Qué significa el ENS para las administraciones con sede en Valladolid
Valladolid concentra tres capas de administración obligada por el ENS en pocos kilómetros. La Ley 13/1987 fijó en la ciudad la sede de las Cortes de Castilla y León, del Presidente de la Junta y de la propia Junta de Castilla y León. A eso se suman la Consejería de Sanidad y la Gerencia Regional de Salud, en Paseo de Zorrilla 1, la Diputación Provincial de Valladolid con sus organismos dependientes, la Universidad de Valladolid y el propio Ayuntamiento. Para un proveedor que quiera trabajar con cualquiera de ellas, el ENS deja de ser teoría y pasa a ser requisito de pliego.
El caso mejor documentado es el municipal. En su informe 275, de 4 de octubre de 2023, el Consejo de Cuentas de Castilla y León concluyó que el Ayuntamiento de Valladolid «no cumple con las especificaciones contenidas en los artículos 11, 27.4, 34 y 41 del ENS», y situó el control de cumplimiento normativo en un nivel de madurez L2, por debajo del nivel 3 que los órganos de control externo consideran mínimo. El mismo informe recogía que el consistorio ya trabajaba con un plan de adecuación alineado con el perfil de cumplimiento para ayuntamientos de gran tamaño y que disponía de Oficina Técnica de Seguridad desde octubre de 2022.
Siete meses después, el 20 de mayo de 2024, la Junta de Gobierno Local aprobó la Política de Seguridad de la Información del Ayuntamiento y creó el Comité Municipal de Seguridad de la Información. Detrás hay inversión real: el expediente de despliegue de Oficina Técnica de Seguridad y Centro de Operaciones de Ciberseguridad se formalizó en julio de 2022 con un presupuesto base de licitación de 2.424.683,88 €. La certificación en el ENS figura como objetivo del Plan de Transformación Digital 2024-2027; a fecha de esta revisión no consta públicamente que se haya obtenido.
En el plano autonómico, el ENS es norma estatal y Castilla y León no lo sustituye: lo desarrolla. El Decreto 22/2021 aprobó la Política de Seguridad de la Información y Protección de Datos de la Administración de la Comunidad, todavía redactada sobre el RD 3/2010, mientras que el Decreto 14/2023, para la Gerencia Regional de Salud, ya remite al RD 311/2022. La Universidad de Valladolid aprobó la suya en Consejo de Gobierno el 20 de julio de 2023, también conforme al RD 311/2022.
La lectura práctica: en Valladolid conviven organismos con la política aprobada y otros que la están renovando, y el punto de fricción recurrente no es la tecnología, sino la política formal, la declaración de aplicabilidad y las cláusulas ENS en los contratos TIC. Ahí es donde acompañamos, sin certificar ni auditar: quien certifica es una entidad acreditada.
Summum Calidad aborda la adecuación al ENS desde la óptica de la gestión y la mejora continua, el mismo enfoque que vertebra la ISO 27001:2022. Ambos marcos comparten la misma lógica: política de seguridad, análisis de riesgos, selección de controles proporcionales al nivel de riesgo, implantación documentada y revisión periódica. Cuando una empresa vallisoletana ya dispone de un SGSI certificado en ISO 27001, la brecha hacia el ENS se concentra en los aspectos específicos del marco español —la categorización del Anexo I, los controles del Anexo II sin equivalente exacto en la norma internacional y la adaptación de la documentación al formato de la CCN— y el esfuerzo adicional es sensiblemente menor que iniciar un proyecto desde cero.
El Anexo II del RD 311/2022 recoge 73 medidas de seguridad distribuidas en tres marcos (organizativo, operacional y de protección) y 16 familias, incluyendo la familia op.nub específica para servicios en la nube, muy relevante para los proveedores SaaS que operan en el ecosistema público de Castilla y León. La categorización del sistema —básico, medio o alto según el impacto en las cinco dimensiones CIDAT— determina qué medidas son exigibles y qué vía de conformidad aplica: para categoría básica, declaración de conformidad autoevaluada conforme a la CCN-STIC 809; para categoría media o alta, certificación por entidad de inspección acreditada por ENAC según la UNE-EN ISO/IEC 17065. Summum Calidad no emite ese certificado —es competencia exclusiva de las entidades acreditadas— sino que prepara tu sistema para superarlo con solvencia, desde la categorización inicial hasta la revisión pre-auditoría.