Sector público y seguridad

ENS en Valladolid desde el sistema de gestión

La Junta de Castilla y León, la Diputación Provincial de Valladolid, el Ayuntamiento de Valladolid y la Universidad de Valladolid concentran en la ciudad una de las mayores demandas de proveedores tecnológicos del centro peninsular. Si tu empresa suministra software, servicios en la nube, mantenimiento de sistemas o cualquier otra solución a estas instituciones, el Esquema Nacional de Seguridad (RD 311/2022, BOE-A-2022-7191) ya te obliga: el plazo de adecuación para sistemas existentes finalizó el 5 de mayo de 2024.

Conectores de fibra óptica con cables azules enchufados en un panel de red
NormativaRD 311/2022 · BOE-A-2022-7191
PerfilProveedoras de la Junta de Castilla y León y entidades de Valladolid
ModalidadProyecto estructurado con acompañamiento continuo
En pocas palabras

ENS en Valladolid: qué es y quién debe cumplirlo

La Junta de Castilla y León, la Diputación, el Ayuntamiento y la Universidad de Valladolid están sujetos al Esquema Nacional de Seguridad y lo exigen a sus proveedores (RD 311/2022). Acompañamos el ENS en Valladolid desde la categorización del sistema hasta la declaración o certificación de conformidad.

Qué incluye

Consultoría ENS en Valladolid: qué incluye

El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.

Informe de categorización del sistema (Anexo I ENS)

Documento que justifica la categoría asignada —básico, medio o alto— valorando el impacto sobre las cinco dimensiones CIDAT para cada servicio en alcance, con metodología trazable y referenciada al RD 311/2022 y al contexto contractual público de la empresa en Valladolid.

Análisis de brechas frente al ENS con controles mapeados

Tabla cruzada de los 73 controles del Anexo II del ENS con los controles de tu sistema ISO 27001:2022, identificando reutilizaciones, brechas parciales y controles ausentes, con esfuerzo estimado para cerrar cada gap antes de la auditoría de conformidad.

Declaración de Aplicabilidad del ENS

Documento formal que recoge la selección y exclusión justificada de los controles del ENS y del Anexo A de la ISO 27001:2022, conforme al formato esperado por los auditores de conformidad y por la CCN-STIC 809.

Política de seguridad de la información conforme al ENS

Política corporativa redactada según el artículo 12 del RD 311/2022, adaptada a la estructura y relaciones contractuales de tu organización con el sector público de Castilla y León: propósito, alcance, roles, compromisos de la dirección y ciclo de revisión.

Procedimientos, registros y paquete de evidencias

Conjunto completo de procedimientos operativos, registros y evidencias que acreditan la implantación real de los controles: gestión de usuarios y accesos, copias de seguridad, gestión de vulnerabilidades, control de cambios, gestión de incidentes y formación del personal.

Revisión pre-auditoría y simulacro de conformidad

Para categoría media o alta, auditoría interna previa que simula el proceso de la entidad acreditada ENAC: revisión de evidencias, detección de puntos débiles y corrección antes de que llegue el auditor externo, minimizando el riesgo de no conformidades en la auditoría de certificación.

El proceso · cuatro tiempos

Cómo se adecua al ENS una empresa de Valladolid: el proceso

  1. 01

    Diagnóstico inicial y categorización del sistema

    Analizamos el alcance de tus sistemas de información en relación con los contratos públicos activos o en curso de licitación con entidades de Valladolid —Junta de Castilla y León, Diputación, Ayuntamiento, UVa u otras— y determinamos la categoría ENS que te corresponde según el Anexo I del RD 311/2022, valorando el impacto sobre las cinco dimensiones de seguridad CIDAT. Al mismo tiempo, identificamos el punto de partida en materia de sistema de gestión —si dispones de ISO 27001 certificada o en curso— para diseñar el camino más eficiente hacia la conformidad ENS.

  2. 02

    Análisis de brechas frente al ENS

    Mapeamos los 73 controles del Anexo II del ENS —en sus 16 familias y tres marcos— contra los controles de tu sistema de gestión ISO 27001 o contra las prácticas de seguridad existentes. El resultado es una tabla priorizada de brechas con el esfuerzo estimado para cerrar cada gap, diferenciando lo que puede reutilizarse directamente, lo que requiere ajuste menor y lo que debe implantarse desde cero, con especial atención a la familia op.nub si usas infraestructura o servicios en la nube para prestar servicio a la Administración de Castilla y León.

  3. 03

    Diseño del sistema de gestión de la seguridad y Declaración de Aplicabilidad

    Diseñamos o actualizamos el sistema de gestión de la seguridad de la información para que cubra los requisitos del ENS, y los de la ISO 27001:2022 si ya la tienes. Elaboramos la Declaración de Aplicabilidad del ENS, que justifica la selección y exclusión de controles conforme al formato de la CCN-STIC 809, y redactamos la política de seguridad de la información según el artículo 12 del RD 311/2022, adaptada a la estructura y cultura de tu organización.

  4. 04

    Implantación de controles y documentación de evidencias

    Acompañamos la implantación de las medidas de seguridad pendientes del Anexo II —organizativas, operacionales y de protección— y generamos la documentación de evidencias requerida: procedimientos, registros, informes de análisis de riesgos, actas de revisión por la dirección y registros de formación del personal. Todo queda estructurado y listo para presentar ante la entidad auditora o para sustentar la declaración de conformidad autoevaluada. La implantación técnica de controles —hardening, monitorización, cifrado— la coordina con nosotros Summum Sistemas.

Summum Calidad te acompaña desde el enfoque del sistema de gestión de la seguridad de la información (SGSI), centrado en los requisitos del ENS y, si ya tienes ISO 27001, aprovechando sus controles comunes para eliminar duplicidades documentales y llegar a la declaración o certificación de conformidad que tu categoría exige.

Esquema Nacional de Seguridad en Valladolid: qué significa para las administraciones con sede en la ciudad

Valladolid concentra tres capas de administración obligada por el ENS en pocos kilómetros. La Ley 13/1987 fijó en la ciudad la sede de las Cortes de Castilla y León, del Presidente de la Junta y de la propia Junta de Castilla y León.

Leer másLeer menos

A eso se suman la Consejería de Sanidad y la Gerencia Regional de Salud, en Paseo de Zorrilla 1, la Diputación Provincial de Valladolid con sus organismos dependientes, la Universidad de Valladolid y el propio Ayuntamiento. Para un proveedor que quiera trabajar con cualquiera de ellas, el ENS deja de ser teoría y pasa a ser requisito de pliego.

El caso municipal: el informe 275 del Consejo de Cuentas

El caso mejor documentado es el municipal. En su informe 275, de 4 de octubre de 2023, el Consejo de Cuentas de Castilla y León concluyó que el Ayuntamiento de Valladolid «no cumple con las especificaciones contenidas en los artículos 11, 27.4, 34 y 41 del ENS», y situó el control de cumplimiento normativo en un nivel de madurez L2, por debajo del nivel 3 que los órganos de control externo consideran mínimo.

Leer másLeer menos

El mismo informe recogía que el consistorio ya trabajaba con un plan de adecuación alineado con el perfil de cumplimiento para ayuntamientos de gran tamaño y que disponía de Oficina Técnica de Seguridad desde octubre de 2022.

Política de seguridad del Ayuntamiento y marco autonómico en Valladolid

Siete meses después, el 20 de mayo de 2024, la Junta de Gobierno Local aprobó la Política de Seguridad de la Información del Ayuntamiento y creó el Comité Municipal de Seguridad de la Información. Detrás hay inversión real: el expediente de despliegue de Oficina Técnica de Seguridad y Centro de Operaciones de Ciberseguridad se formalizó en julio de 2022 con un presupuesto base de licitación de 2.424.683,88 €.

Leer másLeer menos

La certificación en el ENS figura como objetivo del Plan de Transformación Digital 2024-2027; a fecha de esta revisión no consta públicamente que se haya obtenido.

En el plano autonómico, el ENS es norma estatal y Castilla y León no lo sustituye: lo desarrolla. El Decreto 22/2021 aprobó la Política de Seguridad de la Información y Protección de Datos de la Administración de la Comunidad, todavía redactada sobre el RD 3/2010, mientras que el Decreto 14/2023, para la Gerencia Regional de Salud, ya remite al RD 311/2022. La Universidad de Valladolid aprobó la suya en Consejo de Gobierno el 20 de julio de 2023, también conforme al RD 311/2022.

ENS e ISO 27001 en Valladolid: dónde se atasca la adecuación y cuándo integrarlos

La lectura práctica: en Valladolid conviven organismos con la política aprobada y otros que la están renovando, y el punto de fricción recurrente no es la tecnología, sino la política formal, la declaración de aplicabilidad y las cláusulas ENS en los contratos TIC. Ahí es donde acompañamos, sin certificar ni auditar: quien certifica es una entidad acreditada.

Leer másLeer menos

La consultoría ISO 27001 es un servicio distinto del ENS: si ya tienes el SGSI o quieres certificarlo, se puede integrar con la adecuación.

Si tratas datos personales por cuenta de la Administración, el sistema de gestión de privacidad ISO 27701 es otra norma que puede sumarse al mismo proyecto.

Adecuación desde la gestión y la mejora continua

Summum Calidad aborda la adecuación al ENS desde la óptica de la gestión y la mejora continua, el mismo enfoque que vertebra la ISO 27001:2022. Ambos marcos comparten la misma lógica: política de seguridad, análisis de riesgos, selección de controles proporcionales al nivel de riesgo, implantación documentada y revisión periódica.

Leer másLeer menos

Cuando una empresa vallisoletana ya dispone de un SGSI certificado en ISO 27001, la brecha hacia el ENS se concentra en los aspectos específicos del marco español —la categorización del Anexo I, los controles del Anexo II sin equivalente exacto en la norma internacional y la adaptación de la documentación al formato de la CCN— y el esfuerzo adicional es sensiblemente menor que iniciar un proyecto desde cero.

Anexo II, categoría y conformidad del ENS en Valladolid

El Anexo II del RD 311/2022 recoge 73 medidas de seguridad distribuidas en tres marcos (organizativo, operacional y de protección) y 16 familias, incluyendo la familia op.nub específica para servicios en la nube, muy relevante para los proveedores SaaS que operan en el ecosistema público de Castilla y León.

Leer másLeer menos

La categorización del sistema —básico, medio o alto según el impacto en las cinco dimensiones CIDAT— determina qué medidas son exigibles y qué vía de conformidad aplica: para categoría básica, declaración de conformidad autoevaluada conforme a la CCN-STIC 809; para categoría media o alta, certificación por entidad de certificación acreditada por ENAC según la UNE-EN ISO/IEC 17065. Summum Calidad no emite ese certificado —es competencia exclusiva de las entidades acreditadas— sino que prepara tu sistema para superarlo con solvencia, desde la categorización inicial hasta la revisión pre-auditoría.

Trabajamos con empresas vallisoletanas desde nuestra oficina de Valladolid.

Preguntas frecuentes

Adecuación al ENS en Valladolid desde el sistema de gestión

¿Por qué las empresas proveedoras de la Junta de Castilla y León tienen que adecuarse al ENS?

La Junta de Castilla y León, con sede en Valladolid, es una Administración del sector público autonómico sujeta al Esquema Nacional de Seguridad. El artículo 2 del RD 311/2022 establece que el ENS se aplica también a los sistemas de información de las entidades privadas cuando tratan información del sector público o prestan servicios a entidades sujetas al Esquema. Si tu empresa gestiona datos de ciudadanos, opera sistemas en nombre de la Junta o le suministra soluciones tecnológicas, debes adecuarte. El plazo para sistemas ya existentes finalizó el 5 de mayo de 2024.

¿El ENS afecta también a los proveedores del Ayuntamiento de Valladolid y la Universidad de Valladolid?

Sí. Tanto el Ayuntamiento de Valladolid como la Universidad de Valladolid (UVa) son entidades del sector público sujetas al ENS. Sus contratos de servicios digitales —desarrollo de software, mantenimiento de sistemas, servicios en la nube, tratamiento de datos de ciudadanos o estudiantes— arrastran la obligación de adecuación al ENS a sus proveedores privados. La Diputación Provincial de Valladolid está en la misma situación. Si licitáis o prestáis servicios a cualquiera de estas instituciones, el ENS os aplica.

¿Cómo sé si mi sistema es de categoría básica, media o alta?

La categoría se determina valorando el impacto que un incidente de seguridad tendría sobre las cinco dimensiones CIDAT —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad— para cada servicio en alcance. Si el impacto máximo en cualquier dimensión es BAJO, el sistema es de categoría básica; si alguna dimensión alcanza MEDIO, es categoría media; si alguna alcanza ALTO, es categoría alta. La categoría determina las medidas del Anexo II que son obligatorias y si necesitas una declaración de conformidad autoevaluada (básica) o una certificación por entidad acreditada ENAC (media o alta). Summum Calidad realiza ese análisis de categorización como primer paso del proyecto.

¿Puedo integrar la adecuación al ENS con mi certificación ISO 27001 existente?

Sí, y es la vía más eficiente. La ISO 27001:2022 y el ENS comparten la misma lógica de sistema de gestión —política de seguridad, análisis de riesgos, selección de controles, revisión y mejora continua— y muchos de sus controles son coincidentes o directamente reutilizables. Con ISO 27001 certificada o en curso, la brecha hacia el ENS se concentra en los aspectos específicos del marco español: la categorización del Anexo I, los controles sin equivalente exacto en ISO 27001 y la adaptación de la documentación al formato de la CCN. Summum Calidad cierra únicamente lo que falta, sin rehacer lo que ya funciona.

¿Qué son las 73 medidas del Anexo II del ENS y cuáles me aplican?

El Anexo II del RD 311/2022 recoge 73 medidas de seguridad organizadas en tres marcos —organizativo, operacional y de protección— y 16 familias. Las medidas aplicables dependen de la categoría de tu sistema: básico, medio o alto. No todas las 73 medidas son exigibles en todos los niveles; cada medida especifica a qué categorías aplica. Entre las familias con mayor relevancia para proveedores de servicios digitales destacan op.nub (seguridad en servicios en la nube), mp.com (protección de comunicaciones) y op.exp (explotación). Summum Calidad identifica el subconjunto exacto de medidas que te aplica y prioriza su implantación según el esfuerzo y el impacto sobre la conformidad.

¿Qué diferencia hay entre la declaración de conformidad y la certificación ENS?

Para sistemas de categoría básica, la conformidad se acredita mediante una declaración de conformidad autoevaluada por la propia organización, siguiendo el procedimiento de la CCN-STIC 809: la empresa declara bajo su responsabilidad que cumple los requisitos del ENS para esa categoría. Para sistemas de categoría media o alta, la conformidad debe ser certificada por una entidad de certificación acreditada por ENAC conforme a la UNE-EN ISO/IEC 17065: un tercero independiente audita el sistema y emite el certificado. Summum Calidad no emite ese certificado —es competencia exclusiva de las entidades acreditadas— pero sí prepara tu documentación, controles y evidencias para superar ese proceso de certificación con garantías.

Cluster Summum

Cómo se cruza con las hermanas.

La adecuación al ENS en Valladolid se refuerza cuando el plano documental-normativo que lidera Summum Calidad se complementa con la implantación técnica de las medidas del Anexo II que ejecuta Summum Sistemas: análisis de riesgos MAGERIT/PILAR, hardening de sistemas, monitorización de eventos de seguridad y preparación del paquete de evidencias técnicas. Dos equipos especializados, un único proyecto coordinado para que tu empresa pueda licitar con las instituciones públicas de Valladolid y de la Junta de Castilla y León con plenas garantías de cumplimiento.