Qué está pasando de verdad con el ENS en Bilbao
Bilbao concentra administraciones que llevan tiempo trabajando su conformidad con el ENS, y buena parte de ese trabajo está documentado en expedientes públicos con cifras y adjudicatarios reales.
BilbaoTIK, la sociedad mercantil foral con condición de medio propio del Ayuntamiento, licitó en junio de 2024 una auditoría de conformidad ENS por 25.000 € (30.250 € con IVA), con cuatro licitadores (DERTEN, PwC, Perseus Ciberseguridad y S2 Grupo) y adjudicación a DERTEN por 19.250 € en septiembre de 2024. Lantik, la sociedad foral de tecnología de la Diputación Foral de Bizkaia que provee sistemas a los ayuntamientos del territorio, cuenta con certificado ENS de categoría media (nº ENS-2018/0011). EITB adjudicó su propia auditoría ENS a PwC en noviembre de 2023, por 118.000 €.
La Universidad del País Vasco (UPV/EHU) aprobó su primera Política de Seguridad de la Información el 25 de abril de 2013 y la actualizó el 24 de abril de 2024, creando Comité de Seguridad TIC, Oficina de Seguridad y Centro de Operaciones bajo el RD 311/2022.
En el plano foral y autonómico, la Ley 7/2023 creó Cyberzaintza, el organismo vasco de ciberseguridad, con funciones de colaboración con diputaciones forales y entes locales (sin mencionar expresamente el ENS), y la Diputación Foral de Bizkaia aprobó el Decreto Foral 81/2023, que crea la figura del delegado de protección de datos y un Comité de Dirección de seguridad de la información.
Para un proveedor, el patrón es claro: las administraciones de Bilbao tienden a externalizar la auditoría de conformidad ENS por concurso público, con importes y plazos documentados. En Summum acompañamos ese recorrido —categorización, análisis de brechas, documentación—; no certificamos, eso corresponde a una entidad acreditada.
Summum Calidad aborda la adecuación al ENS desde la óptica de la gestión y la mejora continua, el mismo enfoque que vertebra la ISO 27001:2022. Ambos marcos comparten la misma lógica: política de seguridad, análisis de riesgos, selección de controles proporcionales al nivel de riesgo, implantación documentada y revisión periódica. Cuando una empresa bilbaína ya dispone de un SGSI certificado en ISO 27001, la brecha hacia el ENS se concentra en los aspectos específicos del marco español —la categorización del Anexo I, los controles del Anexo II sin equivalente exacto en la norma internacional y la adaptación de la documentación al formato de la CCN— y el esfuerzo adicional es sensiblemente menor que iniciar un proyecto desde cero.
El Anexo II del RD 311/2022 recoge 73 medidas de seguridad distribuidas en tres marcos (organizativo, operacional y de protección) y 16 familias, incluyendo la familia op.nub específica para servicios en la nube, muy relevante para los proveedores SaaS que operan en el ecosistema público del País Vasco. La categorización del sistema —básico, medio o alto según el impacto en las cinco dimensiones CIDAT— determina qué medidas son exigibles y qué vía de conformidad aplica: para categoría básica, declaración de conformidad autoevaluada conforme a la CCN-STIC 809; para categoría media o alta, certificación por entidad de inspección acreditada por ENAC según la UNE-EN ISO/IEC 17065. Summum Calidad no emite ese certificado —es competencia exclusiva de las entidades acreditadas— sino que prepara tu sistema para superarlo con solvencia, desde la categorización inicial hasta la revisión pre-auditoría.