWS expands Spain's ENS High certification across 174 services», 8-may-2025: https://aws.amazon.com/blogs/security/aws-expands-spains-ens-high-certification-across-174-services
- Google Cloud · Cumplimiento del ENS (España), consultado 26-sep-2026: https://cloud.google.com/security/compliance/ens?hl=es
- OVHcloud · Conformidad y certificaciones, consultado 26-sep-2026: https://www.ovhcloud.com/es-es/compliance/
- Blog de Arsys · «Arsys renueva su certificación de seguridad ENS», 14-oct-2024 (categoría MEDIA, certificadora AENOR): https://www.arsys.es/blog/certificacion-seguridad-ens
- Revista AENOR nº 424 · «Arsys amplía su ENS», mayo 2026 (ampliación a categoría ALTA para toda la cartera): https://revista.aenor.com/424/arsys-amplia-su-ens.html
- CCN · Registro público de certificados de conformidad con el ENS: https://gobernanza.ccn-cert.cni.es/certificados
- CCN-CERT · Guía CCN-STIC 884, perfil de cumplimiento específico para Azure: https://www.ccn-cert.cni.es/es/comunicacion-eventos/comunicados-ccn-cert/9519-disponible-la-guia-ccn-stic-884-perfil-de-cumplimiento-especifico-para-azure-servicio-de-cloud-corporativo
¿Necesitas acreditar el ENS de tu empresa o el de tus proveedores cloud?
Reviso contigo qué proveedor cloud te sirve de verdad para tu categoría, qué controles heredas y cuáles te faltan por implantar y acreditar. Puedes contarme tu caso en una sesión inicial sin compromiso, o ver antes cómo trabajo la adecuación completa en mi consultoría ENS para empresas.
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.