Muchos proveedores de software siguen luciendo en su web un sello del Esquema Nacional de Seguridad que ya no acredita nada. El Real Decreto 311/2022, que regula el ENS vigente, dio veinticuatro meses para adecuar los sistemas preexistentes, y ese plazo terminó el 5 de mayo de 2024: desde entonces, un certificado ENS emitido contra el Real Decreto 3/2010 carece de valor, y una certificación tiene una vigencia de dos años que también hay que mirar. El problema es que los pliegos y las mesas de contratación no siempre lo comprueban, y el resultado es adjudicar a quien exhibe un sello caducado frente a quien mantiene el suyo al día. Esta guía explica cómo se acredita hoy la conformidad con el ENS, cómo leer un certificado y un distintivo, qué preguntas hacer al proveedor y cómo redactar el pliego para que la comprobación sea automática.
Qué cambió con el Real Decreto 311/2022
El ENS nació con el Real Decreto 3/2010 y se actualizó en 2015. El Real Decreto 311/2022, de 3 de mayo, lo sustituyó por completo: nuevo catálogo de medidas, refuerzo de la vigilancia continua, perfiles de cumplimiento específicos y un tratamiento expreso de los proveedores del sector público. Su disposición transitoria fijó veinticuatro meses para que los sistemas preexistentes alcanzaran la plena adecuación, y el Centro Criptológico Nacional permitió seguir usando el procedimiento de certificación contra el RD 3/2010 solo hasta el 5 de mayo de 2024.
Consecuencias prácticas a 16 de septiembre de 2026:
- Un certificado que cite el Real Decreto 3/2010 está fuera de norma, tenga la fecha que tenga.
- Un certificado conforme al Real Decreto 311/2022 solo es válido si su fecha de emisión tiene menos de dos años y no ha sido retirado.
- Un sello sin enlace a un certificado o a una declaración comprobable no es un distintivo de conformidad: es una imagen.
Cómo se acredita la conformidad hoy
El ENS distingue tres categorías de sistema (básica, media y alta) y la forma de acreditar la conformidad depende de la categoría:
- Categoría básica: declaración de conformidad, basada en una autoevaluación que verifique el cumplimiento al menos cada dos años. La firma el propio responsable del sistema.
- Categorías media y alta: certificación de conformidad, basada en una auditoría formal realizada por una entidad de certificación acreditada por ENAC para el ENS, también al menos cada dos años.
En ambos casos la conformidad se hace visible mediante el distintivo de conformidad regulado por la guía CCN-STIC 809, que debe publicarse en la web de la entidad enlazado al certificado o a la declaración correspondiente. Las auditorías siguen la guía CCN-STIC 802. Y los proveedores que prestan servicios a las administraciones deben estar en condiciones de exhibir su declaración o certificación, porque sus sistemas están dentro del ámbito del real decreto cuando tratan información o prestan servicios a la Administración.
Cómo leer un certificado ENS en cinco comprobaciones
- La norma que cita. Debe ser el Real Decreto 311/2022. Si cita el 3/2010, no vale.
- La categoría. Básica, media o alta. Un contrato que exige categoría media no se cubre con una declaración de categoría básica, por vistosa que sea. Comprueba que la categoría del certificado es igual o superior a la que exige el pliego.
- El alcance. El certificado describe qué sistemas y servicios cubre. Un proveedor puede tener certificado su servicio de alojamiento y no su desarrollo de software, o al revés. El servicio que contratas tiene que estar dentro del alcance literal.
- La entidad de certificación y las fechas. Para media y alta, la entidad debe estar acreditada por ENAC para el ENS, y el certificado debe tener menos de dos años. Para básica, la declaración debe estar firmada por el responsable y fechada dentro del mismo plazo.
- El distintivo. Debe estar en la web del proveedor y enlazar al documento. Si el enlace no existe o lleva a una imagen, pide el certificado en PDF y compruébalo con la entidad emisora.
Si el proveedor no puede entregar el certificado o la declaración con estas características en el momento de la licitación, no tiene el ENS, con independencia de lo que diga su web.
Qué preguntar al proveedor antes de adjudicar
- ¿Contra qué real decreto está emitido su certificado y en qué fecha?
- ¿Qué categoría y qué alcance exacto cubre? ¿Está dentro el servicio que licitamos?
- ¿Quién es la entidad de certificación y está acreditada por ENAC para el ENS?
- ¿Dónde está publicado el distintivo y a qué documento enlaza?
- ¿Cuándo es la próxima auditoría de renovación y qué pasa con el contrato si la pierde?
- ¿Qué medidas del ENS aplican al sistema concreto que nos va a prestar y cómo las evidencia?
Un proveedor con el ENS al día responde a todo esto en una página y adjunta el certificado. El que no lo tiene cambia de tema hacia la ISO 27001, que es otra cosa: la explicamos en qué certifica la ISO 27001 en un proveedor de software y por qué no sustituye al ENS.
Cómo redactar el pliego para que la comprobación sea automática
La forma de evitar sellos caducados es que el pliego no deje margen:
- Exigir la certificación o declaración de conformidad con el Real Decreto 311/2022, citándolo por su número, en la categoría que corresponda al sistema licitado, y aportada en el sobre administrativo con el certificado o la declaración completos, no con un logotipo.
- Fijar la categoría en función del sistema que se contrata, tras categorizarlo como exige el propio ENS, y no dejar que el licitador la elija.
- Exigir que el alcance cubra el servicio objeto del contrato, con la redacción del alcance transcrita en la oferta.
- Exigir la vigencia durante toda la ejecución, con obligación de renovar y de comunicar cualquier suspensión o retirada, y con la pérdida de la conformidad como causa de resolución o de penalidad.
- Pedir la ISO 27001 como criterio adicional, nunca como sustituto del ENS.
Con estas cinco líneas, el proveedor con un sello del RD 3/2010 queda fuera solo, y el que mantiene su certificación al día compite en igualdad. Tenemos una guía completa sobre cómo preparar el pliego técnico con ENS y una comparativa sobre qué cambia según el tamaño del proveedor, donde el ENS vigente es uno de los criterios que igualan a la empresa mediana con la gran integradora.
Por qué importa más de lo que parece
Un sistema desarrollado o alojado por un proveedor sin ENS vigente es un incumplimiento del propio organismo, no solo del proveedor: el Real Decreto 311/2022 obliga a la Administración a garantizar que sus sistemas, incluidos los que prestan terceros, cumplen el esquema. Ante una auditoría, un incidente o una reclamación, el certificado caducado del adjudicatario se convierte en responsabilidad del órgano de contratación. Comprobarlo antes de adjudicar cuesta diez minutos.
La certificación de CEDESA
CEDESA mantiene la certificación ENS emitida por el Centro Criptológico Nacional conforme al Real Decreto 311/2022, renovada en plazo, junto con la ISO 27001 de seguridad de la información, la ISO 9001 de calidad y la ISO 56001 de gestión de la innovación. Todos los sistemas que desarrollamos para organismos públicos incorporan arquitecturas de seguridad diseñadas conforme al ENS en la categoría media o alta que requiera cada uno, como explicamos en la página de software para el sector público y en la guía sobre qué es el ENS y por qué tu proveedor debe tenerlo.
Preguntas frecuentes sobre la vigencia del certificado ENS
¿Sigue siendo válido un certificado ENS emitido según el Real Decreto 3/2010?
No. El Real Decreto 311/2022 dio veinticuatro meses de adecuación a los sistemas preexistentes y el procedimiento de certificación contra el RD 3/2010 pudo usarse solo hasta el 5 de mayo de 2024. Desde esa fecha, un certificado que cite el RD 3/2010 no acredita la conformidad con el ENS.
¿Cuánto dura un certificado ENS?
Dos años. Tanto la certificación de las categorías media y alta como la declaración de conformidad de la categoría básica exigen verificar el cumplimiento al menos cada dos años. Un certificado con más de dos años desde su emisión, sin renovación, no está vigente.
¿Qué diferencia hay entre declaración y certificación de conformidad con el ENS?
La declaración de conformidad corresponde a la categoría básica y se basa en una autoevaluación firmada por el responsable del sistema. La certificación corresponde a las categorías media y alta y requiere una auditoría formal por una entidad de certificación acreditada por ENAC. Un pliego que exige categoría media no se cubre con una declaración de categoría básica.
¿Cómo compruebo el certificado ENS de un proveedor?
Pide el certificado o la declaración completos y comprueba que citan el Real Decreto 311/2022, la categoría igual o superior a la exigida, un alcance que incluya el servicio contratado, una entidad acreditada por ENAC para la certificación y una fecha de emisión con menos de dos años. El distintivo de conformidad debe estar en su web enlazado al documento.
¿La ISO 27001 sustituye al ENS?
No. La ISO 27001 es una norma internacional voluntaria que certifica un sistema de gestión; el ENS es una obligación legal para los sistemas del sector público y de sus proveedores, con un catálogo de medidas concretas. Los pliegos pueden valorar la ISO 27001 además del ENS, nunca en su lugar.
Conclusión
Un certificado ENS solo vale si cita el Real Decreto 311/2022, tiene menos de dos años, cubre el servicio que se contrata en la categoría exigida y está emitido por quien puede emitirlo. Todo lo demás es un sello. Comprobarlo antes de adjudicar protege al organismo, que responde de los sistemas que le prestan terceros, y premia a los proveedores que mantienen su certificación al día. Si quieres ver una vigente y hablar de tu proyecto, escríbenos desde nuestra página de contacto.