ENS
Un pliego público exige el ENS. Así es como se certifica el sistema.
Categorización, declaración de aplicabilidad, las medidas del Anexo II del Real Decreto 311/2022 implantadas y la documentación que espera un auditor del ENS, entregado en español, dentro de la plataforma que mantiene las evidencias al día.
73 medidas del Anexo II: 61 aplicables, 12 no aplicables con justificación
- Marco organizativo [org]
- 4 medidas
- 4 / 4
- Marco operacional [op]
- 31 medidas, 5 no aplicables
- 26 / 26
- Medidas de protección [mp]
- 38 medidas, 7 no aplicables
- 31 / 31
- Análisis de riesgos
- Metodología MAGERIT, 5 dimensiones valoradas
- Hecho
Para quién es
Empresas privadas que prestan servicio al sector público español.
Encaja
- Una empresa SaaS que ha ganado, o está licitando, un contrato con un ministerio, una comunidad autónoma, una universidad o un ayuntamiento españoles.
- Un proveedor de servicios de nube o de TI cuyo cliente del sector público le ha pedido un certificado de conformidad con el ENS en la renovación.
- Un subcontratista de una empresa con un contrato del sector público que debe trasladar el requisito del ENS a lo largo de la cadena de suministro.
También encaja
- Una empresa que ya tiene ISO 27001 y necesita añadir el ENS; muchas medidas del Anexo II se corresponden y el CCN publica la equivalencia.
- Una empresa con un sistema de categoría BÁSICA que necesita hacer correctamente la autoevaluación y la declaración de conformidad.
- Una empresa no española que entra por primera vez en la contratación pública española.
No encaja
- Organizaciones que necesitan la propia auditoría de certificación del ENS para sistemas de categoría MEDIA y ALTA. Nosotros le preparamos; una entidad de certificación acreditada audita y certifica.
- Sistemas de categoría ALTA con infraestructura propia. Se presupuestan tras la evaluación, con un socio presencial nombrado.
- Equipos que quieren el certificado sin nombrar los roles. El ENS exige un responsable de seguridad; le ayudamos a nombrarlo, no asumimos el rol.
Con qué se queda
Lo que espera el auditor del ENS, redactado en español.
Cada entregable es editable y suyo, dentro de la plataforma o exportado en DOCX, CSV y PDF.
Cumplimiento del ENS
10 entregables, 8 a 10 semanasCategorización del sistema con valoración de las cinco dimensiones
Disponibilidad, autenticidad, integridad, confidencialidad, trazabilidad
- DOCX
Declaración de aplicabilidad de las medidas del Anexo II
Aplicable o no, con justificación y estado, por grupo
- CSV
Política de seguridad de la información aprobada por la dirección
Formalmente adoptada, como exige el ENS
- DOCX
Análisis de riesgos con la metodología MAGERIT o una equivalente
Activos, amenazas, salvaguardas, riesgo residual
- CSV
Procedimientos del marco organizativo y operacional
Roles, acceso, cambios, incidentes, continuidad, monitorización
- Procedimiento
Nombramientos de roles y responsabilidades
Responsable de la información, del servicio, de seguridad, del sistema
- DOCX
Paquete de evidencias para cada medida aplicable
Desde los sistemas de nube, código e identidad conectados cuando es posible; subidas cuando no
- Plataforma
Autoevaluación de conformidad (BÁSICA) o expediente de preparación de auditoría (MEDIA, ALTA)
Conforme al Anexo III y a los perfiles CCN-STIC 809
- DOCX
Lista corta de entidades de certificación y plan de auditoría
Para MEDIA y ALTA, reservada en torno a la fecha de su contrato
- DOCX
Entrega grabada y firma de conformidad, en español o en inglés
Con quien vaya a ser responsable del sistema después
- Vídeo
Cómo funciona
Diez semanas hasta la entrega. Después el auditor, y después cada dos años.
Para un único sistema de categoría BÁSICA o MEDIA. Los sistemas de categoría ALTA se presupuestan tras la evaluación.
- GRCTrail
- Entrega
- Sin nosotros
Semana 0
Llamada de alcance
El contrato o el pliego, los sistemas que le dan servicio, qué existe. Precio cerrado por escrito en 3 días laborables.
Semanas 1 a 2
Evaluación
Alcance del sistema, categorización provisional, análisis de brechas frente al Anexo II para esa categoría, vía de auditoría confirmada. Precio de implementación confirmado.
Semanas 3 a 9
Implementación
Categorización, declaración de aplicabilidad, política, análisis de riesgos, procedimientos, nombramientos de roles, evidencias vinculadas a cada medida. Dos sesiones de revisión con su equipo.
Semana 10
Entrega
Autoevaluación o expediente de auditoría completo, entrega grabada en español o en inglés, firma de conformidad.
Su auditor
Auditoría de certificación
Para MEDIA y ALTA, con la entidad acreditada que usted contrata. Participamos en las llamadas y corregimos los hallazgos sobre nuestro trabajo. En BÁSICA se presenta la declaración de conformidad.
Cada dos años
Nueva auditoría
Y siempre que el sistema cambie sustancialmente. Las medidas siguen operando y las evidencias se siguen recopilando, en GRCTrail o en su exportación.
Cómo fijamos el precio
Qué mueve el precio
Tres cosas que preguntamos en la llamada.
Categoría y número de sistemas.
BÁSICA es el caso base; MEDIA añade medidas que evidenciar; cada sistema adicional añade alcance.
Lo que ya existe.
Un certificado ISO 27001 acorta considerablemente el trabajo; la guía de equivalencias del CCN mapea la mayoría de las medidas.
Qué parte de la infraestructura está en la nube.
Las medidas sobre sistemas de nube, código e identidad se evidencian automáticamente; la infraestructura propia no.
Nunca incluido en nuestro precio, nombrado en el presupuesto para que pueda planificarlo
- La auditoría de certificación del ENS para sistemas de categoría MEDIA y ALTA, realizada por una entidad de certificación acreditada que usted contrata directamente
- Actuar como su responsable de seguridad después de la entrega; le ayudamos a nombrar los roles que exige el ENS
- Pruebas de penetración
- Dictámenes jurídicos formales
Preguntas antes de la llamada
¿Necesita una empresa privada la certificación del ENS?
Una empresa privada debe cumplir el ENS en los sistemas que utiliza para prestar servicio a administraciones públicas españolas. La certificación por una entidad acreditada es obligatoria para los sistemas de categoría MEDIA y ALTA. Los sistemas de categoría BÁSICA usan una autoevaluación y una declaración de conformidad.
¿Podemos reutilizar ISO 27001 para el ENS?
En parte. Muchas medidas del Anexo II se solapan con los controles del Anexo A de ISO/IEC 27001, y el CCN publica una guía de equivalencias. El ENS añade la categorización, medidas específicas españolas y su propia auditoría, así que una empresa con ISO 27001 sigue necesitando una implementación del ENS, aunque más corta.
¿El trabajo se entrega en español?
Sí. La documentación se elabora en español para el auditor y la administración, con versiones en inglés donde su equipo las necesite. Las llamadas se hacen en el idioma que prefiera su equipo.
¿Con qué frecuencia se repite una auditoría del ENS?
Cada dos años para los sistemas de categoría MEDIA y ALTA, y siempre que el sistema cambie sustancialmente. La autoevaluación de los sistemas de categoría BÁSICA sigue el mismo ciclo.
¿Y si el auditor detecta una no conformidad?
Si afecta al trabajo que entregamos, la corregimos sin coste adicional; consta en el presupuesto. Si se refiere a algo fuera del alcance acordado, le decimos qué haría falta y usted decide.
Relacionado
Última revisión: octubre de 2026
Háblenos del pliego y de los sistemas que le dan servicio.
Sale de la llamada con un alcance y un rango orientativo. El precio cerrado por escrito llega en 3 días laborables.