El requisitopara vender a lo público
El Esquema Nacional de Seguridad (ENS, RD 311/2022) es el marco de seguridad para la administración electrónica española. Ya está vigente y es un requisito habitual para proveedores privados que prestan servicios al sector público.
Esta guía resume el esquema en lenguaje simple y no reemplaza asesoría legal. Verifica siempre el texto oficial antes de tomar decisiones.
Qué es el ENS
Aplica a organismos públicos españoles y a cualquier empresa privada que preste servicios a la Administración, y se sostiene sobre tres pilares.
Tres categorías
Básica, Media o Alta, según el impacto que tendría un incidente sobre la información y los servicios que manejas.
75 medidas de seguridad
Organizadas en marco organizativo, operacional y medidas de protección, proporcionales a la categoría de cada sistema.
Declaración o certificación
Categoría Básica requiere autoevaluación; Media y Alta requieren auditoría por una entidad acreditada cada dos años.
De 2010 a hoy
01 / 2010
Nace el ENS
El Real Decreto 3/2010 crea el Esquema Nacional de Seguridad para la administración electrónica española.
02 / 2022
Actualización del ENS
El Real Decreto 311/2022 actualiza el esquema, alineándolo con amenazas y tecnologías actuales.
03 / Hoy
Ya exigido en licitaciones
El ENS ya está vigente y es un requisito habitual en contratos y licitaciones con la Administración española.
75
Medidas de seguridad
3
Categorías (Básica/Media/Alta)
2 años
Ciclo de auditoría (Media/Alta)
2022
Última actualización
Consecuencias de no cumplir
El ENS no impone multas comerciales como el GDPR — es un requisito de elegibilidad para trabajar con la Administración.
| Quién | Consecuencia | Detalle |
|---|---|---|
| Proveedores privados | Pérdida de elegibilidad para contratos públicos | Sin declaración o certificación ENS, no puedes optar a licitaciones públicas que la exijan como requisito. |
| Sector público | Responsabilidad disciplinaria conforme a la normativa de función pública | El incumplimiento por parte de un organismo público puede derivar en responsabilidad administrativa de sus responsables. |
98.9%
Cuánto cubre ISO 27001 del ENS
Según el mapeo interno de controles de Kardu, implementar los 93 controles de ISO 27001:2022 cubre el 98.9% de los requisitos del ENS para categorías Básica y Media (92 de 93 controles) — la cobertura más alta de los 4 frameworks, porque ambos comparten prácticamente la misma base de controles.
Qué significa para tu pyme
Si vendes software o servicios a cualquier administración pública española, es probable que te pidan una declaración o certificación ENS como parte del contrato o la licitación.
La categoría exigida (Básica, Media o Alta) depende del servicio que prestas, no del tamaño de tu empresa.
5 elementos mínimos
- Categorización de tus sistemas (Básica, Media o Alta)
- Análisis de riesgos documentado
- Política de seguridad de la información
- Plan de continuidad de servicio
- Declaración de conformidad (Básica) o auditoría (Media/Alta)
Fuentes oficiales
Esta guía es un resumen. Para el detalle legal, consulta directamente el texto del real decreto.
Texto oficial del ENS en el BOE →ISO 27001 como base, ENS incluido
Kardu organiza tu evidencia de cumplimiento sobre ISO 27001 y la mapea al ENS y al resto de frameworks que te apliquen, para que no dupliques trabajo entre normativas.