Qué es el ENS y cuál es su norma vigente

El Esquema Nacional de Seguridad (ENS) es el marco jurídico español que establece principios y requisitos mínimos para proteger la información y los servicios electrónicos del sector público. No es una certificación comercial ni una lista universal de controles que pueda aplicarse sin contexto: la norma ordena gestionar la seguridad atendiendo a los sistemas, los riesgos y las responsabilidades de cada organización. Su finalidad es favorecer que los servicios públicos digitales mantengan niveles adecuados de confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad.

La regulación actual se encuentra en el Real Decreto 311/2022, de 3 de mayo, publicado en el BOE el 4 de mayo de 2022 y en vigor desde el día siguiente. Sustituyó al marco anterior del Real Decreto 3/2010. Para revisar la situación normativa debe consultarse el texto consolidado, que indica una actualización publicada el 6 de noviembre de 2024; el propio BOE advierte que la consolidación tiene carácter informativo y que, para fines jurídicos, debe acudirse a la publicación oficial de las disposiciones.

Conviene distinguir el real decreto de las políticas de seguridad particulares que cada organismo aprueba para organizar su propio cumplimiento. Las órdenes ministeriales que desarrollan políticas internas de departamentos concretos no reemplazan el ENS ni determinan por sí solas las obligaciones de todas las administraciones. Para una decisión contractual o de auditoría, la referencia principal es el texto normativo aplicable y, después, la documentación específica del organismo y del sistema evaluado.

A quién alcanza: administraciones, sistemas y proveedores

El ámbito del ENS comprende el sector público definido por la legislación administrativa, e incluye sus sistemas de información cuando se utilizan para prestar servicios o ejercer competencias. Esto exige mirar más allá del nombre de la entidad: importa qué sistema interviene, qué información trata y qué servicio sostiene. Un organismo puede tener sistemas con funciones y niveles de exposición distintos; no debe suponerse que una única etiqueta describe automáticamente toda su infraestructura.

El alcance también puede afectar a empresas privadas. Cuando una entidad del sector público contrata servicios o soluciones tecnológicas, los sistemas del proveedor vinculados a la prestación quedan sujetos a las exigencias del ENS en los términos previstos por la norma y por el contrato. No significa que cualquier empresa que venda tecnología deba cumplir íntegramente el esquema en todas sus operaciones. La relación concreta entre el servicio, los sistemas utilizados y las obligaciones pactadas es esencial para determinar qué controles y evidencias se requieren.

Para proveedores, la pregunta práctica no es solo «¿tenemos ENS?», sino qué servicio se presta, qué partes de la infraestructura participan, qué datos se procesan y qué cláusulas fijan responsabilidades. Una empresa puede necesitar demostrar conformidad para una prestación concreta sin que eso permita afirmar que todas sus actividades están cubiertas. A la inversa, llamar al contrato «alojamiento» o «soporte» no elimina requisitos si los sistemas implicados sostienen el servicio público contratado.

Principios y medidas: gestión según el riesgo

El real decreto establece principios básicos como la seguridad entendida como proceso integral, la gestión basada en riesgos, la prevención y detección, la respuesta y conservación, la existencia de líneas de defensa, la vigilancia continua y la diferenciación de responsabilidades. No son eslóganes intercambiables: orientan cómo se organiza la protección y cómo se mantiene en el tiempo. La seguridad no se agota en instalar herramientas ni en redactar una política; requiere integrar decisiones técnicas, operativas y de gobierno.

El esquema combina requisitos organizativos, operacionales y medidas de protección. El análisis del sistema y la valoración de la información y los servicios influyen en su categorización y en la selección de medidas. Por tanto, no existe una receta única que se aplique con idéntica intensidad a todos los sistemas. La organización debe documentar su contexto, justificar las decisiones y comprobar que las medidas se mantienen frente a cambios, incidentes y nuevas dependencias.

La norma distingue categorías de seguridad Básica, Media y Alta, determinadas a partir del impacto que tendría un incidente sobre las dimensiones de seguridad correspondientes. La categoría ayuda a concretar el marco de medidas exigible, pero no debe presentarse como una nota de calidad ni como garantía de que un sistema sea invulnerable. La evaluación debe relacionarse con el sistema delimitado y sus servicios, no utilizarse como una afirmación genérica sobre toda la entidad.

Qué cambió con la actualización de 2022

El Real Decreto 311/2022 reemplazó el reglamento de 2010 y actualizó el marco del ENS. Su entrada en vigor fue el 5 de mayo de 2022. La revisión respondió a la evolución de los servicios digitales y de las amenazas, y reorganizó las obligaciones y medidas dentro de un marco que pone énfasis en la gestión de riesgos, la vigilancia y la adaptación. Para saber qué redacción debe aplicarse hoy, no basta con citar la fecha de aprobación: también hay que revisar las modificaciones posteriores reflejadas en las fuentes oficiales.

La actualización no debe resumirse como una obligación de obtener una certificación idéntica para cada proveedor. El cumplimiento depende del ámbito, del sistema y de las condiciones aplicables; la contratación pública puede precisar evidencias, auditorías y responsabilidades. La forma de demostrar conformidad puede variar en función de la situación y de las exigencias normativas y contractuales. Por eso, las promesas comerciales de «cumplimiento ENS» merecen una comprobación: hay que pedir que se identifique qué sistema, servicio y alcance cubre la evidencia.

En este artículo, la fecha de entrada en vigor y la existencia del texto consolidado se tratan como hechos normativos. La valoración sobre qué documentación conviene exigir a un proveedor es una orientación práctica derivada de ese marco, no una interpretación jurídica vinculante. Si una organización necesita tomar una decisión de cumplimiento, debe contrastar el texto vigente y las condiciones concretas de su contrato, y recurrir a asesoramiento especializado cuando haya dudas de alcance.

Lista de comprobación para una organización o un proveedor

Una primera revisión útil delimita el servicio y los activos implicados antes de hablar de certificados. Hay que identificar quién es el responsable del sistema, qué información y servicios se manejan, qué dependencias externas existen y qué impacto tendría una interrupción o alteración. A partir de ahí, la organización puede comprobar la categorización, los riesgos documentados, las medidas seleccionadas y el modo en que se revisan. Una afirmación genérica de conformidad no responde por sí sola a esas preguntas.

En contratos, conviene revisar con cuidado el alcance, la asignación de responsabilidades, la gestión de incidentes, los cambios en el servicio, el acceso de terceros y la conservación o devolución de la información. También es razonable solicitar evidencias adecuadas al servicio: documentación del sistema cubierto, resultados o certificaciones pertinentes y mecanismos para comunicar cambios relevantes. La evidencia debe corresponder al servicio contratado, no solo a la entidad que presenta el documento.

Como lista breve, una administración o un proveedor puede comprobar lo siguiente:

  • Qué sistema y servicio quedan dentro del alcance ENS.
  • Qué categoría y análisis de riesgos se han definido, y con qué justificación.
  • Qué medidas corresponden y quién responde por su implantación y seguimiento.
  • Qué evidencia acredita el alcance concreto y qué vigencia tiene.
  • Cómo se gestionan incidentes, cambios, subcontratistas y dependencias.

El ENS estructura una base de protección y rendición de cuentas, pero no equivale a una garantía de ausencia de incidentes. Su utilidad depende de que la evaluación represente el sistema real y de que las medidas se mantengan. La conformidad documentada ayuda a comprobar obligaciones; no sustituye la vigilancia continua ni elimina la necesidad de revisar riesgos y contratos.