ENS para proveedores de la Administración: qué exige el RD 311/2022 a tu empresa como subcontratista
Qué obliga el RD 311/2022 a las empresas que prestan servicios a la Administración, directamente o como subcontratistas, y cómo acreditarlo.

En esta página
Si tu empresa presta servicios a un ayuntamiento, una consejería, un organismo autónomo o cualquier otra entidad del sector público español —directamente o como subcontratista de otro proveedor—, es probable que te hayas encontrado una cláusula en el pliego que exige "conformidad con el Esquema Nacional de Seguridad". No es una recomendación de buenas prácticas: es una obligación legal que el propio Real Decreto 311/2022 (RD 311/2022) extiende explícitamente a las empresas privadas que sustentan, con sus sistemas de información, servicios contratados por la Administración [1].
Este artículo explica qué dice exactamente la norma, qué nivel de exigencia te corresponde, cómo se acredita y qué pasos prácticos debe seguir una pyme o proveedor tecnológico que entra —o ya está— en la cadena de suministro del sector público.
Qué es el ENS y por qué alcanza a proveedores privados
El Esquema Nacional de Seguridad es el marco normativo que regula la seguridad de los sistemas de información del sector público español. Su versión vigente es el RD 311/2022, que sustituyó al anterior RD 3/2010 [2]. Hasta ahí, nada que afecte directamente a una empresa privada.
La clave está en el artículo 2.3 del RD 311/2022, que dispone que los pliegos de prescripciones administrativas o técnicas de los contratos que celebren las entidades del sector público deben incluir "todos aquellos requisitos necesarios para asegurar la conformidad con el ENS de los sistemas de información" en los que se sustenten los servicios prestados por los contratistas, incluyendo la presentación de las correspondientes declaraciones o certificaciones de conformidad [1]. El mismo artículo añade algo que suele pasarse por alto: esta cautela "se extiende también a la cadena de suministro de dichos contratistas, en la medida que sea necesario y de acuerdo con los resultados del correspondiente análisis de riesgos" [1].
En la práctica, esto significa dos cosas para tu empresa:
- Si contratas directamente con una Administración, el ENS entra por la vía del pliego, no porque tu empresa sea sector público.
- Si eres subcontratista de otro proveedor que sí tiene un contrato público, el ENS puede llegar igualmente hasta ti, trasladado mediante cláusulas contractuales equivalentes a las que el contratista principal aceptó frente a la Administración.
El propio CCN (Centro Criptológico Nacional), organismo que administra el ENS, confirma este alcance a la cadena de suministro en su guía de contratación y auditorías CCN-CERT IC-02/20 [3].
Qué categoría de ENS te corresponde: BÁSICA, MEDIA o ALTA
El RD 311/2022 clasifica los sistemas de información en tres categorías —BÁSICA, MEDIA y ALTA— determinadas por el impacto que tendría sobre la organización una brecha de disponibilidad, autenticidad, integridad, confidencialidad o trazabilidad de la información o los servicios afectados (Anexo I y artículo 40) [1].
Esta categoría no la elige el proveedor: la fija el órgano contratante en función de la naturaleza de la información y el servicio, y se traslada al pliego. Como subcontratista, tu nivel de exigencia mínimo será, en general, el correspondiente a la parte del servicio que tú ejecutas, evaluado según ese mismo análisis de impacto. Antes de firmar cualquier contrato o subcontrato es razonable pedir por escrito qué categoría te aplica: condiciona directamente el conjunto de medidas de seguridad exigibles y el tipo de acreditación que tendrás que presentar.
Declaración de conformidad frente a certificación: no es lo mismo
El artículo 38 del RD 311/2022 distingue dos vías de acreditación, y la que te corresponde depende de la categoría [1]:
- Categoría BÁSICA: basta con una declaración de conformidad basada en una autoevaluación interna. La norma permite, además, sometarse voluntariamente a una auditoría de certificación aunque no sea obligatoria.
- Categoría MEDIA o ALTA: es obligatoria una auditoría de seguridad previa a la obtención de la certificación de conformidad. No basta con decir que cumples: un auditor debe verificarlo.
El artículo 38.2 añade que los responsables deben hacer públicas sus declaraciones y certificaciones en portales electrónicos, lo que en la práctica sirve como evidencia consultable frente a terceros (por ejemplo, frente al órgano contratante o frente al contratista principal si eres subcontratista) [1].
Auditoría: con qué periodicidad y qué debe verificar
Si tu sistema es de categoría MEDIA o ALTA —el caso más frecuente entre proveedores tecnológicos y de servicios gestionados—, el artículo 31 del RD 311/2022 exige una auditoría regular ordinaria al menos cada dos años, y una auditoría extraordinaria adicional siempre que se produzcan modificaciones sustanciales en los sistemas de información [1]. El plazo ordinario de dos años puede ampliarse hasta tres meses únicamente por causas de fuerza mayor no imputables a la entidad, según el mismo artículo.
El informe de auditoría debe dictaminar sobre el grado de cumplimiento, identificando de forma expresa tanto los hallazgos de cumplimiento como los de incumplimiento (artículo 31.4) [1]. No es un informe simbólico: es la base documental que sustenta la certificación y la que revisará, en caso de duda, el órgano contratante.
Gestión y notificación de incidentes: el papel del CCN-CERT
El artículo 33 del RD 311/2022 establece que el CCN articula la respuesta a incidentes de seguridad a través de la estructura CCN-CERT (Computer Emergency Response Team), y que son las entidades del sector público —no los proveedores privados directamente— quienes deben notificar al CCN los incidentes con impacto significativo en la seguridad de los sistemas de información concernidos, conforme a la instrucción técnica correspondiente (artículo 33.2) [1]. La norma no impone a tu empresa, como contratista privado, un deber legal directo de notificar al CCN: esa obligación recae sobre la entidad del sector público titular del servicio. En la práctica, sin embargo, si el sistema afectado por el incidente es el que tú operas como proveedor, la única forma de que la Administración pueda cumplir su propio deber de notificación es que tu contrato o subcontrato te obligue a informarle a ella (o al contratista principal) en plazo. Por eso conviene fijar por escrito el canal y los plazos de aviso hacia arriba en la cadena, y no asumir que "ya lo gestiona" el contratista principal sin comprobarlo.
Perfiles de cumplimiento específicos
El artículo 30 del RD 311/2022 prevé la existencia de perfiles de cumplimiento específicos, pensados para facilitar "una eficaz y eficiente aplicación del ENS a determinadas entidades o sectores", validados y publicados por el CCN [1]. Si tu actividad se encuadra en un sector con perfil propio publicado, puede simplificarte de forma importante qué medidas concretas del Anexo II debes implementar y cómo demostrarlo. Merece la pena comprobar, antes de diseñar tu plan de adecuación desde cero, si existe un perfil aplicable a tu caso.
Qué mide el ENS: las cinco dimensiones de seguridad
El RD 311/2022 organiza el impacto —y por tanto las medidas exigibles— alrededor de cinco dimensiones de seguridad: disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad (artículo 40 y Anexo I) [1]. No todas pesan igual en todos los contratos: un servicio de alojamiento de expedientes puede exigir sobre todo trazabilidad e integridad, mientras que un servicio de identificación electrónica pondrá el foco en autenticidad. Esta valoración por dimensión, y no una etiqueta única, es la que en última instancia determina la categoría BÁSICA, MEDIA o ALTA de un sistema o de una parte de él, y por tanto el conjunto de medidas del Anexo II que te resultan exigibles como proveedor.
En la práctica, esto tiene una consecuencia relevante para un subcontratista: dentro del mismo contrato pueden convivir componentes con categorías distintas si tratan información o prestan funciones distintas. No conviene asumir que "todo el contrato es MEDIA" sin pedir el desglose por sistema o por servicio; puede que la parte que tú ejecutas tenga una exigencia distinta —mayor o menor— a la del contrato en su conjunto.
Plazos: qué dice la norma y qué debes comprobar en tu contrato
La disposición transitoria única del RD 311/2022 concedió a los sistemas preexistentes un plazo de veinticuatro meses desde la entrada en vigor de la norma (mayo de 2022) para alcanzar su plena adecuación, plazo que a fecha de esta publicación ya ha transcurrido [1]. Esa disposición transitoria estaba pensada para sistemas que ya operaban bajo el ENS anterior (RD 3/2010), no necesariamente para un contrato nuevo que firmes hoy. El plazo real que te aplica como nuevo proveedor o subcontratista es el que fije tu contrato o pliego concreto; conviene confirmar siempre el plazo exacto con el órgano contratante o el contratista principal, ya que puede variar por licitación.
Consecuencias de no poder acreditar conformidad
El propio texto del RD 311/2022 no incluye un régimen sancionador específico [1]. Esto no significa ausencia de consecuencias: la falta de la declaración o certificación exigida en el pliego es, en la práctica, un requisito de solvencia técnica o una condición de ejecución del contrato, y su incumplimiento puede impedir la adjudicación, dar lugar a resolución contractual o activar penalizaciones pactadas en el contrato o subcontrato; el régimen exacto depende de cada pliego y de la normativa de contratación pública aplicable al expediente concreto.
Pasos prácticos para el subcontratista
Reunidos los puntos anteriores, el orden razonable de trabajo para una empresa que entra —o ya está— en la cadena de suministro de un contrato público es el siguiente:
- Pide por escrito la categoría exigida (BÁSICA, MEDIA o ALTA) y el alcance exacto de sistemas afectados antes de firmar.
- Determina la vía de acreditación: autoevaluación y declaración (BÁSICA) o auditoría y certificación (MEDIA/ALTA), según el artículo 38 [1].
- Revisa si existe un perfil de cumplimiento específico publicado por el CCN para tu sector (artículo 30) [1].
- Implementa las medidas de seguridad correspondientes a tu categoría (Anexo II del RD 311/2022) [1] y documenta la evidencia.
- Contrata la auditoría con una entidad acreditada si tu categoría es MEDIA o ALTA, y planifica su repetición al menos cada dos años (artículo 31) [1].
- Fija por contrato el canal y los plazos de notificación de incidentes hacia el contratista principal o la Administración, de forma que esta pueda cumplir a su vez su deber de notificar al CCN-CERT cuando corresponda (artículo 33) [1].
- Traslada por escrito las mismas exigencias a cualquier proveedor al que a tu vez subcontrates, conforme al artículo 2.3 [1].
- Publica o conserva accesible tu declaración o certificación de conformidad, tal como prevé el artículo 38.2 [1], para poder acreditarla ante el contratista principal o el órgano contratante.
Cómo lo aborda Hodeitek
Hodeitek está certificada en ISO 27001 y cuenta con la certificación de conformidad con el Esquema Nacional de Seguridad, categoría MEDIA (certificado nº 34/5704/26/09103, emitido por OCA Instituto de Certificación), que cubre todos sus servicios de ciberseguridad, IA y HodeiShield. Ayudamos a proveedores y subcontratistas del sector público a determinar la categoría real que les corresponde, preparar la documentación de conformidad (declaración o certificación) y ejecutar las auditorías periódicas exigidas por el artículo 31 del RD 311/2022, sin sobredimensionar el esfuerzo cuando el análisis de riesgo no lo justifica.
Fuentes
[1] Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (texto consolidado), artículos 2.3, 30, 31, 33, 38, 40, Anexo I y Disposición transitoria única. BOE. https://www.boe.es/eli/es/rd/2022/05/03/311/con
[2] BOE-A-2022-7191 — Ficha oficial y acceso al texto del Real Decreto 311/2022. https://www.boe.es/buscar/act.php?id=BOE-A-2022-7191
[3] CCN-CERT IC-02/20 — Guía de contratación y auditorías del ENS, Centro Criptológico Nacional (CCN/CNI). https://ens.ccn.cni.es/es/docman/documentos-publicos/informes-cocens/6-ccn-cert-ic-02-20-guia-contratacion-auditorias/file
[4] Esquema Nacional de Seguridad — Preguntas frecuentes, Centro Criptológico Nacional (CCN/CNI). https://ens.ccn.cni.es/es/que-es-el-ens/faq
Fuentes
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (texto consolidado)
- BOE-A-2022-7191 — Ficha y texto del Real Decreto 311/2022
- CCN-CERT IC-02/20 — Guía de contratación y auditorías del ENS (CCN/CNI)
- Esquema Nacional de Seguridad — Preguntas frecuentes (CCN/CNI)
Autoevalúa tu categoría ENS
Descubre en 2 minutos qué categoría ENS (básica/media/alta) te corresponde y qué controles te faltan.
¿Te ha sido útil este artículo?
Hodeitek
Equipo Hodeitek
Equipo de consultoría de Hodeitek en ciberseguridad, cumplimiento normativo e inteligencia artificial.
¿Necesitas ayuda con esto?
Agenda una consulta gratuita con nuestro equipo y revisa cómo aplicarlo a tu organización.
Agendar consulta gratuita