Esquema Nacional de Seguridad (ENS): qué es y por qué te lo pide un cliente público
Si prestas servicio a una administración pública española o a una empresa que a su vez trabaja para ella, esto te explica el origen del cuestionario.
El Esquema Nacional de Seguridad (ENS) es el marco español que regula la seguridad de los sistemas de información del sector público, establecido por el Real Decreto 311/2022. Aplica a todas las administraciones públicas españolas y, por extensión contractual, a las empresas privadas que gestionan sistemas o prestan servicios en su nombre —que es probablemente tu situación si has recibido este cuestionario sin ser tú mismo un organismo público.
El ENS clasifica cada sistema en una de tres categorías —BÁSICA, MEDIA o ALTA— según el impacto potencial de un incidente en cinco dimensiones de seguridad: disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad. Cuanta más categoría, más exigentes son las medidas requeridas.
Las medidas de seguridad se organizan en tres bloques: el marco organizativo (política de seguridad, normativa, procedimientos), el marco operacional (planificación, control de acceso, explotación, monitorización, continuidad) y las medidas de protección (instalaciones, personal, equipos, comunicaciones, soportes de información, aplicaciones). El Centro Criptológico Nacional (CCN) publica guías detalladas —las llamadas CCN-STIC— para implementar cada una.
La conformidad con el ENS se acredita mediante una declaración de conformidad (autoevaluación, para categoría básica) o una certificación de conformidad emitida por una entidad de certificación acreditada (obligatoria para categorías media y alta), que hay que renovar cada dos años. Si tu cliente público te exige conformidad ENS, es habitual que el cuestionario sea, en la práctica, el primer filtro antes de pedir esa certificación formal.
La categoría de un sistema no la elige el proveedor: la determina el organismo público responsable, valorando qué pasaría si se viera comprometida cada una de las cinco dimensiones de seguridad. Perder disponibilidad de un trámite administrativo menor es de categoría básica; comprometer la confidencialidad de datos de salud o la integridad de un registro con efectos jurídicos suele subir a media o alta. Como proveedor, es razonable preguntar directamente a tu cliente público qué categoría le han asignado al sistema que tú soportas, porque de ahí se derivan las medidas concretas que te van a exigir.
Un matiz que se pierde a menudo: el ENS no es solo para "informáticas" que alojan servidores de la administración. Cubre también a consultoras que acceden a sistemas públicos para dar soporte, a empresas de mantenimiento con acceso remoto a infraestructura, o a cualquier proveedor cuyo servicio implique tratar información de un organismo público, aunque sea de forma indirecta o parcial.
¿A quién aplica?
A cualquier administración pública española y, en la práctica, a cualquier proveedor privado que gestione sistemas de información, aloje datos o preste servicios para una administración pública, con independencia de su tamaño.
Esto incluye tanto a proveedores tecnológicos directos —desarrollo, hosting, mantenimiento de sistemas— como a empresas de otros sectores que en algún punto de su servicio tratan información de un organismo público: consultoría, gestión documental, atención ciudadana externalizada, entre otros.
Preguntas típicas
¿Dispone de una política de seguridad de la información aprobada por la dirección?
marco organizativo
¿Mantiene un inventario actualizado de todos los activos de información?
marco operacional — explotación
¿Cómo se gestiona el alta, modificación y baja de accesos de los usuarios?
marco operacional — control de acceso
¿Realiza copias de seguridad de la información crítica?
medidas de protección — información
¿Dispone de un plan de continuidad probado?
marco operacional — continuidad del servicio
¿Registra y conserva los registros de actividad de los usuarios del sistema?
marco operacional — explotación
¿Dispone de un procedimiento documentado de gestión de incidentes de seguridad?
marco operacional — explotación
¿Qué categoría (básica, media o alta) tiene asignado el sistema que soporta nuestro servicio?
clasificación de sistemas
Evidencias necesarias
- Política de seguridad aprobada
- Inventario de activos actualizado
- Procedimiento de gestión de accesos
- Registro de copias de seguridad
- Plan de continuidad con evidencia de prueba
- Procedimiento de gestión de incidentes de seguridad
- Registro de actividad de usuarios con periodo de retención definido
¿Tu cliente es del sector público?
Sube el cuestionario y lo clasificamos por control. La correspondencia detallada con las medidas ENS llegará cuando esté verificada contra el texto oficial — de momento no la mostramos para no arriesgar una referencia incorrecta.
Analizar mi cuestionario gratisFAQ
¿Necesito la certificación ENS para responder al cuestionario?
No necesariamente para el cuestionario en sí, aunque tu cliente puede exigirla más adelante como condición contractual, sobre todo en categoría media o alta. El cuestionario suele ser el primer paso de diligencia debida, no la certificación formal.
¿Por qué no mostráis la correspondencia exacta con las medidas ENS (org.1, mp.info.9...)?
Porque no la hemos verificado todavía control por control contra el Anexo II del RD 311/2022 y las guías CCN-STIC. Preferimos no mostrar una referencia hasta estar seguros de que es correcta.
¿Quién decide qué categoría (básica, media, alta) tiene mi sistema?
La determina el organismo público responsable del servicio, no el proveedor, valorando el impacto potencial en disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad. Pregúntaselo directamente a tu cliente si el cuestionario no lo especifica: de esa categoría depende cuánto se te va a exigir.
¿Cuánto tarda en responderse un cuestionario ENS?
Depende de la categoría y de cuánto tengas ya documentado. Si el sistema es de categoría básica y ya tienes una política de seguridad razonable, puede ser cuestión de días; si es de categoría alta y partes de cero, hay más medidas que demostrar. El triaje gratuito te dice en un minuto cuántos huecos tienes antes de comprometerte a un plazo.
