El ENS establece tres categorías: básica, media y alta. La categoría se determina valorando el impacto que un incidente de seguridad tendría sobre las cinco dimensiones CIDAT (confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad) para los servicios en alcance. Si el impacto máximo en cualquier dimensión es bajo, el sistema es básico; si alguna dimensión llega a impacto medio, es medio; si alguna alcanza impacto alto, es alto. Para una empresa de servicios tecnológicos que trabaja con el Ayuntamiento de León en un sistema de gestión documental, por ejemplo, la categoría habitual suele ser básica o media. La categoría define qué medidas del Anexo II son obligatorias y si basta con una declaración de conformidad autoevaluada (categoría básica) o se necesita certificación por entidad acreditada por ENAC (media y alta).