Esquema Nacional de Seguridad (ENS)
Adecuación y conformidad con el Real Decreto 311/2022
Le acompañamos en todo el proceso de adecuación, desde la categorización de sus sistemas hasta la conformidad.
- Preparamos su organización para obtener la Declaración o la Certificación de Conformidad con el ENS.
- Más de 20 años de experiencia y más de 25 organizaciones certificadas en Canarias.
Si trabaja con la Administración, el ENS ya le afecta.
Esquema Nacional de Seguridad – ENS
El Esquema Nacional de Seguridad (ENS), regulado por el Real Decreto 311/2022, de 3 de mayo, establece los principios básicos, requisitos mínimos y medidas de seguridad que deben aplicar los sistemas de información del sector público español. Su cumplimiento alcanza también a las empresas privadas que prestan servicios a la Administración. Alisios Consultores acompaña a organizaciones y entidades locales de Canarias en la adecuación al ENS: categorización de sistemas, análisis de riesgos, plan de adecuación y preparación de la auditoría. El RD 311/2022 sustituyó al Real Decreto 3/2010, que quedó derogado.
¿Cuáles son los objetivos del ENS?
Crear las condiciones de seguridad necesarias en el uso de medios electrónicos, mediante medidas que protejan sistemas, datos, comunicaciones y servicios electrónicos, de modo que ciudadanos y empresas puedan ejercer sus derechos y cumplir sus deberes por vía digital.
Promover la gestión continuada de la seguridad, entendida como un proceso permanente y no como una adecuación puntual.
Reforzar la prevención, la detección y la respuesta ante ciberamenazas, con obligación de notificar los incidentes al CCN-CERT.
Homogeneizar el tratamiento de la seguridad entre las distintas entidades del sector público y sus proveedores, aportando un lenguaje común para los requisitos de seguridad exigibles a la industria.
Servir de referencia de buenas prácticas en gestión del riesgo de seguridad digital, alineada con las recomendaciones de la OCDE.
Solicite información detallada y presupuesto
Sepa qué categoría le corresponde antes de decidir qué necesita implantar.
Analizamos el alcance de sus sistemas y le explicamos qué exige el ENS en su caso: categoría aplicable, medidas del Anexo II que le afectan y vía de conformidad correspondiente. Sin compromiso.
Elementos del ENS según el Real Decreto 311/2022
Principios básicos de seguridad que orientan toda decisión en la materia: seguridad como proceso integral, gestión basada en riesgos, prevención, detección y respuesta, y vigilancia continua.
Requisitos mínimos de protección de la información y los servicios, entre ellos la organización e implantación del proceso de seguridad, el análisis y gestión de riesgos, la gestión de personal, la seguridad por defecto y la continuidad de la actividad.
Categorías de seguridad: BÁSICA, MEDIA y ALTA, asignadas según el impacto de un incidente sobre las cinco dimensiones de seguridad — autenticidad, confidencialidad, integridad, disponibilidad y trazabilidad.
Medidas de seguridad del Anexo II, organizadas en marco organizativo, marco operacional y medidas de protección, y calibradas según la categoría del sistema.
Perfiles de cumplimiento específicos, validados y publicados por el CCN, que permiten adaptar el ENS a colectivos concretos como las entidades locales.
Auditoría de seguridad conforme al artículo 34 y al Anexo III, con carácter ordinario al menos cada dos años, y extraordinaria cuando se produzcan modificaciones sustanciales en las medidas de seguridad.
Notificación de incidentes al CCN-CERT y respuesta coordinada.
Formación y concienciación del personal con responsabilidades sobre los sistemas.
Adecuación al Esquema Nacional de Seguridad
Una adecuación ordenada al ENS requiere abordar las siguientes cuestiones:
- Aprobar la política de seguridad, con definición de roles y asignación de responsabilidades.
- Categorizar los sistemas en BÁSICA, MEDIA o ALTA, según la valoración de la información manejada y los servicios prestados.
- Realizar el análisis y la gestión de riesgos, habitualmente con metodología MAGERIT, valorando las medidas ya existentes.
- Aprobar la Declaración de Aplicabilidad de las medidas del Anexo II.
- Elaborar el plan de adecuación a partir de las insuficiencias detectadas, con responsables y fases de ejecución.
- Implantar, operar y monitorizar las medidas mediante la gestión continuada de la seguridad.
- Auditar la seguridad para verificar el cumplimiento de los requisitos del ENS.
- Obtener y publicar la conformidad, que se inscribe en el Registro de Conformidad gestionado por el CCN.
- Informar sobre el estado de la seguridad a los órganos competentes.
Declaración o Certificación de Conformidad: qué le corresponde
La Declaración de Conformidad se aplica únicamente a los sistemas de categoría BÁSICA y se obtiene tras una autoevaluación que verifique el cumplimiento al menos cada dos años, pudiendo realizarla el propio personal que administra el sistema.
La Certificación de Conformidad es aplicable a sistemas de cualquier categoría y se obtiene mediante un procedimiento de auditoría formal, con carácter ordinario al menos cada dos años, materializado por entidades de certificación acreditadas por ENAC o por órganos de auditoría técnica en determinadas organizaciones del sector público.
En la práctica, la pregunta no es qué prefiere su organización, sino qué exige el pliego del contrato y la categoría de sus sistemas.
Implante el ENS con nuestro equipo
Cobertura por provincias:
Adecuación al ENS en Tenerife
Adecuación al ENS en Las Palmas de Gran Canaria
Hemos desarrollado una metodología de adecuación al Esquema Nacional de Seguridad aplicada con éxito en organizaciones y entidades locales de Canarias. El trabajo se apoya en las guías CCN-STIC del Centro Criptológico Nacional y en los perfiles de cumplimiento específicos publicados por el CCN.
Si su organización ya dispone de un sistema de gestión de seguridad de la información conforme a ISO 27001, buena parte del trabajo está hecho: el CCN publica la guía CCN-STIC 825 con las correspondencias entre ambos marcos. Conviene recordar, eso sí, que un certificado ISO 27001 no otorga por sí mismo la conformidad con el ENS.
FAQS esquema nacional de seguridad (ENS)
Estas dudas son las que plantean con más frecuencia las organizaciones canarias antes de iniciar la adecuación al ENS.
Al sector público español y a las empresas privadas que le prestan servicios. Los pliegos de los contratos del sector público deben contemplar los requisitos necesarios para asegurar la conformidad con el ENS, incluida la presentación de Declaraciones o Certificaciones de Conformidad, y esa exigencia se extiende a la cadena de suministro de los contratistas.
La Declaración solo aplica a sistemas de categoría BÁSICA y se basa en una autoevaluación. La Certificación aplica a cualquier categoría y exige auditoría formal por entidad acreditada por ENAC. Para sistemas de categoría MEDIA o ALTA, la vía es la Certificación.
Valorando el impacto que tendría un incidente sobre las cinco dimensiones de seguridad —autenticidad, confidencialidad, integridad, disponibilidad y trazabilidad— y asignando en consecuencia la categoría BÁSICA, MEDIA o ALTA. La categoría determina qué medidas del Anexo II resultan exigibles.
Al menos cada dos años con carácter ordinario, y de forma extraordinaria cuando se produzcan modificaciones sustanciales que afecten a las medidas de seguridad requeridas.
Son marcos distintos que convergen: el ENS aporta el catálogo de medidas y el mecanismo de conformidad ya operativo en España, lo que lo convierte en la base natural para acreditar el cumplimiento de las obligaciones de gestión de riesgos que impone NIS2.
No. El RGPD regula la protección de datos personales; el ENS establece medidas de seguridad para los sistemas del sector público y sus proveedores. El Anexo II del ENS sirve como referencia concreta de las medidas técnicas y organizativas que el artículo 32 del RGPD exige en términos generales.
Solicite información detallada y presupuesto
Analizamos el alcance de sus sistemas y le explicamos qué exige el ENS en su caso: categoría aplicable, medidas del Anexo II que le afectan y vía de conformidad correspondiente. Sin compromiso.
¿Por qué confiar en Alisios Consultores?
ALISIOS CONSULTORES ha desarrollado un sistema de implantación de Esquema Nacional de Seguridad comprobado con éxito en organizaciones y Entidades Locales de las Islas Canarias. Contamos con el apoyo de las principales consultoras del sector.
Una vez implantado el Esquema Nacional de Seguridad, tu Organización dispondrá de un Sistema de Gestión de la Seguridad de la Información acorde con los requisitos establecidos.
Noticias |
¿Dónde estamos?
Implantamos el ENS en todas las Islas Canarias: Tenerife, Las Palmas de Gran Canaria, Fuerteventura, Lanzarote, La Palma, La Gomera y El Hierro. Servicio presencial en Tenerife y Las Palmas de Gran Canaria y remoto en el resto del archipiélago.
¿Trabajamos juntos?
Cuéntenos qué sistemas entran en el alcance y desde qué punto parte. Toda la información se trata de forma confidencial.



