La auditoría del ENS es la verificación independiente del cumplimiento del Real Decreto 311/2022. Es obligatoria al menos cada dos años para los sistemas de categoría MEDIA y ALTA, mientras que los de categoría BÁSICA se verifican mediante autoevaluación. La realiza una entidad acreditada por ENAC y concluye con un informe que dictamina el grado de cumplimiento.
Si tu organización gestiona sistemas de información del sector público, o presta servicios a la Administración, antes o después llegará la auditoría del ENS. Esta guía explica en qué consiste exactamente, cada cuánto es obligatoria, qué fases atraviesa y qué documentación va a pedirte el auditor para no llegar con sorpresas.
Qué es la auditoría ENS y marco legal
La auditoría del Esquema Nacional de Seguridad es una verificación formal, realizada por una entidad independiente, del grado de cumplimiento del Real Decreto 311/2022, de 3 de mayo, que desarrolla el artículo 156.2 de la Ley 40/2015. Su régimen está en los artículos 31 a 34 y en el Anexo III del propio Real Decreto.
La auditoría no es un trámite. Es la pieza que cierra el ciclo de adecuación: del análisis de riesgos a la Declaración de Aplicabilidad, de la implantación a la verificación. Sin ese cierre, no hay certificación de conformidad — y sin certificación, no se puede mantener el contrato público de categoría MEDIA o ALTA.
Quién debe auditarse y con qué periodicidad
- Categoría ALTA y MEDIA: auditoría ordinaria al menos cada dos años.
- Categoría BÁSICA: autoevaluación (también cada dos años como referencia). La auditoría formal es voluntaria pero a menudo recomendable para los proveedores que quieran exhibirla en pliegos.
- Auditoría extraordinaria: obligatoria ante modificaciones sustanciales del sistema (cambios de arquitectura, fusión, nueva infraestructura crítica, etc.). Reinicia el cómputo de los dos años.
Fases de la auditoría
1. Planificación y alcance
Se define el sistema auditado, las dependencias, los servicios y las personas implicadas. Es el momento de fijar la categoría del sistema conforme al Anexo I y a la guía CCN-STIC 803.
2. Revisión documental
El auditor revisa la política de seguridad, el análisis de riesgos, la Declaración de Aplicabilidad, los procedimientos operativos y los registros de evidencias. Es donde aflora la mayoría de los hallazgos cuando el SGSI no está bien madurado.
3. Pruebas técnicas
Verificación in situ de la implantación efectiva de las medidas: revisión de configuraciones, control de accesos, gestión de logs, copias de seguridad, controles físicos. No basta con documentar; hay que demostrar.
4. Informe y plan de acciones correctivas
El informe dictamina el grado de cumplimiento e identifica los hallazgos de incumplimiento, clasificados por su gravedad. Las desviaciones se cierran con un plan de acciones correctivas antes de emitir el certificado de conformidad.
Documentación clave que vas a necesitar
- Análisis de riesgos formal (típicamente con MAGERIT y la herramienta CCN-PILAR).
- Declaración de Aplicabilidad que justifique qué medidas del Anexo II aplican y por qué.
- Política de seguridad aprobada por la dirección.
- Procedimientos operativos para incidentes, accesos, copias y continuidad.
- Registros y evidencias de los últimos meses (logs, revisiones, formación).
De la auditoría a la certificación de conformidad
La auditoría la realiza una entidad acreditada por ENAC conforme a la norma UNE-EN ISO/IEC 17065:2012, o bien un Órgano de Auditoría Técnica (OAT) reconocido. Una vez cerrados los hallazgos, la entidad emite el Certificado de Conformidad con el ENS, con validez de 2 años. La empresa puede registrarlo en el Centro Criptológico Nacional y exhibirlo en licitaciones.
Errores frecuentes que retrasan la certificación
- Categorizar a la baja para ahorrar controles y verlo desmontado en la pista de pruebas.
- Documentación abundante pero sin evidencia de operación real.
- Análisis de riesgos hecho una vez y nunca actualizado.
- Olvidar el Informe Nacional del Estado de Seguridad (INES), de presentación anual.
- Subestimar el plan de acciones correctivas y llegar tarde a la próxima auditoría.
En Nexus acompañamos todo el ciclo: del diagnóstico inicial al cierre de hallazgos. Si necesitas planificar tu próxima auditoría del ENS o entender el encaje con tu modelo de compliance global, empezamos por una sesión de scoping.