Qué es el ENS: A Quién Aplica y Por Qué Importa

El ENS es obligatorio para administraciones públicas y sus proveedores tech. Qué es, a quién aplica y cómo se relaciona con ISO 27001 y NIS2.

K
Kevin Reyes
10 min de lectura

Si eres una empresa tecnológica en España y vendes o quieres vender al sector público, hay una regulación que no puedes ignorar: el Esquema Nacional de Seguridad, o ENS. A diferencia de ISO 27001, que es un estándar voluntario, el ENS es ley. Aplica a todas las administraciones públicas y, por extensión, a cualquier empresa que les proporcione servicios tecnológicos.

Esto incluye SaaS, proveedores cloud, consultoras, servicios gestionados y, en muchos casos, a los subcontratistas de esos proveedores. Si tu software o tu infraestructura toca datos del sector público en algún punto de la cadena, el ENS probablemente te afecta.

Este artículo es una introducción al ENS: qué es, a quién aplica, cómo se estructura y qué relación tiene con otros marcos como ISO 27001 y NIS2. No pretendemos ser expertos en ENS, sino darte el contexto necesario para que entiendas el marco y puedas evaluar si te aplica.


Qué es el ENS (Esquema Nacional de Seguridad)

El ENS es el marco nacional de seguridad que regula cómo deben protegerse los sistemas de información utilizados por las administraciones públicas españolas. Su versión actual está definida en el Real Decreto 311/2022, que actualizó el decreto original de 2010 para adaptarlo a la evolución tecnológica y al nuevo panorama de amenazas.

El organismo que gobierna el ENS es el Centro Criptológico Nacional (CCN), dependiente del Centro Nacional de Inteligencia (CNI). El CCN publica las guías de implementación (serie CCN-STIC), las herramientas de cumplimiento y los criterios de auditoría. Si trabajas con el ENS, las guías CCN-STIC son tu referencia técnica principal.

Un punto importante: el ENS no es una recomendación. Es una obligación legal. Las administraciones públicas deben cumplirlo y deben exigir su cumplimiento a sus proveedores tecnológicos.


A quién aplica el ENS

El alcance del ENS es más amplio de lo que muchas empresas creen. Aplica directamente a:

Administraciones públicas en todos los niveles. Administración General del Estado, comunidades autónomas, entidades locales (ayuntamientos, diputaciones), universidades públicas, organismos autónomos y entidades de derecho público. Toda organización que forme parte del sector público español está sujeta al ENS.

Empresas que proveen servicios tecnológicos al sector público. Si tu empresa ofrece SaaS, plataformas cloud, desarrollo de software, servicios gestionados de IT, consultoría tecnológica o cualquier otro servicio que implique tratar información del sector público, el ENS te aplica. No importa el tamaño de tu empresa: lo que importa es la naturaleza del servicio que prestas.

Subcontratistas en la cadena de suministro. Si una empresa contratada por una administración pública subcontrata parte del servicio contigo, los requisitos del ENS se extienden a tu actividad. La obligación fluye a lo largo de toda la cadena.

La regla práctica es sencilla: si tu software, tu infraestructura o tus servicios tocan datos o sistemas del sector público español en cualquier punto, debes asumir que el ENS te afecta. Y cada vez más pliegos de contratación pública incluyen la certificación ENS como requisito para participar.


Las tres categorías del ENS

El ENS clasifica los sistemas de información en tres categorías de seguridad, en función del impacto que tendría una brecha de seguridad sobre los servicios que prestan o sobre la información que manejan.

Categoría BASICA. Se aplica cuando un incidente de seguridad tendría un impacto limitado sobre los servicios de la organización, sobre los activos de la misma o sobre los individuos afectados. Un ejemplo típico sería un sistema interno de gestión documental sin datos sensibles de ciudadanos.

Categoría MEDIA. Se aplica cuando el impacto de un incidente sería grave. Afecta a sistemas que manejan información sensible pero no clasificada, o que prestan servicios cuya interrupción tendría consecuencias significativas. Muchos sistemas de tramitación electrónica de las administraciones caen en esta categoría.

Categoría ALTA. Se aplica cuando el impacto sería muy grave. Sistemas que soportan servicios esenciales para los ciudadanos, que manejan datos especialmente protegidos o cuya indisponibilidad afectaría de forma severa a derechos fundamentales o al funcionamiento de la administración.

La categoría no es arbitraria: se determina evaluando el impacto potencial en cinco dimensiones de seguridad que el ENS define (disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad). La dimensión con mayor nivel de impacto determina la categoría final del sistema.

La categoría tiene consecuencias directas. Los sistemas de categoría ALTA deben cumplir muchos más controles que los de BASICA. Además, el nivel de auditoría cambia: para BASICA puede bastar una autoevaluación, mientras que MEDIA y ALTA requieren auditoría formal por una entidad acreditada.


Medidas de seguridad del ENS

El ENS define un conjunto extenso de medidas de seguridad, más de 75, organizadas en tres grandes bloques:

Marco organizativo (org). Cubre la gobernanza de seguridad: políticas de seguridad, normativa interna, procedimientos de seguridad y procesos de autorización. Es el equivalente a los controles organizativos de ISO 27001. Define quién es responsable de qué, cómo se toman decisiones de seguridad y cómo se documentan.

Marco operacional (op). Abarca las medidas que aseguran el funcionamiento seguro de los sistemas: planificación, control de acceso, explotación de los sistemas, gestión de servicios externos, monitorización y gestión de incidentes. Aquí entran los controles técnicos del día a día que mantienen los sistemas seguros.

Medidas de protección (mp). Son las medidas técnicas específicas: protección de las instalaciones, protección del personal, protección de los equipos, protección de las comunicaciones, protección de los soportes de información, protección de las aplicaciones, protección de la información y protección de los servicios.

No todos los sistemas deben implementar todas las medidas. Las medidas aplicables dependen de la categoría del sistema (BASICA, MEDIA o ALTA). Cuanto mayor es la categoría, más medidas son obligatorias y mayor es el nivel de exigencia en cada una.

No vamos a entrar en el detalle de cada medida en este artículo. Eso lo dejamos para un post posterior donde mapearemos los controles del ENS con los de ISO 27001 y explicaremos cuáles son automatizables con herramientas de seguridad cloud.


ENS y su relación con ISO 27001

ENS e ISO 27001 son marcos de seguridad de la información, pero tienen diferencias fundamentales en alcance y obligatoriedad.

ISO 27001 es un estándar internacional, de adopción voluntaria, que define un sistema de gestión de seguridad de la información (SGSI). Aplica a cualquier organización en cualquier país que quiera certificarse. Su Anexo A contiene 93 controles organizados en cuatro categorías.

El ENS es una norma española, de cumplimiento obligatorio para el sector público y sus proveedores. Define medidas de seguridad específicas para sistemas que manejan información del sector público. Es más prescriptivo que ISO 27001 en muchos aspectos: indica no solo qué debes proteger, sino en muchos casos cómo debes hacerlo.

A pesar de estas diferencias, el solapamiento entre ambos marcos es significativo. Muchos controles técnicos de ISO 27001 (gestión de accesos, cifrado, monitorización, gestión de vulnerabilidades, seguridad en redes) tienen su equivalente directo en las medidas del ENS. Las organizaciones que ya tienen ISO 27001 parten con ventaja en la implementación del ENS, porque gran parte del trabajo organizativo y técnico ya está hecho.

En la práctica, muchas empresas que venden al sector público acaban implementando ambos: ISO 27001 porque sus clientes privados lo piden y aporta credibilidad internacional, y ENS porque la contratación pública lo exige.

En un próximo artículo mapearemos los controles técnicos de ISO 27001 con las medidas del ENS para que puedas ver exactamente dónde se solapan y dónde cada marco tiene requisitos propios.


ENS y NIS2

Si ya estás familiarizado con NIS2 en España, te preguntarás cómo encaja con el ENS. La respuesta es que son complementarios, no redundantes.

NIS2 es una directiva europea que aplica a entidades esenciales e importantes en sectores críticos (energía, transporte, banca, salud, infraestructura digital, entre otros). Su alcance es amplio y transversal: cubre tanto organizaciones públicas como privadas que operan en esos sectores.

El ENS aplica específicamente al sector público español y a sus proveedores tecnológicos, independientemente del sector. Un proveedor SaaS que vende a un ayuntamiento debe cumplir el ENS aunque no esté en ninguno de los sectores NIS2.

Para muchas organizaciones, especialmente administraciones públicas y proveedores de infraestructura digital, ambas regulaciones aplican simultáneamente. Las medidas técnicas se solapan en gran medida: gestión de riesgos, control de accesos, cifrado, monitorización, gestión de incidentes y gestión de vulnerabilidades son requisitos comunes en ambos marcos. A nivel técnico, las inversiones que hagas para cumplir uno te acercan al cumplimiento del otro.


Certificación ENS

Obtener la certificación ENS sigue un proceso definido que varía según la categoría de tu sistema:

1. Determinar la categoría. Evalúas el impacto potencial en las cinco dimensiones de seguridad (disponibilidad, autenticidad, integridad, confidencialidad, trazabilidad) y determinas si tu sistema es BASICA, MEDIA o ALTA. El CCN publica guías específicas para este análisis.

2. Implementar las medidas aplicables. Según la categoría, implementas las medidas de seguridad que el ENS exige para ese nivel. Esto incluye medidas organizativas, operacionales y de protección técnica.

3. Realizar la declaración de aplicabilidad. Documentas qué medidas aplicas, cuáles no y la justificación en cada caso. Es similar al Statement of Applicability de ISO 27001.

4. Auditoría y certificación. Para sistemas de categoría BASICA, puede ser suficiente una autoevaluación con la herramienta INES del CCN. Para categorías MEDIA y ALTA, se requiere una auditoría formal realizada por una entidad certificadora acreditada. El CCN mantiene un registro de entidades de certificación del ENS.

5. Mantenimiento. La certificación ENS tiene una validez de dos años. Durante ese periodo, debes mantener las medidas implementadas y estar preparado para auditorías de seguimiento. Al vencer, debes recertificarte.

El CCN pone a disposición la herramienta INES (Informe Nacional del Estado de Seguridad) para que las organizaciones evalúen su nivel de cumplimiento. Es un buen punto de partida para hacer un gap analysis antes de meterse en el proceso formal de certificación.


Siguiente paso

Si eres una startup, PYME o empresa SaaS que vende o quiere vender al sector público en España, el ENS debería estar en tu hoja de ruta. No es algo que puedas ignorar ni dejar para después: cada vez más pliegos de contratación lo exigen como requisito de participación, y se aplica también si eres subcontratista de un proveedor mayor.

El primer paso es entender qué categoría aplica a los sistemas que ofreces y qué medidas técnicas necesitas implementar. Muchas de las medidas técnicas del ENS (control de accesos, monitorización, cifrado, gestión de vulnerabilidades, seguridad en las comunicaciones) se solapan con lo que cualquier empresa con buenas prácticas de seguridad en la nube ya debería tener. Herramientas de CSPM y gestión de vulnerabilidades cubren una parte significativa de los requisitos técnicos.

Estamos preparando un artículo donde mapearemos los controles técnicos del ENS con los de ISO 27001, para que puedas ver exactamente qué ya tienes cubierto y qué te falta.

Mientras tanto, si quieres empezar a evaluar la seguridad de tu infraestructura cloud, puedes lanzar un escaneo gratuito de tu superficie externa. No requiere instalación ni acceso a tus sistemas: analizamos tu perímetro desde fuera, como lo haría un atacante.

Comprueba si tu dominio es vulnerable

Nuestro escáner gratuito analiza SSL, cabeceras de seguridad, DNS y configuración de email en menos de 5 minutos. Sin instalar nada.

Lanzar Auditoría Gratuita
Kevin Reyes

Escrito por

Kevin Reyes

Fundador & CEO de Vulnerabbit

Ingeniero DevSecOps con más de 7 años de experiencia en cloud security, CI/CD y automatización de infraestructura. Fundó Vulnerabbit con la misión de hacer la ciberseguridad sencilla, proactiva y accesible para startups y pymes.

LinkedIn
Escanea tu dominio gratis