ENS Alta vs ENS Media: guía práctica para elegir la categoría correcta
La diferencia entre ENS Media y ENS Alta es estratégica, no solo técnica. Analizamos criterios de categorización, coste real, auditoría y errores frecuentes.

En esta página
ENS 2022: una decisión más estratégica que técnica
El Esquema Nacional de Seguridad, en su versión vigente desde 2022 (Real Decreto 311/2022, de 3 de mayo), establece tres categorías de sistemas de información —Básica, Media y Alta— en función del impacto que tendría sobre los activos esenciales un incidente que comprometiera su seguridad [1]. Decidir entre Media y Alta no es una cuestión de sala de máquinas: es una decisión con implicaciones de presupuesto, de estructura de equipo y, sobre todo, de capacidad para licitar y mantener contratos con el sector público.
Esta guía actualiza y amplía un análisis previo, corrige dos imprecisiones que se habían deslizado en la versión anterior —la periodicidad de la auditoría y el número de medidas aplicables— y añade fuentes oficiales, una ruta de trabajo más detallada y un bloque de preguntas frecuentes.
Criterios de clasificación (Anexo I, RD 311/2022)
La categorización de un sistema se realiza valorando sus activos según cinco dimensiones de seguridad: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad [1]. Cada dimensión se valora en tres niveles —Bajo, Medio, Alto— en función del perjuicio que causaría sobre la organización, las personas afectadas u otras organizaciones un incidente que la comprometiera. El nivel más alto obtenido en cualquiera de las cinco dimensiones determina la categoría global del sistema (Básica, Media o Alta).
Es importante subrayar que la categoría no depende del tamaño de la organización ni de su presupuesto, sino del impacto potencial de los activos que gestiona. Un organismo pequeño con datos muy sensibles puede quedar en Alta; una gran administración con sistemas de bajo impacto puede quedar en Media.
Cuándo suele aplicar Categoría Alta
- Sistemas cuya interrupción o compromiso produciría un perjuicio muy grave sobre el ejercicio de funciones o competencias esenciales, sobre los intereses generales o sobre los derechos de los ciudadanos.
- Tratamiento a gran escala de datos especialmente protegidos (salud, menores, seguridad pública) cuando su compromiso tendría un impacto muy grave.
- Sistemas que dan soporte a infraestructuras críticas o a servicios esenciales sujetos a NIS2, en función de su análisis de impacto propio.
- Pliegos y contratos que exigen explícitamente Categoría Alta como requisito de licitación (frecuente en Defensa, Interior y algunas grandes comunidades autónomas).
Cuándo suele aplicar Categoría Media
- Sistemas cuya interrupción produciría un perjuicio grave, pero no muy grave, sobre las funciones que soportan.
- La mayor parte de los servicios públicos generales sin carácter crítico.
- El grueso de ayuntamientos de tamaño medio, organismos autónomos y universidades públicas, salvo que gestionen activos concretos de mayor impacto.
Comparativa práctica de requisitos
| Ámbito | ENS Media | ENS Alta |
|---|---|---|
| Catálogo de medidas de referencia (Anexo II) | 73 medidas, con nivel de aplicación graduado por categoría [1] | Las mismas 73 medidas, exigidas con mayor alcance y refuerzos adicionales en varias de ellas [1] |
| Auditoría reglamentaria | Ordinaria al menos cada dos años [1][3] | Ordinaria al menos cada dos años [1][3] — no anual, corrección respecto a versiones anteriores de este artículo |
| Auditoría extraordinaria | Ante modificaciones sustanciales del sistema [1] | Ante modificaciones sustanciales del sistema [1] |
| Declaración vs. certificación de conformidad | Declaración de conformidad (autoevaluación) o certificación, según lo que exija el organismo [2] | Habitualmente certificación por entidad de certificación acreditada [2] |
| Segregación de funciones y control de acceso | Exigida | Exigida, con controles reforzados y trazabilidad más exhaustiva |
| Continuidad de la actividad | Plan de continuidad documentado | Plan de continuidad documentado y probado periódicamente |
| Gestión de incidentes y monitorización | Capacidad de detección y respuesta proporcional al riesgo | Capacidad de detección y respuesta reforzada; en la práctica, muchas organizaciones en Alta optan por monitorización 24/7 como decisión propia de gestión de riesgo, no como cifra fija impuesta por el reglamento |
Sobre el catálogo de medidas: el Anexo II del RD 311/2022 no define "73 medidas para Media y 112 para Alta" como dos listados distintos. Existe un único catálogo de referencia —organizado en marco organizativo, marco operacional y marco de protección— y cada medida se aplica con un nivel de refuerzo distinto (o no se aplica) según la categoría del sistema [1]. La versión anterior de este artículo presentaba dos totales separados; era una simplificación incorrecta que corregimos aquí.
Sobre la auditoría: el error más repetido en artículos divulgativos sobre el ENS es asumir que Categoría Alta exige auditoría anual. El artículo 31 y el Anexo III del RD 311/2022 fijan la misma periodicidad ordinaria —al menos cada dos años— para Media y para Alta [1][3]. Lo que cambia entre categorías no es la frecuencia de la auditoría reglamentaria, sino el alcance de las medidas auditadas y, en la práctica habitual del mercado, el mecanismo de conformidad (declaración frente a certificación) [2].
El coste real de subir a Alta
No existen cifras oficiales publicadas sobre el coste diferencial de implementar Categoría Alta frente a Media: el RD 311/2022 no fija presupuestos. El coste de elevar un sistema de categoría Media a Alta varía sustancialmente según volumen, sector y estado de partida; no existe una cifra oficial de referencia, y cualquier rango publicado debe presentarse explícitamente como estimación propia de Hodeitek, no como dato regulatorio. Las siguientes referencias son una estimación orientativa de Hodeitek basada en proyectos ejecutados, no un dato regulatorio ni un estudio de mercado, y deben tratarse como tales.
Partidas que habitualmente crecen al subir a Alta
- Certificación y auditoría: el alcance de la auditoría es mayor y, si el organismo exige certificación por entidad acreditada en lugar de autodeclaración, el coste del proceso de certificación se suma.
- Infraestructura redundante y continuidad: los refuerzos de las medidas de continuidad y disponibilidad en Alta suelen traducirse en centros alternativos, redundancia de comunicaciones y pruebas periódicas del plan de continuidad, con coste de CAPEX y OPEX asociado.
- Capacidad de detección y respuesta: cubrir los refuerzos de las medidas de monitorización con cobertura amplia (24/7, en muchos casos) es la partida que más varía según si se resuelve con equipo propio, un SOC gestionado o un modelo híbrido.
Coste indirecto
- Tiempo de equipo: mantenimiento documental, evidencias de cumplimiento y preparación de auditoría consumen una parte significativa de un perfil GRC de forma recurrente, no solo en el año de certificación.
- Fricción operativa: los cambios sobre el sistema pasan por un proceso de gestión del cambio más exigente cuando las medidas de Alta están en juego, lo que puede ralentizar despliegues.
"El salto de Media a Alta rara vez es lineal en presupuesto ni en carga operativa: en nuestra experiencia de proyecto, el esfuerzo de mantenimiento documental y de evidencias crece más que proporcionalmente el primer año." — Observación de proyecto de Hodeitek, no un dato estadístico verificado externamente.
Cuándo merece la pena subir a Alta
Recomendamos evaluar seriamente Categoría Alta en tres escenarios:
- Obligación derivada de la propia categorización: si el análisis de impacto sobre las cinco dimensiones (Anexo I) sitúa objetivamente al sistema en Alta, no es una opción — es el resultado del análisis, y categorizar por debajo sería una no conformidad.
- Requisito contractual explícito: cuando el pliego o el marco regulatorio sectorial exige Alta como condición de licitación o de prestación del servicio.
- Sensibilidad real del dato o del servicio: cuando el impacto reputacional, legal o sobre derechos de terceros justifica objetivamente un nivel de exigencia superior, más allá del mínimo estrictamente aplicable.
En el resto de los casos, una Categoría Media bien implementada y sin hallazgos ofrece más garantía práctica que una Categoría Alta certificada sobre el papel pero sostenida con dificultad. Categorizar "por encima" para impresionar a un cliente o a un tribunal de contratación, sin la madurez organizativa para sostenerlo, tiende a generar no conformidades recurrentes en las auditorías bienales.
Ruta de adecuación recomendada
Fase 1 — Análisis de aplicabilidad (aprox. 3-4 semanas)
- Inventario y valoración de activos según las cinco dimensiones del Anexo I.
- Identificación de obligaciones contractuales y sectoriales que puedan fijar la categoría por encima del resultado del análisis de impacto.
- Documentación formal de la categorización, porque es la pieza que sostiene todo el análisis de aplicabilidad posterior.
Fase 2 — Análisis de diferencias (gap analysis)
- Comparación del estado actual contra el catálogo de medidas del Anexo II, aplicado con el nivel de refuerzo correspondiente a la categoría obtenida.
- Priorización de las medidas pendientes por criticidad, coste y dependencias técnicas entre ellas.
- Definición de un plan de tratamiento del riesgo para las medidas que no puedan implementarse en el corto plazo, documentando la decisión de riesgo asumido.
Fase 3 — Remediación, declaración/certificación y mantenimiento
- Implementación de las medidas pendientes priorizadas en la fase anterior.
- Auditoría interna previa a la auditoría formal, para reducir hallazgos en el proceso oficial.
- Declaración o certificación de conformidad ante el organismo o entidad correspondiente, según lo que exija el ámbito de aplicación [2].
- Calendario de auditoría ordinaria bienal y protocolo de auditoría extraordinaria ante cambios sustanciales del sistema [1][3].
Error típico a evitar: tratar la adecuación al ENS como un proyecto con fecha de fin. El RD 311/2022 configura un modelo de mejora continua con auditoría periódica; el esfuerzo de mantenimiento (evidencias, revisión de medidas, gestión de cambios) es recurrente, no puntual.
ENS y NIS2: dos marcos que conviene no confundir
El ENS regula la seguridad de los sistemas del sector público español (y de sus proveedores) desde 2010, con la revisión de 2022 actualmente en vigor [1]. NIS2 —Directiva (UE) 2022/2555— es un marco europeo de ciberseguridad dirigido a entidades esenciales e importantes de sectores concretos, público y privado, con obligaciones de gestión de riesgo, notificación de incidentes y un régimen sancionador propio [5].
España debía haber transpuesto NIS2 antes del 17 de octubre de 2024; no lo hizo, y la Comisión Europea mantiene un procedimiento de infracción abierto contra España por transposición incompleta de la Directiva NIS2. El estado exacto del procedimiento de infracción (incluida una eventual remisión al Tribunal de Justicia de la UE) puede consultarse directamente en el Infringement Decisions Register de la Comisión (ec.europa.eu/atwork/applying-eu-law) o en ec.europa.eu/commission/presscorner. Según fuentes de prensa, el Consejo de Ministros aprobó el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025 [4]; a fecha de esta guía, no se ha podido confirmar contra fuente oficial en vivo el estado exacto de tramitación de esa ley en el Congreso. Se recomienda comprobar el estado parlamentario en boe.es y en el buscador de iniciativas de congreso.es antes de tomar decisiones de cumplimiento normativo. Cualquier afirmación sobre plazos definitivos de entrada en vigor de esta ley en España debe contrastarse con el texto vigente en el BOE.
La implicación práctica para una organización sujeta a ambos marcos: cumplir el ENS no equivale a cumplir NIS2, ni al revés. Son ejercicios de análisis de aplicabilidad independientes, aunque comparten buena parte del trabajo de base (inventario de activos, gestión de riesgo, capacidad de respuesta a incidentes).
Conclusión
ENS Media y ENS Alta no son dos escalones de intensidad de la misma medida, sino dos niveles de exigencia calibrados sobre el impacto real de los activos que protege el sistema. La categoría correcta es la que resulta del análisis de impacto del Anexo I —reforzada, en su caso, por obligaciones contractuales explícitas—, no la que impresiona más en una propuesta comercial. Y dos datos que conviene tener siempre presentes y verificados en la fuente oficial: la auditoría ordinaria es bienal tanto en Media como en Alta, y el catálogo de medidas del Anexo II es único, aplicado con distinto nivel de refuerzo según la categoría. Para la mayoría de administraciones públicas y proveedores, la recomendación operativa sigue siendo la misma: una Categoría Media implementada con rigor y sin hallazgos recurrentes es preferible a una Categoría Alta certificada sobre el papel pero sostenida con dificultad; Alta debe reservarse para cuando el análisis de impacto o el contexto contractual realmente la exigen.
Este artículo cita normativa y guías oficiales vigentes en la fecha de publicación. El marco de transposición de NIS2 en España está en tramitación y puede cambiar; verifique siempre el estado actual en las fuentes citadas antes de tomar decisiones de cumplimiento.
Fuentes
- https://www.boe.es/buscar/act.php?id=BOE-A-2022-7191
- https://ens.ccn.cni.es/es/que-es-el-ens/faq
- https://www.ccn-cert.cni.es/series-ccn-stic/800-guia-esquema-nacional-de-seguridad/502-ccn-stic-802-auditoria-del-ens/file.html
- https://www.dsn.gob.es/en/node/24160
- https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX:32022L2555
- https://ciberseguridad.creandopatria.com/noticia/nis2-sigue-sin-publicarse-en-el-boe-en-julio-de-2026-espana-encara-la-recta-final-antes-de-la-aplicacion-plena-prevista-para-octubre-2
¿Te aplica NIS2?
Autoevalúa en 2 minutos tu alcance NIS2 (esencial/importante/fuera) y qué dominios de la directiva ya cubres.
¿Te ha sido útil este artículo?
Gorka Gonzalo
Founder & CEO
Fundó Hodeitek en 2023 y dirige la compañía. Experto en ciberseguridad e inteligencia artificial, marca la dirección técnica y de producto de HodeiShield y lidera personalmente los proyectos más críticos.
¿Necesitas ayuda con esto?
Agenda una consulta gratuita con nuestro equipo y revisa cómo aplicarlo a tu organización.
Agendar consulta gratuita