Sector público

Adecuación al ENS en Barcelona desde el sistema de gestión

La Generalitat de Catalunya, la Diputació de Barcelona, el Ajuntament de Barcelona y el Àrea Metropolitana de Barcelona concentran en la ciudad una de las mayores demandas de proveedores tecnológicos del país, a la que se suma la actividad de universidades públicas como la Universitat de Barcelona (UB), la Universitat Autònoma de Barcelona (UAB), la Universitat Politècnica de Catalunya (UPC) y la Universitat Pompeu Fabra (UPF). Si tu empresa suministra software, servicios en la nube, mantenimiento de sistemas o cualquier otra solución a estas instituciones, el Esquema Nacional de Seguridad (RD 311/2022, BOE-A-2022-7191) ya te obliga: el plazo de adecuación para sistemas existentes finalizó el 5 de mayo de 2024. Summum Calidad te acompaña desde el enfoque del sistema de gestión de la seguridad de la información (SGSI), integrando los requisitos del ENS con los de la ISO 27001:2022 para aprovechar controles comunes, eliminar duplicidades documentales y llegar a la declaración o certificación de conformidad que tu categoría exige.

NormativaRD 311/2022 · BOE-A-2022-7191
PerfilProveedoras de la Generalitat de Catalunya y entidades públicas de Barcelona
ModalidadProyecto estructurado con acompañamiento continuo

El ENS en la administración pública de Barcelona

Barcelona concentra tres niveles de administración con obligaciones de ENS propias y contratación tecnológica separada. El Ajuntament de Barcelona presta sus servicios TIC a través del Institut Municipal d'Informàtica de Barcelona (IMI), organismo autónomo local adscrito a la Gerencia Municipal. La Diputació de Barcelona contrata por su cuenta a través de su área/servicio gestor de tecnologías y sistemas corporativos. Y l'Àrea Metropolitana de Barcelona canaliza parte de sus servicios mediante AMB Informació i Serveis, SA. A ellos se suman los departamentos de la Generalitat con sede en la ciudad y consorcios como el CSUC o el Consorci de la Zona Franca de Barcelona.

El estado de madurez no hay que suponerlo: consta por escrito. La Sindicatura de Comptes de Catalunya, en su Informe 10/2025 sobre el IMI (ejercicio 2023, publicado en noviembre de 2025), concluyó que «el Instituto no disponía de la auditoría del ENS», y detalló que «no dispone de una política de seguridad escrita ni la auditoría de cumplimiento». El IMI recibió el proyecto de informe el 18 de junio de 2025 y sus alegaciones no rebatieron ese punto concreto. Conviene precisar que el informe se refiere al artículo 34 del RD 3/2010, norma aplicable al ejercicio fiscalizado y hoy sustituida por el RD 311/2022.

La contratación del área confirma que el asunto está en movimiento. La Diputació de Barcelona adjudicó en febrero de 2026 su servicio de consultoría y soporte al cumplimiento del ENS y el RGPD por 1.081.700 € sin IVA, sobre un presupuesto base de 1.545.539,25 €. Y la AMB mantuvo abierta hasta agosto de 2026 la licitación del servicio de delegado de protección de datos y asesoramiento en ENS y ENI.

Cataluña no ha aprobado ninguna norma autonómica que sustituya al ENS. Lo que sí existe es una capa de gobernanza: la Llei 15/2017 creó la Agència de Ciberseguretat de Catalunya y el Acord GOV/145/2021 aprobó la política de ciberseguridad de la Generalitat. Para un proveedor que trabaja con administración catalana, la consecuencia práctica es sencilla: el ENS sigue siendo la referencia que aparece en los pliegos.

Summum Calidad aborda la adecuación al ENS desde la óptica de la gestión y la mejora continua, el mismo enfoque que vertebra la ISO 27001:2022. Ambos marcos comparten la misma lógica: política de seguridad, análisis de riesgos, selección de controles proporcionales al nivel de riesgo, implantación documentada y revisión periódica. Cuando una empresa barcelonesa ya dispone de un SGSI certificado en ISO 27001, la brecha hacia el ENS se concentra en los aspectos específicos del marco español —la categorización del Anexo I, las medidas del Anexo II sin equivalente exacto en la norma internacional y la adaptación de la documentación al formato de la CCN— y el esfuerzo adicional es sensiblemente menor que iniciar un proyecto desde cero.

El Anexo II del RD 311/2022 recoge 73 medidas de seguridad —4 organizativas, 33 operacionales y 36 de protección— distribuidas en tres marcos y 16 familias, incluyendo la familia op.nub específica para servicios en la nube, muy relevante para los proveedores SaaS que operan en el ecosistema público catalán. La categorización del sistema —básico, medio o alto según el impacto en las cinco dimensiones CIDAT— determina qué medidas son exigibles y qué vía de conformidad aplica: para categoría básica, declaración de conformidad autoevaluada conforme a la CCN-STIC 809; para categoría media o alta, certificación por entidad de inspección acreditada por ENAC según la UNE-EN ISO/IEC 17065. Summum Calidad no emite ese certificado —es competencia exclusiva de las entidades acreditadas— sino que prepara tu sistema para superarlo con solvencia, desde la categorización inicial hasta la revisión pre-auditoría.

El proceso de Adecuación al ENS en Barcelona desde el sistema de gestión.

El proceso · cuatro tiempos
01

Diagnóstico inicial y categorización del sistema

Analizamos el alcance de tus sistemas de información en relación con los contratos públicos activos o en curso de licitación con entidades de Barcelona —Generalitat de Catalunya, Diputació de Barcelona, Ajuntament de Barcelona, Àrea Metropolitana de Barcelona, UB, UAB, UPC, UPF u otras— y determinamos la categoría ENS que te corresponde según el Anexo I del RD 311/2022, valorando el impacto sobre las cinco dimensiones de seguridad CIDAT. Al mismo tiempo, identificamos el punto de partida en materia de sistema de gestión —si dispones de ISO 27001 certificada o en curso— para diseñar el camino más eficiente hacia la conformidad ENS.

02

Análisis de brechas ENS–ISO 27001

Mapeamos las 73 medidas del Anexo II del ENS —4 organizativas, 33 operacionales y 36 de protección, en sus 16 familias y tres marcos— contra los controles de tu sistema de gestión ISO 27001 o contra las prácticas de seguridad existentes. El resultado es una tabla priorizada de brechas con el esfuerzo estimado para cerrar cada gap, diferenciando lo que puede reutilizarse directamente, lo que requiere ajuste menor y lo que debe implantarse desde cero, con especial atención a la familia op.nub si usas infraestructura o servicios en la nube para prestar servicio a la Administración catalana.

03

Diseño del SGSI integrado y Declaración de Aplicabilidad

Diseñamos o actualizamos el sistema de gestión de la seguridad de la información para que cubra simultáneamente los requisitos de la ISO 27001:2022 y los del ENS. Elaboramos la Declaración de Aplicabilidad integrada, que justifica la selección y exclusión de controles conforme al formato de la CCN-STIC 809, y redactamos la política de seguridad de la información según el artículo 12 del RD 311/2022, adaptada a la estructura y cultura de tu organización.

04

Implantación de controles y documentación de evidencias

Acompañamos la implantación de las medidas de seguridad pendientes del Anexo II —organizativas, operacionales y de protección— y generamos la documentación de evidencias requerida: procedimientos, registros, informes de análisis de riesgos, actas de revisión por la dirección y registros de formación del personal. Todo queda estructurado y listo para presentar ante la entidad auditora o para sustentar la declaración de conformidad autoevaluada. La implantación técnica de controles —hardening, monitorización, cifrado— la coordina con nosotros Summum Sistemas.

Qué incluye

Qué incluye Adecuación al ENS en Barcelona desde el sistema de gestión.

El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.

  • Informe de categorización del sistema (Anexo I ENS)

    Documento que justifica la categoría asignada —básico, medio o alto— valorando el impacto sobre las cinco dimensiones CIDAT para cada servicio en alcance, con metodología trazable y referenciada al RD 311/2022 y al contexto contractual público de la empresa en Barcelona.

  • Análisis de brechas ENS–ISO 27001 con medidas mapeadas

    Tabla cruzada de las 73 medidas del Anexo II del ENS —4 organizativas, 33 operacionales y 36 de protección— con los controles de tu sistema ISO 27001:2022, identificando reutilizaciones, brechas parciales y controles ausentes, con esfuerzo estimado para cerrar cada gap antes de la auditoría de conformidad.

  • Declaración de Aplicabilidad integrada

    Documento formal que recoge la selección y exclusión justificada de los controles del ENS y del Anexo A de la ISO 27001:2022, conforme al formato esperado por los auditores de conformidad y por la CCN-STIC 809.

  • Política de seguridad de la información conforme al ENS

    Política corporativa redactada según el artículo 12 del RD 311/2022, adaptada a la estructura y relaciones contractuales de tu organización con el sector público de Cataluña: propósito, alcance, roles, compromisos de la dirección y ciclo de revisión.

  • Procedimientos, registros y paquete de evidencias

    Conjunto completo de procedimientos operativos, registros y evidencias que acreditan la implantación real de los controles: gestión de usuarios y accesos, copias de seguridad, gestión de vulnerabilidades, control de cambios, gestión de incidentes y formación del personal.

  • Revisión pre-auditoría y simulacro de conformidad

    Para categoría media o alta, auditoría interna previa que simula el proceso de la entidad acreditada ENAC: revisión de evidencias, detección de puntos débiles y corrección antes de que llegue el auditor externo, minimizando el riesgo de no conformidades en la auditoría de certificación.

Cluster Summum

Cómo se cruza con las hermanas.

La adecuación al ENS en Barcelona se refuerza cuando el plano documental-normativo que lidera Summum Calidad se complementa con la implantación técnica de las medidas del Anexo II que ejecuta Summum Sistemas: análisis de riesgos MAGERIT/PILAR, hardening de sistemas, monitorización de eventos de seguridad y preparación del paquete de evidencias técnicas. Dos equipos especializados, un único proyecto coordinado para que tu empresa pueda licitar con las instituciones públicas de Barcelona y de la Generalitat de Catalunya con plenas garantías de cumplimiento.

Preguntas frecuentes sobre Adecuación al ENS en Barcelona desde el sistema de gestión.

¿Por qué las empresas proveedoras de la Generalitat de Catalunya tienen que adecuarse al ENS?

La Generalitat de Catalunya, con sede principal en Barcelona, es una Administración del sector público autonómico sujeta al Esquema Nacional de Seguridad. El artículo 2 del RD 311/2022 establece que el ENS se aplica también a los sistemas de información de las entidades privadas cuando tratan información del sector público o prestan servicios a entidades sujetas al Esquema. Si tu empresa gestiona datos de ciudadanos, opera sistemas en nombre de la Generalitat o le suministra soluciones tecnológicas, debes adecuarte. El plazo para sistemas ya existentes finalizó el 5 de mayo de 2024.

¿El ENS afecta también a los proveedores del Ajuntament de Barcelona y de las universidades catalanas?

Sí. El Ajuntament de Barcelona, la Diputació de Barcelona, el Àrea Metropolitana de Barcelona y las universidades públicas —la UB, la UAB, la UPC y la UPF— son entidades del sector público sujetas al ENS. Sus contratos de servicios digitales —desarrollo de software, mantenimiento de sistemas, servicios en la nube, tratamiento de datos de ciudadanos o estudiantes— arrastran la obligación de adecuación al ENS a sus proveedores privados. Si licitáis o prestáis servicios a cualquiera de estas instituciones, el ENS os aplica.

¿Cómo sé si mi sistema es de categoría básica, media o alta?

La categoría se determina valorando el impacto que un incidente de seguridad tendría sobre las cinco dimensiones CIDAT —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad— para cada servicio en alcance. Si el impacto máximo en cualquier dimensión es BAJO, el sistema es de categoría básica; si alguna dimensión alcanza MEDIO, es categoría media; si alguna alcanza ALTO, es categoría alta. La categoría determina qué medidas del Anexo II son obligatorias y si necesitas una declaración de conformidad autoevaluada (básica) o una certificación por entidad acreditada ENAC (media o alta). Summum Calidad realiza ese análisis de categorización como primer paso del proyecto.

¿Puedo integrar la adecuación al ENS con mi certificación ISO 27001 existente?

Sí, y es la vía más eficiente. La ISO 27001:2022 y el ENS comparten la misma lógica de sistema de gestión —política de seguridad, análisis de riesgos, selección de controles, revisión y mejora continua— y muchas de sus medidas son coincidentes o directamente reutilizables. Con ISO 27001 certificada o en curso, la brecha hacia el ENS se concentra en los aspectos específicos del marco español: la categorización del Anexo I, las medidas sin equivalente exacto en ISO 27001 y la adaptación de la documentación al formato de la CCN. Summum Calidad cierra únicamente lo que falta, sin rehacer lo que ya funciona.

¿Qué son las 73 medidas del Anexo II del ENS y cuáles me aplican?

El Anexo II del RD 311/2022 recoge 73 medidas de seguridad organizadas en tres marcos —4 organizativas, 33 operacionales y 36 de protección— y 16 familias. Las medidas aplicables dependen de la categoría de tu sistema: básico, medio o alto. No todas las 73 medidas son exigibles en todos los niveles; cada medida especifica a qué categorías aplica. Entre las familias con mayor relevancia para proveedores de servicios digitales destacan op.nub (seguridad en servicios en la nube), mp.com (protección de comunicaciones) y op.exp (explotación). Summum Calidad identifica el subconjunto exacto de medidas que te aplica y prioriza su implantación según el esfuerzo y el impacto sobre la conformidad.

¿Qué diferencia hay entre la declaración de conformidad y la certificación ENS?

Para sistemas de categoría básica, la conformidad se acredita mediante una declaración de conformidad autoevaluada por la propia organización, siguiendo el procedimiento de la CCN-STIC 809: la empresa declara bajo su responsabilidad que cumple los requisitos del ENS para esa categoría. Para sistemas de categoría media o alta, la conformidad debe ser certificada por una entidad de inspección acreditada por ENAC conforme a la UNE-EN ISO/IEC 17065: un tercero independiente audita el sistema y emite el certificado. Summum Calidad no emite ese certificado —es competencia exclusiva de las entidades acreditadas— pero sí prepara tu documentación, controles y evidencias para superar ese proceso de certificación con garantías.