Si tu empresa presta servicios tecnológicos a organismos públicos o gestiona información de la administración, el Esquema Nacional de Seguridad no es opcional: es un requisito legal para contratar con el sector público.
En INNOUNE llevamos empresas a la certificación ENS con un proceso estructurado, documentado y adaptado al RD 311/2022. Desde el análisis inicial hasta el acompañamiento en la auditoría con entidad acreditada.
¿Qué es el ENS y a quién obliga el RD 311/2022?
El Esquema Nacional de Seguridad es el marco normativo español que regula cómo deben protegerse los sistemas de información del sector público y de los proveedores que trabajan con él. Está regulado por el Real Decreto 311/2022, que actualiza y sustituye al anterior RD 3/2010 para adaptarlo al entorno digital actual, al RGPD y a las amenazas de ciberseguridad vigentes.
Están obligados a cumplir el ENS:
-Todas las Administraciones Públicas españolas (Estado, Comunidades Autónomas, Entidades Locales).
-Empresas que prestan servicios tecnológicos, software o infraestructura a organismos públicos.
-Proveedores que gestionan o custodian información de la administración.
-Cualquier empresa que quiera licitar o renovar contratos con el sector público.
Sin la certificación ENS, tu empresa queda fuera de los pliegos de contratación pública que la exigen. Cada vez más convocatorias la incluyen como requisito eliminatorio.
Niveles de seguridad ENS: básico, medio y alto
El nivel de seguridad requerido en el Esquema Nacional de Seguridad ENS depende del impacto que podría tener un incidente sobre los sistemas, servicios o datos afectados. Según el Real Decreto 311/2022, se establecen tres niveles de seguridad: básico, medio y alto.
En el nivel básico, se incluyen sistemas en los que un incidente podría causar un perjuicio limitado a los derechos de las personas o a la continuidad del servicio. Su implantación suele requerir un plazo aproximado de 2 a 3 meses.
El nivel medio aplica cuando el impacto puede suponer un perjuicio grave para los ciudadanos, la organización o intereses esenciales. En estos casos, el proceso de adecuación al ENS suele situarse entre 3 y 5 meses.
El nivel alto está reservado para escenarios de impacto muy grave, como infraestructuras críticas, seguridad nacional, servicios esenciales o posibles afecciones a derechos fundamentales. La implantación puede requerir entre 5 y 8 meses, dependiendo de la complejidad del sistema.
En INNOUNE determinamos el nivel ENS aplicable durante la fase de diagnóstico inicial, antes de presupuestar el proyecto. Así garantizamos una propuesta ajustada a las necesidades reales de la organización, evitando costes innecesarios y asegurando el cumplimiento normativo desde el inicio.
Cómo trabajamos: el proceso de certificación ENS paso a paso
1. Diagnóstico inicial y análisis GAP
Auditamos el inventario de activos de información: sistemas, aplicaciones, redes y datos. Determinamos el nivel ENS exigido y elaboramos el Informe de Análisis GAP, que mide la distancia entre la situación actual de tu empresa y los requisitos del RD 311/2022.
Entregable: informe de diagnóstico con nivel ENS aplicable y hoja de ruta.
2. Análisis de riesgos (metodología MAGERIT)
Identificamos amenazas, vulnerabilidades e impactos sobre los sistemas de información utilizando la metodología MAGERIT, referencia del Centro Criptológico Nacional (CCN). Calculamos el riesgo residual y definimos el plan de tratamiento.
Entregable: documento de análisis de riesgos con mapa de amenazas y medidas propuestas.
3. Implantación de controles de seguridad
Diseñamos e implementamos las medidas del Anexo II del RD 311/2022 en tres marcos:
- Marco organizativo: políticas, procedimientos y responsabilidades.
- Marco operacional: gestión de incidentes, continuidad y configuración segura.
- Marco de protección: cifrado, control de acceso y trazabilidad.
Entregable: documentación completa del sistema de seguridad, evidencias de implantación.
4. Auditoría interna
Realizamos una auditoría interna que simula el proceso de certificación oficial. Identificamos y corregimos desviaciones antes de la auditoría externa, reduciendo el riesgo de no conformidades que retrasen la certificación.
Entregable: informe de auditoría interna con acciones correctoras aplicadas.
5. Acompañamiento en la certificación
La certificación ENS la emite una entidad auditora acreditada por el CCN o por ENAC — no la consultora. INNOUNE coordina la auditoría externa, aporta la documentación requerida y acompaña al equipo técnico del cliente durante todo el proceso.
Entregable: certificado ENS con el nivel de seguridad correspondiente, válido 2 años.
ENS e ISO 27001: diferencias y cómo se complementan
Una pregunta frecuente entre responsables de seguridad y directores técnicos es si el ENS y la ISO 27001 son equivalentes.
No lo son, pero se complementan:
| ENS (RD 311/2022) | ISO 27001 | |
|---|---|---|
| Ámbito | España. Obligatorio para sector público y sus proveedores | Internacional. Voluntario para cualquier organización |
| Enfoque | Cumplimiento normativo exigido por la administración | Sistema de gestión con mejora continua |
| Controles | Anexo II del RD 311/2022 | Anexo A de ISO 27001:2022 (93 controles) |
| Certifica | Entidad acreditada por CCN o ENAC | Entidad certificadora acreditada por ENAC |
Muchos controles del ENS son equivalentes a los de la ISO 27001. Cuando una empresa necesita ambas certificaciones, en INNOUNE las implantamos de forma conjunta para reducir el esfuerzo y el coste del proyecto.
Ventajas de certificarse en ENS con INNOUNE
Experiencia en seguridad de la información y normativa pública
Nuestro equipo combina formación técnica en sistemas de gestión de seguridad de la información con experiencia práctica en proyectos de adecuación al ENS en sectores tecnológico, sanitario y de servicios a la administración.
Proceso definido, sin sorpresas
Antes de empezar el proyecto fijamos el alcance, el coste y el calendario. Sin honorarios variables ni costes ocultos. El cliente sabe desde el primer día qué recibirá y cuándo.
Documentación completa y lista para la auditoría
Generamos toda la documentación exigida por el RD 311/2022: política de seguridad, análisis de riesgos, declaración de aplicabilidad, procedimientos operativos y evidencias de control. Lista para presentar ante la entidad auditora acreditada.
Sede en Córdoba, servicio en toda España
Ubicados en el Parque Científico Tecnológico Rabanales 21 de Córdoba. Trabajamos con empresas en toda España de forma presencial o en remoto.
Soporte post-certificación
La certificación ENS tiene validez de 2 años. Ofrecemos servicio de mantenimiento del sistema y preparación para las auditorías de renovación.
¿Cuánto cuesta la certificación ENS?
El coste total incluye dos componentes: la consultoría de adecuación (INNOUNE) y la auditoría de certificación realizada por una entidad externa acreditada.
El precio de la consultoría depende de:
- El tamaño de la organización y el número de sistemas en alcance.
- El nivel ENS requerido (básico, medio o alto).
- La situación de partida: empresas que ya tienen ISO 27001 parten con ventaja.
Elaboramos presupuestos personalizados tras el diagnóstico inicial. El diagnóstico es gratuito y sin compromiso.
Preguntas frecuentes sobre la certificación ENS
¿Qué es el ENS RD 311/2022?
El Real Decreto 311/2022 regula el Esquema Nacional de Seguridad, el marco normativo español que establece los requisitos de seguridad para los sistemas de información del sector público y de sus proveedores. Actualiza y sustituye al RD 3/2010 adaptándolo al RGPD, a las amenazas actuales y al entorno cloud.
¿Qué empresas están obligadas a cumplir el ENS?
Todas las Administraciones Públicas y cualquier empresa privada que preste servicios tecnológicos, gestione datos o desarrolle software para organismos públicos. Si tu empresa quiere contratar con la administración, necesita acreditar el cumplimiento del ENS.
¿Cuánto tiempo tarda obtener la certificación ENS?
Entre 2 y 8 meses, según el nivel de seguridad requerido y la complejidad de los sistemas. Para una empresa mediana que parte desde cero con nivel básico, el plazo habitual es de 2 a 3 meses. Para nivel alto en organizaciones complejas, puede superar los 6 meses.
¿Es lo mismo conformidad ENS que certificación ENS?
No. La conformidad es una declaración que hace la propia organización sin auditoría externa. La certificación es la verificación realizada por una entidad auditora acreditada por el CCN o ENAC. Muchos contratos públicos exigen la certificación, no solo la declaración de conformidad.
¿Quién certifica el ENS?
La certificación la emite una entidad auditora acreditada por el Centro Criptológico Nacional (CCN) o por ENAC. INNOUNE es la consultora que prepara a tu empresa para superar esa auditoría — no somos entidad certificadora.
¿Cuánto tiempo es válida la certificación ENS?
La certificación ENS tiene validez de 2 años. Pasado ese plazo es necesaria una nueva auditoría de renovación. Cambios significativos en los sistemas pueden requerir una auditoría de seguimiento antes del vencimiento.
¿El ENS es compatible con el RGPD?
Sí. Son marcos complementarios. El ENS regula la seguridad de los sistemas de información públicos; el RGPD regula el tratamiento de datos personales. Implantar el ENS refuerza las medidas técnicas de seguridad que el RGPD exige para el tratamiento de datos.
¿Vale la pena certificarse en ENS?
Si tu empresa trabaja o quiere trabajar con la administración pública, sí. La certificación ENS abre el acceso a contratos públicos, demuestra solvencia técnica ante clientes y fortalece la ciberseguridad interna de la organización.
Ir al contenido