El ENS en Tenerife: quién está obligado y cómo se organiza la isla
El ENS no cambia por provincia, pero la forma de adecuarse sí cambia en Tenerife, porque aquí existe una estructura insular que no tiene equivalente en la mayoría de territorios peninsulares.
El Cabildo Insular de Tenerife puso en marcha un Marco de Gobernanza Insular de Seguridad de la Información, con el objetivo declarado de lograr «una adecuación lo más eficiente y eficaz posible de los ayuntamientos de la Isla de Tenerife con el Esquema Nacional de Seguridad». El marco se diseñó sobre la guía del Centro Criptológico Nacional para entidades locales lideradas desde cabildos y diputaciones, e incorpora documentación común, roles centralizados y soporte a la certificación.
Arrancó en el plan anual de 2021 con 23 ayuntamientos adheridos, priorizados por población: entre ellos Arafo, El Rosario, Garachico, Tegueste o Santiago del Teide en el primer tramo, y Granadilla de Abona, Puerto de la Cruz y San Cristóbal de La Laguna en el tercero. Ese trabajo ha dado resultados comprobables: en la IV Jornada sobre Ciberseguridad en la Administración Local, celebrada en octubre de 2025 con el CCN, el Gobierno de Canarias y la FECAM, se entregaron certificaciones ENS a once ayuntamientos de la isla, y la misma línea de trabajo permitió crear el SOC Tenerife.
Qué significa esto para una empresa que quiere trabajar con el sector público tinerfeño: su cliente ya está auditado o en proceso de estarlo, y le trasladará esa exigencia por contrato. El Cabildo Insular de Tenerife tiene su sede electrónica con Certificado de Conformidad con el ENS en categoría MEDIA conforme al RD 311/2022, con fecha de certificación de 16 de junio de 2026. El Ayuntamiento de Santa Cruz de Tenerife aprobó su Política de Seguridad por acuerdo de la Junta de Gobierno de la Ciudad de 28 de octubre de 2024. La Universidad de La Laguna cuenta con Política de Seguridad de la Información aprobada por su Consejo de Gobierno el 16 de marzo de 2022, con Comité de Seguridad TIC y Oficina de Seguridad TIC.
Y una capa que se olvida a menudo: en Canarias sigue vigente la Orden de 31 de julio de 2013, que fija el marco común y las directrices básicas de la política de seguridad de la información de la Administración autonómica.
En Summum acompañamos ese trabajo de adecuación. La certificación la emite una entidad acreditada, no nosotros.
El entorno fiscal de Canarias añade una capa de singularidad operativa relevante para cualquier proyecto de adecuación. Las empresas con sede en Tenerife operan bajo el Régimen Económico y Fiscal de Canarias (REF): el Impuesto General Indirecto Canario (IGIC) sustituye al IVA peninsular, con tipos distintos y un esquema de liquidación propio. Esto tiene implicaciones en la gestión de la documentación contable y fiscal que puede afectar a los controles del Anexo II del ENS relacionados con la trazabilidad de operaciones y la integridad de registros. Summum Calidad conoce este entorno y adapta los procedimientos del sistema de gestión a la casuística fiscal canaria, evitando que los documentos del SGSI entren en contradicción con la realidad operativa de tu empresa. No es un detalle menor: los auditores de conformidad ENS revisan la coherencia entre los procesos documentados y los procesos reales, y una empresa que factura en IGIC y documenta sus flujos en términos de IVA genera incongruencias que debilitan la evidencia.
El Anexo II del RD 311/2022 organiza los requisitos en 73 medidas distribuidas en tres marcos —organizativo, operacional y de protección— y 16 familias de controles. El marco operacional concentra 7 familias y 33 medidas, entre ellas la familia op.nub (seguridad en la nube), especialmente relevante para proveedores que ofrecen software como servicio (SaaS) o infraestructura en la nube a organismos canarios, habida cuenta del creciente peso de las soluciones cloud en la administración pública de las islas. La categorización del sistema —básico, medio o alto según el impacto en las cinco dimensiones de seguridad CIDAT— determina el subconjunto de medidas aplicable y la vía de conformidad exigida: declaración de conformidad autoevaluada para categoría básica (conforme a CCN-STIC 809), y certificación por entidad de inspección acreditada por ENAC conforme a UNE-EN ISO/IEC 17065 para categorías media y alta. Summum Calidad no emite certificados de conformidad —eso es competencia exclusiva de los terceros acreditados por ENAC—, sino que prepara tu sistema para alcanzar la categoría que te corresponde con las garantías que exige la norma.