Esquema Nacional de Seguridad (ENS): preguntas y respuestas para entender dónde estás y qué te queda por hacer

El Real Decreto 311/2022 que regula el Esquema Nacional de Seguridad lleva ya cuatro años en vigor, y sin embargo sigue siendo una de las normativas que más dudas genera en su aplicación práctica. Muchas entidades públicas —y empresas proveedoras del sector público— se encuentran en distintas fases del proceso de adecuación: algunas todavía identificando sus sistemas, otras a punto de certificarse, y muchas en tierra de nadie. En este artículo respondemos las preguntas más frecuentes para ayudarte a entender en qué punto estás y qué pasos tienes por delante.

¿Qué es el Esquema Nacional de Seguridad y por qué se actualizó en 2022?

El ENS es el marco normativo que establece los principios, requisitos y medidas de seguridad que deben aplicar las administraciones públicas para proteger sus sistemas de información y garantizar la prestación de servicios digitales seguros.
La versión vigente está regulada por el Real Decreto 311/2022, de 3 de mayo, que sustituyó al anterior Real Decreto 3/2010. La actualización respondió a un contexto radicalmente diferente al de 2010: la proliferación de ciberataques cada vez más sofisticados, la masiva digitalización de servicios públicos, la aparición de tecnologías emergentes y un marco normativo europeo en constante evolución —con hitos como el RGPD, la Directiva NIS2 o el Reglamento eIDAS2—. Cuatro años después de su entrada en vigor, el reto ya no es entender qué cambió respecto al decreto anterior, sino completar y consolidar su implantación real en las organizaciones.

¿A quién obliga el ENS?
El ENS es de aplicación a todo el sector público, conforme a la definición de la Ley 40/2015. Esto incluye administraciones estatales, autonómicas y locales, así como sus organismos dependientes.
Un aspecto que todavía muchas empresas desconocen: el decreto también afecta a las entidades privadas que presten servicios o soluciones tecnológicas a la administración pública mediante contrato. Si tu empresa trabaja con la administración, el ENS te afecta directamente, aunque no seas una entidad pública.

¿Qué relación tiene el ENS con el Reglamento General de Protección de Datos (RGPD)?
Son marcos complementarios, no sustitutivos. El ENS se centra en la seguridad de los servicios públicos —disponibilidad, integridad, confidencialidad, autenticidad y trazabilidad—, mientras que el RGPD pone el foco en la protección de los derechos de las personas físicas cuyos datos son tratados.
Cuando un sistema de información trate datos personales, será necesario realizar dos análisis de riesgos complementarios: uno orientado al servicio conforme al ENS, y otro centrado en el impacto sobre los derechos del interesado conforme al RGPD. Si los riesgos derivados del análisis RGPD exigen medidas más estrictas, prevalecerán las más exigentes. El principio es claro: mayor protección siempre.


¿Qué es un sistema de información según el ENS?
Es un concepto más amplio de lo que habitualmente se piensa. Un sistema de información no es solo una aplicación o una base de datos: es el conjunto organizado de recursos tecnológicos, humanos y organizativos orientado a gestionar información y prestar servicios públicos. Incluye servidores, redes, aplicaciones, datos, personal, servicios externalizados y soportes de información.
Identificar correctamente los límites de un sistema es fundamental: de esa delimitación depende el análisis de riesgos, la asignación de responsabilidades y la selección de medidas de seguridad. Confundir el sistema con uno solo de sus componentes es uno de los errores más frecuentes en los procesos de adecuación.

¿Cómo se determina la categoría de seguridad de un sistema?
La categorización es el punto de partida para aplicar las medidas de seguridad de forma proporcionada. Se realiza evaluando el impacto potencial que tendría un incidente sobre las cinco dimensiones de seguridad: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad. A cada una se le asigna un nivel —bajo, medio o alto— y la categoría final la determina el nivel más alto alcanzado en cualquiera de ellas:
• Categoría básica: ninguna dimensión supera el nivel bajo.
• Categoría media: al menos una dimensión alcanza el nivel medio.
• Categoría alta: al menos una dimensión se sitúa en nivel alto.
Este análisis debe actualizarse al menos una vez al año o cuando se produzcan cambios relevantes en el entorno del sistema.

¿Cuáles son los principales principios del ENS?
El ENS se articula en torno a seis principios básicos:
• La seguridad es un proceso integral. No es responsabilidad exclusiva del área de tecnología: debe impregnar toda la organización, desde la planificación estratégica hasta la operación diaria.
• La gestión está basada en el riesgo. Las medidas de seguridad deben ser proporcionales a las amenazas identificadas y a su impacto potencial, no aplicarse de forma uniforme e indiscriminada.
• Prevención, detección, respuesta y conservación. El ciclo de vida de los incidentes debe gestionarse de forma completa: evitar que ocurran, detectarlos rápidamente, contener su impacto y preservar la trazabilidad.
• Defensa en profundidad. La seguridad se construye por capas: si una barrera falla, las siguientes deben seguir protegiendo los activos.
• Vigilancia continua y reevaluación periódica. Los sistemas deben estar monitorizados de forma constante y las medidas revisadas regularmente.
• Diferenciación de responsabilidades. Los roles deben estar claramente delimitados para evitar conflictos de interés y garantizar la rendición de cuentas.

¿Quiénes son los responsables en el ENS y qué funciones tienen?
El ENS establece cuatro figuras clave con responsabilidades bien diferenciadas:
• Responsable de la información: determina los requisitos que debe cumplir la información tratada.
• Responsable del servicio: establece los requisitos de seguridad vinculados a los servicios públicos prestados.
• Responsable de la seguridad: toma decisiones para cumplir esos requisitos, supervisa las medidas implantadas y rinde cuentas sobre su eficacia.
• Responsable del sistema: se encarga de aplicar y mantener operativamente la seguridad, directamente o a través de recursos externos.
Cuando los servicios se externalizan, entra en juego también la figura del Punto de Contacto (POC) en materia de seguridad, que actúa como enlace entre el proveedor y la administración pública contratante.

¿Qué ocurre cuando se produce un incidente de seguridad?
Las entidades del sector público tienen la obligación de notificar los incidentes significativos al CCN-CERT (Computer Emergency Response Team del Centro Criptológico Nacional), que actúa como el centro de respuesta técnica nacional.
Dependiendo del tipo de entidad afectada, la coordinación puede extenderse al Ministerio del Interior a través de la Oficina de Coordinación de Ciberseguridad, o al ESPDEF-CERT si están implicados sistemas vinculados a la Defensa Nacional. Los proveedores privados deben notificar a través del INCIBE-CERT.
Una vez resuelto el incidente, la reconexión de los sistemas no es automática: el CCN-CERT debe emitir un informe técnico de superficie de exposición que sirve de base para que la Secretaría General de Administración Digital autorice la reconexión.

¿Cómo se organizan las medidas de seguridad del ENS?
Las medidas se estructuran en tres bloques funcionales:
• Marco organizativo. Define la gobernanza de la seguridad: política de seguridad, normativa interna, procedimientos operativos y procesos de autorización. Es la base sobre la que se sostiene todo lo demás.
• Marco operacional. Protege la operación continua de los sistemas. Incluye el análisis de riesgos, el control de accesos, la gestión de la configuración, la continuidad del servicio y la monitorización.
• Medidas de protección. Centradas en la seguridad específica de cada tipo de activo: instalaciones físicas, equipos, redes, soportes de información, aplicaciones, datos y servicios digitales.

¿Qué nivel de madurez exige el ENS en la implantación de las medidas?
El ENS evalúa la implementación de las medidas como procesos organizativos sujetos a un nivel de madurez, siguiendo el modelo CMM con cinco niveles (de L0 —proceso inexistente— a L5 —optimización continua—). El nivel mínimo exigido varía según la categoría:
• Categoría básica: nivel L2 (procesos reproducibles, aunque no siempre documentados).
• Categoría media: nivel L3 (procesos definidos, documentados y replicables).
• Categoría alta: nivel L4 (procesos gestionados y medibles, con métricas de rendimiento).

¿Cuáles son las fases para adecuarse al ENS?
La adecuación al ENS es un proceso estructurado y obligatorio que sigue estos pasos:

  1. Nombramientos y gobernanza: designar formalmente a todos los responsables y constituir el Comité de Seguridad.
  2. Identificación de servicios afectados: determinar qué servicios públicos están dentro del alcance del ENS.
  3. Identificación de sistemas de información: delimitar los activos que soportan esos servicios.
  4. Categorización: clasificar cada sistema como básico, medio o alto según el impacto potencial de un incidente.
  5. Declaración de Aplicabilidad: seleccionar formalmente las medidas del Anexo II aplicables, justificando las exclusiones.
  6. Análisis de riesgos: evaluar el estado de cumplimiento y el nivel de exposición ante los riesgos identificados.
  7. Plan de Seguridad: elaborar e implantar las políticas, normas y procedimientos necesarios.
  8. Informe INES: reportar anualmente el grado de implantación al CCN.
  9. Declaración o certificación de conformidad: los sistemas básicos requieren declaración interna; los de categoría media o alta necesitan certificación por entidad acreditada externa (AENOR, Adok, Bureau Veritas).

¿Existen adaptaciones del ENS para sectores específicos?
Sí. El Real Decreto 311/2022 prevé los llamados perfiles de cumplimiento específico, que permiten adaptar las medidas del ENS a determinados sectores o tipologías de entidades con características similares. El CCN ha desarrollado perfiles para el sector sanitario, para diputaciones y cabildos, para organismos pagadores de fondos europeos, entre otros.
Esta herramienta es especialmente útil para entidades con estructuras organizativas repetitivas o con limitaciones de escala, ya que permite racionalizar recursos sin renunciar al nivel de protección exigido.

¿Necesitas apoyo para avanzar o completar tu adecuación al ENS?
Cuatro años después de la entrada en vigor del Real Decreto 311/2022, muchas entidades siguen con procesos de adecuación incompletos o con certificaciones pendientes. En Applicalia acompañamos a administraciones públicas y empresas proveedoras del sector público en todo el proceso: desde la identificación y categorización de sistemas hasta la obtención de la certificación de conformidad. Si quieres saber en qué punto está tu organización y qué pasos concretos tienes por delante, contacta con nuestro equipo.
.

Olga Martínez
Olga Mª Martínez es Consultora y Abogada colegiada en ICAM. Cuenta con un perfil multidisciplinar con experiencia en Ciberseguridad, Protección de Datos, Compliance y Derecho Digital. Profesora de la Universidad Europea de Madrid en el Master de Derecho Digital y Tecnológico y en el Máster de Protección de Datos. Socia y Fundadora de Applicalia.