El ENS en León: tres administraciones, tres marcos distintos y una exigencia que recae en el proveedor
En León no hay un único interlocutor ENS. Conviven tres marcos de seguridad aprobados por separado, y el punto de entrada de una empresa proveedora cambia según con quién contrate.
El Ayuntamiento de León tiene Política de Seguridad publicada en su sede electrónica, versión 1.1, revisada por el Responsable de Seguridad el 18 de septiembre de 2023 y aprobada por el Comité de Seguridad el 20 de septiembre de 2023. Su marco normativo cita expresamente el RD 311/2022. Ese documento contiene la cláusula que más afecta a una empresa leonesa: el Ayuntamiento exige que los operadores del sector privado que presten servicios a las entidades públicas estén en condiciones de exhibir la Declaración de Conformidad con el ENS para sistemas de categoría básica, o la Certificación de Conformidad para categorías media o alta. En la práctica, el papel de conformidad deja de ser una mejora de la oferta y pasa a ser condición de contrato.
La Universidad de León aprobó el 27 de noviembre de 2023 una nueva Política de Seguridad que sustituye a la vigente desde el 14 de diciembre de 2018, y creó un Comité de Seguridad de la Información presidido por el rector. La ULE declara que trabaja en la adecuación de sus sistemas al ENS como proceso de mejora continua, apoyándose en el RD 311/2022 y en la guía CCN-STIC 881 para universidades.
La Diputación de León remite al ENS en su política de identificación y firma electrónica, pero no publica una política ENS propia. El pequeño municipio leonés es aquí el eslabón débil: en febrero de 2026, ALETIC propuso a la Diputación un servicio provincial de asistencia técnica que iría desde el cumplimiento del Esquema Nacional de Seguridad hasta auditorías de protección de datos. A día de hoy es una propuesta, no un servicio adjudicado.
Un matiz autonómico que conviene no confundir. El Decreto 22/2021 aprueba la política de seguridad de la Administración de Castilla y León, pero su artículo 2 la limita a la Administración General de la Comunidad, sus organismos autónomos y entes públicos de derecho privado. No alcanza a las entidades locales ni a la Universidad.
Summum Calidad acompaña a la empresa leonesa en el diagnóstico, la categorización y la preparación de la evidencia. La declaración la firma la organización; la certificación, una entidad acreditada.
Desde Summum Calidad abordamos la adecuación al ENS desde el enfoque del sistema de gestión, que es el mismo que rige la ISO 27001:2022: política de seguridad, análisis de riesgos, selección de medidas proporcionales al nivel de impacto del sistema, implantación con evidencias auditables y ciclo de revisión y mejora continua. El Anexo II del RD 311/2022 recoge 73 medidas de seguridad organizadas en tres marcos —organizativo, operacional y de protección— y 16 familias, incluyendo la familia op.nub específica para servicios en la nube. Esta estructura es compatible con el Anexo A de la ISO 27001:2022, lo que permite construir un único sistema de gestión que cumpla con ambas normas. Para una empresa proveedora de la Administración leonesa, trabajar con ese enfoque integrado no solo ahorra tiempo y coste: también posiciona a la organización para responder con agilidad cuando los pliegos de contratación exijan acreditación de conformidad con el ENS.
El proceso de adecuación comienza con la categorización del sistema según el Anexo I del RD 311/2022: se evalúa el impacto que un incidente de seguridad tendría sobre las cinco dimensiones CIDAT (confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad) para cada servicio en alcance, y el resultado determina si el sistema es de categoría básica, media o alta. La categoría define tanto el subconjunto de medidas del Anexo II que son obligatorias como la vía de conformidad requerida: para sistemas de categoría básica, basta con una declaración de conformidad autoevaluada siguiendo la guía CCN-STIC 809; para sistemas de categoría media o alta, la conformidad debe certificarla una entidad de inspección acreditada por ENAC conforme a la norma UNE-EN ISO/IEC 17065. Summum Calidad acompaña todo ese proceso —diagnóstico, categorización, implantación, documentación y preparación para la auditoría— pero no emite certificados de conformidad, que son competencia exclusiva de las entidades acreditadas.