forumAbrir tema

Una entidad pública nos pide cumplir con el ENS: ¿qué es y cómo se acredita en España?

VVolkan A***Veterano
Cargo
Especialista en marketing digital
Sector
Embalaje
Tipo de organización
cadena de tiendas
Miembro desde
ene 2023
Mensaje
191
#1

Somos una empresa de software de 6 personas en Madrid que ofrece soluciones de gestión documental en la nube para entidades públicas y ayuntamientos. La semana pasada empezamos a preparar la oferta para una licitación de archivo digital en Andalucía con un presupuesto de 140.000 EUR. En los pliegos entre los requisitos de solvencia técnica, se exige explícitamente el "cumplimiento del Esquema Nacional de Seguridad (ENS)" y solicitan presentar la acreditación oficial en el sobre técnico.

Actualmente tenemos la certificación ISO 27001, por lo que los procesos básicos de seguridad de la información no nos son ajenos. Sin embargo, nos comentan que los requisitos del ENS en el sector público español son bastante más estrictos y burocráticos. Tampoco queda claro en los pliegos si exigen nivel básico, medio o alto.

¿Qué implica exactamente este requisito en el mercado español? ¿Nuestra ISO 27001 se valida directamente en la licitación o nos toca pasar por una auditoría independiente de cero y obtener un certificado acreditado? ¿Cuál es la forma más rápida y económica de gestionar esto?

OOrhan Ç***Experto
Cargo
Analista de datos
Sector
Química
Tipo de organización
empresa familiar
Miembro desde
oct 2024
Mensaje
15
Más útil#2

Respuesta corta: El ENS (Esquema Nacional de Seguridad) en España es el marco de seguridad obligatorio para entidades públicas y empresas privadas que les prestan servicios tecnológicos. Tu ISO 27001 no lo sustituye directamente; según la dimensión y sensibilidad de la información que trate tu sistema estás obligado a obtener una acreditación oficial en categoría básica, media o alta.

El ENS se divide en tres niveles de seguridad: Básico, Medio y Alto. Si tu licitación no abarca infraestructuras críticas ni datos de salud especialmente protegidos lo habitual es que pidan nivel básico o medio. Si el nivel exigido es básico, no necesitas auditoría externa acreditada: basta con hacer una autoevaluación interna siguiendo las guías del Centro Criptológico Nacional (CCN) y publicar una Declaración de Conformidad formal.

Si el pliego exige nivel medio o alto, es imprescindible auditarte con una entidad de certificación independiente acreditada por ENAC y obtener un Certificación de Conformidad. Contar con la ISO 27001 te dará mucha agilidad, ya que una parte muy importante de los controles del ENS solapan directamente con los de la ISO.

Como primer paso, envía una consulta formal al órgano de contratación para aclarar la categoría del ENS. Si es nivel básico, puedes preparar la declaración con trabajo interno en 2-3 semanas. Si exigen nivel medio tendrás que contratar a una auditora acreditada; este proceso suele llevar de 2 a 4 meses y el coste de la auditoría oscila normalmente entre los 7.000 y 14.000 EUR.

SSinemExperto
Cargo
Gestor de proyectos
Miembro desde
oct 2023
Mensaje
176
#3

Si el pliego no especifica el nivel, pide una aclaración formal inmediatamente por el portal de contratación. Si dicen que es básico, puedes rellenar el checklist estándar de la plataforma del CCN y registrar tu sistema sin pagar ni un euro a auditores externos. Manda la pregunta ya mismo para no perder tiempo.

DDoruk S***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
278
#4

El año pasado nos presentamos a un contrato público de 110.000 EUR en Valencia. Peditan ENS Medio. Ya teníamos la ISO 27001 montada, pero cubrir las brechas y pasar la auditoría nos llevó 3 meses enteros. Pagamos 8.500 EUR a la certificadora acreditada y unos 4.000 EUR en consultoría.

ÖÖzge Ç***Participante
Cargo
Responsable de administración
Sector
Contabilidad y asesoría fiscal
Tipo de organización
Empresa de 120 empleados
Miembro desde
nov 2024
Mensaje
2
#5

En la parte técnica, la gran diferencia respecto a la ISO son las guías CCN-STIC. Tienes que usar exclusivamente algoritmos de cifrado aprobados por el Centro Criptológico Nacional, integrar la notificación de incidentes con la plataforma pública de respuesta y exigir autenticación multifactor a todos los administradores del sistema.

YYiğit Ç***ParticipanteMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
107
#6

Ni se te ocurra caer en el error de pensar "tenemos la ISO, la metemos en la carpeta y la administración la da por buena". En licitaciones públicas, las ofertas sin certificación o declaración de conformidad con el ENS se excluyen directamente en la mesa administrativa, ni abren el sobre técnico.

MMerve B***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
247
#7

Esta es la hoja de ruta que deberías seguir: 1) Aclara por escrito la categoría del ENS con el órgano de contratación. 2) Descárgate las guías de la serie CCN-STIC 800 y haz un análisis de brechas sobre tu ISO actual. 3) Si es básico, prepara la autodeclaración; si es medio, pide presupuestos urgentes a entidades acreditadas por ENAC.

MMurat K***Participante
Cargo
Desarrollador SaaS
Tipo de organización
agencia boutique
Miembro desde
mar 2024
Mensaje
118

Doki · Configuración de gestión de logs · 2025

#8

la burocracia española es super estricta con esto por desgracia... bueno nosotros en un ayuntamiento nos salvamos por los pelos presentando la declaración del nivel básico la auditoría externa no llegaba a tiempo ni de coña.

FFurkan U***Participante
Cargo
Responsable de administración
Sector
Energía
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jul 2025
Mensaje
84
#9

Cabe señalar que con el Real Decreto actualizado en 2022 se reajustaron los requisitos del ENS para proveedores cloud. Comprobar que el proveedor de nube donde alojas tu infraestructura también cuenta con certificación ENS te facilitará enormemente la auditoría.

FFerhat G***Nuevo miembroMiembro de la comunidad
Miembro desde
may 2026
Mensaje
180
#10

La discusión se ha dispersado, voy a ordenarla. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

NNazlı Ş***Nuevo miembro
Cargo
Director de producto
Sector
Servicios de salud
Tipo de organización
Empresa de 20 empleados
Miembro desde
jun 2026
Mensaje
351

Doki · Migración de infraestructura · 2023

#11

Voy a resumir el tema, porque se han dado varias respuestas diferentes. El error cometido por esquema nacional de seguridad suele ser reversible, pero caro.

Espero que le sea útil.

BBurak Can M***Veterano
Cargo
Fundador · e-commerce
Tipo de organización
Empresa de 20 empleados
Miembro desde
abr 2023
Mensaje
212
#12

Estoy de acuerdo.

LLale A***Participante
Cargo
Jefe de obra
Sector
Servicios de TI
Tipo de organización
cooperativa
Miembro desde
jul 2023
Mensaje
86
#13

Hay tres cosas que revisar al hacer esto. El error cometido por esquema nacional de seguridad suele ser reversible, pero caro.

También me gustaría saber si alguien lo hace de otra manera.

SSelin U***ParticipanteMiembro de la comunidad
Miembro desde
mar 2026
Mensaje
2
#14

Estoy siguiendo esto. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

ÜÜlkü B***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
240
#15

Lo probaré. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

Si no lo pones por escrito desde el principio, luego surgen discusiones. También me gustaría saber si alguien lo hace de otra manera.

PPolat K***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
27
#16

Tomo nota, gracias.

İİlknur C***ParticipanteMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
18
#17

rara vez se encuentra un texto que lo explique tan claro... si intentas cambiarlo todo a la vez, nada termina de asentarse.

tmabién me gustaría saber si alguien lo hace de otra manera.

EEfe K***Experto
Cargo
Representante de ventas de campo
Sector
Química
Tipo de organización
Equipo de 8 personas
Miembro desde
abr 2024
Mensaje
136
#18

Llevé mucho tiempo con este asunto. El tiempo que tardas en detectar un problema determina directamente su coste.

Si tenéis dudas, escribid os responderé en la medida de lo posible.

GGökhan A***Participante
Cargo
Fabricante · muebles
Miembro desde
oct 2023
Mensaje
74
#19

Este enfoque tiene un coste y no se habla de ello. El error cometido por esquema nacional de seguridad suele ser reversible, pero caro.

Si no lo pones por escrito desde el principio luego surgen discusiones. Ánimo.

SSerkan U***Participante
Cargo
Jefe de obra
Sector
Formación
Tipo de organización
mediana empresa
Miembro desde
may 2025
Mensaje
312
#20

Lo que voy a preguntar sonará un poco novato, perdonadme. Las soluciones que funcionan a pequeña escala se rompen al crecer aprendí esto tarde.

Esta es mi opinión no lo escribo como una verdad absoluta.

Responder