Ciberseguridad · Gobierno, riesgo y cumplimiento

Consultoría e implantación del ENS para empresas

Te ayudamos a determinar si el ENS aplica a tus sistemas, definir el alcance y la categoría, implantar las medidas necesarias y preparar las evidencias para una declaración o certificación de conformidad. Un proyecto práctico, adaptado a tu tamaño y coordinado con tu equipo técnico.

  • Real Decreto 311/2022
  • Categorías básica, media y alta
  • Preparación para auditoría
  • Barcelona y toda España
Consultoría de implantación del Esquema Nacional de Seguridad (ENS) para una empresa

¿Tu empresa necesita cumplir el Esquema Nacional de Seguridad?

El ENS protege los sistemas de información del sector público y también alcanza a entidades privadas cuando prestan servicios o proveen soluciones a organismos públicos para el ejercicio de sus competencias y potestades administrativas. El contrato, el servicio prestado, los sistemas implicados y los datos tratados determinan el alcance real.

  • Empresas de software, SaaS, cloud, hosting, comunicaciones o soporte que trabajan con Administraciones Públicas.
  • Proveedores tecnológicos que tratan información o sostienen servicios públicos.
  • Consultoras, integradores, mantenedores y subcontratistas incluidos en una cadena de prestación pública.
  • Organizaciones públicas que necesitan adecuar, mantener o revisar sus sistemas.
  • Empresas a las que un pliego, cliente o proceso de homologación exige demostrar conformidad con el ENS.
El alcance no se presupone

No todos los proveedores de una Administración quedan automáticamente sometidos al mismo alcance. Antes de proponer controles, analizamos qué servicio se presta, qué sistema lo soporta, qué información trata y qué requisito contractual o normativo existe.

Qué incluye nuestra implantación del ENS

Nueve frentes de trabajo, desde el alcance hasta la conformidad.

Aplicabilidad y alcance
Revisamos contratos, servicios, sistemas, terceros, ubicaciones, información y límites del sistema ENS.
Categorización
Valoramos el impacto sobre disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad para determinar la categoría.
Análisis GAP
Comparamos la situación real con el articulado, principios, requisitos y medidas aplicables del ENS o del perfil de cumplimiento específico (PCE) correspondiente.
Gobierno y organización
Definimos política, roles, responsabilidades, comité, aprobación y mecanismos de seguimiento.
Riesgos y aplicabilidad
Realizamos análisis de riesgos, plan de tratamiento y Declaración de Aplicabilidad con medidas y justificación.
Implantación
Desarrollamos procedimientos, medidas organizativas y coordinación de mejoras técnicas con responsables y plazos.
Evidencias
Construimos una matriz de evidencias para demostrar que cada medida está implantada y se mantiene.
Verificación y preauditoría
Revisamos documentación, configuración, muestras y evidencias antes de la autoevaluación o auditoría externa.
Conformidad
Acompañamos la Declaración de Conformidad o la auditoría de certificación y la resolución de desviaciones.

Categorías básica, media y alta del ENS

La categoría no se elige por comodidad. Se obtiene al analizar el impacto que tendría un incidente sobre las dimensiones de seguridad del sistema. El alcance, las medidas y la forma de demostrar conformidad cambian según el resultado.

Categorías del ENS y forma de verificación
CategoríaQué implicaVerificación ordinaria
BásicaSistemas cuyo impacto valorado se mantiene en el nivel básico. Requiere implantar y evidenciar las medidas aplicables.Autoevaluación al menos cada dos años y Declaración de Conformidad, sin perjuicio de otros requisitos.
MediaExige mayor formalización, trazabilidad, controles y un SGSI que permita gestionar y mejorar la seguridad.Auditoría de conformidad al menos cada dos años y Certificación de Conformidad por entidad acreditada.
AltaAplica a sistemas donde el impacto potencial exige el máximo nivel de protección y aseguramiento.Auditoría de conformidad al menos cada dos años y Certificación de Conformidad por entidad acreditada.
Importante

BCNSoluciona prepara el sistema, las evidencias y la organización para la conformidad. La certificación externa, cuando corresponde, la emite una entidad de certificación acreditada e independiente.

Fuentes: Real Decreto 311/2022 (BOE) · Guía CCN-STIC 809 (CCN-CERT)

Cómo implantamos el ENS

  1. Inicio y alcance

    Identificamos el servicio, los sistemas incluidos, las dependencias, los terceros y la necesidad de conformidad.

  2. Categorización y diagnóstico

    Determinamos la categoría, revisamos medidas y priorizamos brechas por riesgo, dependencia y esfuerzo.

  3. Plan de adecuación

    Definimos responsables, hitos, documentación, mejoras técnicas, evidencias y calendario.

  4. Implantación por bloques

    Trabajamos gobierno, activos, accesos, operación, incidentes, continuidad, proveedores, protección y monitorización.

  5. Evidencias y mantenimiento

    No nos limitamos a redactar plantillas: vinculamos cada medida con pruebas, registros, responsables y frecuencia.

  6. Preauditoría

    Simulamos la revisión, detectamos desviaciones y preparamos respuestas antes de la autoevaluación o auditoría externa.

  7. Conformidad y mejora

    Acompañamos la resolución de hallazgos y dejamos un modelo de seguimiento para mantener el ENS vivo.

Documentación y evidencias que recibe tu empresa

Alcance y gobierno
Documento de alcance, política de seguridad, roles, responsabilidades, comité y marco de aprobación.
Activos y riesgos
Inventario, categorización, análisis de riesgos, plan de tratamiento y criterios de aceptación.
Aplicabilidad
Declaración de Aplicabilidad y matriz de medidas, evidencias, responsables, estado y acciones.
Operación segura
Procedimientos de accesos, cambios, configuración, vulnerabilidades, malware, copias, registros e incidentes.
Continuidad
BIA cuando aplica, estrategia de continuidad, planes de continuidad y recuperación, y pruebas.
Terceros
Criterios de seguridad en proveedores, requisitos contractuales, seguimiento y cadena de suministro.
Personas
Funciones, deberes, formación y concienciación y evidencias asociadas.
Verificación
Plan de adecuación, matriz de evidencias, informe de preauditoría y apoyo a la conformidad.

¿Y si la empresa parte prácticamente de cero?

Es frecuente encontrar organizaciones sin política aprobada, roles formales, comité, inventario fiable, análisis de riesgos, plan de continuidad o evidencias suficientes. También puede haber controles técnicos implantados, pero sin responsables, revisión o trazabilidad. En ese escenario no entregamos un paquete genérico de documentos: ordenamos el proyecto por riesgos y dependencias para que cada política tenga una aplicación real.

Primero

Alcance, responsables, inventario, categorización y riesgos.

Después

Medidas prioritarias, documentación, mejoras técnicas y evidencias.

Antes de la conformidad

Pruebas, revisión de muestras, cierre de desviaciones y mantenimiento.

Preparación para declaración o certificación de conformidad

El objetivo no es acumular documentos, sino poder demostrar que el sistema incluido en el alcance aplica las medidas que le corresponden. Para ello revisamos evidencias documentales y técnicas, trazabilidad, responsables, muestras y funcionamiento real.

  • Categoría básica: preparación de la autoevaluación, informe y Declaración de Conformidad.
  • Categorías media y alta: preparación para la auditoría externa y la Certificación de Conformidad.
  • Coordinación con la entidad certificadora, respuesta a solicitudes y gestión de desviaciones.
  • Plan de mantenimiento para conservar evidencias y revisar cambios, riesgos y medidas.

Cómo aprovechamos ISO 27001 y NIS2

ENS, ISO/IEC 27001 y NIS2 no son equivalentes, pero comparten una parte importante del trabajo: gobierno, riesgos, activos, incidentes, continuidad, proveedores, formación, control de accesos y mejora. Si la empresa ya dispone de un SGSI o de un proyecto NIS2, analizamos qué documentación y evidencias pueden reutilizarse y qué requisitos específicos siguen pendientes.

Si todavía no tienes un sistema de gestión, puedes ver cómo trabajamos la implantación de ISO 27001 y la consultoría NIS2.

Sin equivalencias automáticas

Una certificación ISO 27001 no acredita por sí sola la conformidad con el ENS. Sirve como base para determinados procesos y controles, pero hay que revisar alcance, categorización, medidas y evidencias específicas.

Por qué implantar el ENS con BCNSoluciona

GRC y técnica en el mismo proyecto

Conectamos políticas y riesgos con sistemas, configuraciones, evidencias y responsables reales.

Desde cero o sobre trabajo existente

Podemos construir el marco completo o corregir una implantación que no está lista para auditoría.

Documentación útil

Adaptamos procedimientos al tamaño y operación; evitamos plantillas que nadie puede mantener.

Orientación a evidencias

Cada medida se vincula con una prueba, propietario y frecuencia de revisión.

Acompañamiento

Coordinamos responsables, proveedores y auditoría, y ayudamos a cerrar desviaciones.

Reutilización

Aprovechamos trabajo de ISO 27001, NIS2, continuidad, pentesting o CISO as a Service cuando es válido.

Preguntas frecuentes sobre el ENS

Lo que más nos preguntan las empresas que trabajan con la Administración.

¿Qué empresas deben cumplir el ENS?

Aplica al sector público y puede aplicar a entidades privadas que prestan servicios o proveen soluciones a organismos públicos para el ejercicio de sus competencias. El alcance depende del servicio, los sistemas, la información tratada y los requisitos contractuales.

¿Todos los proveedores de la Administración están obligados?

No necesariamente con el mismo alcance. Hay que analizar si el sistema del proveedor sustenta el servicio público, trata información incluida o está sujeto a una exigencia contractual concreta.

¿Qué significa ENS2?

Es una forma coloquial de referirse al marco actualizado en 2022. El nombre oficial sigue siendo Esquema Nacional de Seguridad y su norma principal es el Real Decreto 311/2022.

¿Cuál es la diferencia entre categoría básica, media y alta?

La categoría depende del impacto potencial sobre disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad. A mayor categoría, mayor exigencia de controles, formalización y verificación.

¿Es obligatorio certificarse?

En categoría básica se utiliza normalmente la autoevaluación y la Declaración de Conformidad. En categorías media y alta se requiere auditoría y Certificación de Conformidad por una entidad acreditada, según el alcance y los requisitos aplicables.

¿Cuánto tarda una implantación del ENS?

Depende de la categoría, el número de sistemas, la madurez, las mejoras técnicas y la disponibilidad del equipo. Un diagnóstico puede completarse en semanas; una implantación desde cero suele requerir varios meses. El plan se define después del GAP.

¿ISO 27001 equivale al ENS?

No. ISO 27001 puede aportar un SGSI, procesos y evidencias reutilizables, pero no sustituye la categorización, las medidas y la conformidad específicas del ENS.

¿Qué es la Declaración de Aplicabilidad?

Es el documento que identifica las medidas de seguridad aplicables al sistema, su estado y la justificación de adaptaciones o medidas compensatorias. Es una pieza central para gobernar la implantación y preparar la verificación.

¿BCNSoluciona emite el certificado ENS?

BCNSoluciona realiza el diagnóstico, la implantación, la preparación de evidencias y la preauditoría. Cuando se requiere certificación externa, la emite una entidad de certificación acreditada e independiente.

¿Podemos empezar si no tenemos documentación?

Sí. Definimos una secuencia realista: alcance, gobierno, inventario, riesgos, medidas prioritarias, documentación, evidencias y verificación.

¿Cuánto cuesta implantar el ENS?

El coste depende de la categoría, alcance, número de sistemas, situación inicial, documentación existente y mejoras técnicas. Tras el diagnóstico podemos proponer fases, horas y prioridades con un alcance claro.

Evalúa tu situación frente al ENS

Cuéntanos qué servicio prestas, para qué organismo y qué sistemas están implicados. Te ayudaremos a determinar el alcance, la categoría y el camino de adecuación más razonable.

Contenido revisado por el equipo de consultoría de BCNSoluciona · octubre de 2026

Ir al contenido