El ENS en Madrid: quién lo aplica y en qué punto está
Madrid concentra tres capas de administración obligada por el ENS que rara vez coinciden en otra provincia: la Administración General del Estado, la Administración autonómica y un ayuntamiento con organismos autónomos propios. Para una empresa que presta servicios a cualquiera de ellas, eso significa que el mismo servicio puede tener que acreditarse ante interlocutores distintos y con exigencias distintas.
La Comunidad de Madrid es, además, la única comunidad con una ley autonómica que crea un organismo específico de ciberseguridad y le encomienda expresamente cooperar en el cumplimiento del ENS: la Ley 14/2023, de 20 de diciembre, creó la Agencia de Ciberseguridad de la Comunidad de Madrid, adscrita a la Consejería de Digitalización, cuyo preámbulo habla de «ayudar y cooperar en el cumplimiento del Esquema Nacional de Seguridad», y cuyo artículo 3.2.b) le atribuye proponer al Consejo de Gobierno la política global de seguridad de la información de la Administración autonómica. En abril de 2026 el Centro Criptológico Nacional reconoció a esa Agencia como órgano de auditoría técnica del ENS, de modo que la propia comunidad puede verificar la conformidad de sus sistemas.
En el ámbito municipal, el Organismo Autónomo Informática del Ayuntamiento de Madrid tiene certificado de conformidad con el ENS en categoría MEDIA (certificado CERT-ENS-25398, emitido por Audertis el 7 de noviembre de 2025 y válido hasta el 7 de noviembre de 2027) para los sistemas que sostienen la Sede Electrónica y el Portal del Contribuyente. Antes de eso, el Ayuntamiento había aprobado su Política de Seguridad de la Información por Acuerdo de la Junta de Gobierno de 7 de julio de 2022.
Para el proveedor, el dato que más importa está en los expedientes de contratación. La Agencia para la Administración Digital de la Comunidad de Madrid licitó los «Servicios de gobierno, riesgo y cumplimiento de seguridad de la información de Madrid Digital» con un valor estimado de 8.593.380,27 euros sin impuestos, en tres lotes formalizados en marzo de 2026 que separan la oficina de gobierno, la auditoría de cumplimiento y la certificación. A otra escala, la Fundación IMDEA Networks sacó a licitación en julio de 2026 el ejercicio de la función de Responsable de Seguridad del ENS por 40.000 euros de valor estimado.
Ese contraste describe el mercado madrileño mejor que cualquier cifra global: aquí la conformidad con el ENS se pide tanto en contratos de varios millones como en encargos de una fundación investigadora. En Summum acompañamos la adecuación y la preparación de la auditoría; la certificación la emite una entidad acreditada, no nosotros.
Summum Calidad aborda la adecuación al ENS desde la óptica de la gestión y la mejora continua, el mismo enfoque que vertebra la ISO 27001:2022. Ambos marcos comparten la misma lógica: política de seguridad, análisis de riesgos, selección de controles proporcionales al nivel de riesgo, implantación documentada y revisión periódica. Cuando una empresa con sede en Madrid ya dispone de un SGSI certificado en ISO 27001, la brecha hacia el ENS se concentra en los aspectos específicos del marco español —la categorización del Anexo I, los controles del Anexo II sin equivalente exacto en la norma internacional y la adaptación de la documentación al formato de la CCN— y el esfuerzo adicional es sensiblemente menor que iniciar un proyecto desde cero.
El Anexo II del RD 311/2022 recoge 73 medidas de seguridad —4 organizativas, 33 operacionales y 36 de protección— distribuidas en tres marcos (organizativo, operacional y de protección) y 16 familias, incluyendo la familia op.nub específica para servicios en la nube, muy relevante para los proveedores SaaS que operan en el ecosistema público de la Comunidad de Madrid y del Estado. La categorización del sistema —básico, medio o alto según el impacto en las cinco dimensiones CIDAT— determina qué medidas son exigibles y qué vía de conformidad aplica: para categoría básica, declaración de conformidad autoevaluada conforme a la CCN-STIC 809; para categoría media o alta, certificación por entidad de inspección acreditada por ENAC según la UNE-EN ISO/IEC 17065. Summum Calidad no emite ese certificado —es competencia exclusiva de las entidades acreditadas— sino que prepara tu sistema para superarlo con solvencia, desde la categorización inicial hasta la revisión pre-auditoría.