Real Decreto 311/2022 · Supervisado por CCN

Consultoría ENS:
documentación y técnica

Gestionamos la adecuación al Esquema Nacional de Seguridad de forma integral: políticas, análisis de riesgos, plan de adecuación e implementación técnica con Wazuh — lo que el resto de consultoras no hacen.

2-5
meses hasta certificación
2 años
validez del certificado
ENAC
auditoría acreditada

Certificación

¿Cuáles son los niveles que más se solicitan?

El ENS tiene tres niveles (básico, medio y alto) según el impacto que un incidente tendría sobre los servicios. En la práctica, el nivel medio es el más habitual para proveedores TIC.

NIVEL ALTO
5 – 8 meses

Impacto muy grave o catastrófico. Auditoría ENAC más exhaustiva. Habitual en proveedores de infraestructuras críticas, Ministerios, sanidad de alto impacto y seguridad pública.

  • Todo lo del nivel medio
  • SIEM con correlación avanzada de eventos
  • Plan de continuidad y gestión de crisis
  • Pruebas de penetración (pen testing)
  • Gestión de cambios y configuración
  • Auditoría ENAC de alto nivel

El nivel básico también existe: se certifica mediante declaración de conformidad propia (sin auditoría ENAC) y cubre sistemas con impacto limitado. Aunque se solicita menos en pliegos, también lo gestionamos.

Por qué somos distintos

No solo documentos:
también los controles técnicos

La mayoría de consultoras ENS son expertas en documentación: políticas, procedimientos, análisis de riesgos. Pero el ENS medio y alto exige también controles técnicos reales que hay que implementar en los sistemas: monitorización continua, gestión de incidentes, control de integridad de archivos, hardening.

Esos controles técnicos son precisamente los que más fallan en las auditorías ENAC. Un consultor de documentos no puede instalarte el SIEM. Un técnico sin visión ENS no sabe qué documentar. Nosotros hacemos las dos cosas.

Wazuh cubre directamente los controles del Anexo II del RD 311/2022: op.mon (monitorización), op.acc.5 (registro de actividad), op.exp.8 (gestión de incidentes), FIM (integridad de archivos) y SCA (evaluación de configuración segura).

Ver implementación Wazuh → ENS →
COMPARATIVA — QUIÉN HACE QUÉ
Tarea ENS Consultora
tradicional
AI Security
Análisis GAP y categorización
Políticas y procedimientos
Análisis de riesgos MAGERIT
Plan de adecuación
Auditoría interna previa
Wazuh SIEM (monitorización continua)
Hardening y bastionado de sistemas
File Integrity Monitoring (FIM)
Gestión de incidentes operacional
Soporte técnico post-certificación

Modalidades de servicio

¿Qué nivel de apoyo necesitas?

No todas las empresas parten del mismo punto. Adaptamos el servicio a tu situación actual.

01

Guía ENS

Para equipos con capacidad técnica interna. Te entregamos el roadmap completo, las plantillas de documentación y la lista de controles a implementar. Lo haces tú con nuestro apoyo puntual.

  • Informe de categorización
  • Plantillas de políticas y procedimientos
  • Checklist de controles por nivel
  • 2 sesiones de revisión incluidas
Solicitar →
02

Solo documental

Si ya tienes equipo técnico que implementará los controles, nos encargamos de toda la parte documental: análisis de riesgos, políticas, declaración o coordinación con auditor ENAC.

  • Análisis GAP + categorización
  • Análisis de riesgos MAGERIT
  • Documentación completa (Anexo II)
  • Plan de adecuación
  • Apoyo en auditoría ENAC
Solicitar →

Obligatoriedad

¿Tu empresa necesita el ENS?

El ENS no aplica solo a organismos públicos. El RD 311/2022 incluye a todo proveedor privado que trabaje con la administración.

🖥️

Empresas TIC proveedoras

Desarrollo de software, soporte IT, ciberseguridad, cloud, infraestructura — si tu cliente es una AAPP, necesitas ENS.

APLICA
📡

MSPs y proveedores de servicios

Si gestionas sistemas, redes o datos de entidades públicas (ayuntamientos, hospitales, universidades…), aplica.

APLICA
🔗

Supply chain en cascada

Si tu cliente directo tiene ENS y subcontrata parte del servicio a ti, puede exigírtelo contractualmente.

CRECIENTE
📋

Empresas que quieren licitar

Cada vez más pliegos incluyen ENS como requisito de admisión. Sin él, la empresa queda excluida del proceso.

MUY FRECUENTE
🏛️

Entidades del sector público

Administraciones locales, organismos autónomos, fundaciones públicas — obligación directa del RD 311/2022.

APLICA
💬

¿Tienes dudas?

Hacemos un diagnóstico gratuito para determinar si aplica, qué nivel necesitas y cuánto tiempo llevaría.

Diagnóstico gratuito →

Proceso

Cómo trabajamos

01

Diagnóstico gratuito — análisis GAP

Revisamos en qué punto está tu empresa respecto al Anexo II del RD 311/2022. Identificamos qué controles ya cumples y cuáles necesitan trabajo. 30-60 minutos, sin coste.

~1 semana
02

Categorización del sistema

Determinamos qué nivel ENS corresponde a tus sistemas según el Anexo I (dimensiones: disponibilidad, integridad, confidencialidad, autenticidad, trazabilidad).

~1-2 sem.
03

Análisis de riesgos MAGERIT

Identificación de activos, amenazas, vulnerabilidades y riesgos. Es la base sobre la que se construye el plan de adecuación y se prioriza el trabajo técnico.

~2-3 sem.
04

Implantación: documentación y controles técnicos

Redactamos las políticas y procedimientos. Paralelamente implementamos Wazuh, aplicamos hardening (CIS Benchmarks) y configuramos FIM y gestión de incidentes. La parte más larga del proyecto.

4-8 sem.
05

Auditoría interna previa

Revisamos que todo está en orden antes de la auditoría externa. Corregimos los puntos débiles y preparamos la documentación de evidencias.

~1-2 sem.
06

Auditoría ENAC y emisión del certificado

Para nivel medio y alto: coordinamos con la entidad certificadora acreditada por ENAC. Te acompañamos durante todo el proceso. Resultado: certificación ENS con validez de 2 años.

~2-4 sem.

Preguntas frecuentes

Lo que más nos preguntan

El ENS es el marco normativo español de seguridad de la información regulado por el Real Decreto 311/2022. Es obligatorio para todas las administraciones públicas y para las empresas privadas que prestan servicios o proveen soluciones tecnológicas al sector público, con el objetivo de garantizar la seguridad de los sistemas, datos y comunicaciones que soportan el ejercicio de sus competencias.

El nivel (básico, medio o alto) lo determina el análisis de categorización del sistema, que evalúa el impacto potencial de un incidente sobre las dimensiones de seguridad: disponibilidad, integridad, confidencialidad, autenticidad y trazabilidad. En muchos casos el propio pliego de licitación indica el nivel exigido. Hacemos esta categorización contigo como parte del diagnóstico inicial gratuito.

Sí. Wazuh es un SIEM open source que cubre directamente los controles técnicos del Anexo II del RD 311/2022: monitorización continua (op.mon), registro de actividad (op.acc.5), gestión de incidentes (op.exp.8), control de integridad de archivos (FIM) y evaluación de la configuración segura de los sistemas (SCA/hardening). Es el SIEM más utilizado en proyectos de adecuación ENS en España por su coste y la amplitud de controles que cubre.

Para nivel medio y alto, la auditoría la realiza una entidad acreditada por ENAC (independiente de quien hace la consultoría — es un requisito legal). Coordinamos el proceso contigo: preparamos la documentación, hacemos la auditoría interna previa y te acompañamos durante la auditoría ENAC. El coste de la auditoría ENAC es externo y va por separado.

Sí, significativamente. Hay una correspondencia alta entre los controles de ISO 27001 y los del Anexo II del ENS. Si tienes ISO 27001 activa, el esfuerzo de adecuación ENS se reduce entre un 20 y un 40% — principalmente en la parte documental. Los controles técnicos (SIEM, FIM, hardening) suelen seguir necesitando trabajo independientemente de la ISO.

Próximo paso

Diagnóstico ENS gratuito
en 30 minutos

Analizamos tu situación, determinamos qué nivel te aplica y te decimos exactamente qué necesitas — sin compromiso y sin venderte nada que no necesites.

¿Te ayudo? 👋
z z Z