El ENS en Palencia: una provincia que llegó antes que casi todas
Palencia es un caso poco habitual. Mientras en buena parte de España la implantación del ENS en municipios pequeños sigue pendiente, aquí se probó primero. En noviembre de 2022, cinco ayuntamientos palentinos —Villamuera de la Cueza, Cardeñosa de Volpejera, Riberos de la Cueza, Valle de Retortillo y Villanueva del Rebollar— fueron los primeros de España en obtener el certificado de conformidad con el ENS aprobado por el RD 311/2022. El Centro Criptológico Nacional certificó sus sistemas en categoría básica, conforme al perfil de cumplimiento específico de requisitos esenciales de seguridad, dentro de un plan piloto del CCN-CERT para implantar MicroCENS en la provincia. En el mismo programa participaron Saldaña, Astudillo, Baltanás, Villalobón y Villaumbrales.
El Ayuntamiento de Palencia anunció en marzo de 2023 el certificado ENS de su Servicio de Informática, con una inversión superior a 300.000 euros procedente de los fondos Next Generation del Plan de Recuperación. El proyecto incluyó una Oficina Técnica de Seguridad de la Información (OTSI) y la contratación de un centro de operaciones de seguridad con vigilancia 24x7. La categoría del sistema certificado no consta publicada.
A escala provincial, la Diputación de Palencia declaró en marzo de 2025 que el 80% de los ayuntamientos de la provincia cuenta ya con la certificación, y que su SOC monitoriza los sistemas de 190 ayuntamientos palentinos. Conviene saber, en cambio, que la declaración de conformidad publicada en su sede electrónica sigue fechada el 27 de diciembre de 2011 y se emite al amparo del artículo 41 del RD 3/2010, con un plan de adecuación con horizonte en enero de 2014.
Qué cambia esto si eres proveedor. Cuando el cliente ya está certificado y vigilado por un SOC, la exigencia no llega como una cláusula de estilo: llega como una comprobación. Los pliegos concretan el nivel que debe acreditar el proveedor y en qué momento.
Normativa autonómica que se suma al ENS. Castilla y León tiene política propia: el Decreto 22/2021, de 30 de septiembre. Su artículo 2 la aplica a la Administración General de la Comunidad, sus organismos autónomos y entes públicos de derecho privado cuando ejerzan potestades administrativas —no a las entidades locales—, así que pesa si contratas con la Delegación Territorial de la Junta en Palencia o con el Complejo Asistencial Universitario de Palencia (Sacyl), no con el Ayuntamiento ni con la Diputación.
En Summum acompañamos la adecuación y preparamos la evidencia; la conformidad la declara o certifica quien tiene competencia para hacerlo.
Summum Calidad trata la adecuación al ENS como lo que es: la construcción o actualización de un sistema de gestión de la seguridad de la información orientado al contexto de la Administración Pública española. El ENS articula sus requisitos en torno a los mismos pilares que la ISO 27001:2022 —política de seguridad, análisis de riesgos, selección proporcional de medidas y mejora continua—, lo que permite integrar ambas normas en un único proyecto. El Anexo II del RD 311/2022 recoge 73 medidas estructuradas en tres marcos (organizativo, operacional y de protección) y 16 familias, incluyendo la familia op.nub para servicios en la nube. Cuando una empresa proveedora de la Diputación o el Ayuntamiento de Palencia ya tiene la ISO 27001 certificada o en curso, el solapamiento con las medidas del Anexo II del ENS es significativo: el análisis de brechas identifica con precisión qué falta y qué puede reutilizarse directamente, reduciendo el coste y el tiempo del proyecto.
La categoría del sistema —básica, media o alta— se determina valorando el impacto que un incidente de seguridad tendría sobre las cinco dimensiones CIDAT (confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad) para cada servicio en alcance, conforme al Anexo I del RD 311/2022. Esa categoría define las medidas del Anexo II que son obligatorias y la vía de conformidad exigible: para sistemas de categoría básica es suficiente una declaración de conformidad autoevaluada según la CCN-STIC 809; para categoría media o alta se requiere certificación por una entidad de inspección acreditada por ENAC conforme a la UNE-EN ISO/IEC 17065. Summum Calidad no emite ese certificado —eso es competencia exclusiva de los terceros acreditados—, pero prepara el sistema de la organización para afrontar ese proceso con garantías: desde el diagnóstico inicial hasta la revisión previa a la auditoría de conformidad.