Qué es el ENS y por qué existe

El Esquema Nacional de Seguridad (ENS), regulado por el Real Decreto 311/2022, es el marco normativo que establece las medidas de seguridad que deben aplicar las entidades del sector público y los proveedores que les prestan servicios. Su objetivo es garantizar el acceso, la integridad, la disponibilidad, la autenticidad, la confidencialidad y la trazabilidad de los datos y servicios electrónicos.

Aplica a todas las Administraciones Públicas y a sus proveedores cuando tratan información del sector público. Si tu PYME trabaja con un cliente público, o subcontratas para uno, el ENS te puede afectar.

Cuándo aplica a tu PYME

El ENS se aplica cuando:

  • Eres proveedor de tecnología de una administración pública y tratas datos o prestas servicios en su nombre.
  • Eres encargado del tratamiento de datos de una entidad obligada.
  • Participas en contratos del sector público que incluyen cláusulas de cumplimiento del ENS.

Los pliegos de contratación pública suelen exigir categoría Básica, Media o Alta según la criticidad de los datos. La categoría la determina el análisis de riesgos: nivel de confidencialidad, integridad, disponibilidad y trazabilidad requeridos.

Las medidas del Anexo II que puedes implementar ya

El Anexo II del RD 311/2022 agrupa las medidas en tres bloques. Para una PYME, las acciones más inmediatas — que puedes empezar a documentar hoy con una auditoría profesional que identifique tus gaps — son:

Marco organizativo

  • Política de seguridad: un documento de 2-3 páginas aprobado por la dirección que define quién es responsable de la seguridad.
  • Procedimientos de operación: gestión de cambios, backups, gestión de incidentes, registro de actividad.
  • Autorización y control de accesos: cada empleado accede solo a lo que necesita para su trabajo.

Marco operacional

  • Inventario de activos: qué sistemas tienes, dónde están, qué software corre.
  • Copias de seguridad: regulares, cifradas, verificadas y almacenadas fuera de la red principal.
  • Gestión de incidentes: quién hace qué cuando se detecta un problema. Documenta al menos un caso reciente y cómo se resolvió.
  • Protección antimalware y actualizaciones: en todos los equipos y servidores.

Medidas de protección

  • Cifrado: datos en tránsito (HTTPS) y datos en reposo para información sensible.
  • Segmentación de red: separar equipos críticos del resto (red de invitados, red de oficina, red de servidores).
  • Autenticación fuerte (MFA): especialmente para accesos a sistemas en la nube y al panel de administración.

Cómo prepararte para la auditoría de certificación

  1. Análisis de riesgos inicial: identifica qué activos tienes, qué amenazas son realistas y cuál es el impacto si caen.
  2. Categoría aplicable: determina si tu sistema será Básico, Medio o Alto. Esto define qué medidas debes cumplir.
  3. Implementación gradual: empieza por las medidas del marco organizativo (políticas, procedimientos) y avanza hacia las técnicas.
  4. Auditoría previa: antes de pasar la auditoría oficial con un certificador acreditado por ENAC, haz una auditoría interna o con un equipo externo que identifique los gaps.
  5. Certificación con entidad acreditada: la auditoría de certificación debe hacerla un organismo acreditado por ENAC. NullStrata no es entidad de certificación, pero te preparamos para que llegues con garantías a esa auditoría.

Para categoría Básica, la conformidad puede ser una declaración de conformidad por autoevaluación firmada por el responsable. Para Media y Alta, se requiere auditoría formal con certificación.

Protege tu empresa

¿Tu infraestructura cumple el ENS?

Solicita tu auditoría OSINT gratuita y recibe en 72 horas un informe con tu nivel de exposición y los pasos necesarios para cumplir el ENS.

Quiero mi auditoría gratuita