Especialista senior en GRC y cumplimiento con más de 30 años de experiencia. Auditora en ISO 27001, ENS, NIS2, ISO 22301, ISO 20000-1 e ISO 9001. Máster en Data Science (UCAV/Indra). Interlocución directa con entes certificadores.
Consultoría y adecuación al ENS para empresas y proveedores del sector público
Hard2bit ayuda a empresas y proveedores tecnológicos a adecuarse al Esquema Nacional de Seguridad con enfoque audit-ready, evidencias verificables y alineación con el RD 311/2022.
Categorización DICAT, gap analysis, análisis de riesgos, medidas, evidencias y auditoría. No solo documentación: sistemas defendibles ante cliente público, auditor ENAC y operación real.
6–12 meses
Plazo habitual
3
Categorías (Básica, Media, Alta)
74
Medidas en el Anexo II
Si además necesitas estructurar gobierno y riesgos, encaja con ISO 27001, NIS2 y DORA. Consulta nuestra guía sobre el proceso de implantación ISO 27001 para entender cómo se reutiliza trabajo entre marcos.
Sin compromiso · Propuesta ajustada a tu categoría y punto de partida.
Somos la empresa de ciberseguridad que te ayuda con ENS, nosotros mismos estamos certificados en ENS categoría ALTA
Hard2bit no es una consultora que conoce el ENS desde fuera. Operamos bajo ENS categoría ALTA con 73 medidas de seguridad implementadas y nivel ALTO en las 5 dimensiones (Disponibilidad, Integridad, Confidencialidad, Autenticidad y Trazabilidad). Sabemos exactamente qué exige el auditor porque lo vivimos nosotros mismos cada dos años.
Esa experiencia real se traduce en planes de adecuación más precisos, menos fricción en la auditoría ENAC y evidencias que funcionan en la práctica, no solo en papel. El alcance de nuestra certificación cubre servicios de gobierno y cumplimiento, SOC 24/7, seguridad cloud, hacking ético, forense, desarrollo e IA — exactamente las capacidades que aplicamos a tu proyecto.
- Nº Certificado
- ENS_2.026.061
- Entidad certificadora
- ACCM (acreditada ENAC 48/C-PR503)
- Fecha de concesión
- 20 de abril de 2026
- Válido hasta
- 20 de abril de 2028
Categoría ALTA
RD 311/2022
Diagnóstico rápido
¿Tu empresa necesita adecuarse al ENS?
El ENS es obligatorio no solo para las Administraciones Públicas. Las empresas privadas también quedan afectadas cuando prestan servicios al sector público. Si respondes sí a alguna de estas preguntas, tu empresa probablemente necesita adecuarse.
¿Tu empresa presta servicios tecnológicos o gestiona sistemas de información para una Administración Pública?
¿Participas en licitaciones públicas de TIC o quieres hacerlo?
¿Un pliego de condiciones o contrato público te exige declaración de conformidad o certificación ENS?
¿Gestionas datos o sistemas críticos del sector público (sanidad, educación, energía, administración electrónica)?
¿Tu empresa desarrolla software, SaaS o servicios cloud para organismos públicos?
Consecuencias de no cumplir el ENS
- Exclusión de licitaciones y contratos públicos de TIC.
- Posible rescisión de contratos públicos vigentes.
- Inhabilitación para futuras licitaciones gubernamentales.
- Exposición a sanciones administrativas.
- Riesgo reputacional ante organismos públicos y clientes.
Ventajas de estar certificado
- Acceso y continuidad en contratos con AAPP.
- Criterio de solvencia técnica diferenciador en licitaciones.
- Reutilización de controles con ISO 27001, NIS2 y DORA.
- Mejora real de la postura de seguridad.
- Evidencias defendibles ante auditoría, dirección y terceros.
Dimensiones ENS — DICAT
Lo que se valora en la categorización
La categoría del sistema se determina evaluando el impacto de un incidente sobre estas cinco dimensiones.
Confidencialidad
La información solo es accesible por personas, roles o sistemas autorizados.
Integridad
Los datos y sistemas se mantienen correctos, completos y no alterados indebidamente.
Disponibilidad
Los servicios y la información están disponibles cuando la organización los necesita.
Autenticidad
Puede verificarse que usuarios, sistemas y acciones son realmente quienes dicen ser.
Trazabilidad
Las acciones relevantes quedan registradas para revisar, investigar y auditar.
Qué implica de verdad
ENS no es solo documentación
Adecuarse al ENS significa demostrar control real sobre activos, accesos, riesgos, proveedores, continuidad, trazabilidad y evidencias. No basta con redactar políticas: hay que poder sostenerlas y justificarlas ante el auditor.
Sistemas y servicios corporativos
Infraestructura, sistemas operativos, directorio activo, correo, redes y servicios de soporte.
Cloud, SaaS e identidades
Azure, AWS, Microsoft 365, Entra ID, permisos, revisiones de acceso y configuración segura.
Servicios expuestos y terceros
Portales, integraciones, proveedores tecnológicos, outsourcing y servicios vinculados a sector público.
Entornos híbridos y multi-equipo
On-prem, cloud, terceros, responsables distribuidos entre varias áreas o sedes.
Cuando la organización ya trabaja con ISO 27001, NIS2 o DORA, una buena adecuación al ENS permite reutilizar gran parte del trabajo. Lee nuestra guía sobre el proceso de implantación de ISO 27001 para entender qué controles son compartidos.
Categorización
Categoría Básica, Media y Alta
La categoría condiciona el número de controles obligatorios, el tipo de auditoría y el nivel de rigor en evidencias.
Categoría Básica
Sistemas con impacto limitado en confidencialidad, integridad y disponibilidad. Permite autoevaluación interna sin auditoría externa obligatoria. Punto de entrada habitual para pymes que inician contratos con AAPP.
Categoría Media
Sistemas con impacto relevante. Requiere auditoría formal por entidad acreditada por ENAC. Habitual en proveedores TIC con acceso a datos sensibles o con alta disponibilidad exigida. Certificado renovable cada 2 años.
Categoría Alta
Sistemas esenciales cuyo fallo tendría un impacto muy grave. Exige el nivel más alto de controles técnicos, operativos y organizativos. Típico en infraestructuras críticas, sistemas de defensa, servicios esenciales del Estado.
Lectura práctica sobre la categorización
Una categorización mal resuelta o sin justificación documentada suele contaminar todo el proyecto: medidas insuficientes, auditoría mal preparada y debilidades en la defensa ante cliente o tercero. Por eso conviene cerrarla correctamente desde el principio con criterio auditor real.
Por qué Hard2bit
Qué diferencia a Hard2bit en consultoría ENS
Hard2bit opera bajo ENS categoría ALTA
No solo te ayudamos a adecuarte al ENS: estamos certificados nosotros mismos en categoría ALTA (certificado ENS_2.026.061 emitido por ACCM bajo acreditación ENAC), con 73 medidas implementadas y nivel ALTO en las 5 dimensiones. Además contamos con ISO 27001, 22301, 20000-1, 9001 y 14001. Hemos pasado nosotros mismos por el proceso de categorización, auditoría ENAC y evidencias defendibles. Ese criterio interno mejora directamente la calidad del proyecto que entregamos.
Ver certificaciones verificables →Especialistas GRC con experiencia demostrable
Irene Ocando, responsable del departamento, acumula más de 30 años en GRC y auditoría. Thilina Manana, director de operaciones, cuenta con múltiples acreditaciones, incluyendo áreas como PCI-DSS, ISO 27001, 20000-1 y 22301 entre otras. Nuestro personal en el departamento de cumplimiento y GRC no son perfiles genéricos: son especialistas que han ejecutado proyectos reales de seguridad y cumplimiento en organismos públicos de relevancia nacional, administración local e infraestructura crítica regulada.
Ver pilar de Cumplimiento y GRC →Enfoque técnico real, no solo documental
Aterrizamos el ENS a entornos reales: identidades en Entra ID, hardening de sistemas, logging, copias, continuidad, terceros y cloud. No generamos documentación que no tiene correlato técnico.
Ver capacidades técnicas →Reutilización con ISO 27001, NIS2 y DORA
Si ya tienes o estás implantando ISO 27001, NIS2 o DORA, aprovechamos controles, evidencias y políticas comunes para reducir duplicidades. La adecuación al ENS puede ser significativamente más rápida.
Ver ISO 27001 →Valor por perfil
Qué obtiene cada tipo de responsable
Dirección y responsables de servicio
Visibilidad del alcance, categoría, riesgos y decisiones necesarias para sostener el cumplimiento y no perder habilitación para contratos públicos.
Equipos técnicos
Medidas aterrizadas a sistemas reales: accesos, cloud, backups, logging, hardening, continuidad y terceros, con prioridades accionables.
Compliance y auditoría
Trazabilidad, evidencias, revisiones y un marco defendible ante auditoría ENAC, cliente público y procesos de contratación.
Proceso de adecuación
Metodología de adecuación al ENS paso a paso
Fases claras, responsables definidos, evidencias reales y preparación seria para la verificación y auditoría ENAC.
Alcance y contexto
InicioDefinimos el sistema afectado, el servicio, dependencias, terceros, sedes, activos, responsables y relación real con el sector público. Sin un alcance bien cerrado, todo lo demás es papel.
Categorización ENS
DICATDeterminamos la categoría del sistema evaluando el impacto sobre confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad (DICAT). Una categorización mal resuelta contamina todo el proyecto.
Gap analysis frente al RD 311/2022
BrechasEvaluamos la situación actual frente a principios, requisitos y medidas del ENS. Priorizamos brechas reales por criticidad y esfuerzo. Distinguimos quick wins de trabajo estructural.
Riesgos y plan de adecuación
PlanEstructuramos riesgos con metodología MAGERIT-compatible, medidas, responsables, dependencias y roadmap de implantación. El plan es el documento que defiende decisiones ante auditor y cliente público.
Implantación y evidencias
EjecuciónAterrizamos medidas técnicas, organizativas y procedimentales con registros verificables: identidades, logging, hardening, continuidad, terceros, copias de seguridad, cifrado y revisión periódica.
Auditoría y cierre
Audit-readyPreparamos la verificación del cumplimiento, acompañamos la auditoría externa (obligatoria para Media y Alta) y cerramos hallazgos con evidencias y acciones correctivas. Objetivo: certificación sin sorpresas.
Entregables
Qué entregamos al final del proyecto
Un proyecto ENS serio deja estructura, decisiones, evidencias y un sistema mantenible para auditoría ENAC, cliente y operación real.
Categorización del sistema
Análisis de impacto por dimensiones DICAT y determinación de categoría con criterio justificable ante auditor y cliente público.
Gap analysis frente al RD 311/2022
Mapa claro de incumplimientos, prioridades, quick wins y backlog de adecuación con esfuerzo estimado.
Análisis de riesgos
Evaluación formal compatible con MAGERIT. Base para justificar decisiones, medidas y prioridades ante auditores.
Medidas aplicables y trazabilidad
Medidas, responsables, estado de implantación, prioridad, dependencias y evidencia asociada por control.
Políticas, procedimientos e inventarios
Documentación mínima viable, útil para operación y auditoría, sin inflar el sistema con papel irrelevante.
Auditoría y plan correctivo
Hallazgos, plan de acciones, responsables, fechas y re-evidencias para llegar con seguridad a la verificación formal.
¿Necesitas una adecuación ENS defendible?
Cuéntanos el alcance, la relación con el sector público, la categoría esperada y el punto de partida. Te damos un plan realista con fases, responsables y estimación ajustada.
Sin compromiso · Respuesta en 24h · Propuesta adaptada a tu contexto real
Equipo especialista
Especialistas con experiencia demostrable en ENS y GRC
La adecuación al ENS exige criterio de auditoría, operación real y visión técnica. Detrás del servicio hay responsables identificables con trayectoria verificable. Esto no es un equipo genérico: son especialistas que han llevado proyectos ENS reales en entornos del sector público.
Director de Operaciones y Seguridad y socio fundador. Cuenta con múltiples acreditaciones, incluyendo áreas como PCI-DSS, ISO 27001, 20000-1 y 22301 entre otras. Experiencia en security operations, auditoría y cumplimiento en entornos regulados y sector público.
Hard2bit opera con certificaciones propias renovadas anualmente
Contamos con ISO 27001, ISO 22301, ISO 20000-1, ISO 9001 e ISO 14001 como organización. Eso significa que hemos estructurado y mantenemos nuestros propios controles, políticas y evidencias. Ese criterio interno es directamente aplicable a los proyectos ENS que gestionamos.
Servicios relacionados
Qué suele complementar una adecuación ENS
ISO 27001
Gobierno, riesgos, controles y evidencias reutilizables para estructurar y acelerar la adecuación ENS.
Ver ISO 27001 →
NIS2
Para alinear medidas, reporting y trazabilidad en sectores esenciales o importantes bajo la directiva europea.
Ver NIS2 →
DORA
Especialmente útil para entidades financieras y proveedores TIC sometidos a resiliencia operativa digital.
Ver DORA →
ENS en Madrid (foco local)
Si tu proyecto ENS es en Madrid o Comunidad de Madrid: presencia presencial Leganés y Las Rozas, conocimiento del ecosistema AAPP madrileño y acompañamiento on-site durante la auditoría con la entidad certificadora acreditada por ENAC.
Ver ENS Madrid →
Preparación de Auditoría ENS
Si tu auditoría ENAC está cerca: pre-auditoría, simulacros con preguntas reales, plan de cierre de gaps y acompañamiento durante la auditoría oficial.
Ver preparación auditoría ENS →
Gestión de vulnerabilidades para ENS
Servicio específico para sistemas bajo ENS: cadencia formalizada, evidencias defendibles para auditoría ENS y trazabilidad por categoría (Básica, Media o Alta).
Ver gestión vulnerabilidades ENS →
Gestión de vulnerabilidades genérica
Servicio gestionado para sistemas no sujetos al ENS, con ciclo completo de detección, priorización, remediación y verificación.
Ver gestión de vulnerabilidades →
SOC gestionado 24/7
Para reforzar monitorización, trazabilidad, detección y respuesta continua requeridas por el ENS.
Ver SOC →
Respuesta a incidentes
Para escenarios de compromiso, investigación o contención con enfoque operativo y evidencias.
Ver respuesta a incidentes →
¿Tu empresa también debe cumplir NIS2? Consulta nuestra guía: Cómo cumplir NIS2 en España: guía práctica para empresas en 2026. Muchas medidas ENS y NIS2 son reutilizables.
FAQ
Preguntas frecuentes sobre ENS y adecuación
Respuestas directas para responsables de seguridad, IT, compliance, contratación y dirección que están evaluando el ENS.
¿Quién está obligado a cumplir el ENS?
Deben cumplir el ENS las entidades del sector público y también las empresas privadas o proveedores tecnológicos que prestan servicios, gestionan sistemas o tratan información para organismos públicos cuando el servicio, contrato o sistema queda dentro del ámbito de aplicación del RD 311/2022.
¿Cuánto tiempo tarda una adecuación al ENS?
Un proyecto de adecuación al ENS dura habitualmente entre 6 y 12 meses según la categoría del sistema, la madurez tecnológica de partida y el número de sistemas en alcance. Organizaciones con ISO 27001 implantada pueden reducir este plazo al aprovechar controles y evidencias ya existentes.
¿Cuánto cuesta certificarse en el ENS?
El coste varía según la categoría del sistema (Básica, Media o Alta), el número de sistemas en alcance, la complejidad del entorno y el punto de partida. En categoría Básica no hay auditoría externa obligatoria. En Media y Alta hay que añadir honorarios de entidad certificadora acreditada por ENAC. El rango habitual en proyectos completos oscila entre varios miles de euros para básica hasta proyectos de mayor alcance para alta. Solicita propuesta ajustada a tu contexto real.
¿Qué diferencia hay entre categoría Básica, Media y Alta?
La categoría depende del impacto que tendría un incidente sobre las dimensiones DICAT (disponibilidad, integridad, confidencialidad, autenticidad, trazabilidad). Si alguna dimensión alcanza nivel alto, el sistema es categoría Alta; si alguna alcanza nivel medio y ninguna es superior, es Media. Básica aplica cuando todas las dimensiones son de impacto bajo.
¿Una empresa privada puede necesitar ENS aunque no sea Administración?
Sí. Es muy habitual en proveedores TIC, adjudicatarios, integradores, servicios cloud, outsourcing, soporte o empresas que trabajan con organismos públicos o con sistemas sujetos al ENS. Para participar en licitaciones públicas de TIC, el pliego habitualmente exige declaración de conformidad o certificación ENS.
¿El ENS sustituye a ISO 27001?
No. ENS e ISO 27001 son marcos distintos aunque compatibles. La ISO 27001 es un estándar internacional voluntario para gestión de seguridad. El ENS es una norma española de obligado cumplimiento para el sector público y sus proveedores, con requisitos técnicos específicos del RD 311/2022. Tener ISO 27001 facilita la adecuación al ENS al permitir reutilizar controles y evidencias.
¿Se puede reutilizar trabajo entre ENS, ISO 27001, NIS2 o DORA?
Sí. Una implantación bien diseñada permite reutilizar políticas, inventarios, análisis de riesgos, controles, evidencias, revisiones y reporting entre varios marcos, reduciendo duplicidades y esfuerzo significativamente.
¿Hace falta auditoría externa para ENS?
Depende de la categoría. Para categoría Básica basta con una Declaración de Conformidad mediante autoevaluación. Para categorías Media y Alta el RD 311/2022 exige auditoría formal por entidad acreditada por ENAC. El certificado se renueva cada 2 años.
¿Qué entregables deja un proyecto ENS bien hecho?
Categorización documentada, gap analysis frente al RD 311/2022, análisis de riesgos, medidas aplicables con responsables y trazabilidad, políticas y procedimientos, inventarios, evidencias, plan de adecuación, acompañamiento a auditoría y plan de acciones correctivas.
¿Podemos apoyarnos en un CISO externo durante la adecuación al ENS?
Sí. Un servicio de CISO virtual (vCISO) encaja especialmente bien en proyectos ENS donde la organización no tiene una figura interna de dirección de seguridad: lidera gobierno, comités, análisis de riesgos, relación con el auditor y continuidad del marco tras la declaración o certificación.
¿Cómo encaja el ENS con ISO 27001, NIS2 o DORA?
El ENS convive con estos marcos y muchos controles son reutilizables si el proyecto se diseña con evidencias trazables. Comparamos ENS contra ISO 27001 paso a paso en ISO 27001 vs ENS. Cuando entran también NIS2 y DORA en la ecuación, la guía de referencia es la comparativa ENS vs ISO 27001 vs NIS2 vs DORA, que ayuda a decidir prioridad y reutilización entre los cuatro.
Contenido revisado y supervisado por
Responsable de Proyectos de Ciberseguridad
Director de Operaciones y Seguridad
Última revisión: 2026-04-03
Adecuación al ENS con criterio real
ENS con evidencias, criterio de auditoría y capacidad técnica
Adecuación al ENS para empresas y proveedores del sector público: categorización, riesgos, medidas, auditoría ENAC y trazabilidad real. Hard2bit, certificada ISO 27001 y con especialistas GRC desde 2013.