Se traballas nunha Administración pública ou nunha empresa que presta servizos a organismos públicos, é probable que xa oíses falar do ENS. Pero moitos responsables de contratación non teñen claro que implica exactamente, cando é obrigatorio esixirllo a un provedor de software e, sobre todo, como verificar que a certificación é real e está vixente. Esta guía explícao de forma práctica.
Que é o ENS (Esquema Nacional de Seguridade)
O Esquema Nacional de Seguridade (ENS) é o marco de referencia de ciberseguridade para os sistemas de información das administracións públicas españolas. Está regulado polo Real decreto 311/2022, que derrogou e actualizou o anterior ENS de 2010.
En termos sinxelos: o ENS define que controis de seguridade técnicos, organizativos e de xestión debe ter un sistema de información —e o seu provedor— para que a Administración lle poida confiar o tratamento dos seus datos e procesos.
Non é unha certificación voluntaria. É un requisito legal para:
- Os sistemas de información de todas as administracións públicas españolas
- Os provedores privados que lle prestan servizos á Administración cando eses servizos implican tratamento de datos públicos ou acceso a sistemas da Administración
O ENS é administrado e supervisado polo Centro Criptolóxico Nacional (CCN), organismo dependente do Centro Nacional de Intelixencia (CNI).
Tres niveis ENS: básico, medio e alto
O ENS categoriza os sistemas segundo o impacto que tería un incidente de seguridade:
| Categoría | Descrición | Exemplos |
|---|---|---|
| Básica | Incidente con impacto limitado | Webs informativas, formularios de contacto, boletíns |
| Media | Incidente con impacto significativo | A maioría dos sistemas de xestión municipal, RRHH, contabilidade |
| Alta | Incidente con impacto grave ou moi grave | Sistemas de seguridade pública, infraestruturas críticas, datos de saúde |
Para cada categoría, o ENS define un conxunto de medidas de seguridade que se deben implementar. A categoría determínaa o organismo público propietario do sistema, non o provedor.
A quen se aplica o ENS
Organismos obrigados
Todos os organismos do sector público español están obrigados a cumprir o ENS:
- Administración Xeral do Estado (AXE)
- Comunidades autónomas
- Entidades locais (concellos, deputacións, cabidos)
- Universidades públicas
- Empresas públicas e entidades de dereito público
- Fundacións do sector público
Provedores privados
Un provedor privado está obrigado a cumprir o ENS cando:
- Presta servizos de administración de sistemas a un organismo público
- Desenvolve ou mantén software que procesa datos da Administración
- Ofrece servizos cloud ou SaaS onde residen datos públicos
- Presta servizos de soporte con acceso a sistemas de produción da Administración
Se a túa empresa presta calquera destes servizos sen certificación ENS, estás incumprindo o contrato e, en función do prego, podes estar exposto a penalizacións económicas ou á resolución do contrato.
Como funciona a certificación ENS
Existen dúas formas de acreditar o cumprimento do ENS:
Declaración de conformidade ENS
Emítea o propio provedor tras un proceso de autoavaliación documentada. Abonda para sistemas de categoría básica. Ten menos peso legal cá certificación porque non está auditada por un terceiro independente.
Certificación ENS
Emítea un organismo de certificación acreditado por ENAC (como AENOR, Bureau Veritas, BSI Group, SGS ou Dekra). Inclúe unha auditoría técnica do sistema e dos procesos do provedor. É obrigatoria para sistemas de categoría media e alta, e cada vez máis esixida nos pregos aínda que non sexa obrigatoria por lei.
A certificación ten unha validez de dous anos, tras os cales debe renovarse mediante unha auditoría de seguimento. O CCN publica un rexistro público de entidades certificadas onde podes verificar calquera certificación.
Como verificar se o teu provedor ten un ENS válido
Este é o punto que máis se omite nos procesos de contratación. Pedir unha certificación ENS non abonda: hai que verificar que é auténtica e que está vixente.
Paso 1: Accede ao portal do CCN sobre o ENS ou pídelle ao provedor o número de certificado e o organismo emisor.
Paso 2: Verifica na web de ENAC que o organismo emisor está acreditado para a certificación do ENS.
Paso 3: Comproba a data de emisión e a de caducidade. Unha certificación ENS vencida non é válida.
Paso 4: Verifica que o alcance da certificación inclúe o servizo que vas contratar. Unha empresa pode ter ENS para un produto específico e non para outro.
Como referencia do que debe poder amosar calquera provedor, CEDESA publica as súas certificacións vixentes —ENS, ISO 27001, ISO 9001 e ISO 56001— con organismo emisor e alcance na súa páxina de certificacións.
Os riscos de contratar software sen ENS
Moitos organismos seguen contratando software sen esixir o ENS, ben por descoñecemento, ben porque o provedor habitual «sempre funcionou ben». Os riscos son concretos:
Risco legal: Incumprimento do Real decreto 311/2022, con posibilidade de sancións e responsabilidade persoal do responsable de seguridade do organismo.
Risco de auditoría: Os proxectos financiados con fondos Next Generation EU son auditados polo Tribunal de Contas e pola Intervención Xeral. Se o provedor non ten ENS cando os fondos esixen o cumprimento, o organismo pode ter que devolver o financiamento.
Risco de incidente: Un provedor sen ENS non ten os controis de seguridade auditados que reducen a probabilidade e o impacto dun ciberataque. En caso de brecha de seguridade, a Axencia Española de Protección de Datos (AEPD) pode impoñerlle sancións do RXPD ao organismo, non só ao provedor.
Risco de continuidade: Se durante a vida do contrato o organismo recibe unha auditoría do CCN e o sistema non cumpre o ENS, pode verse obrigado a suspender o servizo ou a cambiar de provedor en prazos moi curtos.
O ENS tamén pesa ao elixir o tipo de provedor: unha gran integradora e unha empresa mediana certificada non o acreditan co mesmo alcance nin co mesmo equipo. Desenvolvémolo en Gran integradora ou empresa mediana? Como elixir provedor.
ENS vs ISO 27001: son o mesmo?
Unha confusión frecuente. Non son o mesmo, pero son complementarios:
| ENS | ISO 27001 | |
|---|---|---|
| Ámbito | España (obrigatorio para o sector público español) | Internacional (voluntario) |
| Regulación | Real decreto 311/2022 (CCN) | Norma ISO/IEC 27001 (ISO) |
| Obrigatoriedade | Legal para o sector público español | Voluntario |
| Enfoque | Medidas técnicas e organizativas específicas para a AXE | Sistema de xestión da seguridade da información |
| Recoñecemento | Imprescindible para contratos públicos en España | Recoñecido internacionalmente |
Ter ISO 27001 non exime do ENS. Ter ENS sen ISO 27001 é suficiente para contratos públicos españois, pero menos competitivo no mercado internacional. O óptimo é ter os dous.
Preguntas frecuentes sobre o ENS
Aplícase o ENS a sistemas na nube (cloud)?
Si. Cando un organismo público usa un servizo cloud (SaaS, IaaS, PaaS), o provedor cloud debe cumprir o ENS para a infraestrutura, e o provedor da aplicación tamén para o software. A guía CCN-STIC-823 regula especificamente a utilización de servizos na nube na Administración.
Pode esixirse o ENS en contratos con empresas privadas que non son do sector público?
Legalmente non é obrigatorio para empresas privadas que non contratan coa Administración. Pero moitas empresas privadas de sectores regulados (utilities, infraestruturas críticas, banca) esixen voluntariamente o ENS aos seus provedores como sinal de madurez en ciberseguridade.
Canto custa obter a certificación ENS para un provedor de software?
O custo varía segundo o tamaño da empresa e a madurez inicial dos seus controis de seguridade. Como orientación: entre 15.000 € e 50.000 € en consultoría e implantación, máis os honorarios do organismo de certificación (entre 5.000 € e 15.000 €). O proceso completo adoita levar entre 6 e 18 meses.
Que pasa se o provedor perde a certificación ENS durante o contrato?
O provedor está obrigado a notificarllo ao organismo público contratante. En función do prego, pode implicar a suspensión do servizo ou a resolución do contrato. Esta é unha razón máis para incluír no prego unha cláusula de mantemento da certificación durante toda a vida do contrato.
Se o que estás a preparar é un prego, o ENS é un dos oito criterios que convén deixar pechados por escrito. Os demais —e as evidencias documentais que os acreditan— están en que lle esixir a un provedor de software do sector público.