Desde el 9/10/2024, empresas con más de 50 trabajadores tienen 3 meses para negociar medidas LGTBI

Pasos para certificar ENS nivel medio: Guía completa

En este artículo hablamos sobre:

El proceso de adecuación a la normativa de ciberseguridad en España representa un desafío técnico y administrativo considerable para las organizaciones que manejan datos sensibles. La principal preocupación de las entidades públicas y sus proveedores tecnológicos es la falta de una hoja de ruta clara y el miedo a no cumplir con las exigencias de seguridad necesarias para proteger la integridad, disponibilidad y confidencialidad de la información. Esta incertidumbre afecta tanto a responsables de sistemas como a directivos que deben garantizar la continuidad del negocio frente a amenazas externas.

Ignorar la importancia de una correcta implementación del Esquema Nacional de Seguridad puede acarrear consecuencias graves, que van desde la pérdida de licitaciones públicas hasta sanciones administrativas de cuantía elevada. En un entorno donde los ciberataques son cada vez más sofisticados, no contar con una certificación oficial implica una vulnerabilidad reputacional y operativa crítica. La consecuencia directa de una gestión deficiente es la exclusión del ecosistema de confianza digital que exige la administración hoy en día.

Este artículo detalla minuciosamente todos los aspectos necesarios para superar la auditoría de cumplimiento, desde la fase de análisis hasta la obtención del certificado. A través de esta guía, comprenderá cómo optimizar sus recursos y qué medidas técnicas debe priorizar, contando con el respaldo profesional que ofrece el esquema nacional de seguridad para asegurar un proceso eficiente y libre de errores.

Respuesta Directa: Para completar los pasos para certificar ENS nivel medio, una organización debe realizar un análisis de riesgos exhaustivo, implementar las 73 medidas de seguridad obligatorias establecidas en el anexo II del RD 311/2022, elaborar la política de seguridad y superar una auditoría externa realizada por una entidad de certificación acreditada por la ENAC.

Entender el contexto y los requisitos previos del esquema nacional de seguridad

Antes de iniciar cualquier acción técnica, es imperativo comprender que el esquema nacional de seguridad no es un mero check-list de software, sino un marco de gobernanza. En el nivel medio, las organizaciones ya no solo deben declarar que son seguras, sino que deben demostrar mediante evidencias sólidas que sus sistemas son capaces de resistir incidentes que afecten a servicios esenciales.

Definición del alcance del sistema

El primer paso crítico es determinar qué sistemas de información, departamentos y sedes físicas estarán bajo el paraguas de la certificación. Un error común es intentar certificar toda la organización cuando solo una unidad de negocio interactúa con la administración pública. Acotar el alcance permite focalizar los esfuerzos y reducir los costes de implementación.

Descubre si tu organización está en riesgo de sanción de manera gratuita
Test de autoevaluación de cumplimiento protección de datos en 2026

Categorización del sistema

En el nivel medio, la categoría se determina basándose en la valoración de las dimensiones de seguridad: disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad. Si alguna de estas dimensiones es valorada como «media», el sistema completo se clasifica en esta categoría, lo que implica un nivel de exigencia superior al nivel básico.

Fases fundamentales en los pasos para certificar ENS nivel medio

La hoja de ruta hacia la certificación debe ser metódica. No se trata de una carrera de velocidad, sino de un proceso de maduración de la seguridad corporativa. A continuación, se desglosan las etapas principales que toda entidad debe recorrer para alcanzar el éxito en la auditoría.

Elaboración de la política de seguridad

La política de seguridad de la información (PSI) es el documento maestro. Debe ser aprobado por la alta dirección y difundido a todo el personal. En este documento se definen los roles, las responsabilidades y el compromiso de la organización con la protección de los datos. Sin una PSI sólida, el resto del cumplimiento carece de base legal y organizativa interna.

El análisis de riesgos como motor del cumplimiento

No se puede proteger lo que no se conoce. El análisis de riesgos permite identificar las amenazas (como malware, intrusiones o errores humanos) y valorar el impacto que tendrían sobre los activos de la empresa. Para el nivel medio, es altamente recomendable utilizar herramientas reconocidas por el Centro Criptológico Nacional (CCN), como PILAR, para asegurar que la metodología es compatible con los estándares oficiales.

Implementación de medidas de seguridad

Una vez identificados los riesgos, es necesario aplicar las medidas de salvaguarda. En el nivel medio, esto incluye controles estrictos sobre:

  • Gestión de personal: Formación y concienciación en ciberseguridad.

  • Control de acceso: Implementación de sistemas de doble factor de autenticación (MFA).

  • Protección de las instalaciones: Control físico de los centros de procesamiento de datos.

  • Gestión de incidentes: Protocolos claros de respuesta ante una brecha de seguridad.

Diferencias clave entre los niveles del esquema nacional de seguridad

Es vital entender por qué los pasos para certificar ENS nivel medio son más rigurosos que los del nivel básico. La principal diferencia radica en la obligatoriedad de la auditoría externa y el número de medidas de control aplicables.

CaracterísticaNivel básicoNivel medioNivel alto
AutoevaluaciónPermitidaNo permitidaNo permitida
Auditoría externaOpcionalObligatoria cada 2 añosObligatoria cada 2 años
Número de medidas20 medidas básicas73 medidas reforzadas73 medidas con máxima exigencia
Tipo de sistemasInformación no críticaServicios esenciales/datos sensiblesInformación clasificada/crítica

El esquema nacional de seguridad establece que para el nivel medio, la robustez de los sistemas debe ser comprobada por un tercero independiente, lo que garantiza una mayor confianza para los ciudadanos y las administraciones que consumen esos servicios.

Cómo preparar la auditoría para los pasos para certificar ENS nivel medio

La auditoría es el examen final. Llegar preparado supone haber generado un registro de evidencias durante al menos los tres o seis meses anteriores. Los auditores no solo revisarán documentos, sino que realizarán pruebas técnicas para verificar que lo que dice el papel se cumple en la realidad de los servidores y terminales.

Revisión del estado de cumplimiento (Gap Analysis)

Antes de llamar a la entidad certificadora, se recomienda realizar una pre-auditoría o análisis de brechas. Esto permite detectar deficiencias en los pasos para certificar ENS nivel medio que podrían causar una no conformidad mayor. Es el momento de corregir configuraciones, actualizar parches de seguridad y asegurar que todos los registros de logs están activos y protegidos.

Selección de la entidad de certificación

No cualquier empresa puede certificar el ENS. Debe ser una entidad acreditada por la ENAC (Entidad Nacional de Acreditación). Durante el proceso de auditoría, se evaluará el cumplimiento de los principios básicos y los requisitos mínimos de seguridad. Al finalizar, si el resultado es favorable, se emitirá el certificado de conformidad, que tiene una validez de dos años, sujetos a seguimientos o renovaciones.

Gestión continua y mantenimiento del esquema nacional de seguridad

Obtener el sello no es el fin del camino, sino el inicio de una nueva etapa de mejora continua. El ENS exige que la seguridad sea un proceso vivo que se adapte a las nuevas amenazas y cambios tecnológicos de la organización.

El ciclo de mejora continua (PDCA)

La organización debe adoptar una metodología de planificar, hacer, verificar y actuar. Esto implica realizar revisiones periódicas del análisis de riesgos, actualizar las medidas de seguridad según evolucionen las amenazas y mantener la formación constante del equipo humano.

Vigilancia y respuesta ante incidentes

La monitorización es fundamental. En el nivel medio, se espera que la entidad tenga capacidad para detectar anomalías en tiempo real y reportar incidentes significativos al CCN-CERT si es un organismo público o un proveedor estratégico. La capacidad de resiliencia es lo que realmente define el éxito de los pasos para certificar ENS nivel medio.


Para asegurar que su organización cumple con todos los requisitos legales y técnicos de manera eficiente, es fundamental contar con un asesoramiento experto que minimice los tiempos de implementación y garantice la superación de la auditoría externa. El proceso de adecuación requiere una visión transversal que combine el derecho tecnológico con la ingeniería de sistemas. Si busca una transición segura hacia el cumplimiento normativo, el servicio de esquema nacional de seguridad le proporciona las herramientas y la experiencia necesarias para obtener su certificación con plenas garantías.

Preguntas frecuentes sobre pasos para certificar ENS nivel medio

¿Cuánto tiempo se tarda en obtener la certificación de nivel medio?

Dependiendo de la madurez previa de la empresa, el proceso suele oscilar entre los 6 y 12 meses. Este tiempo incluye la fase de consultoría, implementación de medidas técnicas, generación de evidencias y la auditoría final.

¿Es obligatorio certificar el nivel medio para trabajar con el sector público?

Es obligatorio para todas las entidades del sector público y para sus proveedores tecnológicos que manejen datos de categoría media, según lo estipulado en el Real Decreto 311/2022.

¿Qué ocurre si no supero la auditoría del esquema nacional de seguridad?

El auditor emitirá un informe con «no conformidades». La organización dispondrá de un plazo determinado para subsanar esos errores y presentar las correcciones antes de que se deniegue la certificación definitiva.

¿Quién debe liderar el proyecto de certificación en la empresa?

Debe ser un esfuerzo conjunto liderado por el responsable de seguridad (CISO), con el apoyo directo de la alta dirección y la colaboración del departamento de sistemas y el área legal.

Más artículos sobre cumplimiento normativo

GUÍA PARA DIRECTIVOS

PREVENCIÓN DE RIESGOS LEGALES Y PENALES

¡Será un placer ayudarte!

¿Necesitas asesoramiento personalizado?

Si usted introduce su dirección de correo electrónico, dará su autorización para la recepción periódica de nuestra Newsletter en su correo electrónico, consintiendo asimismo el tratamiento de los datos personales facilitados con la citada finalidad. Si usted desea dejar de recibir nuestra Newsletter en su dirección de correo electrónico, puede oponerse en cualquier momento al tratamiento de sus datos con fines informativos remitiendo un mensaje de correo electrónico, con el asunto “BAJA SUSCRIPCIÓN NEWSLETTER”, a la siguiente dirección: info@audidat.com. Puede dirigirse a nosotros para saber qué información tenemos sobre usted, rectificarla, eliminarla y solicitar el traspaso de su información a otra entidad (portabilidad). Para solicitar estos derechos, deberá realizar una solicitud escrita a nuestra dirección, junto con una fotocopia de su DNI: Audidat 3.0, SL · Paseo de la Castellana 182 - 6ª planta C.P. 28046 · Madrid. Dirección de contacto con nuestro Delegado de Protección de Datos: dpd@audidat.comSi entiende que sus derechos han sido desatendidos, puede formular una reclamación en la AEPD (www.aepd.es). Dispone de una información ampliada sobre el tratamiento de sus datos personales en el apartado “Política de Privacidad” de nuestra página web.

¿Necesitas un presupuesto a medida?

Te ayudamos

Coméntanos tu problema para asignarte un consultor especializado y darte una solución jurídica en menos de 48hs.

INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS
Responsable del tratamiento: AUDIDAT 3.0, S.L. | Dirección del responsable: Paseo de la Castellana 182, 6ª planta 28046 Madrid |
Finalidad: Sus datos serán usados para poder atender sus solicitudes y prestarle nuestros servicios. Asimismo, si usted nos ha facilitado su currículum personal, sus datos personales serán utilizados para participar en nuestros procesos de selección. | Publicidad: Solo le enviaremos publicidad con su autorización previa, que podrá facilitarnos mediante la casilla correspondiente establecida al efecto. | Legitimación: Únicamente trataremos sus datos con su consentimiento previo, que podrá
facilitarnos mediante la casilla correspondiente establecida al efecto. | Destinatarios: Con carácter general, sólo el personal de nuestra entidad que esté debidamente autorizado podrá tener conocimiento de la información que le pedimos. Así mismo comunicaremos su información a entidades ofertantes interesadas en su perfil curricular. | Derechos: Tiene derecho a saber qué información tenemos sobre usted, corregirla y eliminarla,
tal y como se explica en la información
adicional disponible en nuestra página web. | Información adicional: Más información en el apartado ““política de privacidad”” de nuestra página web. | Delegado de Protección: de Datos dpd@audidat.com

GUÍA ESENCIAL PARA DIRECTIVOS

Si usted introduce su dirección de correo electrónico, dará su autorización para la recepción periódica de nuestra Newsletter en su correo electrónico, consintiendo asimismo el tratamiento de los datos personales facilitados con la citada finalidad. Si usted desea dejar de recibir nuestra Newsletter en su dirección de correo electrónico, puede oponerse en cualquier momento al tratamiento de sus datos con fines informativos remitiendo un mensaje de correo electrónico, con el asunto “BAJA SUSCRIPCIÓN NEWSLETTER”, a la siguiente dirección: info@audidat.com. Puede dirigirse a nosotros para saber qué información tenemos sobre usted, rectificarla, eliminarla y solicitar el traspaso de su información a otra entidad (portabilidad). Para solicitar estos derechos, deberá realizar una solicitud escrita a nuestra dirección, junto con una fotocopia de su DNI: Audidat 3.0, SL · Paseo de la Castellana 182 – 6ª planta C.P. 28046 · Madrid. Dirección de contacto con nuestro Delegado de Protección de Datos: dpd@audidat.comSi entiende que sus derechos han sido desatendidos, puede formular una reclamación en la AEPD (www.aepd.es). Dispone de una información ampliada sobre el tratamiento de sus datos personales en el apartado “Política de Privacidad” de nuestra página web.

¿Necesitas ayuda con el cumplimiento normativo de tu organización?

Te asignaremos un consultor experto para darte una solución personalizada gratuita en menos de 48h.

INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS
Responsable del tratamiento: AUDIDAT 3.0, S.L. | Dirección del responsable: Paseo de la Castellana 182, 6ª planta 28046 Madrid |
Finalidad: Sus datos serán usados para poder atender sus solicitudes y prestarle nuestros servicios. Asimismo, si usted nos ha facilitado su currículum personal, sus datos personales serán utilizados para participar en nuestros procesos de selección. | Publicidad: Solo le enviaremos publicidad con su autorización previa, que podrá facilitarnos mediante la casilla correspondiente establecida al efecto. | Legitimación: Únicamente trataremos sus datos con su consentimiento previo, que podrá
facilitarnos mediante la casilla correspondiente establecida al efecto. | Destinatarios: Con carácter general, sólo el personal de nuestra entidad que esté debidamente autorizado podrá tener conocimiento de la información que le pedimos. Así mismo comunicaremos su información a entidades ofertantes interesadas en su perfil curricular. | Derechos: Tiene derecho a saber qué información tenemos sobre usted, corregirla y eliminarla,
tal y como se explica en la información
adicional disponible en nuestra página web. | Información adicional: Más información en el apartado ““política de privacidad”” de nuestra página web. | Delegado de Protección: de Datos dpd@audidat.com

Audidat
Resumen de privacidad

Bienvenida/o a la información básica sobre las cookies de la página web responsabilidad de la entidad: AUDIDAT 3.0, S.L. Una cookie o galleta informática es un pequeño archivo de información que se guarda en tu ordenador, “smartphone” o tableta cada vez que visitas nuestra página web. Algunas cookies son nuestras y otras pertenecen a empresas externas que prestan servicios para nuestra página web.  Las cookies pueden ser de varios tipos: las cookies técnicas son necesarias para que nuestra página web pueda funcionar, no necesitan de tu autorización y son las únicas que tenemos activadas por defecto.  El resto de cookies sirven para mejorar nuestra página, para personalizarla en base a tus preferencias, o para poder mostrarte publicidad ajustada a tus búsquedas, gustos e intereses personales. Puedes aceptar todas estas cookies pulsando el botón ACEPTAR, rechazarlas pulsando el botón RECHAZAR o configurarlas clicando en el apartado CONFIGURACIÓN DE COOKIES. Si quieres más información, consulta la POLÍTICA DE COOKIES de nuestra página web.