Qué es el Esquema Nacional de Seguridad y a quién obliga


Autor Sergio Martín Especialista en hacking ético, certificado OSCP.
Metodología OWASP · PTES · CVSS · NIST. Alineado con CP art. 197 y RGPD.
Última revisión Julio 2026 · Lectura: ~6 min

El Esquema Nacional de Seguridad es la normativa española que regula cómo deben proteger sus sistemas las administraciones públicas y las empresas privadas que les prestan servicios. Si tu empresa trabaja con el sector público —aunque sea de forma indirecta— el cumplimiento del ENS puede ser un requisito para seguir operando como proveedor.

Qué es el Esquema Nacional de Seguridad

El Esquema Nacional de Seguridad, conocido como ENS, es un marco normativo español aprobado mediante el Real Decreto 311/2022. Establece los principios básicos, requisitos mínimos y medidas de seguridad que deben aplicar las administraciones públicas para proteger la información y los servicios digitales que gestionan.

Lo gestiona y supervisa el Centro Criptológico Nacional (CCN-CERT), organismo dependiente del Centro Nacional de Inteligencia. Su objetivo es garantizar que los sistemas de información del sector público español tienen un nivel de seguridad adecuado y homogéneo.

A quién obliga el Esquema Nacional de Seguridad

El ENS es de obligado cumplimiento para todas las administraciones públicas españolas: Administración General del Estado, comunidades autónomas, entidades locales y organismos públicos dependientes. Pero también afecta directamente a las empresas privadas en dos situaciones concretas.

Proveedores de la Administración

Cualquier empresa privada que desarrolle, mantenga u opere sistemas de información para una administración pública debe cumplir el ENS en el alcance de ese proyecto. Esto incluye consultoras, empresas de software, proveedores de cloud y servicios TIC.

Empresas con datos del sector público

Si tu empresa maneja, trata o almacena información clasificada o sensible perteneciente a organismos públicos, el cumplimiento del ENS puede ser exigido contractualmente como condición para mantener la relación comercial.

Categorías del ENS: básica, media y alta

El Esquema Nacional de Seguridad clasifica los sistemas en tres categorías según el impacto que tendría un incidente de seguridad sobre ellos. A mayor categoría, más estrictos son los requisitos de cumplimiento.

CategoríaCuándo aplicaRequisitos
BásicaImpacto limitado si hay incidenteMedidas mínimas, autoevaluación
MediaImpacto grave si hay incidenteMedidas intermedias, auditoría bienal
AltaImpacto muy grave o catastróficoMedidas estrictas, auditoría anual obligatoria

Qué medidas exige el ENS

El ENS define un catálogo de 75 medidas de seguridad agrupadas en tres bloques: marco organizativo, marco operacional y medidas de protección. No todas son obligatorias para todos los sistemas — depende de la categoría asignada y del tipo de activo.

1
Marco organizativo — Política de seguridad documentada, roles y responsabilidades definidos, análisis de riesgos y normativa interna de uso de sistemas.
2
Marco operacional — Planificación, control de accesos, explotación segura de sistemas, continuidad del servicio y gestión de incidentes.
3
Medidas de protección — Protección de instalaciones, sistemas, comunicaciones, soportes de información y aplicaciones, con requisitos técnicos específicos para cada tipo de activo.

Diferencia entre ENS y RGPD

El RGPD protege los datos personales de las personas físicas y aplica a cualquier organización que los trate. El ENS protege los sistemas de información del sector público y aplica a administraciones y sus proveedores. Son normativas complementarias: en proyectos con la Administración que impliquen datos personales, ambas se aplican simultáneamente.

Cómo acreditar el cumplimiento del ENS

Las administraciones públicas deben obtener una Declaración de Conformidad con el ENS, y en categorías media y alta, una certificación emitida por una entidad acreditada. Para los proveedores privados, la acreditación puede ser exigida contractualmente y suele requerir demostrar que los sistemas usados en el proyecto cumplen las medidas aplicables a la categoría correspondiente.

El proceso de acreditación empieza siempre por un análisis de la situación actual frente a los requisitos del ENS, seguido de la implementación de las medidas que falten y, finalmente, la auditoría formal. Una auditoría de seguridad informática alineada con el ENS genera la documentación técnica necesaria para ese proceso y permite identificar las brechas antes de someterse a la evaluación oficial.

Preguntas frecuentes sobre el ENS

Conclusión

El Esquema Nacional de Seguridad no es exclusivo de las administraciones públicas. Cualquier empresa privada que opere como proveedora del sector público puede verse obligada a cumplirlo en el alcance de ese proyecto. Conocer la categoría aplicable, las medidas requeridas y el proceso de acreditación es el punto de partida para no perder contratos por incumplimiento técnico.

¿Tu empresa necesita cumplir el ENS?

Te orientamos sobre qué categoría aplica a tu proyecto y qué medidas técnicas necesitas documentar para acreditar el cumplimiento.

💬 Contactar por WhatsApp ✉️ Enviar email

Información orientativa · Atención privada · Respuesta según disponibilidad