El Esquema Nacional de Seguridad (ENS) es el marco de seguridad obligatorio para el sector público español y, cada vez más, el requisito que las administraciones trasladan a sus proveedores privados. Estas son las preguntas que más nos hacen.
Guía orientativa elaborada por Jaquers Ciberseguridad a partir del Real Decreto 311/2022 y de las guías CCN-STIC. No constituye asesoramiento jurídico; para su caso concreto consulte el texto vigente y, si procede, a su entidad de certificación.
1. ¿Qué es el ENS?
El Esquema Nacional de Seguridad, regulado hoy por el Real Decreto 311/2022, de 3 de mayo, establece la política de seguridad que deben aplicar las entidades del sector público español en el uso de medios electrónicos: principios básicos, requisitos mínimos y un catálogo de medidas de seguridad proporcionadas al riesgo. Sustituye al Real Decreto 3/2010 y se apoya en las guías técnicas CCN-STIC del Centro Criptológico Nacional.
2. ¿A quién obliga?
A todo el sector público (Administración General del Estado, comunidades autónomas, entidades locales, universidades públicas, organismos y sociedades dependientes) y también a las entidades privadas que prestan servicios o proveen soluciones a las entidades públicas, en la medida en que afecten a esos servicios: desarrolladores de software, proveedores de nube y hosting, gestoras de plataformas, consultoras y servicios gestionados. La exigencia llega normalmente a través de los pliegos de contratación.
3. ¿Qué son las categorías básica, media y alta?
Cada sistema se categoriza según el impacto que tendría un incidente en cinco dimensiones: confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad. El nivel más alto alcanzado en cualquiera de ellas determina la categoría del sistema (BÁSICA, MEDIA o ALTA) y, con ella, el conjunto de medidas exigibles.
4. ¿Certificación o autoevaluación?
Los sistemas de categoría MEDIA y ALTA deben obtener una certificación de conformidad emitida por una entidad de certificación acreditada por ENAC, tras una auditoría formal. Los de categoría BÁSICA pueden optar por una autoevaluación con declaración de conformidad, aunque muchas organizaciones se certifican igualmente por exigencia de sus clientes. La certificación tiene validez de dos años.
5. ¿Qué medidas exige?
El Anexo II recoge más de setenta medidas agrupadas en tres bloques: marco organizativo (política, normativa, procedimientos y proceso de autorización), marco operacional (planificación, control de acceso, explotación, recursos externos, servicios en la nube, continuidad y monitorización) y medidas de protección (instalaciones, personal, equipos, comunicaciones, soportes, aplicaciones, información y servicios). Qué medidas aplican, y con qué exigencia, depende de la categoría del sistema, y se documenta en la declaración de aplicabilidad. El CCN publica además perfiles de cumplimiento específicos para casos como ayuntamientos pequeños o servicios en la nube.
6. ¿Cada cuánto hay que auditar?
Los sistemas de categoría MEDIA o ALTA se someten a una auditoría regular ordinaria al menos cada dos años, y a una extraordinaria cuando hay modificaciones sustanciales que puedan afectar a las medidas de seguridad. Los de categoría BÁSICA realizan una autoevaluación con la misma periodicidad. El informe de auditoría es la base de la certificación.
7. ¿Qué relación tiene con ISO 27001?
Comparten buena parte de los controles y la lógica de gestión del riesgo, y el CCN publica tablas de correspondencia. Pero no son intercambiables: un certificado ISO 27001 no sustituye a la conformidad con el ENS, aunque facilita enormemente alcanzarla. Lo habitual en proveedores privados es mantener ambos, con un sistema de gestión común.
8. ¿Y con NIS2?
La administración pública es uno de los sectores de alta criticidad de NIS2, y el ENS es el instrumento con el que España ya exige medidas de seguridad en ese ámbito. Para un proveedor privado, la conformidad con el ENS es también una forma sólida de acreditar ante clientes sujetos a NIS2 las garantías que estos deben exigir a su cadena de suministro.
9. ¿Cómo encaja el pentesting en el ENS?
Varias medidas lo requieren o lo presuponen: el análisis de riesgos [op.pl.1] necesita contrastarse con la realidad, la vigilancia [op.mon.3] y la protección de servicios y aplicaciones web [mp.s.2] exigen comprobar la exposición real, y el auditor pedirá evidencias de que las vulnerabilidades se detectan y se corrigen. Un pentesting periódico con hallazgos rastreados hasta su corrección es la evidencia más directa.
10. ¿Qué pasa con los incidentes?
El ENS exige un proceso de gestión de incidentes [op.exp.7] y su registro [op.exp.9], y las entidades del sector público deben notificar los incidentes al CCN-CERT conforme al procedimiento establecido, además de cumplir, cuando haya datos personales, con el RGPD. Un proveedor privado debe contar con un procedimiento equivalente y con la obligación contractual de avisar a su cliente público.
Cómo ayudamos desde Jaquers
Aportamos la evidencia técnica que pide el auditor del ENS y preparamos a los proveedores privados para los pliegos: pentesting externo e interno, configuración segura de la nube y de Microsoft 365, concienciación medible y respuesta ante incidentes con documentación completa.
Si prepara una certificación o responde a un pliego con requisitos ENS, pida una evaluación inicial: una conversación de 30 minutos para entender sus sistemas y lo que le preocupa.