Si treballes en una administració pública o en una empresa que presta serveis a organismes públics, és probable que hagis sentit a parlar de l’ENS. Però molts responsables de contractació no tenen clar què implica exactament, quan és obligatori exigir-lo a un proveïdor de programari i, sobretot, com es verifica que la certificació és real i vigent. Aquesta guia ho explica de manera pràctica.

Què és l’ENS (Esquema Nacional de Seguretat)

L’Esquema Nacional de Seguretat (ENS) és el marc de referència de ciberseguretat per als sistemes d’informació de les administracions públiques espanyoles. El regula el Reial decret 311/2022, que va derogar i actualitzar l’ENS anterior, de 2010.

En termes senzills: l’ENS defineix quins controls de seguretat tècnics, organitzatius i de gestió ha de tenir un sistema d’informació —i el seu proveïdor— perquè l’Administració li pugui confiar el tractament de les seves dades i dels seus processos.

No és una certificació voluntària. És un requisit legal per a:

  • Els sistemes d’informació de totes les administracions públiques espanyoles
  • Els proveïdors privats que presten serveis a l’Administració, quan aquests serveis impliquen el tractament de dades públiques o l’accés a sistemes de l’Administració

L’ENS l’administra i el supervisa el Centre Criptològic Nacional (CCN), organisme que depèn del Centre Nacional d’Intel·ligència (CNI).

Tres nivells de l’ENS: bàsic, mitjà i alt

L’ENS categoritza els sistemes segons l’impacte que tindria un incident de seguretat:

CategoriaDescripcióExemples
BàsicaIncident amb un impacte limitatWebs informatius, formularis de contacte, butlletins
MitjanaIncident amb un impacte significatiuLa majoria de sistemes de gestió municipal, recursos humans, comptabilitat
AltaIncident amb un impacte greu o molt greuSistemes de seguretat pública, infraestructures crítiques, dades de salut

Per a cada categoria, l’ENS defineix un conjunt de mesures de seguretat que s’han d’implantar. La categoria la determina l’organisme públic propietari del sistema, no pas el proveïdor.

A qui s’aplica l’ENS

Organismes obligats

Tots els organismes del sector públic espanyol estan obligats a complir l’ENS:

  • Administració General de l’Estat (AGE)
  • Comunitats autònomes
  • Ens locals (ajuntaments, diputacions, cabildos)
  • Universitats públiques
  • Empreses públiques i entitats de dret públic
  • Fundacions del sector públic

Proveïdors privats

Un proveïdor privat està obligat a complir l’ENS quan:

  1. Presta serveis d’administració de sistemes a un organisme públic
  2. Desenvolupa o manté programari que processa dades de l’Administració
  3. Ofereix serveis al núvol o SaaS on resideixen dades públiques
  4. Presta serveis de suport amb accés a sistemes de producció de l’Administració

Si la teva empresa presta qualsevol d’aquests serveis sense certificació ENS, estàs incomplint el contracte i, segons el plec, et pots exposar a penalitzacions econòmiques o a la resolució del contracte.

Com funciona la certificació ENS

Hi ha dues maneres d’acreditar el compliment de l’ENS:

Declaració de conformitat ENS

L’emet el proveïdor mateix després d’un procés d’autoavaluació documentada. És suficient per a sistemes de categoria bàsica. Té menys pes legal que la certificació perquè no l’ha auditada un tercer independent.

Certificació ENS

L’emet un organisme de certificació acreditat per ENAC (com ara AENOR, Bureau Veritas, BSI Group, SGS o Dekra). Inclou una auditoria tècnica del sistema i dels processos del proveïdor. És obligatòria per a sistemes de categoria mitjana i alta, i els plecs l’exigeixen cada cop més encara que no sigui obligatòria per llei.

La certificació té una validesa de dos anys; passat aquest termini, s’ha de renovar mitjançant una auditoria de seguiment. El CCN publica un registre públic d’entitats certificades on pots verificar qualsevol certificació.

Com verificar si el teu proveïdor té un ENS vàlid

Aquest és el punt que més s’omet en els processos de contractació. No n’hi ha prou de demanar una certificació ENS: cal verificar que és autèntica i que és vigent.

Pas 1: Accedeix al portal del CCN sobre l’ENS o demana al proveïdor el número de certificat i l’organisme emissor.

Pas 2: Verifica al web d’ENAC que l’organisme emissor està acreditat per a la certificació de l’ENS.

Pas 3: Comprova la data d’emissió i la de caducitat. Una certificació ENS caducada no és vàlida.

Pas 4: Verifica que l’abast de la certificació inclou el servei que contractaràs. Una empresa pot tenir l’ENS per a un producte concret i no per a un altre.

Com a referència del que ha de poder mostrar qualsevol proveïdor, CEDESA publica les seves certificacions vigents —ENS, ISO 27001, ISO 9001 i ISO 56001—, amb l’organisme emissor i l’abast, a la seva pàgina de certificacions.

Els riscos de contractar programari sense ENS

Molts organismes continuen contractant programari sense exigir l’ENS, sigui per desconeixement, sigui perquè el proveïdor habitual «sempre ha funcionat bé». Els riscos són concrets:

Risc legal: Incompliment del Reial decret 311/2022, amb possibilitat de sancions i de responsabilitat personal del responsable de seguretat de l’organisme.

Risc d’auditoria: Els projectes finançats amb fons Next Generation EU els auditen el Tribunal de Comptes i la Intervenció General. Si el proveïdor no té l’ENS quan els fons n’exigeixen el compliment, l’organisme pot haver de retornar el finançament.

Risc d’incident: Un proveïdor sense ENS no té els controls de seguretat auditats que redueixen la probabilitat i l’impacte d’un ciberatac. En cas de bretxa de seguretat, l’Agència Espanyola de Protecció de Dades (AEPD) pot imposar sancions de l’RGPD a l’organisme, i no només al proveïdor.

Risc de continuïtat: Si durant la vida del contracte l’organisme rep una auditoria del CCN i el sistema no compleix l’ENS, es pot veure obligat a suspendre el servei o a canviar de proveïdor en terminis molt curts.

L’ENS també pesa a l’hora de triar el tipus de proveïdor: una gran integradora i una empresa mitjana certificada no l’acrediten amb el mateix abast ni amb el mateix equip. Ho desenvolupem a Gran integradora o empresa mitjana? Com triar proveïdor.

ENS vs. ISO 27001: són la mateixa cosa?

Una confusió freqüent. No són la mateixa cosa, però són complementaris:

ENSISO 27001
ÀmbitEspanya (obligatori per al sector públic espanyol)Internacional (voluntària)
RegulacióReial decret 311/2022 (CCN)Norma ISO/IEC 27001 (ISO)
ObligatorietatLegal per al sector públic espanyolVoluntària
EnfocamentMesures tècniques i organitzatives específiques per a l’AGESistema de gestió de la seguretat de la informació
ReconeixementImprescindible per a contractes públics a EspanyaReconeguda internacionalment

Tenir l’ISO 27001 no eximeix de l’ENS. Tenir l’ENS sense l’ISO 27001 és suficient per als contractes públics espanyols, però menys competitiu en el mercat internacional. L’ideal és tenir-los tots dos.

Preguntes freqüents sobre l’ENS

L’ENS s’aplica a sistemes al núvol (cloud)?

Sí. Quan un organisme públic fa servir un servei al núvol (SaaS, IaaS, PaaS), el proveïdor del núvol ha de complir l’ENS pel que fa a la infraestructura, i el proveïdor de l’aplicació també pel que fa al programari. La guia CCN-STIC-823 regula específicament la utilització de serveis al núvol a l’Administració.

Es pot exigir l’ENS en contractes amb empreses privades que no són del sector públic?

Legalment no és obligatori per a les empreses privades que no contracten amb l’Administració. Però moltes empreses privades de sectors regulats (subministraments, infraestructures crítiques, banca) l’exigeixen voluntàriament als seus proveïdors com a senyal de maduresa en ciberseguretat.

Quant costa a un proveïdor de programari obtenir la certificació ENS?

El cost varia segons la mida de l’empresa i la maduresa inicial dels seus controls de seguretat. A tall orientatiu: entre 15.000 € i 50.000 € en consultoria i implantació, més els honoraris de l’organisme de certificació (entre 5.000 € i 15.000 €). El procés complet sol durar entre 6 i 18 mesos.

Què passa si el proveïdor perd la certificació ENS durant el contracte?

El proveïdor està obligat a notificar-ho a l’organisme públic contractant. Segons el plec, pot comportar la suspensió del servei o la resolució del contracte. És una raó més per incloure al plec una clàusula de manteniment de la certificació durant tota la vida del contracte.

Si el que estàs preparant és un plec, l’ENS és un dels vuit criteris que convé deixar tancats per escrit. La resta —i les evidències documentals que els acrediten— són a què cal exigir a un proveïdor de programari del sector públic.