Seguridad y cumplimiento 16 de junio de 2026

ENS: qué significa elegir un software certificado para tu ayuntamiento

Cada vez que una administración contrata un software que aloja sus datos, el Esquema Nacional de Seguridad entra en juego. Esta guía explica qué es el ENS, qué exige, cómo se clasifican los sistemas y por qué la certificación de tu proveedor importa antes de firmar nada.

Qué es el Esquema Nacional de Seguridad

El Esquema Nacional de Seguridad (ENS) es el marco que fija los principios básicos y los requisitos mínimos de seguridad que deben cumplir los sistemas de información del sector público en España. Dicho de forma directa: es el conjunto de reglas que garantizan que los datos que maneja una administración — los de su inventario de patrimonio incluidos — estén protegidos de forma proporcionada al daño que causaría un incidente.

El ENS está regulado por el Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad. Esta norma desarrolla lo previsto en el artículo 156.2 de la Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público, que encomienda al Gobierno establecer ese marco común de seguridad para toda la Administración.

No es una recomendación de buenas prácticas: es una obligación normativa. Para un secretario, un interventor o un responsable de patrimonio, el ENS es el lenguaje en el que se expresa formalmente que un sistema de información es seguro y conforme a la ley.

Las tres categorías y las cinco dimensiones

El ENS no aplica las mismas exigencias a todos los sistemas por igual. Clasifica cada sistema de información en una de tres categorías de seguridad según el impacto que tendría un incidente. A mayor categoría, más estrictas son las medidas que hay que aplicar:

Categoría BÁSICA

Sistemas cuyo compromiso tendría un impacto limitado. Es el nivel de entrada del Esquema, con el conjunto mínimo de medidas de protección.

Categoría MEDIA

Nivel intermedio. Refuerza las medidas sobre las cinco dimensiones de seguridad. Es la categoría habitual para sistemas que tratan información administrativa relevante.

Categoría ALTA

El nivel más exigente. Reservado a sistemas cuyo compromiso tendría un impacto muy grave sobre las funciones de la entidad o sobre los derechos de las personas.

¿Cómo se decide la categoría? Valorando el impacto de un incidente sobre cinco dimensiones de seguridad, cada una calificada con un nivel bajo, medio o alto:

  • Confidencialidad — que la información solo sea accesible para quien está autorizado.
  • Integridad — que la información no se altere de forma no autorizada.
  • Trazabilidad — que quede registro de quién hace qué y cuándo.
  • Autenticidad — que se pueda confiar en la identidad de quien actúa y en el origen de los datos.
  • Disponibilidad — que la información y los servicios estén accesibles cuando se necesitan.

La categoría final del sistema es la más alta de las que resulten de valorar esas cinco dimensiones. Por eso un único punto débil — por ejemplo, una trazabilidad insuficiente — puede elevar la categoría exigible a todo el sistema.

Por qué el ENS afecta al software que contratas

Aquí está el punto que muchas veces se pasa por alto. La obligación de cumplir el ENS recae sobre la entidad pública: el ayuntamiento, la diputación o el cabildo. Pero esa obligación no se queda dentro de las paredes de la entidad.

Cuando una administración contrata un software de gestión de patrimonio en modo SaaS — es decir, una solución en la nube que aloja y trata sus datos —, ese sistema pasa a formar parte del perímetro que debe cumplir el Esquema. El proveedor que presta el servicio entra en el alcance del cumplimiento de su cliente.

Esto deja a la entidad ante dos escenarios muy distintos en el momento de elegir:

  • Proveedor sin conformidad acreditada. La entidad asume la carga de verificar, documentar y demostrar que el sistema de ese proveedor cumple el ENS. Un trabajo técnico y administrativo que, en un ayuntamiento pequeño o mediano, rara vez hay capacidad de afrontar.
  • Proveedor que ya acredita su conformidad con el ENS. La entidad se apoya en esa acreditación para sostener su propio cumplimiento en la parte que corresponde al sistema contratado. La conformidad ya está demostrada por el proveedor, no hay que reconstruirla desde cero.

La certificación ENS de un proveedor no sustituye las obligaciones de la entidad, pero sí le ahorra una parte sustancial del esfuerzo de cumplimiento. Es, en la práctica, un criterio de selección que conviene poner sobre la mesa antes de comparar funcionalidades o precio.

Qué mirar al elegir un software para tu administración

La seguridad rara vez aparece en la primera pantalla de una demo, pero es lo que sostiene todo lo demás. Estas son las preguntas que conviene plantear a cualquier proveedor de software para una administración pública:

  • ¿El sistema cuenta con conformidad acreditada con el ENS? ¿En qué categoría — básica, media o alta?
  • ¿Dónde se alojan los datos y cómo se garantiza su disponibilidad y su recuperación ante un incidente?
  • ¿Existe trazabilidad de las acciones: quién consulta, modifica o da de baja cada bien del inventario?
  • ¿Cómo se controla el acceso? ¿Hay roles y permisos que limiten qué puede ver y hacer cada usuario?
  • ¿La autenticación es robusta? ¿Se admite un segundo factor para los perfiles sensibles?

La cuestión del ENS conecta de lleno con un tema que tratamos en otra guía: cómo evaluar un software de patrimonio municipal. La certificación no es un adorno en el pie de página: es uno de los criterios que separan a un proveedor preparado para el sector público de uno que solo ha adaptado un producto genérico.

El caso de Gestión Patrimonio (Entersolo)

Gestión Patrimonio de Entersolo cuenta con certificación ENS de categoría media verificada. Es la categoría intermedia de las tres que define el Real Decreto 311/2022: un nivel que refuerza las medidas de protección sobre las cinco dimensiones del Esquema y que encaja con el tipo de información administrativa que maneja el inventario de bienes de una entidad local.

Para una entidad, esto significa que la parte de su cumplimiento del ENS que corresponde al software de patrimonio se apoya en una conformidad ya acreditada, en lugar de tener que construirla y documentarla por su cuenta. La seguridad — control de acceso por roles y permisos, trazabilidad de las operaciones, disponibilidad del servicio en la nube — viene de serie, no como un módulo adicional.

La certificación ENS es, además, una de las señales de que un proveedor está pensado para administraciones públicas desde el diseño y no como una adaptación posterior. Es el mismo principio que aplicamos a otras piezas del ecosistema de la entidad, como la integración con la plataforma de administración electrónica SEDIPUALBA o la gestión completa del inventario de bienes municipales conforme al RBEL.

Preguntas frecuentes

¿Qué es el Esquema Nacional de Seguridad (ENS)?

Es el marco que fija los principios y requisitos mínimos de seguridad de los sistemas de información del sector público en España. Está regulado por el Real Decreto 311/2022, de 3 de mayo, que desarrolla el artículo 156.2 de la Ley 40/2015, de Régimen Jurídico del Sector Público. Su finalidad es proteger la confidencialidad, la integridad, la trazabilidad, la autenticidad y la disponibilidad de la información administrativa.

¿Qué categorías de seguridad define el ENS?

Tres: básica, media y alta. La categoría se determina según el impacto que tendría un incidente sobre cinco dimensiones de seguridad (confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad). Cuanto mayor es el impacto potencial, mayor es la categoría y más exigentes las medidas de protección.

¿Afecta el ENS al software que contrata un ayuntamiento?

Sí. La obligación de cumplir el ENS recae sobre la entidad pública, pero alcanza también a los sistemas y servicios que terceros le prestan y que tratan su información. Un software SaaS que aloja los datos de la entidad forma parte del perímetro de cumplimiento. Elegir un proveedor que ya acredita su conformidad reduce la carga de la entidad para demostrar el cumplimiento.

¿Qué categoría ENS tiene el software de patrimonio de Entersolo?

Gestión Patrimonio de Entersolo cuenta con certificación ENS de categoría media verificada, la categoría intermedia de las tres que define el Real Decreto 311/2022. Supone aplicar un conjunto reforzado de medidas de seguridad sobre las cinco dimensiones del Esquema.

¿Quieres ver cómo funciona en tu ayuntamiento?

Demo gratuita de 15 minutos sobre datos reales. Te mostramos cómo Gestión Patrimonio gestiona el inventario de bienes con la seguridad que exige el sector público.

Solicitar demo gratuita