ENS (Esquema Nacional de Seguridad)
Marco normativo español (Real Decreto 311/2022) de obligado cumplimiento para administraciones públicas y sus proveedores. Clasifica cada sistema en una categoría de seguridad —BÁSICA, MEDIA o ALTA— a partir del nivel de impacto (BAJO, MEDIO o ALTO) de sus cinco dimensiones, y de esa categoría dependen las medidas exigibles del anexo II.
ENS (Esquema Nacional de Seguridad)
El Ministerio de Ciencia, Innovación y Universidades reconoció en 2026 haber sufrido un acceso no autorizado a datos de solicitantes de homologaciones y equivalencias, reivindicado por un actor apodado «Gordon Freeman». El Ministerio lo calificó de alcance «limitado y, por lo tanto, no masivo», y no publicó número de afectados (Escudo Digital). Ese es justo el escenario donde el ENS deja de ser papeleo: sin trazas de acceso conservadas y sin medidas acreditadas, la organización no puede demostrar el alcance real de lo ocurrido — ni ante la AEPD ni ante un juzgado.
Definición Técnica
ENS (Esquema Nacional de Seguridad) es el marco normativo español que regula la seguridad de información en administraciones públicas y sus proveedores, estableciendo principios básicos, requisitos mínimos y medidas de protección exigibles según la categoría de seguridad del sistema.
Normativa vigente:
- Real Decreto 311/2022 (vigente desde 5 mayo 2022)
- Deroga el anterior RD 3/2010
- No transpone la Directiva NIS: su propio preámbulo recuerda que la Directiva (UE) 2016/1148 «ha sido objeto de transposición en España por medio del Real Decreto-ley 12/2018». El ENS se alinea con ella, no la traspone
- Incorpora la ciberseguridad como eje del articulado
- Ley 40/2015 (Régimen Jurídico del Sector Público), art. 156.2: define el ENS y su objeto. No establece sanciones por incumplirlo — la ley no contiene régimen sancionador alguno en esta materia
Ámbito aplicación:
Obligados cumplimiento ENS:
✅ Administración General Estado (AGE)
✅ Comunidades Autónomas (CCAA)
✅ Entidades Locales (Ayuntamientos)
✅ Organismos públicos y entidades derecho público
✅ Proveedores servicios a administraciones (contratos públicos)
NO obligados:
❌ Empresas privadas (salvo contratos administración)
❌ ParticularesDos escalas que se confunden constantemente. El ENS maneja niveles para cada dimensión y categorías para el sistema, y no se llaman igual:
| Valores | A qué se aplica | |
|---|---|---|
| Nivel de seguridad | BAJO · MEDIO · ALTO | A cada una de las cinco dimensiones (disponibilidad, autenticidad, integridad, confidencialidad, trazabilidad) |
| Categoría del sistema | BÁSICA · MEDIA · ALTA | Al sistema en su conjunto, según el nivel más alto que alcance cualquiera de sus dimensiones |
Así lo formula el anexo I: «Un sistema de información será de categoría ALTA si alguna de sus dimensiones de seguridad alcanza el nivel de seguridad ALTO (…); de categoría BÁSICA si alguna alcanza el nivel BAJO, y ninguna alcanza un nivel superior». «Categoría BAJA» no existe en la norma.
Principios básicos (artículo 5 RD 311/2022, siete y en este orden):
- Seguridad como proceso integral
- Gestión de la seguridad basada en los riesgos
- Prevención, detección, respuesta y conservación
- Existencia de líneas de defensa
- Vigilancia continua
- Reevaluación periódica
- Diferenciación de responsabilidades
Historia ENS: de RD 3/2010 a RD 311/2022
Real Decreto 3/2010 (original)
Contexto: Primera regulación seguridad administración digital
- Publicado: 8 enero 2010
- Basado en: ISO 27000, MAGERIT (metodología AGE)
- Medidas de seguridad organizadas en tres marcos —organizativo, operacional y de protección—. Sin total: el «122» que suele citarse es del derogado RD 3/2010, y el RD 311/2022 no publica ese recuento:
- Medidas organizativas (ORG)
- Medidas operacionales (OP)
- Medidas de protección (MP)
Limitaciones detectadas 2010-2022:
❌ Enfoque preventivo (no reactivo)
❌ Poca mención respuesta incidentes
❌ No aborda ciberseguridad moderna (ransomware, APT)
❌ Auditorías ENS escasas en aquella etapa (sin cifra: el «30 % de organismos» que circula no tiene emisor, informe ni muestra)
❌ Sanciones poco claras (escasa aplicación práctica)Real Decreto 311/2022 (vigente)
Publicado: 3 mayo 2022 (BOE 4 mayo 2022) Vigencia: 5 mayo 2022 (elimina RD 3/2010)
Principales cambios:
Ciberseguridad como eje central:
- Artículo 1.2: “garantizar seguridad información y servicios frente a ciberamenazas”
- Incorpora conceptos: APT, ransomware, DDoS, phishing
Gestión incidentes reforzada:
- Artículo 33: las entidades del sector público notificarán al CCN los incidentes «que tengan un impacto significativo en la seguridad de los sistemas de información concernidos», de acuerdo con la correspondiente Instrucción Técnica de Seguridad. El Real Decreto no fija un plazo en horas: quien lo cite debe hacerlo por la ITS, no por el articulado
- El CCN articula la respuesta a través del CCN-CERT, sin perjuicio de las capacidades propias de cada administración
- Obligación de documentar el timeline de respuesta
Auditorías más exigentes:
- Artículo 31.1: auditoría regular ordinaria al menos cada dos años, sin distinción de categoría — y extraordinaria siempre que haya modificaciones sustanciales que puedan repercutir en las medidas requeridas
- La extraordinaria reinicia el cómputo de los dos años, y el plazo puede extenderse tres meses por fuerza mayor no imputable a la entidad
- Cómo se realiza depende de la categoría y del perfil de cumplimiento (anexos I y III) y de la ITS de Auditoría
Guías CCN-STIC actualizadas:
- La serie CCN-STIC 800, que es el nombre de la serie y no una cantidad: el intervalo 801-888 contiene 88 identificadores, no «más de 800 guías»
- Vinculación con NIS2 (Directiva UE 2022/2555)
Responsable de Seguridad diferenciado:
- Artículo 11: se diferencian el responsable de la información, el del servicio, el de la seguridad y el del sistema. Y, en concreto, «la responsabilidad de la seguridad (…) estará diferenciada de la responsabilidad sobre la explotación de los sistemas de información concernidos»
- Lo que la norma separa es seguridad frente a explotación; no dice que los cuatro roles tengan que recaer en cuatro personas distintas
- La política de seguridad debe detallar las atribuciones de cada responsable y los mecanismos de resolución de conflictos
Categorización de sistemas ENS: BÁSICA, MEDIA, ALTA
Metodología Clasificación
Dimensiones de seguridad (art. 40 y anexo I del RD 311/2022):
[D] Disponibilidad: Sistema accesible cuando se necesita
[I] Integridad: Información no alterada
[C] Confidencialidad: Información accesible solo autorizados
[A] Autenticidad: Identidad usuarios/sistemas verificable
[T] Trazabilidad: Registro acciones auditableNiveles impacto (Anexo I):
BAJO: Daño limitado (impacto operativo menor)
MEDIO: Daño considerable (afecta múltiples servicios)
ALTO: Daño muy grave (riesgo seguridad nacional, vidas humanas)Regla clasificación:
## Pseudo-código clasificación sistema
def clasificar_sistema_ens(dimensiones):
"""
Clasifica sistema según máxima dimensión afectada
"""
niveles = {
'disponibilidad': evaluar_impacto('D'),
'integridad': evaluar_impacto('I'),
'confidencialidad': evaluar_impacto('C'),
'autenticidad': evaluar_impacto('A'),
'trazabilidad': evaluar_impacto('T')
}
# Criterio del anexo I: el NIVEL más alto de cualquier dimensión
# determina la CATEGORÍA del sistema (que se nombra distinto)
max_nivel = max(niveles.values())
if max_nivel == 'ALTO':
return 'CATEGORÍA ALTA'
elif max_nivel == 'MEDIO':
return 'CATEGORÍA MEDIA'
else:
return 'CATEGORÍA BÁSICA'
## Ejemplo: Sistema gestión sanitaria
dimensiones_hospital = {
'disponibilidad': 'ALTO', # Vidas humanas dependen
'integridad': 'ALTO', # Historiales clínicos críticos
'confidencialidad': 'ALTO', # Datos especialmente sensibles (salud)
'autenticidad': 'MEDIO', # Acceso controlado profesionales
'trazabilidad': 'MEDIO' # Auditoría accesos
}
## RESULTADO: CATEGORÍA ALTA (basta con que UNA dimensión llegue a nivel ALTO)Ejemplos Clasificación Real
CATEGORÍA BÁSICA:
Sistemas:
- Web informativa ayuntamiento (sin datos personales)
- Intranet documentación pública
- Blog corporativo
Características:
- Información pública (no confidencial)
- Impacto limitado si caído (no crítico)
- Sin datos personales sensibles
Medidas del nivel, con una advertencia: **el ENS no fija estos parámetros
concretos** —periodicidad de copias, longitud de contraseña, meses de
retención—. Los determina cada organización en su análisis de riesgos y en
las guías CCN-STIC aplicables. Lo que sigue son valores de referencia
habituales, no exigencias del real decreto:
- Copias de seguridad periódicas
- Política de contraseñas robusta
- HTTPS
- Retención de logs de acceso suficiente para investigarCATEGORÍA MEDIA:
Sistemas:
- Sistema nóminas empleados públicos
- Padrón municipal
- Gestión expedientes administrativos
Características:
- Datos personales no especialmente sensibles
- Impacto considerable si comprometido
- Servicios esenciales ayuntamiento
Medidas adicionales (mismos valores de referencia, no parámetros normativos):
- Copias de seguridad más frecuentes
- Autenticación multifactor
- Cifrado de la base de datos
- Auditoría ENS cada 2 años
- Gestión incidentes documentadaCATEGORÍA ALTA:
Sistemas:
- Historia clínica electrónica (Ministerio Sanidad)
- Sistema tributario (AEAT)
- Infraestructuras críticas (energía, agua)
- Defensa y seguridad nacional
Características:
- Datos especialmente sensibles (salud, tributarios)
- Riesgo vidas humanas
- Impacto seguridad nacional
Medidas reforzadas:
- Copias seguridad continuas (RPO < 1h)
- Autenticación multifactor certificada
- Cifrado extremo-a-extremo (AES-256 + HSM)
- Centro operaciones seguridad (SOC 24/7)
- Auditoría ENS al menos cada dos años (art. 31.1), como el resto de categorías
- Ejercicios ciberseguridad periódicos
- Pentesting anual obligatorioGuías CCN-STIC: implementación técnica ENS
Centro Criptológico Nacional (CCN)
CCN: Organismo adscrito CNI (Centro Nacional Inteligencia) responsable de:
- Mantenimiento del marco de conformidad del ENS (la certificación de conformidad no la emite el propio CCN: se acredita por declaración o certificación según el nivel, tras la auditoría del art. 31)
- Publicación guías técnicas (CCN-STIC)
- Gestión incidentes (CCN-CERT)
- Formación especializada ENS
CCN-CERT: CERT nacional (Computer Emergency Response Team)
- Estructura a través de la cual el CCN articula la respuesta a incidentes (art. 33.1)
- Receptor de la notificación de los incidentes con impacto significativo; el plazo lo fija la Instrucción Técnica de Seguridad, no el Real Decreto
- Coordinación respuesta ciberataques administración
- Alertas tempranas vulnerabilidades
Principales Guías CCN-STIC
CCN-STIC-801: Responsabilidades y funciones
Define roles ENS:
- Responsable Información (propietario datos)
- Responsable Servicio (operaciones)
- Responsable Seguridad (CISO función diferenciada)
- Responsable Sistema (administrador técnico)
Obligaciones:
- Diferenciación de responsabilidades. **No exige una persona por rol**: los responsables de Información y de Servicio pueden coincidir, como explica este mismo artículo más arriba
- Formación acreditada CCN
- Rendición cuentas anualCCN-STIC-802: Auditorías ENS
Requisitos auditoría:
- Auditor con la competencia que exige la guía aplicable. **No existe un título personal «AUDITOR-ENS»** expedido por el CCN: lo que se establece son requisitos de competencia de la entidad auditora
- Alcance: 100% medidas aplicables categoría
- El informe de auditoría **no se publica**: puede revelar debilidades, se marca para uso oficial y su difusión está restringida. Lo que sí es público es la declaración o certificación de conformidad
Periodicidad (art. 31.1 del RD, no de la guía):
- Ordinaria: al menos cada 2 años, cualquiera que sea la categoría
- Extraordinaria: ante modificaciones sustanciales del sistema
(y reinicia el cómputo de los 2 años)
- Prórroga: hasta 3 meses por fuerza mayor no imputable a la entidad
Resultado: el dictamen puede ser favorable, favorable con no conformidades o desfavorable, según la naturaleza y el alcance de lo hallado. **No existe la escala numérica** («1-5 no conformidades», «6 o más») que a veces se cita: no la establece ninguna norma ni guía.CCN-STIC-803: Valoración sistemas
Metodología para determinar la CATEGORÍA del sistema (BÁSICA/MEDIA/ALTA):
1. Identificar activos información
2. Evaluar 5 dimensiones (D-I-C-A-T)
3. Aplicar regla máximo nivel
4. Documentar justificación
5. Revisar anualmente (o cambio servicio)Gestión de incidentes
Categorías incidentes:
*(La taxonomía y los niveles de peligrosidad los fija la guía de gestión de
ciberincidentes del CCN-CERT, no la **CCN-STIC-804**, que trata medidas de
implantación. Conviene comprobar la guía y su versión antes de citar una
escala en un informe: la que figuraba aquí no corresponde a la oficial.)*
Notificación al CCN:
- El art. 33.2 del RD obliga a notificar los incidentes de impacto
significativo; los plazos concretos los fija la Instrucción Técnica
de Seguridad de Notificación y Gestión de Ciberincidentes, no el
Real Decreto ni esta guía
Documentación obligatoria:
- Timeline detallado (T+0 a T+resolución)
- Sistemas afectados
- Datos comprometidos
- Medidas correctoras
- Lecciones aprendidasCCN-STIC-807: Criptología uso ENS
Algoritmos permitidos:
✅ AES-256 (cifrado simétrico)
✅ RSA-3072+ (cifrado asimétrico)
✅ SHA-256/SHA-3 (hashing)
✅ ECDSA P-384 (firma digital)
Prohibidos:
❌ DES, 3DES (obsoletos)
❌ MD5, SHA-1 (colisiones conocidas)
❌ RSA < 2048 bits (factorizable)CCN-STIC-808: Verificación cumplimiento
Herramientas oficiales del CCN (conviene no confundir para qué sirve cada una):
- PILAR: análisis y gestión de riesgos con la metodología MAGERIT
- INES: Informe Nacional del Estado de Seguridad — recogida anual de
los indicadores de cumplimiento del ENS por organismo
- CLARA: auditoría automatizada de la configuración de sistemas Windows
frente a las plantillas de seguridad del ENS
- LUCIA: plataforma de gestión de ciberincidentes (tickets, categorización
y coordinación con el CCN-CERT). NO es un listado de cumplimientoQué pide el ENS cuando hay un acceso no autorizado
Un incidente como el del MICIU se dirime en si la organización puede acreditar lo que pasó. El ENS convierte esa capacidad en obligaciones concretas, y son las que un perito comprueba:
| Medida ENS | Qué permite demostrar |
|---|---|
op.exp.8 — Registro de actividad | quién accedió, a qué y cuándo; sin ella no hay forma de acotar el alcance |
op.exp.10 — Protección de los registros de actividad | que esas trazas no se han alterado después. (Conviene comprobar el código exacto en el anexo II del RD 311/2022 antes de citarlo en un informe: es de los que más se confunden.) |
op.mon.1 — Detección de intrusión | si existía capacidad de detectar el acceso, o se supo por terceros |
mp.info.6 — Copias de seguridad | recuperar el estado previo y comparar |
Lo que se juega en la ausencia de logs
Cuando una organización declara un incidente «limitado» sin poder acreditarlo con trazas, esa afirmación no se sostiene en un procedimiento. Ahora bien, sin llegar a decir que traslada la carga de la prueba: no hay regla que lo establezca. Lo que hace es dejar sin respaldo a quien afirma, y en un procedimiento eso pesa. La ausencia de registro de actividad no es un vacío neutro: impide probar la versión propia, y traslada de hecho la carga de la duda a quien debería haber conservado la evidencia.
Proceso certificación ENS
Fases Certificación
Fase 1: análisis de riesgos (los plazos y extensiones que aparecen en estas fases son órdenes de magnitud de la práctica, no parámetros de la norma)
Herramienta oficial: PILAR (CCN)
Pasos:
1. Inventariar activos (servidores, aplicaciones, datos)
2. Identificar amenazas (MAGERIT v3)
3. Valorar impacto (dimensiones D-I-C-A-T)
4. Determinar la categoría del sistema (BÁSICA/MEDIA/ALTA)
5. Documentar en PILAR
Output:
- Informe valoración riesgos (su extensión depende del alcance)
- Declaración aplicabilidad medidas ENS
- Clasificación sistema justificadaFase 2: Implementación medidas (4-12 meses)
Según categoría:
Categoría BÁSICA — el anexo II marca qué medidas aplican:
- Copias seguridad
- Contraseñas robustas
- HTTPS
- Logs básicos
Categoría MEDIA — aplican las anteriores con los refuerzos del anexo II, y se añaden:
+ Autenticación 2FA
+ Cifrado datos
+ Gestión incidentes
+ Auditoría logs
Categoría ALTA — refuerzo máximo del anexo II, y además:
+ SOC 24/7
+ HSM (Hardware Security Module)
+ Pentesting anual
+ Ejercicios ciberseguridadFase 3: Auditoría ENS (1-2 meses)
El auditor (una entidad con la competencia que exige la guía aplicable) realiza:
1. Revisión documental (políticas, procedimientos)
2. Entrevistas (Responsable Seguridad, administradores)
3. Pruebas técnicas (escaneo vulnerabilidades, pentesting)
4. Verificación medidas (checklist 100% medidas aplicables)
Resultado:
- Informe auditoría (su extensión depende del alcance)
- No conformidades (mayores/menores)
- Plan acción correctoraFase 4: declaración o certificación de conformidad (la certificación no la emite el CCN: la conformidad se acredita según el nivel, mediante declaración o certificación tras la auditoría del art. 31)
Para acreditar la conformidad se revisa:
✅ Informe auditoría completo
✅ No conformidades menores, si las hay (no existe una escala numérica normativa: ni «máximo 5» ni «6 o más»)
✅ Plan de acción correctora, con los plazos que fije el propio plan (no hay un «menos de 6 meses» normativo)
Acreditación de la conformidad (que no emite el CCN):
- Vigencia ligada al ciclo de auditoría: al menos cada 2 años (art. 31.1)
- La **declaración o certificación de conformidad** es pública; el informe de auditoría, no
- Renovación: Nueva auditoría antes vencimientoCoste Certificación ENS
| Concepto | BÁSICA | MEDIA | ALTA |
|---|---|---|---|
| Análisis riesgos | €8K-€15K | €15K-€30K | €30K-€60K |
| Implementación medidas | €20K-€50K | €80K-€200K | €300K-€800K |
| Auditoría ENS | €10K-€20K | €25K-€50K | €60K-€120K |
| Certificación de conformidad (no la emite el CCN) | €2K-€5K | €5K-€10K | €10K-€20K |
| TOTAL | €40K-€90K | €125K-€290K | €400K-€1M |
Plazos típicos:
- Categoría BÁSICA: 6-9 meses
- Categoría MEDIA: 9-18 meses
- Categoría ALTA: 18-36 meses
Rol perito informático forense en auditorías ENS
Servicios Periciales ENS
1. Análisis post-incidente (art. 33 RD 311/2022, capacidad de respuesta):
Cuando administración sufre ciberataque:
✅ Análisis forense timeline (T+0 a T+resolución)
✅ Identificación vector ataque (phishing, vulnerabilidad, credenciales)
✅ Evaluación cumplimiento medidas ENS aplicables
✅ Peritaje judicial (si hay denuncia AEPD)
Ejemplo de comprobaciones en un ransomware sobre un sistema de categoría MEDIA:
- ¿Existían copias de seguridad y estaban aisladas de la red? (mp.info.6)
- ¿Se registraba la actividad, y esos registros están protegidos
frente a alteración? (op.exp.8, op.exp.10)
- ¿Había capacidad de detección del acceso, o se supo por un tercero? (op.mon.1)
- ¿Se notificó al CCN el incidente por su impacto significativo? (art. 33.2)
El informe pericial concluye sobre QUÉ medida faltaba y QUÉ dejó de poder
acreditarse por su ausencia — no sobre la cuantía de una sanción.2. Verificación medidas técnicas (apoyo auditoría ENS):
Auditores ENS subcontratan peritos para pruebas técnicas:
✅ Pentesting aplicación web (OWASP Top 10)
✅ Análisis configuración firewall/IDS/IPS
✅ Revisión logs (detección anomalías retroactiva)
✅ Forensia endpoints (verificar cifrado discos)
Herramientas:
- Nmap, Nessus, Qualys (escaneo vulnerabilidades)
- Burp Suite, OWASP ZAP (pentesting web)
- Splunk, ELK (análisis logs)
- FTK Imager, Autopsy (forensia discos)3. Actuaciones de la AEPD frente a una administración:
Conviene deshacer aquí una idea muy extendida y equivocada: la AEPD no impone multas a las administraciones públicas. El art. 77 LOPDGDD establece un régimen distinto para los órganos constitucionales, la AGE, las comunidades autónomas, las entidades locales, los organismos públicos, las universidades públicas y otros: cuando cometen una de las infracciones de los arts. 72 a 74, la autoridad de protección de datos «dictará resolución declarando la infracción y estableciendo, en su caso, las medidas que proceda adoptar para que cese la conducta o se corrijan sus efectos».
Es decir: resolución declarativa, medidas correctoras y, en su caso, comunicación al responsable jerárquico y publicidad. No hay multa administrativa que discutir. Quien plantee un peritaje en este terreno debe saber que lo que está en juego no es una cuantía, sino la declaración de infracción y la acreditación de qué medidas existían:
Lo que un perito aporta en un expediente así:
✅ Qué categoría ENS correspondía al sistema y con qué justificación
✅ Qué medidas del anexo II eran exigibles para esa categoría
✅ Cuáles estaban implantadas y cuáles no, con evidencia técnica
✅ Si las trazas conservadas permiten acotar el alcance real del incidente
✅ Si el incumplimiento guarda relación causal con lo ocurrido
Medidas del anexo II que suelen decidir el asunto:
- op.acc.* control de acceso (identificación, autenticación, privilegios)
- op.exp.8 registro de actividad
- op.exp.10 protección de los registros de actividad
- op.mon.1 detección de intrusiónRelación ENS con otras normativas
ENS vs RGPD
| Aspecto | ENS | RGPD |
|---|---|---|
| Ámbito | Administraciones públicas España | Todos responsables tratamiento UE |
| Enfoque | Seguridad sistemas información | Protección datos personales |
| Clasificación | Categoría BÁSICA/MEDIA/ALTA (impacto en información y servicios) | Riesgo/alto riesgo (impacto en derechos) |
| Auditorías | Ordinaria al menos cada 2 años (art. 31.1) | No hay auditoría obligatoria como tal |
| Consecuencias del incumplimiento | No hay multa: la Ley 40/2015 no contiene régimen sancionador del ENS. Lo que hay son planes de adecuación exigibles, efectos en la contratación pública y responsabilidad patrimonial | Hasta 20 M€ / 4 % — pero no para administraciones públicas, que se rigen por el art. 77 LOPDGDD (resolución declarativa y medidas, sin multa) |
| Notificación incidentes | Al CCN, los de impacto significativo; plazo en la ITS (art. 33.2) | AEPD, 72 h desde que se tiene constancia (art. 33 RGPD) |
Complementariedad:
Sistema administración con datos personales debe cumplir:
✅ ENS (seguridad técnica/organizativa)
✅ RGPD (derechos afectados, legitimación tratamiento)
Ejemplo:
Padrón municipal (datos 100K habitantes)
Categoría ENS: MEDIA
→ medidas del anexo II con los refuerzos de categoría media
RGPD: Alto riesgo (datos personales + perfil político)
→ EIPD (Evaluación Impacto Protección Datos) obligatoria
→ DPO (Delegado Protección Datos) obligatorioENS vs NIS2
Directiva NIS2 (UE) 2022/2555: ciberseguridad infraestructuras críticas
| Aspecto | ENS | NIS2 |
|---|---|---|
| Ámbito | Administraciones España | Operadores esenciales UE |
| Sectores | Todos sectores público | Energía, transporte, sanidad, agua |
| Notificación | Al CCN, impacto significativo (art. 33.2) | 24 h para el aviso temprano de incidentes significativos (art. 23 NIS2) |
| Consecuencias | Sin multa: planes de adecuación y efectos en contratación | Entidades esenciales, hasta 10 M€ o 2 %; importantes, 7 M€ o 1,4 % (art. 34) |
Convergencia:
El ENS NO transpone la Directiva NIS: su propio preámbulo remite al
Real Decreto-ley 12/2018 como norma de transposición. Lo que hace es
alinearse con ella:
- Artículo 33: capacidad de respuesta a incidentes
- Anexo II: medidas de seguridad de redes y sistemas
NIS2 (el plazo de transposición venció el 17 de octubre de 2024 y España sigue sin transponerla):
- Refuerza obligaciones operadores críticos
- Armoniza con ENS para administracionesFAQ
P: ¿ENS es obligatorio para empresas privadas? R: NO directamente. Solo obligatorio si prestan servicios a administraciones públicas (contratos públicos) o gestionan infraestructuras críticas (entonces aplica NIS2, no ENS). Empresas privadas sin relación administración: NO obligadas.
P: ¿Cuánto cuesta certificar ENS? R: Depende de la categoría. BÁSICA: €40K-€90K. MEDIA: €125K-€290K. ALTA: €400K-€1M. Incluye análisis riesgos, implementación medidas, auditoría y acreditación de la conformidad (que no emite el CCN). Plazos: 6-36 meses.
P: ¿Qué pasa si administración no cumple ENS? R: No hay multa. La Ley 40/2015 define el ENS en su art. 156.2 y no contiene régimen sancionador en esta materia. Lo que sí hay: 1) obligación de elaborar y ejecutar un plan de adecuación, con seguimiento del CCN; 2) efectos en la contratación pública, porque la conformidad con el ENS se exige a los proveedores en los pliegos; 3) responsabilidad patrimonial de la Administración si el incumplimiento causa un daño; y 4) si hay datos personales afectados, actuación de la AEPD conforme al art. 77 LOPDGDD — resolución declarando la infracción y medidas correctoras, no multa.
P: ¿Puedo contratar un perito informático para auditoría ENS? R: La auditoría de conformidad del ENS la realiza una entidad auditora que cumpla los requisitos de competencia de la guía aplicable; no existe un título personal «AUDITOR-ENS» expedido por el CCN. Un perito forense sí puede: 1) apoyo técnico a la auditoría (pentesting, forensia), 2) análisis post-incidente (qué medidas del anexo II existían y qué dejó de poder acreditarse), 3) peritaje judicial en expedientes de la AEPD (art. 77 LOPDGDD) o en la responsabilidad patrimonial de la Administración — recordando que el ENS no lleva multa.
P: ¿El ENS cubre solo la tecnología o también los procesos? R: AMBOS. El ENS combina medidas organizativas (políticas, roles, formación, gestión de riesgos) y técnicas (cifrado, logs, firewalls) — el anexo II las agrupa precisamente en marco organizativo, operacional y de protección. Un sistema técnicamente seguro pero sin el marco organizativo no alcanza la conformidad con el ENS.
⚠️ Sobre los recuentos por categoría: aquí figuraban «74 medidas (BAJO), 94 (MEDIO) y 122 (ALTO)». Ninguna de las tres aparece en el Real Decreto 311/2022 —comprobado sobre su texto consolidado del BOE, 233.179 caracteres, cero apariciones de las tres—, y el 122 se usaba a la vez como total del derogado RD 3/2010 en la sección histórica de este mismo artículo. El anexo II no publica totales por categoría: indica, medida a medida, si aplica y con qué refuerzo. Quien necesite un recuento debe tomarlo de las guías CCN-STIC y citarlas como tales, no como el articulado.
¿Sabes qué tendrías que poder demostrar si te lo piden mañana?
La diferencia entre un incidente gestionado y uno sancionado suele estar en qué quedó registrado, no en qué se hizo.
Referencias y Fuentes
BOE. (2022). “Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad”. boe.es
- Normativa vigente ENS, deroga RD 3/2010
- Anexo I: niveles de las dimensiones y determinación de la categoría (BÁSICA, MEDIA, ALTA)
- Anexo II: medidas de seguridad, con aplicación y refuerzo según la categoría
Centro Criptológico Nacional (CCN). (2022-2025). “Guías CCN-STIC (Serie 800)”. ccn.cni.es
- CCN-STIC-801: Responsabilidades funciones
- CCN-STIC-802: Auditorías seguridad
- CCN-STIC-804: Gestión incidentes
CCN-CERT. (2025). “Ciberamenazas y Tendencias - Edición 2025”. ccn-cert.cni.es
- 47.235 incidentes gestionados 2024 (37% administraciones públicas)
- Ransomware: 18% incidentes (52% ayuntamientos sin copias seguridad offline)
INCIBE. Balance de ciberseguridad 2024. Nota de prensa
- 97.348 incidentes gestionados en 2024, un 16,6 % más que en 2023
- 341 incidentes en operadores esenciales e importantes — es la única cifra de INCIBE próxima al ámbito del sector público
- 183.851 sistemas vulnerables detectados; malware 42.136, phishing 21.571
- La estadística del sector público la elabora el CCN-CERT, no INCIBE
Escudo Digital. El Ministerio de Ciencia reconoce haber sufrido un hackeo, aunque con un alcance «muy limitado». escudodigital.com — acceso no autorizado a datos de solicitantes de homologaciones y equivalencias, reivindicado por un actor apodado «Gordon Freeman». El Ministerio no publicó número de afectados.
Ley Orgánica 3/2018 (LOPDGDD), artículo 77 — régimen aplicable a las administraciones públicas y demás sujetos del apartado 1: la autoridad de protección de datos «dictará resolución declarando la infracción y estableciendo, en su caso, las medidas que proceda adoptar». boe.es
- Es el precepto que explica por qué no procede multa administrativa contra una administración pública
Unión Europea. (2022). “Directiva (UE) 2022/2555 (NIS2) sobre ciberseguridad”. eur-lex.europa.eu
- Armonización NIS2 + ENS para administraciones críticas
- Plazo de transposición vencido el 17 de octubre de 2024 y España sigue sin transponerla; la Comisión Europea abrió por ello procedimiento de infracción
CCN-CERT. CCN-STIC-802 — Auditoría del ENS. ccn-cert.cni.es — la auditoría del ENS es competencia del CCN, no de INCIBE. El mínimo de formación en requisitos ENS son 20 horas, y el curso STIC del ENS son 60 horas (6 créditos). Requisitos del órgano de auditoría técnica en CCN-STIC-122.
Ley 40/2015. (2015). “Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público”. boe.es
- Artículo 156.2: define el objeto del ENS y lo hace aplicable a las administraciones
- No contiene régimen sancionador del ENS. El único importe de 600.000 € de esta ley está en su art. 53, y se refiere a los convenios que deben remitirse al Tribunal de Cuentas: nada que ver con la seguridad de la información
MAGERIT v3. (2012). “Metodología de Análisis y Gestión de Riesgos de los Sistemas de Información”. ccn.cni.es
- Metodología oficial análisis riesgos ENS
- 200+ amenazas catalogadas, 150+ salvaguardas
Última actualización: 10 Febrero 2026 Categoría: Normativa (NOR-001) Nivel técnico: Medio-Avanzado Relevancia forense: ALTA (auditorías, peritajes judiciales) Normativa: Real Decreto 311/2022 (BOE 4 mayo 2022)
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
