Ir al contenido
Legiscope
Menú
Cumplimiento

Esquema Nacional de Seguridad (ENS): guía 2026

ENS Real Decreto 311/2022: niveles de seguridad, certificación, plazos y conexión con RGPD. Guía completa para sector público y proveedores.

En una frase. El ENS es el marco obligatorio de seguridad para el sector público español y para los proveedores que prestan servicios al sector público; el Real Decreto 311/2022 consolida tres niveles de exigencia y una certificación auditada cada dos años.

Puntos clave

  • Base normativa: Ley 40/2015, RD 311/2022 y Guías CCN-STIC.
  • Categorías: básica, media, alta según impacto sobre confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad.
  • Auditoría obligatoria cada dos años para nivel medio y alto.
  • Certificación gestionada por entidades acreditadas por ENAC.
  • Aplica a todo proveedor que trate información de sector público español, sea privado o extranjero.

1. Qué es el ENS

El Esquema Nacional de Seguridad establece la política de seguridad obligatoria para los sistemas de información de las administraciones públicas españolas y de cualquier entidad que les preste servicios. Aprobado inicialmente por RD 3/2010, fue reformado por el RD 311/2022 que actualiza medidas, simplifica controles y alinea el marco con la NIS2 y con normas internacionales.

El Centro Criptológico Nacional (CCN) es la autoridad técnica que publica las guías CCN-STIC y la herramienta INES de medición.

2. Ámbito subjetivo de aplicación

  • Administración General del Estado, comunidades autónomas y entidades locales.
  • Organismos autónomos, agencias y empresas públicas que traten información del sector público.
  • Universidades públicas.
  • Proveedores privados que presten servicios al sector público español, incluidos los extranjeros.

La aplicación a proveedores es el cambio más relevante del RD 311/2022. Cualquier empresa que aspire a contratar con la administración debe poder demostrar conformidad con el ENS.

3. Las cinco dimensiones de seguridad

Dimensión Pregunta clave
Confidencialidad ¿Quién puede acceder?
Integridad ¿Se ha alterado?
Disponibilidad ¿Está accesible cuando se necesita?
Autenticidad ¿Quién lo emite es quien dice ser?
Trazabilidad ¿Puedo reconstruir qué pasó?

Cada sistema se categoriza dimensión a dimensión en uno de los tres niveles.

4. Categorías: básica, media, alta

  • Básica: impacto limitado en caso de incidente. Aplicable a sistemas no críticos. Conjunto reducido de medidas obligatorias.
  • Media: impacto significativo. Aplicable a la mayoría de sistemas administrativos con datos personales corrientes.
  • Alta: impacto grave o muy grave. Aplicable a sistemas con datos especiales, infraestructuras críticas o servicios esenciales.

La categorización la realiza el responsable del sistema con criterios del Anexo I del RD.

5. Medidas de seguridad: Anexo II

El Anexo II del RD 311/2022 enumera 73 medidas distribuidas en tres marcos:

  • Marco organizativo (4 medidas): política, normativa, procedimientos, autorización.
  • Marco operacional (32 medidas): planificación, control de acceso, explotación, protección de servicios externalizados, continuidad y monitorización.
  • Marco de protección (37 medidas): instalaciones, personal, equipos, comunicaciones, soportes, aplicaciones, información y servicios.

Cada medida tiene niveles de aplicación según la categoría del sistema. La herramienta CCN-Pilar facilita la trazabilidad medida a medida.

6. Certificación ENS

La certificación es obligatoria para sistemas de categoría media y alta. Es voluntaria para categoría básica, aunque cada vez más exigida contractualmente. Proceso:

  1. Designación del responsable de seguridad.
  2. Análisis y gestión de riesgos (Magerit recomendado).
  3. Declaración o Certificación de Aplicabilidad.
  4. Implantación de medidas.
  5. Auditoría por entidad acreditada por ENAC.
  6. Emisión del certificado, válido dos años.

El coste medio de una certificación para una pyme oscila entre 8.000 EUR y 25.000 EUR según alcance.

7. Niveles de certificación: cumplimiento, conformidad

  • Declaración de Conformidad: para categoría básica, mediante autoevaluación.
  • Certificación de Conformidad: para categoría media y alta, mediante auditoría externa.

Ambas se publican en el Registro de Conformidad gestionado por el CCN.

8. Conexión ENS y RGPD

ENS y RGPD son complementarios. El ENS aporta el marco técnico-organizativo concreto que el RGPD exige en términos generales en el artículo 32. La AEPD ha considerado la certificación ENS como atenuante en procedimientos sancionadores cuando la brecha afecta a sistemas certificados, un efecto similar al de la certificación ISO 27001, cuya relación con el RGPD analizamos en guía aparte.

Aspectos comunes:

9. Notificación de incidentes

El RD 311/2022 obliga a notificar al CCN-CERT incidentes que afecten a la seguridad de los sistemas. Plazos:

  • Incidente de impacto alto o muy alto: notificación inmediata (máximo 24 horas).
  • Incidente de impacto medio: 72 horas.
  • Incidente de impacto bajo: 5 días.

10. Coordinación con NIS2 y DORA

La NIS2 (Directiva 2022/2555, transpuesta por Ley de Ciberseguridad 2025) y DORA (Reglamento 2022/2554 para entidades financieras) coexisten con el ENS. Para entidades sujetas a varios marcos, el ENS cubre buena parte de los requisitos de NIS2. El CCN ha publicado guías de mapeo cruzado para evitar duplicación de controles.

11. Errores frecuentes en proyectos ENS

  • Subestimar la categorización para reducir esfuerzo (la AEPD y el CCN revisan).
  • Tratar el análisis de riesgos como trámite documental.
  • No actualizar la Declaración de Aplicabilidad tras cambios de sistema.
  • Ignorar la cláusula ENS en contratos con encargados.
  • No formar al personal en las medidas implantadas.
  • No realizar la auditoría bienal a tiempo (pierde la certificación).

12. Hoja de ruta de implantación para una pyme proveedora

Fase Duración Hito
Diagnóstico inicial 2 semanas Brecha frente al Anexo II
Categorización 1 semana Aprobación dirección
Plan de adecuación 4 semanas Hitos y presupuesto
Implantación medidas 3-6 meses Política, procedimientos, controles
Auditoría interna 2 semanas Informe correctivo
Auditoría externa 4-6 semanas Certificación

Una pyme bien organizada puede certificarse en 6-9 meses. Integrar la certificación con el checklist RGPD reduce duplicidades.

13. El ENS como ventaja competitiva en la contratación pública

Más allá de la obligación legal, la conformidad con el ENS se ha convertido en una barrera de entrada a la contratación pública. Los pliegos de licitación de la Administración General del Estado y de muchas comunidades autónomas exigen ya, como criterio de solvencia técnica, acreditar la Certificación de Conformidad con el ENS en la categoría correspondiente al servicio. Una empresa sin ENS queda excluida de facto de un mercado que en España supera los 200.000 millones EUR anuales de contratación pública. Para el proveedor tecnológico, invertir en la certificación no es solo evitar el incumplimiento: es acceder a un canal de venta cerrado a la competencia no certificada. Esta lógica de “compliance como pasaporte comercial” es la misma que impulsa la certificación ISO 27001 en las empresas españolas que aspiran a grandes cuentas.

14. Mantenimiento continuo, no proyecto puntual

FAQ

¿El ENS se aplica a empresas privadas?

Solo cuando prestan servicios al sector público español. Si no se contrata con la administración, el ENS no es obligatorio, aunque puede usarse como referencia de buenas prácticas.

¿La certificación ENS sustituye a la conformidad RGPD?

No. Son marcos diferentes. La certificación ENS cubre seguridad, pero el RGPD exige cumplimiento integral de los principios del artículo 5 y los derechos del interesado.

¿Cuánto cuesta certificarse?

Entre 8.000 EUR y 60.000 EUR según tamaño y alcance del sistema. La auditoría representa entre el 30% y el 50% del coste total.

¿Quién emite la certificación?

Entidades de certificación acreditadas por ENAC. El listado actualizado se publica en el sitio web del CCN.

¿Cada cuánto debo renovar la certificación?

Cada dos años para nivel medio y alto. Adicionalmente, cada año debe realizarse autoevaluación documentada conforme a CCN-STIC 802.

L
Escrito por
Legiscope
Legiscope

Lleve esta guía a la práctica

Vea cómo Legiscope conecta registros de privacidad, fuentes y trabajo sujeto a revisión.

Reservar una demo personalizada
Seguir leyendo

Artículos relacionados

01Cumplimiento

NIS2 España 2026: transposición, entidades esenciales, plazos y sanciones

En una frase. La Directiva NIS2 (UE 2022/2555) se transpone en España mediante el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, aún en tramitación en 2026: obliga a las…

4 de julio de 2026
02Cumplimiento

¿Cuánto cuesta cumplir el RGPD? Presupuestos 2026

En una frase. Cumplir el RGPD en España cuesta, en 2026, entre unos cientos y varias decenas de miles de euros al año según el tamaño y la complejidad: una adecuación inicial de 800-15.000 EUR, un…

6 de julio de 2026
03Cumplimiento

Alternativas a OneTrust: 7 opciones europeas 2026

- OneTrust es una plataforma potente pero sobredimensionada y cara para pymes y medianas: su modelo modular y su implantación tipo proyecto la hacen difícil de justificar por debajo de cierto tamaño.…

6 de julio de 2026
04Cumplimiento

Auditoría RGPD: metodología completa 2026

En una frase. Una auditoría RGPD útil combina revisión documental, entrevistas a responsables, pruebas técnicas y verificación in situ, produciendo un informe accionable con prioridades y plan de…

23 de mayo de 2026
05Cumplimiento

Canal de denuncias (Ley 2/2023): obligaciones

En una frase. La Ley 2/2023 obliga a las empresas de 50 o más trabajadores y a todo el sector público a implantar un canal interno de denuncias, con acuse de recibo en 7 días y respuesta máxima en 3…

10 de julio de 2026
06Cumplimiento

Derecho a la desconexión digital — Art. 88

En una frase. El art. 88 LOPDGDD impone a toda empresa española la obligación de articular una política interna sobre desconexión digital previa audiencia de los representantes legales de los…

3 de junio de 2026
07Cumplimiento

DORA España 2026: entidades financieras, Banco de España, CNMV y calendario

En una frase. DORA (Reglamento UE 2022/2554) es de aplicación directa desde el 17 de enero de 2025 y obliga a las entidades financieras españolas —bancos, aseguradoras, empresas de servicios de…

4 de julio de 2026
08Cumplimiento

HubSpot y el RGPD: guía de cumplimiento 2026

En una frase. HubSpot puede usarse conforme al RGPD, pero nunca tal como viene de fábrica: hacen falta el contrato de encargado del tratamiento archivado, una base de transferencia documentada para…

30 de julio de 2026