Kardu
España · ENS

El requisitopara vender a lo público

El Esquema Nacional de Seguridad (ENS, RD 311/2022) es el marco de seguridad para la administración electrónica española. Ya está vigente y es un requisito habitual para proveedores privados que prestan servicios al sector público.

Esta guía resume el esquema en lenguaje simple y no reemplaza asesoría legal. Verifica siempre el texto oficial antes de tomar decisiones.

Qué es el ENS

Aplica a organismos públicos españoles y a cualquier empresa privada que preste servicios a la Administración, y se sostiene sobre tres pilares.

Tres categorías

Básica, Media o Alta, según el impacto que tendría un incidente sobre la información y los servicios que manejas.

75 medidas de seguridad

Organizadas en marco organizativo, operacional y medidas de protección, proporcionales a la categoría de cada sistema.

Declaración o certificación

Categoría Básica requiere autoevaluación; Media y Alta requieren auditoría por una entidad acreditada cada dos años.

De 2010 a hoy

01 / 2010

Nace el ENS

El Real Decreto 3/2010 crea el Esquema Nacional de Seguridad para la administración electrónica española.

02 / 2022

Actualización del ENS

El Real Decreto 311/2022 actualiza el esquema, alineándolo con amenazas y tecnologías actuales.

03 / Hoy

Ya exigido en licitaciones

El ENS ya está vigente y es un requisito habitual en contratos y licitaciones con la Administración española.

En números

75

Medidas de seguridad

3

Categorías (Básica/Media/Alta)

2 años

Ciclo de auditoría (Media/Alta)

2022

Última actualización

Consecuencias de no cumplir

El ENS no impone multas comerciales como el GDPR — es un requisito de elegibilidad para trabajar con la Administración.

QuiénConsecuenciaDetalle
Proveedores privadosPérdida de elegibilidad para contratos públicosSin declaración o certificación ENS, no puedes optar a licitaciones públicas que la exijan como requisito.
Sector públicoResponsabilidad disciplinaria conforme a la normativa de función públicaEl incumplimiento por parte de un organismo público puede derivar en responsabilidad administrativa de sus responsables.

98.9%

Cuánto cubre ISO 27001 del ENS

Según el mapeo interno de controles de Kardu, implementar los 93 controles de ISO 27001:2022 cubre el 98.9% de los requisitos del ENS para categorías Básica y Media (92 de 93 controles) — la cobertura más alta de los 4 frameworks, porque ambos comparten prácticamente la misma base de controles.

Qué significa para tu pyme

Si vendes software o servicios a cualquier administración pública española, es probable que te pidan una declaración o certificación ENS como parte del contrato o la licitación.

La categoría exigida (Básica, Media o Alta) depende del servicio que prestas, no del tamaño de tu empresa.

5 elementos mínimos

  • Categorización de tus sistemas (Básica, Media o Alta)
  • Análisis de riesgos documentado
  • Política de seguridad de la información
  • Plan de continuidad de servicio
  • Declaración de conformidad (Básica) o auditoría (Media/Alta)

Fuentes oficiales

Esta guía es un resumen. Para el detalle legal, consulta directamente el texto del real decreto.

Texto oficial del ENS en el BOE →
Cómo ayuda Kardu

ISO 27001 como base, ENS incluido

Kardu organiza tu evidencia de cumplimiento sobre ISO 27001 y la mapea al ENS y al resto de frameworks que te apliquen, para que no dupliques trabajo entre normativas.