Sector público y seguridad

ENS en Las Palmas de Gran Canaria para proveedores del sector público

El Gobierno de Canarias, el Cabildo de Gran Canaria, el Ayuntamiento de Las Palmas de Gran Canaria y la Universidad de Las Palmas de Gran Canaria (ULPGC) son entidades del sector público sujetas al Esquema Nacional de Seguridad. Si tu empresa presta servicios tecnológicos, soluciones de software o cualquier otro servicio en el que tus sistemas de información entren en contacto con los suyos, el RD 311/2022 (BOE-A-2022-7191) te exige adecuarte al ENS.

Servidores con luces azules de estado y cableado en la parte superior
NormativaRD 311/2022 · BOE-A-2022-7191
PerfilProveedoras de organismos públicos de Las Palmas de Gran Canaria
ModalidadProyecto estructurado de sistema de gestión de la seguridad con acompañamiento continuo
En pocas palabras

ENS en Las Palmas: a quién afecta y qué exige

El Gobierno de Canarias, el Cabildo de Gran Canaria, el Ayuntamiento de Las Palmas y la ULPGC están sujetos al Esquema Nacional de Seguridad (RD 311/2022), y la exigencia llega a sus proveedores. Acompañamos el ENS en Las Palmas desde la categorización del sistema hasta la declaración o certificación de conformidad.

Qué incluye

Consultoría ENS en Las Palmas: qué incluye

El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.

Informe de categorización del sistema (Anexo I ENS)

Documento que justifica la categoría asignada —básico, medio o alto— valorando el impacto en las cinco dimensiones CIDAT para cada servicio que prestas a organismos públicos de Las Palmas de Gran Canaria, con metodología trazable y referenciada al RD 311/2022.

Análisis de brechas frente al ENS con controles mapeados

Tabla cruzada de las 73 medidas del Anexo II del ENS con los controles de tu sistema ISO 27001:2022, identificando reutilizaciones directas, brechas parciales y controles ausentes, con esfuerzo estimado para cerrar cada gap antes de la conformidad.

Declaración de Aplicabilidad del ENS

Documento formal que recoge la selección y exclusión justificada de los controles del ENS y del Anexo A de la ISO 27001:2022, conforme al formato esperado por los auditores de conformidad y por la CCN-STIC 809.

Política de seguridad de la información conforme al ENS

Política corporativa redactada según el artículo 12 del RD 311/2022 y adaptada a la realidad de tu organización: propósito, alcance, roles, compromisos de la dirección y ciclo de revisión, lista para su aprobación y difusión interna.

Procedimientos, registros y paquete de evidencias

Conjunto completo de procedimientos operativos y registros que acreditan la implantación real de los controles: gestión de usuarios y accesos, copias de seguridad, gestión de vulnerabilidades, control de cambios, gestión de incidentes y formación del personal, estructurado para presentar ante el auditor de conformidad.

Revisión pre-auditoría y simulacro de conformidad

Para sistemas de categoría media o alta, auditoría interna previa que simula el proceso de la entidad acreditada ENAC: revisión de evidencias, detección de puntos débiles y corrección antes de que llegue el auditor externo, minimizando el riesgo de no conformidades.

El proceso · cuatro tiempos

El proceso para cumplir el ENS en Las Palmas

  1. 01

    Diagnóstico inicial y categorización del sistema

    Analizamos los servicios que prestas a organismos públicos de Las Palmas de Gran Canaria —Gobierno de Canarias, Cabildo de Gran Canaria, Ayuntamiento o ULPGC— y el grado de interacción entre tus sistemas de información y los suyos. A partir de ese análisis determinamos la categoría ENS que corresponde según el Anexo I del RD 311/2022, valorando el impacto en las cinco dimensiones CIDAT para cada servicio en alcance. Si ya dispones de ISO 27001 certificada o en proyecto, evaluamos qué parte del trabajo existente puede trasladarse directamente al ENS sin esfuerzo adicional.

  2. 02

    Análisis de brechas frente al ENS con mapeo de controles

    Cruzamos las 73 medidas del Anexo II del ENS —organizativas, operacionales y de protección, en sus dieciséis familias— con los controles de tu sistema de gestión ISO 27001:2022 o con las prácticas de seguridad existentes si aún no tienes la norma certificada. El resultado es una tabla priorizada que distingue controles ya cubiertos, parcialmente implantados y ausentes, con el esfuerzo estimado para cerrar cada brecha antes de la auditoría de conformidad o de la declaración autoevaluada.

  3. 03

    Diseño del sistema de gestión de la seguridad y Declaración de Aplicabilidad

    Diseñamos o actualizamos el sistema de gestión de la seguridad de la información para que cumpla los requisitos del ENS, y los de la ISO 27001 si ya la tienes. Elaboramos la Declaración de Aplicabilidad del ENS, justificando la selección y exclusión de controles en el formato que esperan los auditores de conformidad ENS, y redactamos la política de seguridad conforme al artículo 12 del RD 311/2022, adaptada a la estructura y actividad real de tu empresa.

  4. 04

    Implantación de controles y documentación de evidencias

    Acompañamos la implantación de las medidas pendientes del Anexo II —desde los marcos organizativo y de protección hasta las operacionales, incluida la familia op.nub si tu empresa presta servicios cloud a la Administración canaria— y generamos la documentación de evidencias requerida: procedimientos, registros, análisis de riesgos, actas de revisión por la dirección y registros de formación y concienciación. La parte de implantación técnica —hardening, monitorización, cifrado— la coordina con nosotros Summum Sistemas.

El plazo para sistemas ya existentes expiró el 5 de mayo de 2024. Summum Calidad acompaña a empresas proveedoras de Las Palmas de Gran Canaria desde el enfoque del sistema de gestión de la seguridad de la información (SGSI), centrado en los requisitos del ENS, para que el proceso sea eficiente, trazable y directamente orientado a la conformidad; si ya tienes ISO 27001, aprovechamos sus controles comunes.

Esquema Nacional de Seguridad en Las Palmas de Gran Canaria: qué órganos lo exigen

Trabajar con la administración desde Las Palmas de Gran Canaria significa tratar con un mapa de órganos muy concreto, y cada uno va a distinto ritmo en su adecuación al ENS.

Leer másLeer menos

El Cabildo de Gran Canaria recoge expresamente el Real Decreto 311/2022 entre la normativa reguladora de su sede electrónica, aunque no publica en ella declaración ni certificación de conformidad. La Universidad de Las Palmas de Gran Canaria reconoce en su Servicio de Informática que se encuentra «en plena adecuación de sus sistemas de información al Esquema Nacional de Seguridad»; su página pública todavía cita el derogado RD 3/2010, lo que indica que la documentación de adecuación no se ha revisado contra el marco vigente.

La normativa canaria de 2013 y el CSIRT-CAN: qué cambia para el proveedor

Hay una capa canaria que no existe en otras comunidades. La Orden de 31 de julio de 2013 fija el marco común y las directrices básicas de la política de seguridad de la información en la Administración Electrónica de la Comunidad Autónoma de Canarias, y sigue figurando como normativa reguladora vigente junto al propio RD 311/2022.

Leer másLeer menos

Quien presta servicios a un organismo autonómico con sede en la ciudad tiene que encajar en ambos marcos, no solo en el estatal.

CSIRT-CAN y el circuito de auditoría en las administraciones

El factor que más está moviendo el mercado local es CSIRT-CAN. El Gobierno de Canarias creó este centro de respuesta a incidentes con 7,49 millones de euros de fondos Next Generation EU, y entre sus servicios declarados figura prestar asistencia y realizar auditorías para la certificación con el ENS.

Leer másLeer menos

El Ayuntamiento de Las Palmas de Gran Canaria aprobó su adhesión en Junta de Gobierno en abril de 2026, con un convenio vigente hasta el 31 de diciembre de 2027 y prorrogable cuatro años más.

Para un proveedor esto se traduce en algo práctico: las administraciones de la isla están entrando en un circuito que incluye auditoría. El momento de ordenar la categorización, la Declaración de Aplicabilidad y las evidencias no es cuando llega el auditor. En Summum acompañamos ese trabajo previo —diagnóstico, análisis de brechas frente a ISO 27001 y preparación de la documentación—; la certificación la emite una entidad acreditada, nunca nosotros.

ENS e ISO 27001: cuándo conviene integrarlos

Summum Calidad aborda la adecuación al ENS desde la perspectiva del sistema de gestión de la seguridad de la información, el mismo eje que articula la ISO 27001:2022. El ENS no es un checklist técnico desconectado de la gestión; su estructura —política de seguridad, análisis de riesgos, categorización del sistema, selección de medidas proporcionales, revisión y mejora continua— reproduce el ciclo PDCA que la ISO 27001 lleva décadas aplicando al contexto corporativo.

Leer másLeer menos

La consultoría ISO 27001 es un servicio distinto del ENS: si ya tienes el SGSI o quieres certificarlo, se puede integrar con la adecuación.

Si tratas datos personales por cuenta de la Administración, el sistema de gestión de privacidad ISO 27701 es otra norma que puede sumarse al mismo proyecto.

El camino se acorta si ya hay un sistema de seguridad implantado

Cuando una empresa proveedora ya dispone de la norma ISO 27001 certificada, o trabaja activamente hacia ella, el camino hacia el ENS se acorta de forma significativa: los controles del Anexo A de la ISO 27001:2022 cubren directamente muchas de las 73 medidas del Anexo II del ENS, distribuidas en tres marcos (organizativo, operacional y de protección) y dieciséis familias, incluida la familia op.nub, que regula el uso de servicios en la nube —especialmente relevante para empresas que prestan servicios cloud a la Administración canaria.

Adecuación al ENS en Gran Canaria: categoría y vía de conformidad

La categoría ENS del sistema —básica, media o alta, según el impacto en las cinco dimensiones de seguridad CIDAT— determina tanto las medidas exigibles como la vía de conformidad. Para sistemas de categoría básica, la norma permite una declaración de conformidad autoevaluada conforme a la CCN-STIC 809, sin intervención de un tercero acreditado.

Leer másLeer menos

Para categoría media o alta, la certificación debe realizarla una entidad de certificación acreditada por ENAC conforme a la UNE-EN ISO/IEC 17065.

Summum Calidad no emite certificados de conformidad —esa es competencia exclusiva de los terceros acreditados—; nuestro trabajo consiste en preparar el sistema de gestión de la organización para que, cuando llegue ese auditor externo, encuentre controles realmente implantados, documentación rigurosa y evidencias auditables. El objetivo es que la auditoría de conformidad sea la culminación natural de un trabajo bien hecho, no una prueba de improviso.

Trabajamos con empresas canarias desde nuestra oficina de Las Palmas de Gran Canaria.

Preguntas frecuentes

Adecuación al ENS en Las Palmas de Gran Canaria

¿El ENS aplica a empresas que contratan con el Gobierno de Canarias o el Ayuntamiento de Las Palmas?

Sí. El artículo 2 del RD 311/2022 establece que el ENS aplica a las entidades del sector público español y a las entidades privadas que les presten servicios o soluciones cuando los sistemas de información de ambas partes se interconectan o cuando la empresa privada procesa información de la Administración. El Gobierno de Canarias, el Cabildo de Gran Canaria, el Ayuntamiento de Las Palmas de Gran Canaria y la ULPGC son entidades del sector público sujetas al ENS, de modo que sus proveedores tecnológicos o de servicios digitales deben adecuarse. Los pliegos de contratación de estas administraciones recogen ya esta exigencia de forma habitual.

¿El Régimen Económico y Fiscal de Canarias (IGIC, REF) afecta al alcance del ENS para una empresa canaria?

El Régimen Económico y Fiscal de Canarias, que incluye el IGIC en lugar del IVA peninsular y un conjunto de beneficios fiscales propios, no modifica el alcance ni los requisitos del ENS: el RD 311/2022 aplica por igual en todo el territorio nacional, incluidas las Islas Canarias. Lo que sí puede tener impacto es la categorización del sistema si tu empresa gestiona datos tributarios del REF por cuenta de la Administración autonómica canaria, ya que el impacto en disponibilidad y confidencialidad de esos datos puede elevar la categoría del sistema a media o alta.

¿Qué organismos de Las Palmas de Gran Canaria son los que más exigen el ENS en sus licitaciones?

Los organismos con mayor volumen de contratación tecnológica en Las Palmas de Gran Canaria son el Gobierno de Canarias —a través de la Consejería de Hacienda y la red de conserjerías— el Cabildo de Gran Canaria, el Ayuntamiento de Las Palmas de Gran Canaria y la ULPGC. Todos ellos son entidades del sector público sujetas al ENS y publican sus licitaciones en la Plataforma de Contratación del Sector Público. En licitaciones de servicios TIC, mantenimiento de sistemas, desarrollo de software y servicios en la nube es donde la exigencia de adecuación al ENS aparece con más frecuencia en los pliegos técnicos.

¿En qué se diferencia el enfoque de Summum Calidad del de una consultoría técnica de ciberseguridad?

Summum Calidad aborda la adecuación al ENS desde el sistema de gestión de la seguridad de la información: política, análisis de riesgos, selección de controles proporcionales, documentación de evidencias, ciclos de revisión y mejora continua. Este enfoque es complementario, no alternativo, al de la implantación técnica de medidas. La ciberseguridad técnica —hardening, monitorización, cifrado— la coordina Summum Sistemas, que trabaja en paralelo con nuestro equipo. El resultado es un proyecto integrado que cubre tanto el plano normativo-documental como el técnico-operativo bajo una sola coordinación.

¿Cuánto tiempo lleva la adecuación al ENS para una empresa de Las Palmas de tamaño medio?

Para una empresa de tamaño medio que presta servicios TIC a organismos públicos de Las Palmas de Gran Canaria y tiene prácticas de seguridad ya implantadas, la adecuación a categoría básica puede completarse entre tres y seis meses. Si el sistema alcanza categoría media o alta —habitual cuando se manejan datos tributarios, padronal o sistemas de sede electrónica de la Administración canaria— el proceso incluyendo la auditoría de conformidad ante una entidad acreditada ENAC suele requerir entre nueve y dieciocho meses. Disponer de una certificación ISO 27001 previa reduce notablemente ese plazo.

¿La adecuación al ENS tiene alguna ventaja adicional en el mercado canario más allá del acceso a licitaciones?

Sí. Más allá del cumplimiento estrictamente obligatorio, la adecuación al ENS —especialmente cuando se integra con ISO 27001— supone implantar un sistema de gestión de la seguridad maduro que mejora la resiliencia operativa, facilita la respuesta ante incidentes y fortalece la confianza de clientes privados que también exigen garantías de seguridad a sus proveedores tecnológicos. En un mercado insular donde la reputación empresarial circula en redes de contacto relativamente acotadas, acreditar el cumplimiento del ENS distingue a la empresa en el mercado local y le abre puertas tanto en la contratación pública como en el sector privado con clientes de perfil exigente.

Cluster Summum

Cómo se cruza con las hermanas.

La adecuación al ENS desde el sistema de gestión se refuerza cuando se complementa con la implantación técnica de las medidas del Anexo II que ejecuta Summum Sistemas: análisis de riesgos con metodología MAGERIT y PILAR, hardening de infraestructuras, monitorización de eventos de seguridad y preparación del paquete de evidencias técnicas. Los dos equipos cubren, en un proyecto coordinado, el plano documental-normativo y el plano técnico-operativo, sin duplicidades y con una única línea de interlocución para tu organización en Las Palmas de Gran Canaria.