Recursos · ENS, Cumplimiento, Superficie de ataque, Pruebas de penetración
Esquema Nacional de Seguridad (ENS) para proveedores: medidas técnicas y evidencias
El Esquema Nacional de Seguridad también alcanza a los sistemas con los que una empresa presta servicios al sector público. Qué exige el Real Decreto 311/2022 a un proveedor, cuándo basta una autoevaluación y cuándo hace falta una certificación, y qué evidencias sirven.
El Esquema Nacional de Seguridad (ENS) es el marco, regulado por el Real Decreto 311/2022, que fija los principios, requisitos y medidas de seguridad de los sistemas de información del sector público en España. También se aplica a los sistemas de información de proveedores privados que, por contrato, prestan servicios o soluciones a entidades públicas.
Si su empresa presta servicios al sector público, revise los requisitos ENS del pliego, el documento que fija las condiciones del contrato público. Ahí se indica qué sistemas debe cubrir la declaración o la certificación de conformidad, cuándo hay que presentarla y, a veces, medidas técnicas concretas. Esta guía explica qué dice el real decreto, qué evidencia corresponde a cada caso y dónde encajan el análisis de vulnerabilidades y las pruebas de penetración.
Qué es el ENS
El ENS se organiza en principios básicos, requisitos mínimos y un catálogo de medidas de seguridad en el anexo II. Las medidas se dividen en tres grupos: marco organizativo, marco operacional y medidas de protección. Se seleccionan, con sus refuerzos (requisitos adicionales), según los activos del sistema, las dimensiones de seguridad afectadas y su nivel, la categoría del sistema y las decisiones de gestión de riesgos (artículo 28).
El Real Decreto 311/2022, de 3 de mayo, se publicó en el BOE núm. 106 el 4 de mayo de 2022. Sustituyó al Real Decreto 3/2010, que había creado el ENS para la administración electrónica. El texto consolidado en el BOE incorpora modificaciones hasta el 6 de noviembre de 2024 (BOE-A-2022-7191).
A qué proveedores se aplica el ENS
El artículo 2.3 lo dice expresamente: el real decreto "también se aplica a los sistemas de información de las entidades del sector privado". Esto incluye contar con una política de seguridad, y ocurre "cuando, de acuerdo con la normativa aplicable y en virtud de una relación contractual, presten servicios o provean soluciones a las entidades del sector público".
El mismo artículo traslada el requisito a los contratos. Los pliegos "contemplarán todos aquellos requisitos necesarios para asegurar la conformidad con el ENS" de los sistemas que sustentan el servicio. Entre esos requisitos cita "la presentación de las correspondientes Declaraciones o Certificaciones de Conformidad con el ENS". La cautela se extiende también a la cadena de suministro del contratista, en la medida en que resulte del análisis de riesgos.
En la práctica, la pregunta útil es qué sistemas suyos sostienen un servicio público y qué pide el pliego para ellos.
Categorías del ENS: básica, media y alta
Cada sistema se clasifica en categoría BÁSICA, MEDIA o ALTA. Según el artículo 40, la categoría depende del impacto que tendría un incidente sobre la disponibilidad, autenticidad, integridad, confidencialidad o trazabilidad de la información o de los servicios. El procedimiento está en el anexo I.
La categoría depende del nivel más alto asignado a las dimensiones de seguridad: será ALTA si alguna alcanza el nivel ALTO; MEDIA si alguna alcanza el MEDIO y ninguna el ALTO; BÁSICA si alguna alcanza el nivel BAJO y ninguna supera ese nivel. Los responsables de la información y del servicio valoran el impacto y el responsable de la seguridad determina la categoría (artículo 41). Compruebe también qué categoría exige el pliego para el servicio contratado: de ella dependen parte de las medidas y la forma de demostrar la conformidad.
Declaración o certificación ENS: qué necesita cada categoría
El artículo 38 establece dos caminos:
- Categoría BÁSICA: la declaración de conformidad se basa en una autoevaluación documentada que compruebe el cumplimiento y recoja las evidencias de las medidas aplicables. La auditoría de certificación es voluntaria.
- Categorías MEDIA y ALTA: hace falta una auditoría para la certificación de conformidad.
El artículo 31 fija una auditoría regular "al menos cada dos años", y otra extraordinaria cuando haya modificaciones sustanciales que puedan afectar a las medidas de seguridad. Según el portal del ENS del Centro Criptológico Nacional, esa revisión bienal es una autoevaluación en BÁSICA y una auditoría formal en MEDIA y ALTA (CCN, proceso de adecuación, consultado en septiembre de 2026). El artículo 38 obliga además a publicar las declaraciones y certificaciones en los portales de internet o sedes electrónicas de los responsables de los sistemas.
Para contratar la certificación, compruebe que la entidad esté acreditada por ENAC para el ENS; la norma UNE-EN ISO/IEC 17065:2012 es la que aplica a los organismos certificadores. El directorio del CCN recoge también organismos de auditoría técnica reconocidos y entidades en proceso de acreditación, con sus condiciones particulares. El CCN mantiene además un listado público de entidades certificadas, útil también para comprobar a un subcontratista.
Vigilancia y pruebas de seguridad en el ENS
Los siguientes requisitos del anexo II pueden afectar a sus sistemas, incluidos los accesibles desde internet. R2 y R6 son refuerzos de la medida op.mon.3; op.nub.1 regula la protección de los servicios en la nube.
- Vigilancia de la exposición (op.mon.3, refuerzo R2). Exigible en categoría MEDIA y ALTA: "Se dispondrá de soluciones de vigilancia que permitan determinar la superficie de exposición con relación a vulnerabilidades y deficiencias de configuración".
- Inspecciones de seguridad (op.mon.3, refuerzo R6). Exigible en categoría ALTA: periódicamente, o tras incidentes que hayan revelado vulnerabilidades nuevas o subestimadas, se hacen una verificación de configuración, un análisis de vulnerabilidades y pruebas de penetración.
- Servicios en la nube de terceros (op.nub.1). Si el sistema usa nube de un tercero, los sistemas que la soportan deben ser conformes con el ENS o cumplir las medidas de una guía CCN-STIC que, según el propio anexo II, incluirá requisitos de "auditoría de pruebas de penetración (pentesting)". La medida se aplica en todas las categorías. En MEDIA y ALTA, el refuerzo R1 exige una certificación bajo una metodología reconocida por el Organismo de Certificación del Esquema Nacional de Evaluación y Certificación de Seguridad de las Tecnologías de la Información. En ALTA, el R2 exige además aplicar la guía CCN-STIC de configuración de seguridad que corresponda.
La primera pide vigilar de forma sostenida lo que está expuesto; la segunda, inspecciones periódicas que incluyen pruebas de penetración dirigidas por especialistas. Explicamos esa diferencia en análisis de vulnerabilidades o pentest.
Qué evidencias sirven, y para qué
Conviene no mezclar tres cosas distintas.
- La conformidad con el ENS solo la acreditan la declaración (BÁSICA) o la certificación tras la auditoría (obligatoria en MEDIA y ALTA, voluntaria en BÁSICA). Ningún informe técnico la sustituye.
- Un informe de pentest o de análisis de vulnerabilidades puede aportar evidencia de la actividad realizada dentro del alcance documentado, y alimenta el análisis de riesgos. Por sí solo no demuestra que se hayan hecho todas las inspecciones de op.mon.3 R6 ni acredita la conformidad con el ENS.
- Los registros de la vigilancia de la exposición pueden mostrar que la medida de op.mon.3 R2 (MEDIA y ALTA) funciona en el tiempo: qué se detectó, cuándo y qué se corrigió.
Pida que el informe documente el alcance, el método, los hallazgos con su evidencia y las recomendaciones de corrección; si se contrata una prueba posterior para verificar las correcciones, sus resultados también deben quedar documentados. Lo desarrollamos en qué es un pentest y qué debe incluir su informe.
Cómo obtener la declaración o certificación ENS: pasos para un proveedor
- Identifique qué sistemas sostienen el servicio que presta al sector público; ese es el alcance.
- Determine su categoría con el procedimiento del anexo I.
- Haga y documente el análisis de riesgos.
- Formalice las medidas y refuerzos seleccionados en la declaración de aplicabilidad (el documento que recoge las medidas del anexo II que se aplican), firmada por el responsable de la seguridad. Si utiliza medidas compensatorias, documente que protegen igual o mejor frente al riesgo, recoja en ese mismo documento su correspondencia con las medidas sustituidas y obtenga su aprobación formal, conforme al artículo 28.
- Haga aprobar la política de seguridad por el órgano con las máximas competencias ejecutivas de la empresa, como pide el artículo 2.3.
- Implante las medidas y conserve las evidencias de su funcionamiento.
- Haga la autoevaluación (BÁSICA) o contrate la auditoría de certificación con una entidad acreditada (MEDIA y ALTA).
- Presente la declaración o el certificado como indique el pliego y publique la conformidad, como exige el artículo 38. Repita la autoevaluación o la auditoría al menos cada dos años y cuando haya cambios sustanciales que afecten a las medidas de seguridad. Revise y apruebe el análisis de riesgos cada año (anexo III) y reevalúe la categoría cada año y cuando cambien significativamente sus criterios (anexo I).
Cómo puede ayudar IntruForce
SeguriScan, la plataforma de IntruForce, revisa los sitios web y sistemas que su empresa expone a internet y busca datos y contraseñas de la empresa expuestos en filtraciones. Sus resultados pueden formar parte de los registros de vigilancia de la exposición de los que habla esta guía. El responsable de la seguridad debe comprobar qué requisitos y qué parte del sistema cubren; su suficiencia se valora en la autoevaluación o en la auditoría. SeguriScan no evalúa su red interna, y ni la plataforma ni ningún informe sustituyen la declaración o la certificación de conformidad.
Si el pliego o su análisis de riesgos le piden pruebas de penetración, los especialistas de IntruForce (Expert Services) las realizan dentro de un alcance acordado. El informe recoge los hallazgos confirmados, la evidencia de las rutas de ataque relevantes, su posible impacto y recomendaciones priorizadas. Los detalles están en pruebas de penetración (pentesting).
Si es usted quien firma el contrato, la supervisión de ciberseguridad para directivos resume qué ve SeguriScan.
Si quiere concretarlo, describa lo que necesita en el formulario de la página de servicios. Le responderemos por correo para acordar el alcance. Enviar la solicitud no le obliga a contratar nada, y cualquier prueba sobre sus sistemas se acuerda por separado.