El ENS en la administración pública de Zaragoza
Zaragoza concentra los sistemas que sostienen la administración digital aragonesa. Aragonesa de Servicios Telemáticos (AST), la entidad TIC del Gobierno de Aragón, tiene su sede en la avenida de Ranillas y mantiene certificación ENS en categoría ALTA de forma ininterrumpida desde 2018, renovada tras una auditoría externa realizada en marzo de 2026 y con vigencia hasta abril de 2028. La primera certificación fue emitida por AENOR, entidad acreditada por ENAC.
Esto tiene una consecuencia directa para cualquier empresa que quiera trabajar con la Administración autonómica: el alcance certificado de AST cubre el diseño, la implantación, el alojamiento, la operación y el mantenimiento de las infraestructuras, sistemas y aplicaciones del Gobierno de Aragón y sus organismos dependientes. Un proveedor que se integra en esa cadena entra en el ámbito del RD 311/2022 y tiene que poder demostrar su propia conformidad.
La Diputación Provincial de Zaragoza actúa como palanca de cumplimiento para los municipios pequeños: desplegó 700 escritorios virtuales en 249 de los 292 ayuntamientos de la provincia, con una licitación de 1,7 millones de euros que incluía tres años de mantenimiento y soporte, con el objetivo declarado de que esos consistorios cumplan los requisitos del Esquema Nacional de Seguridad.
En el Servicio Aragonés de Salud, la política de seguridad está formalizada por la Orden SAN/1104/2022, de 8 de julio, que constituye el Comité de Seguridad de la Información y la figura del Responsable de Seguridad, con alcance a hospitales, centros de salud, salud mental, el 061 y los centros directivos. La Universidad de Zaragoza aprobó la suya por Acuerdo de 29 de junio de 2022 del Consejo de Gobierno.
Conviene señalar dos cosas. La primera: Aragón no dispone de una norma autonómica general de seguridad de la información que se sume al ENS; el marco aplicable es el estatal, desarrollado por políticas sectoriales como la del Salud. La segunda: el ENS alcanza también a los organismos autónomos municipales, no solo al ayuntamiento matriz. El caso del Instituto Municipal de Empleo y Fomento Empresarial de Zaragoza lo ilustra: en noviembre de 2019 un ataque de ransomware cifró sus servidores y eliminó las copias de seguridad, dejando sin sistemas a unos 70 empleados; el Ayuntamiento rechazó pagar el rescate exigido y el Centro Criptológico Nacional desplazó a cuatro técnicos.
En Grupo Summum acompañamos el análisis de riesgos, la categorización de sistemas y la preparación de la auditoría. La certificación la emite una entidad acreditada por ENAC, no nosotros.
Summum Calidad aborda la adecuación al ENS desde la óptica de la gestión y la mejora continua, el mismo enfoque que vertebra la ISO 27001:2022. Ambos marcos comparten la misma lógica: política de seguridad, análisis de riesgos, selección de controles proporcionales al nivel de riesgo, implantación documentada y revisión periódica. Cuando una empresa zaragozana ya dispone de un SGSI certificado en ISO 27001, la brecha hacia el ENS se concentra en los aspectos específicos del marco español —la categorización del Anexo I, los controles del Anexo II sin equivalente exacto en la norma internacional y la adaptación de la documentación al formato de la CCN— y el esfuerzo adicional es sensiblemente menor que iniciar un proyecto desde cero.
El Anexo II del RD 311/2022 recoge 73 medidas de seguridad —4 organizativas, 33 operacionales y 36 de protección— distribuidas en tres marcos y 16 familias, incluyendo la familia op.nub específica para servicios en la nube, muy relevante para los proveedores SaaS que operan en el ecosistema público aragonés. La categorización del sistema —básico, medio o alto según el impacto en las cinco dimensiones CIDAT— determina qué medidas son exigibles y qué vía de conformidad aplica: para categoría básica, declaración de conformidad autoevaluada conforme a la CCN-STIC 809; para categoría media o alta, certificación por entidad de inspección acreditada por ENAC según la UNE-EN ISO/IEC 17065. Summum Calidad no emite ese certificado —es competencia exclusiva de las entidades acreditadas— sino que prepara tu sistema para superarlo con solvencia, desde la categorización inicial hasta la revisión pre-auditoría.