07 de octubre de 2026 - Tiempo de lectura 7 min
Garantía de confianza ciudadana: preparación técnica de la auditoría del Esquema Nacional de Seguridad (ENS)
La ciberseguridad ya no puede abordarse únicamente como una cuestión tecnológica. Para las organizaciones que prestan servicios a las administraciones públicas o gestionan sistemas incluidos en el ámbito del Esquema Nacional de Seguridad (ENS), constituye también una cuestión de cumplimiento normativo, continuidad de negocio y confianza.
Para las empresas que trabajan con el sector público, mantener este nivel de preparación de forma continua es especialmente importante: una deficiencia no detectada a tiempo puede convertirse en una incidencia de cumplimiento, comprometer una certificación o dificultar la participación en determinados procesos de contratación pública.
La auditoría del Esquema Nacional de Seguridad debe entenderse como el punto de control dentro de un sistema de seguridad que debe estar funcionando, documentado y respaldado por evidencias durante todo el ciclo.
El marco regulatorio del ENS (RD 311/2022) y la exigencia de la auditoría bienal en el sector corporativo
El Real Decreto 311/2022, de 3 de mayo, sustituyó al anterior Real Decreto 3/2010 y actualizó el ENS para adaptarlo a un escenario tecnológico y de amenazas muy diferente. Entre sus elementos más relevantes se encuentran la actualización permanente del Esquema, la evolución de las medidas de seguridad, los perfiles de cumplimiento específicos y una mayor orientación hacia el análisis de riesgos y la proporcionalidad.
El principio de proporcionalidad es importante: las medidas aplicables deben responder a la categoría de seguridad del sistema y a los riesgos a los que está expuesto. El propio RD 311/2022 permite establecer perfiles de cumplimiento específicos para determinados sectores o entidades, siempre a partir del análisis de riesgos.
En materia de auditoría, el artículo 31 establece que los sistemas incluidos en el ámbito del ENS deben someterse a una auditoría ordinaria, al menos cada dos años, para verificar el cumplimiento de sus requisitos. También contempla auditorías extraordinarias cuando se producen modificaciones sustanciales en los sistemas que puedan afectar a las medidas de seguridad exigidas.
Aquí conviene realizar una precisión importante para el ámbito corporativo. El ENS no convierte automáticamente a cualquier empresa privada en sujeto obligado. Su aplicación alcanza, entre otros supuestos, a entidades privadas que prestan servicios o suministran soluciones a las administraciones públicas cuando los sistemas afectados se encuentran dentro del ámbito de aplicación establecido por el Real Decreto. El propio Centro Criptológico Nacional (CCN-CERT) recuerda expresamente esta extensión al sector privado proveedor del sector público.
Para los sistemas de categoría MEDIA o ALTA, además, el artículo 38 establece la necesidad de una auditoría para certificar la conformidad con el ENS. En el caso de los sistemas BÁSICOS, el procedimiento puede realizarse mediante autoevaluación para la declaración de conformidad.
Una eventual pérdida, suspensión o no renovación de la conformidad puede generar consecuencias que van desde retrasos contractuales y medidas correctoras hasta limitaciones operativas o dificultades para acreditar determinados requisitos en procesos de contratación pública. En sistemas de categoría ALTA, el propio RD 311/2022 contempla que, ante deficiencias graves, pueda suspenderse temporalmente el tratamiento de información, la prestación de servicios o la operación del sistema hasta su subsanación o mitigación.
Los riesgos operativos y financieros de abordar la preparación del ENS con recursos internos
Intentar preparar toda la auditoría exclusivamente con recursos internos y activar el proyecto cuando se aproxima la fecha de evaluación es una de las decisiones aparentemente más eficientes pero que puede aumentar la presión sobre los equipos y dejar menos margen para detectar y corregir desviaciones a tiempo.
Encontramos así tres riesgos habituales:
- Sesgo de autoevaluación en los propios equipos de IT.
- Falta de disponibilidad del CISO y sus equipos.
- Evolución del propio marco y actualizaciones continuas de las guías CCN-STIC.
La decisión de recurrir o no a colaboradores externos no debería plantearse únicamente como una comparación entre consultoría y recursos internos. El análisis debe incluir también el
coste económico y de tiempo para dedicar capacidad interna al proceso.
En organizaciones complejas, además, corregir una no conformidad puede requerir cambios tecnológicos, actualización documental, revisión de procedimientos y generación de nuevas evidencias.
Desde esta perspectiva más amplia,
el apoyo externo especializado puede actuar como una segunda línea de revisión, aportando una mirada independiente antes de que el expediente llegue a la entidad certificadora.
Puntos ciegos frecuentes en el Anexo II: donde surgen las principales no conformidades
El Anexo II del ENS constituye uno de los principales núcleos técnicos del proceso. Sus medidas se estructuran alrededor del marco organizativo, el marco operacional y las medidas de protección, y deben aplicarse de acuerdo con la categoría de seguridad y las condiciones concretas del sistema.
- Control de accesos con MFA. Una organización puede disponer de mecanismos robustos de autenticación multifactor (MFA), pero la auditoría no se limita a comprobar que existe una herramienta. Es necesario demostrar cómo se ha definido y qué evidencias permiten acreditar su aplicación efectiva.
- Cifrado de datos acreditado. No basta con afirmar que los datos están cifrados, hay que poder determinar qué información está protegida, en qué circunstancias, mediante qué mecanismos y bajo qué políticas de gestión de claves. La selección de productos y servicios de seguridad también puede formar parte de las exigencias que pueden convertirse en objeto de comprobación.
- Trazabilidad de registros. Logs dispersos, periodos de retención insuficientes, registros sin protección frente a manipulación o ausencia de correlación pueden dificultar considerablemente la demostración del cumplimiento.
- Resiliencia ante ransomware. Copias de seguridad, segmentación, recuperación, continuidad y capacidad de respuesta deben formar parte de una arquitectura coherente. Una empresa puede disponer de backups y, sin embargo, descubrir durante una revisión que los procedimientos de recuperación no se han probado suficientemente.
- La evidencia. El Anexo III establece que la auditoría debe basarse en evidencias que permitan sustentar objetivamente el cumplimiento, incluyendo documentación de procedimientos, registros de incidentes, examen del personal afectado y determinados productos certificados.
Una evaluación independiente ofrece ventajas y permite
realizar esta comprobación antes de la llegada de la entidad certificadora acreditada, cuando todavía existe margen para detectar y corregir desviaciones, inconsistencias o evidencias insuficientes.
Por qué la consultoría especializada en certificación ENS es indispensable para superar la auditoría
Una consultoría externa de ciberseguridad especializada en ENS puede aportar una visión independiente y una metodología específica para preparar la organización antes de la evaluación formal. Ese acompañamiento suele articularse en una hoja de ruta definida y ejecutada conjuntamente:
- Ejecución de un Gap Analysis independiente: el primer paso es conocer la distancia real entre la situación de la organización y los requisitos aplicables al sistema.
- Diseño de un Plan de Adecuación a medida: es necesario definir un plan realista, priorizado y alineado con el riesgo.
- Adecuación documental a las guías CCN-STIC: la auditoría del ENS exige evidencias objetivas y el marco CCN-STIC proporciona criterios específicos para abordar la evaluación.
- Realización de simulacros de auditoría: un equipo externo puede someter a prueba tanto los controles como el expediente documental.
- Acompañamiento durante la evaluación: un interlocutor ayuda a que la organización llegue al proceso formal con el trabajo previo mejor estructurado.
Además,
en los sistemas de categoría MEDIA o ALTA, la certificación de conformidad requiere una auditoría formal, y las entidades certificadoras que operan en el esquema deben cumplir los requisitos de acreditación correspondientes. ENAC mantiene el marco de acreditación de estas entidades en colaboración con los organismos responsables del ENS.
Criterios clave para seleccionar al proveedor de consultoría de ciberseguridad adecuado
La elección del partner debería involucrar al Comité de Dirección, al CISO, a las áreas de cumplimiento y, cuando corresponda, a la Dirección Legal. No todos los proveedores que ofrecen servicios de ciberseguridad tienen la experiencia necesaria para preparar una organización ante una evaluación ENS. Por eso, la decisión debería ir más allá de comparar capacidades técnicas o propuestas económicas.
- Acreditación y experiencia demostrable: acompañamiento previo a grandes corporaciones en proyectos complejos con el sector público.
- Capacidad de remediación técnica: proveedores que no solo señalen las deficiencias, sino que ofrezcan soporte para solucionar las vulnerabilidades identificadas.
- Visión integral del cumplimiento: asesoramiento que abarque la capa técnica, organizativa, legal y la defensa del expediente de evidencias ante la entidad auditora.
Una visión a largo plazo del ENS convierte esa capacidad de demostrar el cumplimiento en una cuestión estratégica para las empresas que trabajan con el sector público. Prepararse para la auditoría bienal no debería ser una carrera contrarreloj cada dos años, sino parte de un modelo permanente de políticas de ciberseguridad y cumplimiento.
Esa capacidad de demostrarlo es también una garantía de confianza para Administraciones, clientes y ciudadanos.