El ENS en la administración pública de Sevilla
Sevilla es de los pocos sitios de España donde los tres niveles de administración sujetos al ENS conviven en la misma ciudad, y cada uno va a un ritmo distinto.
En el nivel autonómico, la Agencia Digital de Andalucía obtuvo el 26 de mayo de 2024 la Certificación de Conformidad con el ENS de categoría media para GUIA, el sistema de Gestión Unificada de Identidades de la Junta de Andalucía, con número de certificado CERT-ENS-24309 y dos años de validez. La misma agencia opera el Centro de Ciberseguridad de Andalucía, dentro de la Estrategia Andaluza de Ciberseguridad 2022-2025.
En el Ayuntamiento de Sevilla, la Junta de Gobierno aprobó el 26 de julio de 2024 la Política de Seguridad de la Información de los organismos que integran la red corporativa municipal (RED HISPALNET) y creó su Comité Director. El mismo acuerdo insta a cada entidad de la red a nombrar a sus responsables y a aprobar su propia política de seguridad vertical. Ese segundo paso —bajar la política marco a cada organismo— es donde se concentra hoy el trabajo pendiente.
En la provincia, la Diputación Provincial de Sevilla presta la ciberseguridad de la administración electrónica municipal de forma centralizada a través de INPRO, que desarrolla proyectos de adaptación al ENS, y acogió en marzo de 2023 jornadas del Centro Criptológico Nacional y la FEMP para capacitar a técnicos municipales en su adopción.
El dato más revelador sobre el grado real de adecuación lo publicó la Cámara de Cuentas de Andalucía en junio de 2026. Su fiscalización de las universidades públicas andaluzas sitúa a la Universidad de Sevilla en un 90% de cumplimiento del perfil específico para universidades de la Guía CCN-STIC 881: 100% en política de seguridad, 85% en el plan de adecuación al ENS y 75% en gobernanza de TI, pero todavía sin certificación del ENS. La Universidad Pablo de Olavide se queda en el 54%. La media de las diez universidades andaluzas es del 57%, ninguna dispone de Oficina de Seguridad TIC y solo dos tienen centro de operaciones de ciberseguridad.
Conviene saber que la norma andaluza de referencia, el Decreto 1/2011, de 11 de enero, sobre política de seguridad TIC de la Junta de Andalucía, se redactó bajo el derogado RD 3/2010: las entidades andaluzas siguen rigiéndose por el ENS estatal vigente, el RD 311/2022 (modificado por el RD 34/2025).
En Summum acompañamos a organismos y a sus proveedores en Sevilla durante ese recorrido —categorización, análisis de brechas y plan de adecuación—. La auditoría y la certificación las emite una entidad independiente; nuestro papel es que el expediente llegue a ella en condiciones.
Summum Calidad aborda la adecuación al ENS desde la óptica de la gestión y la mejora continua, el mismo enfoque que vertebra la ISO 27001:2022. Ambos marcos comparten la misma lógica: política de seguridad, análisis de riesgos, selección de controles proporcionales al nivel de riesgo, implantación documentada y revisión periódica. Cuando una empresa sevillana ya dispone de un SGSI certificado en ISO 27001, la brecha hacia el ENS se concentra en los aspectos específicos del marco español —la categorización del Anexo I, los controles del Anexo II sin equivalente exacto en la norma internacional y la adaptación de la documentación al formato de la CCN— y el esfuerzo adicional es sensiblemente menor que iniciar un proyecto desde cero.
El Anexo II del RD 311/2022 recoge 73 medidas de seguridad distribuidas en tres marcos (organizativo, operacional y de protección) y 16 familias, incluyendo la familia op.nub específica para servicios en la nube, muy relevante para los proveedores SaaS que operan en el ecosistema público andaluz. La categorización del sistema —básico, medio o alto según el impacto en las cinco dimensiones CIDAT— determina qué medidas son exigibles y qué vía de conformidad aplica: para categoría básica, declaración de conformidad autoevaluada conforme a la CCN-STIC 809; para categoría media o alta, certificación por entidad de inspección acreditada por ENAC según la UNE-EN ISO/IEC 17065. Summum Calidad no emite ese certificado —es competencia exclusiva de las entidades acreditadas— sino que prepara tu sistema para superarlo con solvencia, desde la categorización inicial hasta la revisión pre-auditoría.