Ciberseguridad · Gobierno, riesgo y cumplimiento
Consultoría e implantación del ENS para empresas
Te ayudamos a determinar si el ENS aplica a tus sistemas, definir el alcance y la categoría, implantar las medidas necesarias y preparar las evidencias para una declaración o certificación de conformidad. Un proyecto práctico, adaptado a tu tamaño y coordinado con tu equipo técnico.
- Real Decreto 311/2022
- Categorías básica, media y alta
- Preparación para auditoría
- Barcelona y toda España

¿Tu empresa necesita cumplir el Esquema Nacional de Seguridad?
El ENS protege los sistemas de información del sector público y también alcanza a entidades privadas cuando prestan servicios o proveen soluciones a organismos públicos para el ejercicio de sus competencias y potestades administrativas. El contrato, el servicio prestado, los sistemas implicados y los datos tratados determinan el alcance real.
- Empresas de software, SaaS, cloud, hosting, comunicaciones o soporte que trabajan con Administraciones Públicas.
- Proveedores tecnológicos que tratan información o sostienen servicios públicos.
- Consultoras, integradores, mantenedores y subcontratistas incluidos en una cadena de prestación pública.
- Organizaciones públicas que necesitan adecuar, mantener o revisar sus sistemas.
- Empresas a las que un pliego, cliente o proceso de homologación exige demostrar conformidad con el ENS.
No todos los proveedores de una Administración quedan automáticamente sometidos al mismo alcance. Antes de proponer controles, analizamos qué servicio se presta, qué sistema lo soporta, qué información trata y qué requisito contractual o normativo existe.
Qué incluye nuestra implantación del ENS
Nueve frentes de trabajo, desde el alcance hasta la conformidad.
- Aplicabilidad y alcance
- Revisamos contratos, servicios, sistemas, terceros, ubicaciones, información y límites del sistema ENS.
- Categorización
- Valoramos el impacto sobre disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad para determinar la categoría.
- Análisis GAP
- Comparamos la situación real con el articulado, principios, requisitos y medidas aplicables del ENS o del perfil de cumplimiento específico (PCE) correspondiente.
- Gobierno y organización
- Definimos política, roles, responsabilidades, comité, aprobación y mecanismos de seguimiento.
- Riesgos y aplicabilidad
- Realizamos análisis de riesgos, plan de tratamiento y Declaración de Aplicabilidad con medidas y justificación.
- Implantación
- Desarrollamos procedimientos, medidas organizativas y coordinación de mejoras técnicas con responsables y plazos.
- Evidencias
- Construimos una matriz de evidencias para demostrar que cada medida está implantada y se mantiene.
- Verificación y preauditoría
- Revisamos documentación, configuración, muestras y evidencias antes de la autoevaluación o auditoría externa.
- Conformidad
- Acompañamos la Declaración de Conformidad o la auditoría de certificación y la resolución de desviaciones.
Categorías básica, media y alta del ENS
La categoría no se elige por comodidad. Se obtiene al analizar el impacto que tendría un incidente sobre las dimensiones de seguridad del sistema. El alcance, las medidas y la forma de demostrar conformidad cambian según el resultado.
| Categoría | Qué implica | Verificación ordinaria |
|---|---|---|
| Básica | Sistemas cuyo impacto valorado se mantiene en el nivel básico. Requiere implantar y evidenciar las medidas aplicables. | Autoevaluación al menos cada dos años y Declaración de Conformidad, sin perjuicio de otros requisitos. |
| Media | Exige mayor formalización, trazabilidad, controles y un SGSI que permita gestionar y mejorar la seguridad. | Auditoría de conformidad al menos cada dos años y Certificación de Conformidad por entidad acreditada. |
| Alta | Aplica a sistemas donde el impacto potencial exige el máximo nivel de protección y aseguramiento. | Auditoría de conformidad al menos cada dos años y Certificación de Conformidad por entidad acreditada. |
BCNSoluciona prepara el sistema, las evidencias y la organización para la conformidad. La certificación externa, cuando corresponde, la emite una entidad de certificación acreditada e independiente.
Fuentes: Real Decreto 311/2022 (BOE) · Guía CCN-STIC 809 (CCN-CERT)
Cómo implantamos el ENS
Inicio y alcance
Identificamos el servicio, los sistemas incluidos, las dependencias, los terceros y la necesidad de conformidad.
Categorización y diagnóstico
Determinamos la categoría, revisamos medidas y priorizamos brechas por riesgo, dependencia y esfuerzo.
Plan de adecuación
Definimos responsables, hitos, documentación, mejoras técnicas, evidencias y calendario.
Implantación por bloques
Trabajamos gobierno, activos, accesos, operación, incidentes, continuidad, proveedores, protección y monitorización.
Evidencias y mantenimiento
No nos limitamos a redactar plantillas: vinculamos cada medida con pruebas, registros, responsables y frecuencia.
Preauditoría
Simulamos la revisión, detectamos desviaciones y preparamos respuestas antes de la autoevaluación o auditoría externa.
Conformidad y mejora
Acompañamos la resolución de hallazgos y dejamos un modelo de seguimiento para mantener el ENS vivo.
Documentación y evidencias que recibe tu empresa
- Alcance y gobierno
- Documento de alcance, política de seguridad, roles, responsabilidades, comité y marco de aprobación.
- Activos y riesgos
- Inventario, categorización, análisis de riesgos, plan de tratamiento y criterios de aceptación.
- Aplicabilidad
- Declaración de Aplicabilidad y matriz de medidas, evidencias, responsables, estado y acciones.
- Operación segura
- Procedimientos de accesos, cambios, configuración, vulnerabilidades, malware, copias, registros e incidentes.
- Continuidad
- BIA cuando aplica, estrategia de continuidad, planes de continuidad y recuperación, y pruebas.
- Terceros
- Criterios de seguridad en proveedores, requisitos contractuales, seguimiento y cadena de suministro.
- Personas
- Funciones, deberes, formación y concienciación y evidencias asociadas.
- Verificación
- Plan de adecuación, matriz de evidencias, informe de preauditoría y apoyo a la conformidad.
¿Y si la empresa parte prácticamente de cero?
Es frecuente encontrar organizaciones sin política aprobada, roles formales, comité, inventario fiable, análisis de riesgos, plan de continuidad o evidencias suficientes. También puede haber controles técnicos implantados, pero sin responsables, revisión o trazabilidad. En ese escenario no entregamos un paquete genérico de documentos: ordenamos el proyecto por riesgos y dependencias para que cada política tenga una aplicación real.
Alcance, responsables, inventario, categorización y riesgos.
Medidas prioritarias, documentación, mejoras técnicas y evidencias.
Pruebas, revisión de muestras, cierre de desviaciones y mantenimiento.
Preparación para declaración o certificación de conformidad
El objetivo no es acumular documentos, sino poder demostrar que el sistema incluido en el alcance aplica las medidas que le corresponden. Para ello revisamos evidencias documentales y técnicas, trazabilidad, responsables, muestras y funcionamiento real.
- Categoría básica: preparación de la autoevaluación, informe y Declaración de Conformidad.
- Categorías media y alta: preparación para la auditoría externa y la Certificación de Conformidad.
- Coordinación con la entidad certificadora, respuesta a solicitudes y gestión de desviaciones.
- Plan de mantenimiento para conservar evidencias y revisar cambios, riesgos y medidas.
Cómo aprovechamos ISO 27001 y NIS2
ENS, ISO/IEC 27001 y NIS2 no son equivalentes, pero comparten una parte importante del trabajo: gobierno, riesgos, activos, incidentes, continuidad, proveedores, formación, control de accesos y mejora. Si la empresa ya dispone de un SGSI o de un proyecto NIS2, analizamos qué documentación y evidencias pueden reutilizarse y qué requisitos específicos siguen pendientes.
Si todavía no tienes un sistema de gestión, puedes ver cómo trabajamos la implantación de ISO 27001 y la consultoría NIS2.
Una certificación ISO 27001 no acredita por sí sola la conformidad con el ENS. Sirve como base para determinados procesos y controles, pero hay que revisar alcance, categorización, medidas y evidencias específicas.
Por qué implantar el ENS con BCNSoluciona
GRC y técnica en el mismo proyecto
Conectamos políticas y riesgos con sistemas, configuraciones, evidencias y responsables reales.
Desde cero o sobre trabajo existente
Podemos construir el marco completo o corregir una implantación que no está lista para auditoría.
Documentación útil
Adaptamos procedimientos al tamaño y operación; evitamos plantillas que nadie puede mantener.
Orientación a evidencias
Cada medida se vincula con una prueba, propietario y frecuencia de revisión.
Acompañamiento
Coordinamos responsables, proveedores y auditoría, y ayudamos a cerrar desviaciones.
Reutilización
Aprovechamos trabajo de ISO 27001, NIS2, continuidad, pentesting o CISO as a Service cuando es válido.
Preguntas frecuentes sobre el ENS
Lo que más nos preguntan las empresas que trabajan con la Administración.
¿Qué empresas deben cumplir el ENS?
Aplica al sector público y puede aplicar a entidades privadas que prestan servicios o proveen soluciones a organismos públicos para el ejercicio de sus competencias. El alcance depende del servicio, los sistemas, la información tratada y los requisitos contractuales.
¿Todos los proveedores de la Administración están obligados?
No necesariamente con el mismo alcance. Hay que analizar si el sistema del proveedor sustenta el servicio público, trata información incluida o está sujeto a una exigencia contractual concreta.
¿Qué significa ENS2?
Es una forma coloquial de referirse al marco actualizado en 2022. El nombre oficial sigue siendo Esquema Nacional de Seguridad y su norma principal es el Real Decreto 311/2022.
¿Cuál es la diferencia entre categoría básica, media y alta?
La categoría depende del impacto potencial sobre disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad. A mayor categoría, mayor exigencia de controles, formalización y verificación.
¿Es obligatorio certificarse?
En categoría básica se utiliza normalmente la autoevaluación y la Declaración de Conformidad. En categorías media y alta se requiere auditoría y Certificación de Conformidad por una entidad acreditada, según el alcance y los requisitos aplicables.
¿Cuánto tarda una implantación del ENS?
Depende de la categoría, el número de sistemas, la madurez, las mejoras técnicas y la disponibilidad del equipo. Un diagnóstico puede completarse en semanas; una implantación desde cero suele requerir varios meses. El plan se define después del GAP.
¿ISO 27001 equivale al ENS?
No. ISO 27001 puede aportar un SGSI, procesos y evidencias reutilizables, pero no sustituye la categorización, las medidas y la conformidad específicas del ENS.
¿Qué es la Declaración de Aplicabilidad?
Es el documento que identifica las medidas de seguridad aplicables al sistema, su estado y la justificación de adaptaciones o medidas compensatorias. Es una pieza central para gobernar la implantación y preparar la verificación.
¿BCNSoluciona emite el certificado ENS?
BCNSoluciona realiza el diagnóstico, la implantación, la preparación de evidencias y la preauditoría. Cuando se requiere certificación externa, la emite una entidad de certificación acreditada e independiente.
¿Podemos empezar si no tenemos documentación?
Sí. Definimos una secuencia realista: alcance, gobierno, inventario, riesgos, medidas prioritarias, documentación, evidencias y verificación.
¿Cuánto cuesta implantar el ENS?
El coste depende de la categoría, alcance, número de sistemas, situación inicial, documentación existente y mejoras técnicas. Tras el diagnóstico podemos proponer fases, horas y prioridades con un alcance claro.
Servicios relacionados
Lecturas recomendadas
- ENS: qué es y quién está obligado a implantarloGuía del blog sobre el Esquema Nacional de Seguridad
- ENS y ciberseguridadQué aporta el ENS a la seguridad de una organización
- Cómo prepararse para NIS2: auditorías, incidentes y cumplimientoRelación entre NIS2, ENS e ISO 27001
- Deepfakes y fraude del CEO: qué exigen NIS2 y ENSUn riesgo actual visto desde el cumplimiento
Evalúa tu situación frente al ENS
Cuéntanos qué servicio prestas, para qué organismo y qué sistemas están implicados. Te ayudaremos a determinar el alcance, la categoría y el camino de adecuación más razonable.
Contenido revisado por el equipo de consultoría de BCNSoluciona · octubre de 2026
