Qué es el ENS y qué categoría aplica a su proyecto
El ENS no es un certificado que compra una empresa, sino un conjunto de requisitos para un sistema de información concreto. El volumen de requisitos lo fija la categoría, calculada a partir de cinco dimensiones — y de ella depende todo lo demás.
El ENS no es un certificado que compra una empresa, sino un conjunto de requisitos para un sistema de información concreto. El volumen de requisitos lo fija la categoría, calculada a partir de cinco dimensiones — y de ella depende todo lo demás.
Usted abre el pliego y, en la parte técnica, encuentra un párrafo que a menudo se lee en diagonal y por eso queda aún más opaco: a la oferta hay que adjuntar una «declaración o certificación de conformidad con el ENS». En la empresa nadie se ha preguntado qué es el ENS, y la primera conjetura suele ser que se trata de otro certificado que habrá que comprar — más o menos como la ISO 27001 — y que se puede encargar igual que cualquier otro, si se encuentra el organismo que lo expide.
La conjetura es incorrecta en dos puntos a la vez, y ambos salen caros. El ENS no es un certificado que obtiene la empresa, sino el marco de seguridad que el Estado ha fijado para un sistema de información concreto, y el volumen de requisitos no lo decide el comprador ni el proveedor, sino la categoría del sistema, calculada según una regla inscrita en la norma. Este artículo explica qué es el ENS, cómo se lee esa categoría, por qué de ella depende todo lo demás y en qué lugar exacto está el proveedor en este relato.
Qué es el ENS y quién lo ha establecido
El nombre completo es Esquema Nacional de Seguridad (ENS), y es el marco de seguridad de la información del sector público español. Lo más importante que conviene saber de entrada es que no lo ha creado el real decreto que todo el mundo cita: el esquema lo establece la Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público, cuyo artículo 156.2 dispone que el ENS tiene por objeto establecer la política de seguridad en la utilización de medios electrónicos y que está constituido por los principios básicos y requisitos mínimos que garanticen adecuadamente la seguridad de la información tratada.
El funcionamiento práctico de este esquema lo regula el Real Decreto 311/2022, de 3 de mayo, que entró en vigor en mayo de 2022 y sustituyó al anterior, doce años más viejo, el Real Decreto 3/2010. En su texto consolidado hay una modificación de noviembre de 2024, pero afectó solo a quién aprueba las instrucciones técnicas de seguridad; los propios anexos, en los que está la sustancia de este artículo, quedaron intactos. La consecuencia práctica de esta historia es una sola: los documentos y las presentaciones de consultores que remiten al decreto antiguo están desfasados, y los certificados expedidos a su amparo ya no valen.
Hay también un nombre con el que es fácil confundirlo. España tiene un real decreto aparte, el Real Decreto 443/2024, de 30 de abril, por el que se aprueba el Esquema Nacional de Seguridad de redes y servicios 5G, y es un instrumento del todo distinto, con otro alcance. Al lado existe el Esquema Nacional de Interoperabilidad, que fija el apartado 1 del mismo artículo 156 y que no trata de seguridad. Si el pliego menciona un «Esquema Nacional», conviene asegurarse de cuál de los tres se quiere decir antes de buscar ningún documento.
Hay también un plazo que hoy ya ha vencido y por el que los documentos más antiguos engañan. La disposición transitoria única dio a los sistemas preexistentes, incluidos los de los contratistas privados, veinticuatro meses desde la entrada en vigor del real decreto para alcanzar la plena adecuación y acreditarla. Eso significa que el periodo transitorio terminó en la primavera de 2024, y que a los sistemas nuevos el real decreto se les aplica ya desde el momento de su concepción, no desde la puesta en servicio. Si en la oferta se promete alcanzar la conformidad después de la puesta en marcha, esa es una promesa que no se ajusta al texto del real decreto.
A quién aplica el ENS: todo el sector público
El apartado 1 del artículo 2 del real decreto es breve: es de aplicación a todo el sector público, en los términos en que este se define por el artículo 2 de la Ley 40/2015. Esa remisión es más amplia de lo que suena, porque en ese artículo el sector público comprende la Administración General del Estado, las Administraciones de las Comunidades Autónomas, las Entidades que integran la Administración Local y el sector público institucional, en el que a su vez entran también las entidades de derecho privado vinculadas o dependientes de las Administraciones Públicas.
En el mismo artículo hay un segundo apartado que ningún pliego suele subrayar y que cambia el volumen de requisitos: el real decreto se aplica también a los sistemas que tratan información clasificada, sin perjuicio de la Ley 9/1968, de Secretos Oficiales, y de otras normas especiales. En la práctica eso significa que para esos sistemas el ENS es un mínimo, no un máximo, y que por encima pueden llegar requisitos adicionales que este real decreto no enumera en absoluto, y que una oferta que prometa solo la conformidad con el decreto no cubrirá del todo un sistema así.
La tercera capa se refiere a los datos personales. El propio real decreto indica que se aplica al mismo tiempo la normativa de protección de datos y que, si los resultados de los dos análisis de riesgos difieren, prevalecen las medidas más gravosas. La Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales, tiene además una disposición específica — la adicional primera — que exige las medidas del ENS para el tratamiento de datos personales por el sector público, de modo que sobre un mismo sistema los requisitos pueden llegar por dos puertas a la vez, y la respuesta a cuál de las dos es la más estricta hay que conocerla antes de planificar el presupuesto.
Otra frontera que conviene conocer antes de la conversación es que la definición de sector público incluye también las universidades públicas y las entidades de derecho privado vinculadas a la Administración, es decir, estructuras que desde fuera no parecen un organismo. Para un proveedor eso significa en la práctica que un socio que en la presentación se llama fundación, instituto o agencia puede ser, a efectos de ámbito, sector público exactamente igual, y esta pregunta es más barata de hacer antes de la oferta que después de firmar el contrato.
Y a usted, si es proveedor
Este es el párrafo por el que la mayor parte de los lectores ha abierto el artículo, y hay que leerlo con precisión, porque lo que se cuenta de él suele pecar tanto de ancho como de estrecho. El apartado 3 del artículo 2 dispone que el real decreto se aplica también a los sistemas de información de las entidades del sector privado, incluida la obligación de contar con una política de seguridad, cuando, de acuerdo con la normativa aplicable y en virtud de una relación contractual, presten servicios o provean soluciones a las entidades del sector público para el ejercicio por estas de sus competencias y potestades administrativas.
En esa frase hay cuatro fronteras, y cada una excluye algo. En primer lugar, se aplica a los sistemas de información, no a la empresa como persona jurídica en general, de modo que la pregunta es siempre por un sistema concreto, no por toda la empresa. En segundo lugar, el fundamento es un contrato, no una colaboración genérica. En tercer lugar, el servicio tiene que estar ligado al ejercicio de las competencias y potestades administrativas de la entidad pública. En cuarto lugar, la política de seguridad la aprueba en ese caso el órgano que ostente las máximas competencias ejecutivas en la propia empresa, es decir, el consejo de administración o su presidente, no el jefe de proyecto ni el departamento de tecnologías de la información.
Más adelante el real decreto dice cómo llega este requisito hasta usted en la práctica: en los pliegos de prescripciones administrativas o técnicas de los contratos que celebren las entidades del sector público hay que contemplar todo lo necesario para asegurar la conformidad con el ENS de los sistemas de información en los que se sustenten los servicios prestados por el contratista, tales como la presentación de las correspondientes declaraciones o certificaciones de conformidad. En el mismo sitio está la reserva sobre la cadena de suministro: la cautela se extiende también a la cadena de suministro del contratista en la medida en que sea necesario y de acuerdo con los resultados del análisis de riesgos, es decir, no de forma automática a cada subcontratista.
Otra cosa que conviene saber en la conversación con el órgano de contratación: en el caso de servicios externalizados, el real decreto dispone que el prestador designe un punto de contacto de seguridad, pero que la responsabilidad última permanece en la entidad del sector público destinataria de esos servicios. El proveedor no es, por tanto, quien responde de la conformidad del sistema en su conjunto, ni quien determina su categoría; pero suele ser en su lado donde están todas las evidencias que más tarde acreditan esa categoría en la auditoría, de modo que documentar es trabajo del proveedor desde el primer día.
Conviene fijar de inmediato una cuestión de terminología, porque ahorra la mitad de los malentendidos en la conversación con el órgano de contratación. La palabra «sistema» está definida en el real decreto de forma amplia e incluye no solo la aplicación, sino también las redes, los dispositivos y los propios datos, junto con todo lo necesario para su explotación, utilización, protección y mantenimiento. Por eso la pregunta «¿nuestro producto cumple el ENS?» suele estar mal planteada: la conformidad se valora para un sistema concreto en un entorno concreto, y un mismo producto en dos entornos puede caer en dos categorías distintas.
Cinco dimensiones con las que se mide la información
El resto de la construcción se sostiene sobre cinco dimensiones de seguridad, que el anexo I del real decreto identifica con mayúsculas: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad. No son abstracciones, porque cada una tiene en el anexo IV su propia definición, y es precisamente según esas definiciones como se asigna a cada dimensión un nivel, y es precisamente por eso por lo que una valoración hecha con otra lista o por hábito de otro sector no resistirá en la auditoría la primera pregunta.
La confidencialidad significa que la información no se pone a disposición ni se revela a individuos, entidades o procesos no autorizados. La integridad significa que el activo de información no ha sido alterado de manera no autorizada. La trazabilidad significa que las actuaciones de una entidad pueden ser trazadas de forma indiscutible hasta esa misma entidad. La autenticidad significa que una entidad es quien dice ser, o que está garantizada la fuente de la que proceden los datos. La disponibilidad significa que las entidades y los procesos autorizados tienen acceso a los activos de información cuando lo requieren, y precisamente esta última dimensión es, en los servicios públicos, la que con más frecuencia resulta la más alta, porque una interrupción se ve de inmediato y afecta a las personas, no solo al organismo.
La utilidad práctica de esta lista es que permite convertir la conversación sobre seguridad de lo genérico a lo concreto. La pregunta ya no es «¿hasta qué punto es seguro este sistema?», sino cinco preguntas distintas sobre cuán graves serían las consecuencias si se perdiera exactamente esa propiedad. A un sistema que guarda información de acceso público la confidencialidad puede no afectarle en absoluto, mientras que la trazabilidad puede ser decisiva, y precisamente esta asimetría es la que el cálculo de la categoría usa después.
Conviene entender también por qué las dimensiones son exactamente cinco, y no tres. En el trío clásico de la seguridad de la información están la confidencialidad, la integridad y la disponibilidad, pero la Administración trabaja con documentos que tienen efectos jurídicos, y por eso necesita saber además quién ha hecho qué y si el origen del documento es demostrable. Precisamente por eso la trazabilidad y la autenticidad son aquí dimensiones aparte, con sus propios niveles, y precisamente ellas son las que con más frecuencia resultan las más altas en sistemas que, vistos desde fuera, no parecen críticos.
Tres niveles para cada dimensión
A cada dimensión afectada se le asigna uno de tres niveles, a saber, bajo, medio o alto, y no se determina por lo probable que sea el incidente, sino por lo grave que sería el perjuicio si ocurriera, que es una diferencia importante respecto del análisis de riesgos habitual. El nivel bajo significa un perjuicio limitado: una reducción apreciable de la capacidad de la organización, en la que las funciones siguen desempeñándose, un daño menor en los activos, un incumplimiento formal y subsanable de una ley, o un perjuicio menor a una persona, fácilmente reparable.
El nivel medio significa un perjuicio grave: una reducción significativa de la capacidad, en la que las funciones aún se desempeñan, un daño significativo en los activos, un incumplimiento material o un incumplimiento formal no subsanable, o un perjuicio significativo a una persona, de difícil reparación. El nivel alto significa un perjuicio muy grave: la anulación efectiva de la capacidad de la organización, un daño muy grave o irreparable en los activos, un incumplimiento grave de una ley, o un perjuicio grave a una persona, de difícil o imposible reparación.
Dos detalles en este punto deciden el resultado. El primero es que la dimensión que en el sistema concreto no se ve afectada no recibe nivel, y eso no es lo mismo que un nivel bajo: significa que las medidas ligadas a esa dimensión no se aplican en absoluto. El segundo es que, si el sistema trata informaciones distintas y presta servicios distintos, el nivel del sistema en cada dimensión es el más alto de todos los establecidos en ella, no el medio ni el más frecuente.
En la práctica la valoración no se hace a ojo, sino con una pregunta planteada sobre cada dimensión por separado y siempre igual: qué ocurriría con la organización, con sus activos, con el cumplimiento de la ley y con una persona concreta si se perdiera exactamente esa propiedad. La disciplina de esa pregunta es lo que distingue la valoración ENS de un registro de riesgos genérico, y es también la razón por la que el resultado se puede defender en la conversación con el auditor: cada nivel tiene un fundamento, no una marca.
Cómo se obtiene de las dimensiones la categoría del sistema
La categoría la fija una sola regla, y es breve. El sistema es de categoría ALTA si alguna de sus dimensiones alcanza el nivel alto. Es de categoría MEDIA si alguna dimensión alcanza el nivel medio y ninguna alcanza uno superior. Es de categoría BÁSICA si alguna dimensión alcanza el nivel bajo y ninguna alcanza uno superior. En otras palabras, gana la dimensión más alta, y las demás no influyen en el resultado, de modo que toda la conversación sobre la categoría es, en la práctica, una conversación sobre esa única dimensión que resulta la más alta.
Aquí está también el punto en el que las explicaciones se equivocan con más frecuencia, y por eso conviene decirlo aparte: la determinación de la categoría no eleva el nivel de las dimensiones que no la decidieron. Un sistema en el que la disponibilidad es alta y la confidencialidad es baja es de categoría ALTA, pero las medidas ligadas precisamente a la confidencialidad se le siguen aplicando en el volumen del nivel bajo. Es un resultado lógico, pero contraintuitivo, y es también la razón por la que una tabla simplificada de «categoría frente a número de requisitos» engaña.
Otro requisito que suele omitirse es que la valoración no es de una sola vez. El anexo exige reevaluarla una vez al año, o antes si cambian de forma significativa los criterios con los que se hizo. En la práctica eso significa que una funcionalidad nueva, un tipo de datos nuevo o un círculo de usuarios nuevo puede cambiar el nivel de alguna dimensión y, con él, la categoría de todo el sistema, de modo que la conformidad no es un estado que se alcanza una vez y se guarda en un cajón, sino un ritmo anual que hay que planificar en el contrato de mantenimiento igual que las actualizaciones y las comprobaciones de las copias de seguridad.
Hay también una posibilidad de desviación que el real decreto admite de forma expresa. Las medidas pueden sustituirse por medidas compensatorias documentadas que ofrezcan una protección equivalente o mejor, y el conjunto elegido se formaliza en una Declaración de Aplicabilidad, que firma el responsable de la seguridad. En la práctica eso significa que la conformidad no es una lista de casillas en la que cada fila tiene que coincidir exactamente con lo escrito — pero también que cada desviación hay que justificarla por escrito y se leerá en la auditoría, de modo que una medida compensatoria inventada en la semana de la auditoría cuesta más tiempo que la que estaba prevista en el proyecto.
Qué exige cada categoría
Las medidas están en el anexo II del real decreto, y se dividen en tres grupos: marco organizativo, marco operacional y medidas de protección. En total hay más de setenta medidas distintas, con su propia denominación, y se eligen en un orden determinado: primero se identifican los tipos de activos, después las dimensiones aplicables, después el nivel de cada dimensión, después la categoría del sistema, y solo entonces se eligen las propias medidas junto con los refuerzos que en esa categoría o en el nivel de esa dimensión resulten aplicables.
El volumen de requisitos crece entre categorías de dos modos a la vez, y precisamente por eso un solo número no lo describe. En primer lugar, en la categoría más alta pasan a ser aplicables medidas que en la más baja no lo son en absoluto: por ejemplo, los requisitos sobre externalización y sobre la cadena de suministro aparecen solo en las categorías superiores. En segundo lugar, a las medidas que ya son aplicables se les añaden refuerzos nombrados: el análisis de riesgos en categoría BÁSICA puede ser informal, en categoría MEDIA es ya semiformal, y en categoría ALTA es formal y con un fundamento matemático reconocido internacionalmente.
En tercer lugar, cambia el nivel de madurez exigido. A la categoría BÁSICA le corresponde un nivel en el que el proceso es reproducible, pero intuitivo; a la MEDIA, un proceso definido; y a la ALTA, un proceso gestionado y medible, es decir, uno del que hay datos, no solo una descripción. Eso significa que una misma denominación de medida, en una categoría más alta, no es el mismo volumen de trabajo, y por eso la afirmación de que una categoría exige un número determinado de medidas no se puede leer en este anexo en absoluto.
De todo esto el proveedor saca una conclusión práctica sobre el precio. Entre la categoría BÁSICA y la categoría MEDIA la diferencia no está en un porcentaje, sino en que en un caso basta una autoevaluación, que puede hacer el equipo que de todos modos administra el sistema, y en el otro hace falta una auditoría externa, con su propio calendario y su propio precio. Por eso la primera pregunta que en una licitación conviene hacer al órgano de contratación no es por la lista de requisitos, sino por cuál es la categoría del sistema y quién la ha determinado.
Declaración o certificación: la diferencia que no conviene confundir
Este es el punto en el que una respuesta incorrecta sale más cara, y por eso se toma del artículo 38 del real decreto. Los sistemas de categoría MEDIA y ALTA precisan de una auditoría para la certificación de su conformidad, mientras que a los de categoría BÁSICA les basta una autoevaluación para la declaración de conformidad — y eso no impide que también estos se sometan voluntariamente a una auditoría de certificación. Confundir estos dos caminos es el error más frecuente que existe en este tema, y cuesta o bien una auditoría innecesaria, o bien una oferta presentada fuera de plazo, según el sentido en que se haya cometido el error.
La autoevaluación, como dispone el anexo III, puede realizarla el mismo personal que administra el sistema, o quien este delegue, y el resultado hay que documentarlo medida por medida, con evidencias. En las categorías MEDIA y ALTA el resultado es un informe formal de auditoría sobre el grado de conformidad, con hallazgos de conformidad y de no conformidad, y es un documento que prepara un evaluador externo, no el propio equipo. Además, el real decreto exige una auditoría regular de la seguridad al menos cada dos años, y una extraordinaria si en el sistema se han producido modificaciones sustanciales.
El resultado es público. El real decreto dispone que las declaraciones y las certificaciones de conformidad se publiquen en los correspondientes portales de internet o sedes electrónicas, y tienen una forma visual propia: un distintivo que, en el caso de la declaración, firma la propia entidad responsable, y en el de la certificación, la entidad de certificación que ha evaluado los sistemas. Quién exactamente puede realizar la auditoría de certificación no lo fija el real decreto y queda remitido a las instrucciones técnicas de seguridad; sobre cómo suelen verse esas exigencias en un pliego hemos escrito aparte.
Otro detalle práctico se refiere a los plazos. La auditoría de certificación no es un acontecimiento de una sola vez, porque el real decreto exige una auditoría regular de la conformidad al menos cada dos años, y eso significa que también en el contrato de mantenimiento del sistema tiene que quedar claro quién organiza esa auditoría, quién la paga y quién prepara las evidencias. En los proyectos en los que no lo han escrito, la segunda auditoría suele llegar como una sorpresa precisamente cuando el equipo ya ha pasado a otro trabajo.
En qué se diferencia de otros marcos que ya se conocen
Al lector le resulta más fácil entender el ENS por las diferencias, no por las similitudes. La Directiva NIS2, de la que hemos escrito aparte, empieza preguntando si la entidad es esencial o importante, y solo después habla de medidas. El ENS empieza por el otro extremo: el ámbito es amplio y casi obvio, porque es todo el sector público, pero el volumen de requisitos lo decide la categoría de cada sistema concreto, de modo que la pregunta «¿nos aplica?» es en España mucho menos interesante que la pregunta «¿en qué categoría está este sistema?».
La segunda diferencia está en el objeto de la valoración. NIS2 valora a la entidad, es decir, a la organización, y las medidas se refieren a toda su actividad. El ENS valora el sistema, y en un mismo organismo pueden convivir un sistema de categoría BÁSICA y un sistema de categoría ALTA, con un volumen de requisitos del todo distinto. Para el proveedor eso es ventajoso, porque los requisitos se miden con el trabajo concreto, pero significa también que la remisión a una conformidad anterior en otro proyecto no acredita nada.
La tercera diferencia es la publicidad. Las declaraciones y las certificaciones de conformidad con el ENS se publican, y tienen una marca reconocible. En la práctica eso significa que, antes de presentar una oferta, se puede mirar qué ha publicado ya el órgano de contratación sobre sus sistemas, y esa es una información que el pliego no suele escribir, pero que al preparar la oferta es más útil que la mitad del texto del pliego.
La cuarta diferencia es metodológica. NIS2 describe las medidas a escala de entidad, con un catálogo de tipos que se aplica a quienes entran en su ámbito; en el ENS, el conjunto de medidas se elige para cada sistema por separado, siguiendo el anexo del real decreto y justificando las desviaciones. Para el proveedor, el segundo enfoque es más trabajoso en documentos, pero más previsible en dinero, porque el volumen de requisitos se conoce en cuanto se conoce la categoría.
Quién decide y qué no significa el ENS
Las decisiones las toman dos roles distintos, y el proveedor no es ninguno de los dos. La valoración de la información y de los servicios, es decir, la determinación del nivel de cada dimensión, es competencia del responsable de la información o del servicio, mientras que la determinación de la categoría del sistema es competencia del responsable de la seguridad. Ambos roles están en el lado del sector público, de modo que el proveedor puede preparar evidencias y un fundamento, pero no decidir la categoría.
La metodología la publica el Centro Criptológico Nacional — adscrito al Centro Nacional de Inteligencia — a cuyo cargo está también la estructura estatal de respuesta a incidentes. Edita las guías de la serie 800, y precisamente para la determinación de la categoría hay una guía numerada sobre la valoración de los sistemas, en la que hay también ejemplos elaborados, con una notación en la que cada una de las cinco dimensiones se indica por separado. Si el proyecto en España es real, esa es la guía que se lee justo después del propio real decreto, porque ahí está la notación en la que se presenta el resultado de la categorización, y los ejemplos con los que se puede comprobar.
Lo que el ENS no significa son, al menos, dos cosas. Un certificado según la norma ISO 27001 no es conformidad con el ENS: la propia guía del Centro sobre la relación entre ambos marcos escribe que la compatibilidad no debe entenderse como una relación aritmética de equivalencia y que de la sola existencia de un certificado ISO no se sigue automáticamente la equivalencia con otros marcos. Tampoco el ENS es un sustituto de NIS2. El Centro publicó en 2024 un perfil de cumplimiento específico con el mapeo de ambas normativas para las organizaciones que ya están en el ámbito del ENS, pero en marzo de 2025 anunció que esa guía había sido retirada del portal y había dejado de ser aplicable, y que se prepara una nueva redacción.
Por último, una cosa sobre nosotros. En España no certificamos a nadie y no somos una entidad de certificación; este artículo es una explicación, no una oferta de servicio. Lo que hacemos es el desarrollo de sistemas para el sector público según los requisitos del pliego, y, si usted tiene un pliego con un requisito ENS y la pregunta de qué significa para el sistema concreto, escríbanos — la respuesta a eso empieza por las cinco dimensiones, no por el precio de un certificado.
Preguntas frecuentes.
¿Qué es el ENS?
El Esquema Nacional de Seguridad es el marco de seguridad de la información del sector público español. Lo establece la Ley 40/2015, de Régimen Jurídico del Sector Público, y su funcionamiento lo regula el Real Decreto 311/2022, en vigor desde mayo de 2022. No es un certificado que obtiene una empresa, sino un conjunto de requisitos que se aplica a un sistema de información concreto. El volumen de requisitos lo fija la categoría del sistema — BÁSICA, MEDIA o ALTA —, calculada a partir de cinco dimensiones de seguridad y de los niveles que se les asignan.
¿Aplica el ENS a un proveedor de otro Estado de la Unión?
Aplica a sus sistemas de información, no a la empresa como tal. El apartado 3 del artículo 2 del real decreto dispone que es aplicable a los sistemas de información de las entidades del sector privado cuando, en virtud de una relación contractual, prestan servicios o proveen soluciones a entidades del sector público para el ejercicio de las competencias y potestades administrativas de estas. El requisito llega al proveedor a través del pliego, que debe incluir la presentación de la declaración o de la certificación de conformidad; a los subcontratistas se extiende según el análisis de riesgos, no de forma automática.
¿Cómo se determina la categoría del sistema?
A cada una de las cinco dimensiones se le asigna un nivel bajo, medio o alto según lo grave que sería el perjuicio. Las dimensiones son confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad; la que el sistema no ve afectada no recibe nivel en absoluto. Después la categoría la decide la dimensión más alta: ALTA si alguna es alta; MEDIA si alguna es media y ninguna superior; BÁSICA si alguna es baja y ninguna superior. La valoración hay que reevaluarla una vez al año.
¿En qué se diferencia la declaración de conformidad de la certificación?
En quién comprueba la conformidad, y eso lo fija la categoría, no una elección. A los sistemas de categoría BÁSICA les basta una autoevaluación, que puede realizar el propio personal de administración del sistema y cuyo resultado es una declaración de conformidad; en las categorías MEDIA y ALTA hace falta una auditoría cuyo resultado es un certificado de conformidad. Un sistema BÁSICA puede someterse a la auditoría de certificación de forma voluntaria. Confundir estos dos caminos es el error más frecuente en este tema, y cuesta o bien una auditoría innecesaria, o bien una oferta presentada fuera de plazo.
¿Sustituye un certificado ISO 27001 a la conformidad con el ENS?
No, y eso lo escribe la propia autoridad española. La guía del Centro Criptológico Nacional sobre la relación entre ambos marcos dice que la compatibilidad no debe entenderse como una relación aritmética de equivalencia y que de la sola existencia de un certificado ISO no se sigue automáticamente la equivalencia con otros marcos: cada uno tiene su propio proceso de conformidad. Tampoco el ENS es un sustituto de NIS2. El Centro publicó en 2024 un perfil de cumplimiento específico con el mapeo de ambas normativas, pero en marzo de 2025 lo retiró del portal y prepara una nueva redacción.
Administración pública desde 2010. Inicio de sesión único (SSO) mediante SAML 2.0 o eIDAS, ENS, NIS2 y WCAG 2.1 AA — del cumplimiento y los pliegos de licitación nos ocupamos nosotros.