El ENS en Málaga: qué está pasando de verdad
Málaga no es una provincia que empiece de cero con el Esquema Nacional de Seguridad. Es, de hecho, uno de los territorios donde la adecuación está más documentada públicamente, y eso cambia lo que se le exige a un proveedor que quiera trabajar aquí.
El Ayuntamiento de Málaga tiene certificada la conformidad con el ENS en categoría Básica para los sistemas de información de su sede electrónica. El certificado, número CERT-ENS-25379, lo emitió Audertis Audit Services el 3 de abril de 2025 y caduca el 3 de abril de 2027, sobre un informe de auditoría de 5 de marzo de 2025 y un alcance de 52 medidas.
La Diputación de Málaga fue más lejos: su certificado, ENS-2026/012A, de 10 de febrero de 2026 y vigente hasta febrero de 2028, lo firma el propio Centro Criptológico Nacional, no una entidad de certificación privada, bajo el modelo µCeENS de la guía CCN-STIC 890 (perfil 890C, 35 medidas).
Detrás hay un programa provincial con recorrido. La Unidad de Seguridad de la Información de la Diputación presta asistencia a 87 entidades locales y acompaña a los ayuntamientos desde mayo de 2022 dentro del Programa de Adecuación al ENS 2023-2027. En febrero de 2026 ya eran 25 los municipios malagueños certificados, con cinco altas nuevas y nueve renovaciones.
Al ENS, que es norma estatal, Andalucía le suma marco propio. El Decreto 1/2011, modificado por el Decreto 70/2017, fija la política de seguridad TIC de la Administración de la Junta; el Decreto 171/2020 añade la de seguridad interior. Y la Agencia Digital de Andalucía aprobó en julio de 2024 una política que integra seguridad TIC, seguridad interior y protección de datos citando expresamente el RD 311/2022.
Que el Ayuntamiento y la Diputación estén certificados no exime al proveedor: le obliga. El ENS alcanza a las entidades del sector privado que prestan servicios a las administraciones públicas, y en un entorno donde el órgano de contratación ya ha pasado su propia auditoría, la conformidad del proveedor deja de ser un extra y pasa a ser condición de entrada. Summum acompaña ese trabajo desde el sistema de gestión; no certifica ni emite el certificado, que corresponde a una entidad de certificación acreditada o al propio CCN.
Summum Calidad aborda la adecuación al ENS desde la óptica de la gestión y la mejora continua, el mismo enfoque que vertebra la ISO 27001:2022. Ambos marcos comparten la misma lógica: política de seguridad, análisis de riesgos, selección de controles proporcionales al nivel de riesgo, implantación documentada y revisión periódica. Cuando una empresa malagueña ya dispone de un SGSI certificado en ISO 27001 —algo frecuente entre las compañías tecnológicas del Parque Tecnológico de Andalucía—, la brecha hacia el ENS se concentra en los aspectos específicos del marco español —la categorización del Anexo I, los controles del Anexo II sin equivalente exacto en la norma internacional y la adaptación de la documentación al formato de la CCN— y el esfuerzo adicional es sensiblemente menor que iniciar un proyecto desde cero.
El Anexo II del RD 311/2022 recoge 73 medidas de seguridad —4 organizativas, 33 operacionales y 36 de protección— distribuidas en tres marcos y 16 familias, incluyendo la familia op.nub específica para servicios en la nube, muy relevante para los proveedores SaaS que operan en el ecosistema tecnológico del Parque Tecnológico de Andalucía y prestan servicio a la Administración andaluza. La categorización del sistema —básico, medio o alto según el impacto en las cinco dimensiones CIDAT— determina qué medidas son exigibles y qué vía de conformidad aplica: para categoría básica, declaración de conformidad autoevaluada conforme a la CCN-STIC 809; para categoría media o alta, certificación por entidad de inspección acreditada por ENAC según la UNE-EN ISO/IEC 17065. Summum Calidad no emite ese certificado —es competencia exclusiva de las entidades acreditadas— sino que prepara tu sistema para superarlo con solvencia, desde la categorización inicial hasta la revisión pre-auditoría.