Modalidades de servicio
¿Qué nivel de apoyo necesitas?
No todas las empresas parten del mismo punto. La mayoría nos elige para la gestión integral: dejar su sistema seguro y con las evidencias listas para pasar la auditoría.
Solo técnica
¿La documentación ya la lleva tu equipo o un consultor, pero te falta la seguridad real? Implementamos los controles técnicos del Anexo II y dejamos las evidencias listas para la auditoría.
- Wazuh SIEM (monitorización + FIM + SCA)
- Hardening y bastionado (CIS Benchmarks)
- Gestión de incidentes operacional
- Evidencias técnicas para la auditoría
- Soporte técnico post-certificación
Solo documental
Si ya tienes equipo técnico que implementará los controles, nos encargamos de toda la parte documental: análisis de riesgos, políticas, declaración o coordinación con auditor ENAC.
- Análisis GAP + categorización
- Análisis de riesgos MAGERIT
- Documentación completa (Anexo II)
- Plan de adecuación
- Apoyo en auditoría ENAC
Técnica y documental (integral)
Gestión completa del proyecto. Hacemos la documentación e implementamos la seguridad real: Wazuh como SIEM, bastionado de sistemas y las evidencias técnicas listas para que pases la certificación a la primera.
- Todo lo del servicio documental
- Sistema seguro y monitorizado (Wazuh SIEM + FIM + SCA)
- Evidencias técnicas preparadas para la auditoría
- Te llevamos hasta el certificado + soporte post-certificación
El precio depende del nivel (básico / medio / alto) y el tamaño del sistema. En el diagnóstico gratuito te damos el presupuesto cerrado.
Por qué somos distintos
No solo documentos:
también los controles técnicos
La mayoría de consultoras ENS son expertas en documentación: políticas, procedimientos, análisis de riesgos. Pero el ENS medio y alto exige también controles técnicos reales que hay que implementar en los sistemas: monitorización continua, gestión de incidentes, control de integridad de archivos, hardening.
Esos controles técnicos son precisamente los que más fallan en las auditorías ENAC. Un consultor de documentos no puede instalarte el SIEM. Un técnico sin visión ENS no sabe qué documentar. Nosotros hacemos las dos cosas.
Wazuh cubre directamente los controles del Anexo II del RD 311/2022: op.mon (monitorización), op.exp.8 (registro de actividad), op.exp.7 (gestión de incidentes), FIM (integridad de archivos) y SCA (evaluación de configuración segura).
Obligatoriedad
¿Tu empresa necesita el ENS?
El ENS no aplica solo a organismos públicos. El RD 311/2022 incluye a todo proveedor privado que trabaje con la administración.
Empresas TIC proveedoras
Desarrollo de software, soporte IT, ciberseguridad, cloud, infraestructura — si tu cliente es una AAPP, necesitas ENS.
APLICAMSPs y proveedores de servicios
Si gestionas sistemas, redes o datos de entidades públicas (ayuntamientos, hospitales, universidades…), aplica.
APLICASupply chain en cascada
Si tu cliente directo tiene ENS y subcontrata parte del servicio a ti, puede exigírtelo contractualmente.
CRECIENTEEmpresas que quieren licitar
Cada vez más pliegos incluyen ENS como requisito de admisión. Sin él, la empresa queda excluida del proceso.
MUY FRECUENTEEntidades del sector público
Administraciones locales, organismos autónomos, fundaciones públicas — obligación directa del RD 311/2022.
APLICA¿Tienes dudas?
Hacemos un diagnóstico gratuito para determinar si aplica, qué nivel necesitas y cuánto tiempo llevaría.
Diagnóstico gratuito →Proceso
Cómo trabajamos
Diagnóstico gratuito — análisis GAP
Revisamos en qué punto está tu empresa respecto al Anexo II del RD 311/2022. Identificamos qué controles ya cumples y cuáles necesitan trabajo. 30-60 minutos, sin coste.
Categorización del sistema
Determinamos qué nivel ENS corresponde a tus sistemas según el Anexo I (dimensiones: disponibilidad, integridad, confidencialidad, autenticidad, trazabilidad).
Análisis de riesgos MAGERIT
Identificación de activos, amenazas, vulnerabilidades y riesgos. Es la base sobre la que se construye el plan de adecuación y se prioriza el trabajo técnico.
Implantación: documentación y controles técnicos
Redactamos las políticas y procedimientos. Paralelamente implementamos Wazuh, aplicamos hardening (CIS Benchmarks) y configuramos FIM y gestión de incidentes. La parte más larga del proyecto.
Auditoría interna previa
Revisamos que todo está en orden antes de la auditoría externa. Corregimos los puntos débiles y preparamos la documentación de evidencias.
Auditoría ENAC y emisión del certificado
Para nivel medio y alto: coordinamos con la entidad certificadora acreditada por ENAC. Te acompañamos durante todo el proceso. Resultado: certificación ENS con validez de 2 años.
Certificación
Los niveles que más se solicitan
El ENS tiene tres niveles (básico, medio y alto) según el impacto que un incidente tendría sobre los servicios. En la práctica, el nivel medio es el más habitual para proveedores TIC.
Impacto grave sobre los servicios. Requiere auditoría externa obligatoria por entidad acreditada ENAC. Es el nivel que exigen la mayoría de pliegos para proveedores TIC de administraciones locales, regionales y hospitalarias.
- Análisis GAP + categorización del sistema
- Análisis de riesgos MAGERIT completo
- Políticas, procedimientos y plan de adecuación
- Controles técnicos Wazuh (monitorización continua)
- Gestión de incidentes (op.exp.7)
- Hardening de sistemas y bastionado
- Auditoría interna previa + coordinación ENAC
Impacto muy grave o catastrófico. Auditoría ENAC más exhaustiva. Habitual en proveedores de infraestructuras críticas, Ministerios, sanidad de alto impacto y seguridad pública.
- Todo lo del nivel medio
- SIEM con correlación avanzada de eventos
- Plan de continuidad y gestión de crisis
- Pruebas de penetración (pen testing)
- Gestión de cambios y configuración
- Auditoría ENAC de alto nivel
El nivel básico también existe: se certifica mediante declaración de conformidad propia (sin auditoría ENAC) y cubre sistemas con impacto limitado. Aunque se solicita menos en pliegos, también lo gestionamos.
Preguntas frecuentes
Lo que más nos preguntan
El ENS es el marco normativo español de seguridad de la información regulado por el Real Decreto 311/2022. Es obligatorio para todas las administraciones públicas y para las empresas privadas que prestan servicios o proveen soluciones tecnológicas al sector público, con el objetivo de garantizar la seguridad de los sistemas, datos y comunicaciones que soportan el ejercicio de sus competencias.
El nivel (básico, medio o alto) lo determina el análisis de categorización del sistema, que evalúa el impacto potencial de un incidente sobre las dimensiones de seguridad: disponibilidad, integridad, confidencialidad, autenticidad y trazabilidad. En muchos casos el propio pliego de licitación indica el nivel exigido. Hacemos esta categorización contigo como parte del diagnóstico inicial gratuito.
Sí. Wazuh es un SIEM open source que cubre directamente los controles técnicos del Anexo II del RD 311/2022: monitorización continua (op.mon), registro de actividad (op.exp.8), gestión de incidentes (op.exp.7), control de integridad de archivos (FIM) y evaluación de la configuración segura de los sistemas (SCA/hardening). Es el SIEM más utilizado en proyectos de adecuación ENS en España por su coste y la amplitud de controles que cubre.
Para nivel medio y alto, la auditoría la realiza una entidad acreditada por ENAC (independiente de quien hace la consultoría — es un requisito legal). Coordinamos el proceso contigo: preparamos la documentación, hacemos la auditoría interna previa y te acompañamos durante la auditoría ENAC. El coste de la auditoría ENAC es externo y va por separado.
Sí, significativamente. Hay una correspondencia alta entre los controles de ISO 27001 y los del Anexo II del ENS. Si tienes ISO 27001 activa, el esfuerzo de adecuación ENS se reduce entre un 20 y un 40% — principalmente en la parte documental. Los controles técnicos (SIEM, FIM, hardening) suelen seguir necesitando trabajo independientemente de la ISO.