Cómo contratar a un proveedor de software con ENS categoría Alta en una licitación pública
Si tu organismo va a contratar desarrollo de software o IA, la seguridad del proveedor es un requisito, no un extra. Esto es lo que conviene entender y pedir.
Qué es el ENS y qué significa la categoría Alta
El Esquema Nacional de Seguridad (RD 311/2022) regula qué medidas de seguridad debe cumplir cualquier sistema TIC que trate información o preste servicios a la Administración Pública. Define tres categorías —Básica, Media y Alta— según el impacto de un incidente de seguridad.
La categoría Alta es la más exigente de las tres. Un proveedor con ENS Alto ya certificado ha pasado un nivel de auditoría de seguridad superior al de la mayoría de proveedores de software privados.
Por qué un proveedor certificado simplifica el cumplimiento
Contar con la categoría Alta ya certificada evita que el organismo tenga que verificar desde cero la seguridad del proveedor en cada expediente: parte de una certificación ya auditada, y no de una declaración de intenciones.
El ENS es obligatorio cuando el proveedor presta servicios TIC a la Administración Pública.
Qué pedir al proveedor
Certificado verificable
Una certificación real tiene un organismo certificador acreditado, un número de certificado o expediente y un registro público donde comprobarlo. Sin esos tres elementos, es una imagen, no una certificación.
Categoría y alcance
Comprueba que la categoría es Alta y que el alcance cubre lo que vas a contratar: desarrollo de software, implantación de IA, automatización y mantenimiento.
Quién audita
Pregunta qué entidad ha realizado la auditoría o evaluación y cómo se puede verificar el certificado.
Continuidad
Pregunta si hay auditorías periódicas. El ENS Alta no es un distintivo puntual: implica auditorías de seguridad continuadas.
Cómo se relaciona con ISO 27001
ISO 27001 certifica la gestión de riesgos sobre la información —control de accesos, gestión de incidentes, continuidad de servicio— y se audita externamente, en España bajo acreditación ENAC. El ENS es el marco específico del sector público. Son complementarios: ISO 27001 acredita el sistema de gestión de seguridad de la información; el ENS, el cumplimiento del esquema exigido para trabajar con la Administración.
Si además quieres consistencia en el proceso de desarrollo, ISO 9001 certifica que el ciclo del proyecto sigue un proceso documentado y auditado.
Lo que ofrece SmartWay Studio
SmartWay Studio opera bajo la categoría Alta del Esquema Nacional de Seguridad, el nivel más exigente que existe, y tiene ISO 27001 e ISO 9001 certificadas por SGS bajo acreditación ENAC. Ese nivel es el mismo tanto si trabajamos con un ayuntamiento como con una empresa privada.
Ver certificado y verificacionesSoftware e IA para Administración Pública
Certificaciones que respaldan cada proyecto
SmartWay Studio opera bajo la categoría Alta del Esquema Nacional de Seguridad, el nivel más exigente que existe, y tiene ISO 27001 (seguridad de la información) e ISO 9001 (gestión de calidad), ambas certificadas por SGS bajo acreditación ENAC. Cada una enlaza a su verificación oficial.
Otros sectores
Preguntas frecuentes
¿Qué cubre el ENS categoría Alta?
Es la categoría más exigente del Esquema Nacional de Seguridad, que define tres niveles —Básica, Media y Alta— según el impacto de un incidente. En nuestro caso cubre desarrollo de software, implantación de IA, automatización de procesos y mantenimiento.
¿Por qué contratar a un proveedor ya certificado simplifica el expediente?
Porque el organismo no tiene que verificar desde cero la seguridad del proveedor en cada expediente: parte de una certificación ya auditada.
¿Qué debo pedir para comprobar un certificado?
Un organismo certificador acreditado, un número de certificado o expediente y un enlace o registro público para verificarlo, además de confirmar la categoría y el alcance.
¿ISO 27001 sustituye al ENS?
No. ISO 27001 certifica la gestión de la seguridad de la información; el ENS es el marco aplicable a los servicios TIC de la Administración Pública. Son certificaciones complementarias.
¿Cuándo es obligatorio el ENS?
Cuando el proveedor presta servicios TIC a la Administración Pública. Para empresa privada no es obligatorio, pero indica un nivel de madurez en seguridad por encima de la media.