El ENS en las entidades locales: guía de adecuación
Los ayuntamientos, diputaciones y demás entidades locales gestionan datos de los ciudadanos, trámites electrónicos y servicios esenciales. El Esquema Nacional de Seguridad (ENS), regulado por el Real Decreto 311/2022, les obliga a proteger esos sistemas con medidas proporcionadas a su importancia. El plazo de adaptación a la versión de 2022 terminó en mayo de 2024.
En esta guía explicamos qué exige el ENS a una entidad local y cómo abordarlo con recursos limitados.
A qué obliga el ENS
- Política de seguridad aprobada por el órgano de gobierno, con roles definidos: responsable de la información, del servicio, de la seguridad y del sistema.
- Categorización de los sistemas en básica, media o alta, según el impacto de un incidente.
- Aplicación de las medidas del Anexo II que correspondan a cada categoría.
- Conformidad: autoevaluación para la categoría básica y auditoría de certificación para las categorías media y alta.
- Informe del estado de la seguridad al Centro Criptológico Nacional y notificación de incidentes.
- Exigencia a proveedores: las empresas que prestan servicios TIC a la entidad deben cumplir también el ENS.
Las dificultades habituales en los municipios
- Pocos o ningún técnico informático propio.
- Sistemas repartidos entre proveedores: sede electrónica, padrón, contabilidad, correo.
- Falta de inventario y de documentación.
- Presupuestos ajustados.
Por eso muchas diputaciones prestan apoyo a los municipios pequeños, y el Centro Criptológico Nacional ha publicado guías y perfiles de cumplimiento pensados para entidades locales, que simplifican la adecuación.
Cómo abordarlo paso a paso
- Aprobar la política y nombrar a los responsables.
- Inventariar los servicios, sistemas y proveedores.
- Categorizar los sistemas y analizar sus riesgos.
- Aplicar las medidas por prioridades, empezando por accesos, copias y actualizaciones.
- Exigir el ENS a los proveedores y revisar sus certificados.
- Obtener la conformidad y mantenerla con revisiones periódicas.
Caso ilustrativo
Un ayuntamiento mediano que partía de cero
Un ayuntamiento con un único técnico informático tenía la sede electrónica y la contabilidad en proveedores externos y el resto de servicios en servidores propios sin documentar.
Se aprobó la política de seguridad, se inventariaron servicios y proveedores, se categorizaron los sistemas y se aplicaron las medidas por fases. Los proveedores aportaron sus certificados de conformidad y el ayuntamiento superó la auditoría con un plan de mejora asumible.
Ejemplo basado en situaciones habituales en nuestros proyectos. Los datos se han modificado para proteger la confidencialidad de los clientes.
La visión de Ángel González
«En los ayuntamientos el ENS choca con una realidad técnica: pocos recursos, sistemas heredados y proveedores externos con acceso a todo. Por eso recomiendo empezar por lo que más riesgo elimina: inventario de sistemas, doble factor en accesos remotos, copias aisladas y probadas, y registro centralizado de eventos. Además, cada proveedor debe acreditar sus propias medidas. Mi experiencia como Auditor Líder es que la adecuación funciona cuando se prioriza por riesgo y no por orden de los artículos del Real Decreto.»
Ángel González, director de NOÁTICA Informática para empresas
Preguntas frecuentes
¿Un municipio pequeño también tiene que cumplir el ENS?
Sí. El ENS se aplica a todo el sector público. Lo que cambia es la categoría de los sistemas y, por tanto, el esfuerzo necesario.
¿Qué pasa con los proveedores?
Deben cumplir el ENS en los servicios que prestan a la entidad. Conviene exigirlo en los contratos y pedir su certificado de conformidad.
¿Sirve la ISO 27001 para el ENS?
Ayuda mucho, porque comparten buena parte de las medidas, pero el ENS tiene requisitos propios y su propio proceso de conformidad.
¿Su entidad o su empresa necesita adecuarse al ENS?
Acompañamos a entidades públicas y a sus proveedores en la adecuación al ENS: categorización, medidas, documentación y preparación de la auditoría.







