El Esquema Nacional de Seguridad, aprobado mediante el Real Decreto 311/2022 de 3 de mayo, establece los principios y requisitos mínimos que deben cumplir los sistemas de información del sector público español y los de las entidades privadas que les presten servicios. Su alcance es más amplio de lo que muchas empresas creen: si participas en licitaciones públicas, si gestionas datos de ciudadanos por cuenta de una Administración o si tu software se ejecuta en infraestructuras del sector público, el ENS te aplica con toda su fuerza. La disposición transitoria única del RD 311/2022 dio 24 meses desde la entrada en vigor de la norma —el 5 de mayo de 2022— para que los sistemas ya existentes se adecuaran; ese plazo expiró el 5 de mayo de 2024. Operar hoy sin adecuación supone un incumplimiento que puede comprometer tu acceso a la contratación pública y generar responsabilidades para la entidad que contrató tus servicios.
Summum Calidad aborda la adecuación al ENS desde el enfoque propio de la gestión de la seguridad de la información, el mismo que rige la ISO 27001:2022. No son dos mundos separados: el ENS estructura sus requisitos en torno a un sistema de gestión —política de seguridad, análisis de riesgos, selección y aplicación de medidas proporcionales, revisión y mejora continua— que es esencialmente el ciclo PDCA de la ISO 27001 aplicado al contexto de la Administración Pública española. Cuando una organización ya está certificada en ISO 27001 o trabaja hacia esa certificación, la adecuación al ENS aprovecha el trabajo ya hecho: controles del Anexo A de la ISO 27001:2022 que coinciden con medidas del Anexo II del ENS, documentación que sirve para ambas normas y una sola auditoría interna que cubre los requisitos de las dos, reduciendo el esfuerzo respecto a abordar los dos marcos como proyectos independientes.
La categorización del sistema —el punto de partida obligatorio del ENS, regulado en el Anexo I del RD 311/2022— determina el nivel de exigencia: básico, medio o alto, según el impacto que un incidente de seguridad tendría sobre las cinco dimensiones de seguridad (confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad, o CIDAT). Esta categorización define las medidas del Anexo II que debes aplicar y la vía de conformidad que se te exige. Para sistemas de categoría básica, es suficiente una declaración de conformidad autoevaluada según el procedimiento de la CCN-STIC 809. Para categoría media o alta, se requiere certificación por una entidad de inspección acreditada por ENAC conforme a la UNE-EN ISO/IEC 17065. Summum Calidad no emite ese certificado —eso es competencia exclusiva de los terceros acreditados—, pero sí prepara tu sistema para superarlo con garantías: diagnóstico de brechas, implantación de medidas, documentación de evidencias y revisión rigurosa antes de que llegue el auditor de conformidad. Si necesitas repasar cómo se determina cada nivel con más detalle, puedes consultar nuestra guía sobre los niveles básico, medio y alto del ENS.
El artículo 31 del RD 311/2022 regula el proceso de auditoría más allá de la declaración o certificación inicial de conformidad. Todo sistema sujeto al ENS debe superar una auditoría regular ordinaria al menos cada dos años, y una auditoría extraordinaria siempre que se produzcan modificaciones sustanciales que afecten a las medidas de seguridad exigidas; el propio artículo permite prorrogar el plazo bienal hasta tres meses cuando concurra causa de fuerza mayor no imputable a la entidad titular del sistema. El informe de auditoría debe dictaminar el grado de cumplimiento, identificando hallazgos de cumplimiento e incumplimiento, y se traslada al responsable del sistema y al responsable de seguridad para que adopten las medidas correctoras oportunas. En los sistemas de categoría alta, si el dictamen revela deficiencias graves, el propio responsable del sistema puede suspender temporalmente el tratamiento de la información o la prestación del servicio hasta su subsanación; además, el CCN puede requerir los informes de auditoría a cualquier organización dentro del ámbito de aplicación. La guía técnica CCN-STIC 802 desarrolla el procedimiento operativo de estas auditorías. Summum Calidad prepara a las empresas proveedoras para superar tanto la auditoría inicial de conformidad como las auditorías ordinarias y extraordinarias posteriores, integrando ese ciclo con el programa de auditoría interna que ya exige la ISO 27001:2022 —puedes ver el plan de adecuación paso a paso para proveedores públicos con más detalle.
El ámbito de aplicación del ENS no se limita a la Administración General del Estado y las comunidades autónomas: el artículo 2 del RD 311/2022 lo extiende a todo el sector público en los términos del artículo 2 de la Ley 40/2015, lo que incluye a ayuntamientos, diputaciones provinciales, cabildos, consejos insulares, mancomunidades y sus organismos autónomos. El Centro Criptológico Nacional ha publicado una guía de implantación específica para entidades locales, la CCN-STIC-883, con anexos diferenciados según el tramo de población del municipio, pensados para que la adecuación sea posibilista también en ayuntamientos con recursos técnicos limitados. El propio Real Decreto contempla esa realidad: su artículo 12.5 permite que los municipios dispongan de una política de seguridad común elaborada por la diputación provincial o la entidad local comarcal que asuma esa responsabilidad, en lugar de exigir que cada consistorio redacte la suya de forma individual. Para una empresa que presta servicios tecnológicos a una entidad local —con independencia de su tamaño—, el ENS aplica con la misma fuerza que si el cliente fuera un ministerio, y conocer en qué fase de adecuación se encuentra esa entidad condiciona directamente lo que se te exigirá como proveedor; en nuestra guía sobre en qué supuestos obliga el ENS a empresas privadas repasamos los tres escenarios más habituales.
El ENS es una pieza del cumplimiento integral de tu empresa. La capa legal —protección de datos (RGPD), DPO externo, canal de denuncias, compliance penal, planes de igualdad y prevención de blanqueo de capitales— la cubre nuestra división especializada, Summum Consultoría, para que tengas un único interlocutor de cumplimiento.