Cómo redactar el plan de adecuación al ENS: la guía CCN-STIC 806 pieza a pieza

El plan de adecuación al ENS es el documento único que reúne el punto de partida de tu sistema de información y el camino hasta cumplir el Esquema Nacional de Seguridad: qué información tratas y cuánto vale, qué categoría tiene el sistema, qué medidas del Anexo II te aplican, qué te falta y con qué calendario lo vas a resolver. El Real Decreto 311/2022 no usa esa expresión ni una sola vez; quien la define, con ese nombre y esa estructura de nueve apartados, es la guía CCN-STIC 806 del Centro Criptológico Nacional (CCN). Aquí repaso la 806 completa, indico sobre qué artículo del real decreto se apoya hoy cada pieza y dejo una plantilla orientativa para que empieces a redactarlo. Si lo que necesitas es el cronograma y las fases del proyecto, eso lo trato aparte en plazos de adecuación al ENS; aquí me centro en el documento en sí.

¿Qué es el plan de adecuación al ENS y por qué no lo nombra el Real Decreto?

El Real Decreto 311/2022, que regula el ENS vigente, entró en vigor el 5 de mayo de 2022 (BOE núm. 106, de 4 de mayo) y no contiene la expresión «plan de adecuación» en ningún artículo. Lo que sí establece son obligaciones sueltas: una política de seguridad con contenido mínimo (artículo 12), un análisis y gestión de los riesgos (artículo 14), la aplicación de las medidas del Anexo II según la categoría del sistema, formalizada en una Declaración de Aplicabilidad firmada por el responsable de la seguridad (artículo 28), y la determinación de esa categoría conforme al Anexo I (artículos 40 y 41). El plan de adecuación es, sencillamente, la forma de documentar todo eso en un único sitio, con un índice reconocible por cualquier auditor o entidad de certificación.

Un dato cambia cómo se lee todo lo demás: la disposición transitoria única del RD 311/2022 dio veinticuatro meses a los sistemas preexistentes para alcanzar su plena adecuación desde su entrada en vigor. Esa cuenta —5 de mayo de 2022 más veinticuatro meses— venció el 5 de mayo de 2024. Quien hoy tiene un sistema preexistente dentro del ámbito del ENS y no ha alcanzado la adecuación no está «en periodo de adaptación»: el plazo ya venció, y el plan es el documento que demuestra que ese retraso tiene diagnóstico, responsable y fecha de cierre. El calendario de proyecto completo, con la auditoría del artículo 31 y la publicidad del artículo 38, está en plazos de adecuación al ENS; si aún no tienes claro si el ENS te aplica como proveedor, empieza por la guía completa del Esquema Nacional de Seguridad.

¿Qué es exactamente la guía CCN-STIC 806 y qué trae?

Lo que sigue está comprobado sobre el PDF oficial descargado del CCN-CERT, no sobre lo que se dice de él. Su título completo es «Guía de Seguridad (CCN-STIC-806). Esquema Nacional de Seguridad. Plan de Adecuación», con fecha de edición de enero de 2011 (NIPO 075-11-053-3, tirada de 1.000 ejemplares), redactada con la participación de José Antonio Mañas y financiada por el entonces Ministerio de Política Territorial y Administración Pública. No he encontrado en el portal del CCN-CERT, a 25 de septiembre de 2026, ninguna edición posterior a esa de 2011: la que se descarga sigue siendo la de hace quince años.

La guía en sí es corta —diez páginas— y se organiza en cuatro bloques: una introducción, un apartado de responsabilidad (quién elabora el plan), el contenido (los nueve apartados que desarrollo abajo) y un capítulo breve sobre interconexión de sistemas, más dos anexos de glosario y referencias. Añade además que el plan «deberá estar aprobado por los órganos superiores competentes». Se descarga gratis desde la serie CCN-STIC 800 del CCN-CERT.

Una precisión que no se puede omitir: la 806 no se ha actualizado al RD 311/2022. Su introducción cita la disposición transitoria del derogado Real Decreto 3/2010 —«si a los doce meses de la entrada en vigor del Esquema Nacional de Seguridad hubiera circunstancias que impidan la plena aplicación de lo exigido en el mismo, se dispondrá de un plan de adecuación que marque los plazos de ejecución los cuales, en ningún caso, serán superiores a 48 meses desde la entrada en vigor»—, un esquema de doce más cuarenta y ocho meses que ya no rige: el RD 311/2022 fijó un único plazo de veinticuatro meses, ya vencido. Su apartado de datos personales remite además al derogado Real Decreto 1720/2007; hoy la referencia es el Reglamento (UE) 2016/679 y la Ley Orgánica 3/2018, cuya disposición adicional primera señala expresamente el ENS como marco de medidas de seguridad en el sector público. El esqueleto de nueve piezas sigue siendo válido —por eso se usa como referencia—, pero cada cita normativa concreta hay que actualizarla al redactar, nunca copiarla tal cual.

¿Cuáles son las nueve piezas del plan, una a una?

La CCN-STIC 806 fija el contenido del plan en un listado numerado de nueve apartados (apartado 3 de la guía). Van en el orden exacto en que la guía los enumera, con el artículo del RD 311/2022 en el que se apoya cada uno hoy.

  1. Política de seguridad. Si ya existe, se identifica y se anexa; si no cumple el Anexo II [org.1], se anexa igualmente y el plan de mejora recoge cómo se va a adaptar; si no existe, el plan de mejora recoge cómo se va a redactar. El contenido mínimo exigible está en el artículo 12: objetivos o misión de la organización, marco regulatorio, roles de seguridad con sus deberes y responsabilidades, estructura del comité de seguridad, directrices para la documentación y los riesgos derivados del tratamiento de datos personales. Desarrollo completo en cómo redactar la política de seguridad del ENS.
  2. Información que se maneja, con su valoración. Tipos de información tratados y su valoración en las dimensiones del Anexo I. Valora el responsable de la información (artículo 41.1); si no hay valoración formal, la asume motivadamente el responsable de la seguridad, con plazo límite para formalizarla.
  3. Servicios que se prestan, con su valoración. Misma lógica aplicada a los servicios —sede electrónica, registro, tramitación—, valorados por el responsable del servicio. Aquí suele mandar la disponibilidad.
  4. Datos de carácter personal. Si el sistema los trata, el plan lo hace constar y remite al registro de actividades y, cuando proceda, a la evaluación de impacto vigente —ya no al Documento de Seguridad del derogado RD 1720/2007 que cita la guía original.
  5. Categoría del sistema. Con las dos valoraciones anteriores, se determina la categoría —básica, media o alta— siguiendo el procedimiento del Anexo I. La decisión corresponde al responsable de la seguridad (artículo 41.2) y condiciona todo el resto del proyecto. La 806 admite fragmentar el sistema en subsistemas para acotar las medidas exigibles. Si dudas entre categorías, la guía de niveles y categorías del ENS desgrana el criterio dimensión a dimensión.
  6. Análisis de riesgos. El artículo 14 obliga a analizarlos y gestionarlos; la medida [op.pl.1] del Anexo II gradúa la exigencia según la categoría, sin elección libre: análisis informal (lenguaje natural) en BÁSICA, semiformal (con tablas, refuerzo R1) en MEDIA y formal (con fundamento matemático reconocido internacionalmente, refuerzo R2) en ALTA. La metodología habitual en el sector público es MAGERIT, apoyada en PILAR del CCN; el procedimiento en análisis de riesgos con MAGERIT.
  7. Declaración de Aplicabilidad de las medidas del Anexo II. Es la pieza más citada del plan, y el artículo 28.2 la define en estos términos: el conjunto de medidas de seguridad seleccionadas «se formalizará en un documento denominado Declaración de Aplicabilidad, firmado por el responsable de la seguridad». Si se sustituye alguna medida por otra compensatoria, el artículo 28.3 exige que la Declaración recoja «de forma detallada, la correspondencia entre las medidas compensatorias implantadas y las medidas del anexo II que compensan», con justificación documental de que protegen igual o mejor. Detalle completo del Anexo II en el Anexo II del ENS explicado.
  8. Insuficiencias del sistema. El análisis diferencial (gap analysis): comparar, medida a medida de la Declaración de Aplicabilidad, lo que el sistema tiene hoy frente a lo exigido. Una primera pasada rápida se puede hacer con el autodiagnóstico ENS, que sitúa frente a los bloques del Anexo II en unos minutos.
  9. Plan de mejora de la seguridad. Convierte cada insuficiencia en una actuación con las insuficiencias que subsana, plazo (inicio, fin e hitos intermedios; el inicio puede limitarse al año) y coste estimado, como pide la 806. Yo añado siempre un responsable: sin fecha ni responsable, en la práctica no es una acción, y el auditor lo señalará.

¿Cómo se redacta con una plantilla?

Este es el índice orientativo que uso como esqueleto: respeta el orden de la CCN-STIC 806 y añade los apartados de control documental que cualquier auditor espera encontrar (portada, control de versiones, objeto y alcance).

#ApartadoQué contieneEn qué se apoya
0Control del documentoVersión, fecha, autor, aprobación y distribuciónAprobación por los órganos superiores (CCN-STIC 806)
1Objeto y alcanceSistemas y servicios cubiertos, y excluidos, con su justificaciónDelimita todo lo demás
2Política de seguridadReferencia al documento aprobado, o compromiso y fecha objetivo si aún no existeArt. 12 y [org.1]
3Información tratada y valoraciónTabla: tipo de información × valoración en las cinco dimensionesAnexo I; valora el responsable de la información
4Servicios prestados y valoraciónTabla equivalente por servicioAnexo I; valora el responsable del servicio
5Datos de carácter personalTratamientos afectados y referencia al registro de actividadesDA 1.ª de la LOPDGDD
6Categoría del sistemaBásica, media o alta, con la valoración que la determinaAnexo I y art. 41.2
7Análisis de riesgosMetodología, activos, amenazas, riesgo actual y riesgo residual objetivoArt. 14 y [op.pl.1]
8Declaración de aplicabilidadMedidas del Anexo II aplicables, excluidas con justificación y compensatorias con su correspondencia. FirmadaArt. 28.2 y 28.3
9Insuficiencias del sistemaMedida → estado (cumple / parcial / no cumple) → evidenciaAnálisis diferencial
10Plan de mejoraAcción → medida que resuelve → responsable → coste → fecha → prioridadConvierte el diagnóstico en proyecto
11AnexosInventario de activos, diagramas de red, documentación de soporte—

Dos detalles que valen más que la propia plantilla. Versiona el documento desde el día uno: el plan es un documento vivo y el auditor querrá ver su evolución. Y haz que las filas 9 y 10 se puedan cruzar: cada insuficiencia necesita su acción correspondiente en el plan de mejora, sin huérfanas; es de lo primero que mira un auditor.

¿Qué errores se cometen más al redactarlo?

¿Qué pasa después del plan de adecuación?

El plan no es el final del camino, es el mapa. Ejecutado el plan de mejora, toca determinar la conformidad conforme al artículo 38: la categoría básica solo requiere autoevaluación para su declaración de conformidad —sin perjuicio de someterse voluntariamente a auditoría de certificación—, mientras que media o alta precisan auditoría para la certificación, según el Anexo III. El propio artículo 38.1 permite que la auditoría del artículo 31 sirva a la vez para la certificación, así que no hacen falta dos ejercicios separados.

No lo leas como una exención para la básica: el artículo 31.1 somete a «una auditoría regular ordinaria, al menos cada dos años» a los sistemas comprendidos en el ámbito de aplicación, sin distinguir categoría, y el artículo 38.1 remite a ese mismo artículo para la autoevaluación. Y una vez obtenida la declaración o la certificación, el artículo 38.2 obliga a publicarla en el portal o sede electrónica correspondiente ; conviene reservarle un hueco en el cronograma.

La certificación solo puede emitirla una entidad de certificación acreditada por ENAC (si el sistema es de una Administración, también puede certificarlo un órgano de auditoría técnica del propio sector público) para el esquema del ENS; ninguna consultora, por buena que sea su preparación, certifica por su cuenta. El proceso completo, con sus fases y órdenes de magnitud de coste, está en certificación ENS: proceso, requisitos y costes, y el mapa completo del vertical, en el hub de cumplimiento ENS.

Preguntas frecuentes

¿Es obligatorio tener un plan de adecuación al ENS?

Con ese nombre, no: el RD 311/2022 no menciona el término. Lo que sí es obligatorio es todo lo que el plan documenta —política de seguridad, valoración de información y servicios, categoría, análisis de riesgos y Declaración de Aplicabilidad—, y hacerlo según la estructura de la CCN-STIC 806 es la forma que auditores y entidades de certificación reconocen y esperan.

¿Quién debe redactar y firmar el plan de adecuación?

Lo elabora el responsable de la seguridad del sistema, según la propia guía CCN-STIC 806; si esa figura no está nombrada oficialmente, asume la función de forma temporal quien designe la Dirección, y se anexa al plan esa designación formal, con las funciones y el periodo máximo. El plan lo aprueban los órganos superiores competentes, la Declaración de Aplicabilidad la firma el responsable de la seguridad (artículo 28.2) y la política de seguridad requiere aprobación formal del órgano competente (artículo 12.2).

¿Está actualizada la guía CCN-STIC 806 al Real Decreto 311/2022 vigente?

No en sus referencias normativas concretas: su edición es de enero de 2011 y no se ha reeditado desde entonces, así que cita el extinto RD 3/2010 (con un plazo transitorio de 12 más 48 meses que ya no aplica) y el derogado RD 1720/2007 de protección de datos. Su índice de nueve apartados y la lógica del documento siguen siendo la referencia válida; lo que hay que actualizar al redactar es cada cita normativa concreta, sustituyéndola por el RD 311/2022, el RGPD y la LOPDGDD.

¿El plan de adecuación sirve para la auditoría de certificación?

Sirve como punto de partida y como evidencia de gobierno de la seguridad, pero no sustituye a la implantación real: el auditor verificará sobre el sistema las medidas que la Declaración de Aplicabilidad dice tener implantadas, no el papel. Un plan bien mantenido y con las tablas de insuficiencias y plan de mejora cruzadas acorta la auditoría, porque el auditor encuentra alcance, categoría y evidencias ya ordenados.

Fuentes

Si prefieres que revise contigo la categorización, la Declaración de Aplicabilidad o el plan de mejora de tu organización, en la consultoría ENS para empresas te cuento cómo lo planteo; y si quieres hablarlo directamente, reserva una consulta.

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.