Qué cambia si tu cliente público está en València
Valencia no es solo una plaza más de contratación pública: la Administración de la Generalitat aprobó en 2025 su propia política de seguridad de la información mediante el Decreto 49/2025, de 1 de abril, del Consell, dictado expresamente conforme al artículo 12 del RD 311/2022. El decreto atribuye a la Dirección General de Tecnologías de la Información y las Comunicaciones (DGTIC) la coordinación global de la ciberseguridad y, en exclusiva, la notificación obligatoria de incidentes al Centro Criptológico Nacional. Su disposición adicional tercera designa a CSIRT-CV como centro de operaciones de ciberseguridad único de la Administración de la Generalitat, con servicio también al resto de administraciones públicas valencianas.
El grado de madurez de las administraciones valencianas está además documentado públicamente por la Sindicatura de Comptes de la Comunitat Valenciana. En el Ayuntamiento de València, la auditoría del ejercicio 2019 situó el cumplimiento en el 59,4% del nivel objetivo; el seguimiento publicado en diciembre de 2022 elevó el índice de madurez al 58,2% frente al 47,5% de 2019. La auditoría del sistema SEDA, el ERP municipal, sobre 44 controles, arrojó un 67,2%, y la de la Empresa Municipal de Transportes un 51,5%, con deficiencias graves en las cuentas de administrador. Un órgano de control que publica cifras así traslada la exigencia a la cadena de suministro: tus evidencias van a leerse con ese mismo listón.
En los municipios pequeños de la provincia el camino pasa por la Diputación. El proyecto vSOC, liderado por CSIRT-CV y la Diputació de València con una herramienta cedida por el CCN, centraliza la vigilancia de seguridad de entidades locales precisamente para cubrir medidas del ENS de recogida y análisis de registros de actividad; el piloto arrancó con diez ayuntamientos.
En el entorno universitario ya hay conformidad acreditada y verificable: ADEIT — Fundació Universitat-Empresa de València mantiene certificado ENS de categoría media, vigente hasta mayo de 2027, y la Fundació Parc Científic Universitat de València cuenta con certificado de conformidad de categoría básica conforme al RD 311/2022. Son la referencia más cercana de qué alcance y qué categoría se están pidiendo aquí.
Summum Calidad acompaña ese trabajo desde el sistema de gestión: categorización, análisis de diferencias, documentación y preparación de la auditoría. La declaración o el certificado de conformidad los emite quien tiene competencia para ello, nunca nosotros.
Summum Calidad aborda la adecuación al ENS desde la óptica de la gestión y la mejora continua, el mismo enfoque que vertebra la ISO 27001:2022. Ambos marcos comparten la misma lógica: política de seguridad, análisis de riesgos, selección de controles proporcionales al nivel de riesgo, implantación documentada y revisión periódica. Cuando una empresa valenciana ya dispone de un SGSI certificado en ISO 27001, la brecha hacia el ENS se concentra en los aspectos específicos del marco español —la categorización del Anexo I, los controles del Anexo II sin equivalente exacto en la norma internacional y la adaptación de la documentación al formato de la CCN— y el esfuerzo adicional es sensiblemente menor que iniciar un proyecto desde cero.
El Anexo II del RD 311/2022 recoge 73 medidas de seguridad —4 organizativas, 33 operacionales y 36 de protección— distribuidas en tres marcos y 16 familias, incluyendo la familia op.nub específica para servicios en la nube, muy relevante para los proveedores SaaS que operan en el ecosistema público de la Comunitat Valenciana. La categorización del sistema —básico, medio o alto según el impacto en las cinco dimensiones CIDAT— determina qué medidas son exigibles y qué vía de conformidad aplica: para categoría básica, declaración de conformidad autoevaluada conforme a la CCN-STIC 809; para categoría media o alta, certificación por entidad de inspección acreditada por ENAC según la UNE-EN ISO/IEC 17065. Summum Calidad no emite ese certificado —es competencia exclusiva de las entidades acreditadas— sino que prepara tu sistema para superarlo con solvencia, desde la categorización inicial hasta la revisión pre-auditoría.