• Horario: 09:00 am a 19:00 pm
  • info@consultoresiso.es

Calculadora ENS – Esquema Nacional de Seguridad: descubre tu categoría según el RD 311/2022

Calcula de forma orientativa la posible categoría de seguridad de tu sistema conforme al Esquema Nacional de Seguridad y descubre si tu organización puede necesitar adaptar sus sistemas, procesos y medidas de seguridad para trabajar con Administraciones Públicas o participar en licitaciones y contratos públicos.

Calculadora del Esquema Nacional de Seguridad (ENS)

Analiza de forma orientativa el nivel de seguridad de tu organización y descubre qué categoría del ENS podría corresponder a tu sistema: Básica, Media o Alta.

¿Necesita tu organización cumplir el Esquema Nacional de Seguridad?
El ENS, regulado actualmente por el Real Decreto 311/2022, establece los principios y requisitos necesarios para proteger la información y los servicios utilizados por las Administraciones Públicas y por las entidades que se encuentran dentro de su ámbito de aplicación. Esta calculadora ofrece una primera orientación sobre la posible categoría de seguridad del sistema y permite detectar factores que conviene analizar antes de abordar un proyecto ENS.
1. Relación con la Administración Pública y ámbito ENS
1. ¿Tu organización presta servicios o suministra productos a una Administración Pública?
2. ¿La organización participa o quiere participar en licitaciones o contratos públicos en los que se exige cumplimiento del ENS?
3. ¿Gestiona sistemas, aplicaciones, plataformas o servicios utilizados por una Administración Pública?
2. Información y servicios
4. ¿Qué importancia tendría para la organización una interrupción de los sistemas o servicios?
5. ¿La organización gestiona información cuya pérdida, modificación o acceso no autorizado podría causar perjuicios relevantes?
6. ¿Los servicios digitales de la organización son críticos para clientes, ciudadanos o Administraciones Públicas?
3. Dimensiones de seguridad ENS
7. Confidencialidad: ¿qué consecuencias tendría que información protegida fuese conocida por personas no autorizadas?
8. Integridad: ¿qué impacto tendría una modificación no autorizada de la información o de los sistemas?
9. Trazabilidad: ¿es necesario poder identificar y registrar quién realizó determinadas acciones sobre los sistemas o la información?
10. Autenticidad: ¿qué importancia tiene garantizar que usuarios, sistemas, comunicaciones o información sean auténticos?
11. Disponibilidad: ¿qué consecuencias tendría que el sistema o servicio no estuviera disponible?
4. Tecnología, proveedores y seguridad
12. ¿Utiliza servicios cloud, centros de datos, proveedores tecnológicos o sistemas externos para prestar sus servicios?
13. ¿Dispone actualmente de controles de seguridad, procedimientos, gestión de incidentes, copias de seguridad y control de accesos documentados?
14. ¿Dispone actualmente de ISO/IEC 27001 o de un sistema de gestión de seguridad de la información?

Resultado de tu análisis ENS

BÁSICA
Categoría orientativa

Perfil ENS

Dimensiones de seguridad analizadas

Confidencialidad
BAJO Protección frente a accesos no autorizados
Integridad
BAJO Protección frente a modificaciones
Trazabilidad
BAJO Registro y seguimiento de acciones
Autenticidad
BAJO Garantía de identidad y origen
Disponibilidad
BAJO Acceso cuando sea necesario
ENS

Esquema Nacional de Seguridad conforme al Real Decreto 311/2022.

ISO/IEC 27001

Sistema de gestión de seguridad de la información.

Continuidad y privacidad

Analizar según el contexto de la organización.

¿Quieres saber si tu organización está preparada para el ENS?

Solicita un diagnóstico personalizado y analizaremos el alcance del sistema, los servicios e información, las dimensiones de seguridad, la categorización, las medidas aplicables y la relación con ISO/IEC 27001.

SOLICITAR DIAGNÓSTICO ENS
Importante: este resultado es orientativo y no determina por sí mismo la categoría oficial de un sistema conforme al ENS. La categorización real requiere analizar las informaciones y servicios afectados, las dimensiones de seguridad, los niveles correspondientes y los criterios establecidos en el Real Decreto 311/2022 y las guías CCN-STIC aplicables.

¿Qué categoría ENS puede corresponder a tu organización?

El Esquema Nacional de Seguridad (ENS) establece los principios y requisitos necesarios para proteger la información y los servicios electrónicos utilizados por las Administraciones Públicas y por las entidades que se encuentran dentro de su ámbito de aplicación.

El ENS está regulado actualmente por el Real Decreto 311/2022, de 3 de mayo, que sustituyó al anterior Real Decreto 3/2010 y actualizó el marco de seguridad aplicable a los sistemas de información. (BOE)

Nuestra Calculadora ENS gratuita permite realizar una primera evaluación orientativa de la situación de tu organización y conocer qué categoría podría corresponder al sistema analizado:

  • ENS Básica
  • ENS Media
  • ENS Alta

El resultado no sustituye a una categorización formal, pero puede ayudarte a identificar el nivel de análisis que necesita tu organización y los principales aspectos que deberían revisarse antes de iniciar un proyecto de adecuación o cumplimiento ENS.

¿Qué analiza la Calculadora ENS?

La herramienta analiza diferentes factores relacionados con el sistema de información, los servicios prestados, la relación con las Administraciones Públicas y las consecuencias que podría producir un incidente de seguridad.

Entre otros aspectos, analiza:

1. Relación con las Administraciones Públicas

Comprueba si tu organización:

  • Presta servicios a Administraciones Públicas.
  • Es proveedor de organismos públicos.
  • Gestiona plataformas o aplicaciones para el sector público.
  • Participa en contratos públicos.
  • Necesita cumplir requisitos ENS incluidos en una licitación.
  • Está preparando una oferta para una Administración Pública.

Este punto es especialmente importante para empresas tecnológicas, consultoras, proveedores de servicios digitales, empresas de software, operadores cloud y otras organizaciones que trabajan directa o indirectamente para el sector público.

2. Información gestionada

La calculadora analiza también la importancia de la información que maneja el sistema.

Por ejemplo:

  • Información confidencial.
  • Información de clientes.
  • Información de Administraciones Públicas.
  • Información sensible.
  • Información cuyo acceso no autorizado podría producir perjuicios.
  • Información cuya modificación podría afectar a un servicio.

El nivel de protección necesario depende de las consecuencias que podría producir un incidente sobre las distintas dimensiones de seguridad.

3. Servicios prestados

También es importante analizar qué servicios proporciona el sistema.

Una aplicación informática utilizada por una Administración Pública, una plataforma de gestión ciudadana, un sistema sanitario, una solución de movilidad o una plataforma de contratación pueden tener necesidades de seguridad muy diferentes.

Por eso, la categoría ENS no debería determinarse simplemente por el número de empleados de la empresa o por el tamaño de la organización.

Debe analizarse el sistema de información, las informaciones y los servicios afectados.

Las cinco dimensiones de seguridad del ENS

Uno de los elementos fundamentales del Real Decreto 311/2022 es el análisis de las dimensiones de seguridad.

La calculadora analiza:

Confidencialidad

Evalúa las consecuencias que podría producir el acceso a la información por personas o entidades no autorizadas.

Por ejemplo:

  • Acceso indebido a información de una Administración.
  • Exposición de información confidencial.
  • Acceso no autorizado a datos.
  • Divulgación de información sensible.

Integridad

Analiza las consecuencias que tendría una modificación no autorizada de la información o de los sistemas.

Puede resultar especialmente relevante cuando una modificación incorrecta puede afectar a:

  • Servicios públicos.
  • Datos administrativos.
  • Procesos automatizados.
  • Aplicaciones.
  • Expedientes.
  • Sistemas críticos.

Trazabilidad

Analiza la necesidad de poder conocer y registrar las acciones realizadas sobre los sistemas y la información.

Por ejemplo:

  • Quién accedió.
  • Qué usuario realizó una operación.
  • Cuándo se realizó.
  • Qué cambios se produjeron.
  • Qué actividad tuvo lugar sobre un sistema.

Autenticidad

Analiza la importancia de garantizar que usuarios, sistemas, comunicaciones e información sean auténticos.

Esta dimensión puede tener especial importancia en sistemas que utilizan:

  • Identificación de usuarios.
  • Certificados.
  • Firma electrónica.
  • Comunicaciones entre sistemas.
  • Integraciones con Administraciones Públicas.

Disponibilidad

Analiza las consecuencias que tendría que un sistema o servicio dejara de estar disponible.

Puede ser especialmente relevante cuando una interrupción:

  • Paraliza un servicio.
  • Impide realizar operaciones.
  • Afecta a ciudadanos.
  • Afecta a una Administración Pública.
  • Incumple compromisos contractuales.
  • Produce pérdidas económicas importantes.

El Real Decreto 311/2022 establece que cada dimensión afectada se asigna a un nivel BAJO, MEDIO o ALTO, dependiendo de las consecuencias que tendría un incidente sobre las funciones de la organización, sus activos o los individuos afectados. (BOE)

¿Qué significa ENS Básica, Media o Alta?

El ENS contempla tres categorías de seguridad:

Categoría ENS BÁSICA

Un sistema puede ser de categoría BÁSICA cuando ninguna de sus dimensiones alcanza un nivel superior a BAJO.

Esto no significa que el sistema no necesite seguridad.

Incluso un sistema de categoría básica debe cumplir las medidas de seguridad que correspondan a su categoría.

La organización debe analizar su sistema, determinar el alcance y aplicar las medidas correspondientes.

Categoría ENS MEDIA

Un sistema puede ser de categoría MEDIA cuando alguna de sus dimensiones alcanza un nivel MEDIO y ninguna alcanza un nivel ALTO.

En estos casos, el nivel de exigencia aumenta y resulta especialmente importante disponer de una estructura organizada de seguridad, análisis de riesgos, controles, procedimientos, gestión de incidentes y evidencias de cumplimiento.

Categoría ENS ALTA

Un sistema puede ser de categoría ALTA cuando alguna de sus dimensiones alcanza el nivel ALTO.

Los sistemas de esta categoría pueden requerir un nivel de protección significativamente mayor debido a las consecuencias que podría producir un incidente de seguridad.

Por ello, la determinación de la categoría debe realizarse sobre el sistema y sus informaciones y servicios concretos.

El Real Decreto 311/2022 establece expresamente que un sistema es de categoría ALTA cuando alguna dimensión alcanza nivel ALTO; MEDIA cuando alguna alcanza MEDIO y ninguna alcanza un nivel superior; y BÁSICA cuando alguna alcanza BAJO y ninguna alcanza un nivel superior. (BOE)

¿Quién necesita cumplir el ENS?

El ENS tiene especial relevancia para las entidades del sector público y para determinadas organizaciones privadas que prestan servicios o suministran soluciones a las Administraciones Públicas dentro del ámbito de aplicación correspondiente.

Por eso, la calculadora resulta especialmente útil para:

  • Empresas de software.
  • Empresas tecnológicas.
  • Proveedores cloud.
  • Empresas de ciberseguridad.
  • Consultoras.
  • Empresas que desarrollan aplicaciones.
  • Proveedores de servicios digitales.
  • Empresas que trabajan con Administraciones Públicas.
  • Empresas que participan en licitaciones públicas.
  • Proveedores de plataformas para organismos públicos.
  • Empresas que gestionan información o servicios de Administraciones Públicas.

También puede ser útil para una empresa que todavía no trabaja con el sector público pero quiere prepararse para futuras oportunidades comerciales.

ENS y licitaciones públicas

Uno de los motivos por los que muchas empresas comienzan a interesarse por el Esquema Nacional de Seguridad es una licitación pública.

Es habitual que una empresa descubra el ENS cuando analiza los requisitos de un contrato con:

  • Ayuntamientos.
  • Diputaciones.
  • Comunidades Autónomas.
  • Ministerios.
  • Organismos públicos.
  • Empresas públicas.
  • Universidades.
  • Entidades del sector público.

En estos casos, no basta con conocer qué es el ENS.

Hay que analizar exactamente qué exige el pliego, qué sistema queda incluido, qué servicios se prestan y qué evidencias de cumplimiento son necesarias.

Por eso hemos diseñado esta calculadora como una primera herramienta de diagnóstico.

Si tienes una licitación concreta, además del resultado de la calculadora conviene realizar un análisis específico de los requisitos establecidos en el pliego.

ENS para empresas privadas

Una pregunta habitual es:

¿Una empresa privada puede necesitar el ENS?

Sí, dependiendo de su relación con el sector público y del servicio, sistema o contrato correspondiente.

Una empresa privada puede encontrarse con requisitos relacionados con el ENS cuando actúa como proveedor de una Administración Pública o presta determinados servicios incluidos en el ámbito correspondiente.

Por ejemplo, una empresa que desarrolla software para una Administración puede tener que analizar los requisitos de seguridad asociados al sistema y servicio que presta.

Lo mismo puede suceder con una empresa que proporciona:

  • Hosting.
  • Cloud.
  • SaaS.
  • Plataformas de gestión.
  • Aplicaciones web.
  • Servicios de ciberseguridad.
  • Servicios de comunicaciones.
  • Sistemas de información.
  • Servicios tecnológicos especializados.

ENS e ISO/IEC 27001

Una de las cuestiones más importantes que debes analizar es la relación entre ENS e ISO/IEC 27001.

No son exactamente lo mismo.

ISO/IEC 27001 es una norma internacional de sistemas de gestión de seguridad de la información.

El ENS es el marco regulatorio español establecido por el Real Decreto 311/2022 para los sistemas dentro de su ámbito de aplicación.

Por tanto, una empresa puede encontrarse con la necesidad de analizar ambos marcos.

La existencia de ISO/IEC 27001 puede proporcionar una estructura de gestión útil para organizar aspectos como:

  • Política de seguridad.
  • Gestión de riesgos.
  • Control de accesos.
  • Gestión de incidentes.
  • Gestión de proveedores.
  • Continuidad.
  • Auditoría.
  • Mejora continua.

Pero disponer de ISO/IEC 27001 no significa automáticamente que todos los requisitos ENS estén cumplidos.

Es necesario realizar un análisis de correspondencia entre ambos marcos y determinar qué requisitos adicionales deben abordarse.

¿Puedo integrar ENS e ISO/IEC 27001?

En muchos proyectos tiene sentido estudiar una estrategia integrada.

Esto permite analizar conjuntamente elementos como:

Gobierno de la seguridad → Riesgos → Controles → Procedimientos → Evidencias → Auditoría → Mejora

Una organización que ya dispone de ISO/IEC 27001 puede tener una base de gestión sobre la que estructurar parte de su proyecto ENS.

Pero debe evitarse asumir que ambas estructuras son idénticas.

La estrategia adecuada depende del alcance, categoría del sistema, información, servicios, arquitectura tecnológica y requisitos aplicables.

¿Qué ocurre si utilizo cloud?

El uso de servicios cloud es otro factor que conviene analizar cuidadosamente.

Muchas organizaciones utilizan actualmente:

  • Microsoft Azure.
  • Amazon Web Services.
  • Google Cloud.
  • Servidores virtuales.
  • SaaS.
  • Plataformas externas.
  • Servicios gestionados.

Esto hace que parte de la infraestructura tecnológica esté fuera de las instalaciones de la organización.

En un proyecto ENS será necesario analizar el sistema completo, sus dependencias, proveedores, comunicaciones, responsabilidades y medidas de seguridad.

Por eso nuestra calculadora incluye preguntas específicas sobre cloud y proveedores tecnológicos.

¿Qué ocurre si gestiono datos personales?

El ENS también contempla aspectos relacionados con la protección de datos personales.

Si el sistema trata datos personales, deben analizarse los requisitos de protección de datos que correspondan a la naturaleza, alcance, contexto y finalidad del tratamiento.

Por tanto, un proyecto ENS puede tener que coordinarse con:

  • RGPD.
  • LOPDGDD.
  • Seguridad de la información.
  • Gestión de riesgos.
  • Privacidad.
  • Continuidad.
  • Gestión de proveedores.

Esto es especialmente importante en sistemas utilizados por Administraciones Públicas que gestionan información de ciudadanos, empleados, usuarios o proveedores.

¿Qué analiza exactamente el resultado de la calculadora?

Al finalizar el cuestionario recibirás un resultado orientativo con:

Categoría ENS

BÁSICA / MEDIA / ALTA

Dimensiones

  • Confidencialidad.
  • Integridad.
  • Trazabilidad.
  • Autenticidad.
  • Disponibilidad.

Situación tecnológica

También se tienen en cuenta aspectos relacionados con:

  • Sistemas digitales.
  • Cloud.
  • Proveedores.
  • Servicios externos.
  • Controles de seguridad.
  • Gestión de incidentes.
  • ISO/IEC 27001.

Recomendación

La herramienta te indicará qué áreas conviene analizar con mayor profundidad antes de iniciar un proyecto ENS.

¿La calculadora determina oficialmente mi categoría ENS?

No.

La calculadora proporciona una orientación inicial.

La categorización real debe realizarse analizando las informaciones y servicios afectados y asignando los niveles de seguridad correspondientes a las dimensiones aplicables.

El propio Real Decreto 311/2022 establece una secuencia de actuaciones para determinar la categoría del sistema y señala que las guías CCN-STIC precisarán los criterios necesarios para una adecuada categorización. (BOE)

Por eso, el resultado de esta calculadora debe utilizarse como punto de partida para un diagnóstico, no como una certificación ni como una declaración oficial de categoría ENS.

¿Qué necesito para preparar el ENS?

El proyecto dependerá de la organización y del sistema concreto, pero normalmente será necesario trabajar sobre diferentes áreas.

Entre ellas:

Gobierno y organización

  • Política de seguridad.
  • Roles y responsabilidades.
  • Organización de la seguridad.
  • Normativa.
  • Procedimientos.

Análisis de riesgos

  • Identificación de activos.
  • Identificación de amenazas.
  • Valoración de riesgos.
  • Tratamiento de riesgos.
  • Riesgo residual.

Seguridad tecnológica

  • Control de accesos.
  • Autenticación.
  • Protección de comunicaciones.
  • Gestión de vulnerabilidades.
  • Seguridad de sistemas.
  • Copias de seguridad.
  • Protección frente a incidentes.

Gestión de proveedores

  • Servicios externos.
  • Cloud.
  • Contratos.
  • Acuerdos de nivel de servicio.
  • Responsabilidades.

Gestión de incidentes

  • Detección.
  • Registro.
  • Comunicación.
  • Respuesta.
  • Recuperación.
  • Lecciones aprendidas.

Evidencias y auditoría

La organización debe poder demostrar la aplicación de las medidas que correspondan al sistema.

¿Cuánto cuesta adecuarse al ENS?

No existe un precio único para adecuarse al ENS.

El coste depende fundamentalmente del alcance del sistema, su complejidad, categoría, infraestructura, número de servicios, número de centros, proveedores tecnológicos y nivel de madurez existente.

Una empresa que ya dispone de un sistema de gestión de seguridad de la información puede encontrarse en una situación diferente de otra organización que parte prácticamente desde cero.

Por eso es preferible realizar primero un diagnóstico ENS antes de establecer un presupuesto.

La calculadora te permite realizar una primera aproximación y detectar si puede ser necesario realizar un análisis más profundo.

¿Cuánto tiempo se tarda en preparar el ENS?

El plazo también depende del alcance y del punto de partida.

Entre los factores que pueden influir están:

  • Categoría del sistema.
  • Número de sistemas.
  • Número de servicios.
  • Infraestructura tecnológica.
  • Uso de cloud.
  • Número de proveedores.
  • Madurez de la organización.
  • Existencia de ISO/IEC 27001.
  • Documentación existente.
  • Controles de seguridad implantados.
  • Resultado del análisis de riesgos.

Por eso no es recomendable establecer un plazo estándar sin conocer primero el sistema que debe adecuarse.

Calculadora ENS gratuita: empieza ahora

Si trabajas con Administraciones Públicas, estás preparando una licitación o quieres conocer qué nivel de seguridad puede necesitar tu sistema, utiliza nuestra calculadora.

Responde a las preguntas y obtén una primera orientación sobre:

Categoría ENS → Dimensiones de seguridad → Riesgos → ISO 27001 → Próximos pasos

No necesitas conocimientos técnicos avanzados.

La herramienta está diseñada para que una empresa pueda realizar una primera evaluación antes de solicitar un diagnóstico profesional.

Faq – Preguntas frecuentes sobre el ENS

¿Qué es el ENS?

El Esquema Nacional de Seguridad es el marco español que establece principios y requisitos de seguridad para los sistemas de información incluidos en su ámbito de aplicación. Actualmente está regulado por el Real Decreto 311/2022. (BOE)

¿Cuáles son las categorías del ENS?

Existen tres categorías de seguridad: BÁSICA, MEDIA y ALTA. La categoría se determina a partir de los niveles alcanzados por las dimensiones de seguridad aplicables. (BOE)

¿Cuáles son las dimensiones del ENS?

Las cinco dimensiones son confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad.

¿Qué es el ENS Básico?

Es la categoría correspondiente cuando las dimensiones de seguridad aplicables no alcanzan niveles superiores a BAJO.

¿Qué es el ENS Medio?

Es la categoría que corresponde cuando alguna dimensión alcanza nivel MEDIO y ninguna alcanza nivel ALTO.

¿Qué es el ENS Alto?

Es la categoría que corresponde cuando alguna de las dimensiones de seguridad alcanza nivel ALTO.

¿Una empresa privada puede necesitar ENS?

Sí. El análisis depende de su relación con las Administraciones Públicas, los servicios prestados, los sistemas utilizados y el ámbito concreto de aplicación.

¿Es obligatorio tener ISO 27001 para cumplir ENS?

No debe confundirse ISO/IEC 27001 con ENS. Son marcos diferentes y debe analizarse el caso concreto. ISO/IEC 27001 puede servir como base de gestión de seguridad, pero no implica automáticamente el cumplimiento de todos los requisitos ENS.

¿ENS e ISO 27001 son compatibles?

Sí. En determinados proyectos puede resultar conveniente establecer una estrategia coordinada para aprovechar elementos comunes de gestión de seguridad, riesgos, controles, documentación y auditoría.

¿El ENS afecta a las licitaciones públicas?

Puede ser un requisito de determinados contratos y servicios públicos. Siempre debe revisarse el pliego y el alcance concreto del contrato.

¿La calculadora ENS determina mi categoría oficial?

No. Proporciona una orientación inicial. La categorización debe realizarse mediante el análisis correspondiente del sistema, información, servicios y dimensiones de seguridad aplicables.

¿Qué hago después de utilizar la calculadora?

Si el resultado apunta hacia una posible categoría ENS o necesitas cumplir requisitos de una Administración o licitación, el siguiente paso recomendable es realizar un diagnóstico ENS del sistema y del alcance del proyecto.

¿Necesitas preparar el ENS?

Una calculadora puede ayudarte a identificar el punto de partida, pero el siguiente paso es conocer exactamente qué sistema debe incluirse, qué categoría puede corresponder, qué medidas son aplicables y qué evidencias necesitas generar.

En GDS y Consultores ISO podemos analizar tu situación y ayudarte a estructurar el proyecto de adecuación y cumplimiento ENS, incluyendo la relación con ISO/IEC 27001, seguridad de la información, gestión de riesgos, proveedores y otros requisitos relacionados.

Solicita un diagnóstico personalizado.

SOLICITAR DIAGNÓSTICO ENS

Importante

Esta calculadora tiene finalidad exclusivamente orientativa. El resultado no constituye una categorización oficial del sistema ni acredita el cumplimiento del Esquema Nacional de Seguridad.

La determinación de la categoría y de las medidas aplicables requiere analizar el sistema de información, las informaciones y servicios afectados, las dimensiones de seguridad y los criterios establecidos por el Real Decreto 311/2022 y las guías CCN-STIC que resulten aplicables.