La certificación ENS acredita lo que un auditor comprobó en unas fechas concretas. La renovación del ENS depende de lo que ocurra después: durante los dos años siguientes, el sistema tiene que seguir cumpliendo las medidas del Esquema Nacional de Seguridad, y la siguiente auditoría lo comprobará con los registros de ese periodo.
Esta guía explica qué tiene que seguir funcionando para mantener la certificación ENS, qué revisará el auditor y qué cambios obligan a auditar antes de tiempo.
Cuánto dura la certificación ENS y qué la renueva
El artículo 31.1 del Real Decreto 311/2022 exige que los sistemas incluidos en el ENS pasen una auditoría ordinaria al menos cada dos años. Las preguntas frecuentes del CCN precisan que la certificación de conformidad tiene una validez efectiva de dos años naturales desde que se concede, y que la fecha de renovación nunca puede superar ese plazo.
Tres matices importan para planificar:
- La auditoría extraordinaria reinicia el cómputo. Si se hace por un cambio sustancial, su fecha pasa a ser el punto de partida de los dos años siguientes.
- El plazo solo se amplía por fuerza mayor. El artículo 31.1 permite extenderlo tres meses cuando hay impedimentos de fuerza mayor no imputables a la entidad. No es una prórroga para preparar documentación.
- La categoría BÁSICA también tiene ciclo. Se acredita con una autoevaluación y una declaración de conformidad, que se repite con la misma periodicidad.
El ENS no sigue el ciclo de tres años con auditorías de seguimiento que conoce quien tiene ISO 27001. Algunas entidades de certificación incluyen revisiones intermedias en su propio procedimiento, así que conviene revisar el de la entidad que emitió el certificado. Si gestionas las dos normas, te interesa gestionar ISO 27001 y ENS como un programa único. Cómo se desarrolla la auditoría en sí lo explicamos en auditoría del ENS: cómo funciona y qué revisa el auditor.
Qué medidas del ENS tienen que funcionar todos los días
El RD 311/2022 parte de dos principios que definen el periodo entre auditorías: la vigilancia continua y la reevaluación periódica (artículo 10), y la gestión de riesgos como actividad continua y permanentemente actualizada (artículo 7). En el Anexo II, esos principios se concretan sobre todo en el marco operacional. Estas medidas dejan rastro cada semana, no cada dos años.
Detección y vigilancia (op.mon.1, op.mon.3)
La detección de intrusión y la vigilancia aplican desde la categoría BÁSICA, con refuerzos adicionales en MEDIA y ALTA. La vigilancia es una medida nueva del RD 311/2022. En la práctica, alguien recoge y revisa los eventos del sistema y actúa sobre las alertas. Una herramienta instalada que nadie revisa difícilmente demostrará vigilancia ante el auditor.
Mantenimiento y vulnerabilidades (op.exp.4)
La medida de mantenimiento y actualizaciones de seguridad exige seguir los defectos que anuncian los fabricantes y decidir cuándo aplicar cada actualización según el riesgo. El artículo 21 añade que la evaluación y la monitorización permanentes deben adecuar el estado de seguridad a las vulnerabilidades identificadas. Lo que se audita es el criterio aplicado y su registro, también en la superficie de ataque externa.
Incidentes y su registro (op.exp.7, op.exp.9)
Ambas medidas aplican en todas las categorías. El artículo 25 pide mecanismos de detección, criterios de clasificación, procedimientos de resolución y el registro de las actuaciones. Para un proveedor privado del sector público, el artículo 33.7 añade la notificación a INCIBE-CERT de los incidentes que le afecten. Un registro vacío tras dos años suele generar preguntas en la auditoría.
Métricas, categoría y riesgos (op.mon.2, op.pl.1)
El sistema de métricas mide el grado de implantación de las medidas. El análisis de riesgos debe mantenerse vivo, y el Anexo I exige reevaluar la categoría del sistema cada año o cuando cambien de forma significativa los criterios que la determinan.
Personas (mp.per.3, mp.per.4)
La concienciación y la formación aplican en todas las categorías. La plantilla cambia en dos años, y las nuevas incorporaciones también tienen que recibirlas. Lo desarrollamos en concienciación en seguridad e ISO 27001.
Qué revisará el auditor de estos dos años
Según el artículo 31.4, el informe de auditoría dictamina el grado de cumplimiento e incluye los datos, hechos y observaciones en que se basan sus conclusiones. En un sistema que lleva dos años certificado, esos hechos están en los registros de operación. Esta es la evidencia de operación que corresponde a cada medida:
- op.mon.1, op.mon.3: alertas generadas, revisadas y cerradas.
- op.exp.4: vulnerabilidades detectadas, decisión sobre cada actualización y fecha de aplicación.
- op.exp.7, op.exp.9: registro de incidentes con clasificación, resolución y notificaciones.
- op.exp.8: registros de actividad de usuarios, conservados y protegidos.
- op.pl.1: análisis de riesgos revisado y aprobado.
- mp.per.3, mp.per.4: asistencia a concienciación y formación, incluidas las nuevas incorporaciones.
- Artículo 31.5: medidas correctoras de la auditoría anterior, aplicadas y cerradas.
La lista exacta depende de la categoría del sistema y de su Declaración de Aplicabilidad. Lo detallamos en qué evalúa realmente una auditoría de certificación.
Qué cambios obligan a una auditoría extraordinaria
El artículo 31.1 exige una auditoría extraordinaria siempre que haya modificaciones sustanciales en los sistemas de información que puedan repercutir en las medidas de seguridad requeridas. El real decreto no da una lista cerrada, así que la decisión corresponde a los responsables del sistema y de la seguridad. Algunos cambios que conviene evaluar con ese criterio:
- Migrar a la nube servicios incluidos en el alcance.
- Publicar en internet un servicio nuevo dentro del alcance.
- Integrar la red o los sistemas de una empresa adquirida.
- Cambiar el proveedor que aloja u opera el sistema.
Documentar por qué un cambio se consideró sustancial o no también es evidencia útil para la siguiente auditoría.
Dónde se pierde la conformidad después de certificarse
Cuando la conformidad se deteriora entre auditorías, la causa suele ser de organización más que técnica. Estos patrones son frecuentes:
- El equipo que preparó la certificación termina su trabajo. Si una consultora llevó el proyecto, su encargo suele acabar con el certificado, y nadie asume la operación diaria.
- Los responsables cambian. El artículo 13 exige que el responsable de la seguridad sea distinto del responsable del sistema. Si una de esas personas se va, la diferenciación de funciones puede romperse sin que nadie lo note.
- La documentación se queda fija. Las políticas siguen aprobadas, pero describen un sistema que ya cambió.
- Las herramientas siguen instaladas, pero nadie las atiende. Hay EDR y registros, pero no hay revisión de alertas ni decisiones registradas.
- Los registros tienen huecos. Meses sin entradas en el registro de incidentes o de actualizaciones que hay que reconstruir antes de la auditoría.
Un calendario de mantenimiento para los dos años
El RD 311/2022 fija solo algunas frecuencias, como la auditoría y la reevaluación anual de la categoría. El resto lo definen la Declaración de Aplicabilidad y los procedimientos de cada organización. Este calendario es una referencia práctica:
- De forma continua: detección de intrusión, vigilancia de eventos y respuesta a alertas (op.mon.1, op.mon.3, op.exp.7).
- Cada mes: revisión de vulnerabilidades y decisión sobre actualizaciones (op.exp.4).
- Cada trimestre: métricas de implantación, revisión de derechos de acceso y del registro de incidentes (op.mon.2, op.acc.4, op.exp.9).
- Cada año: reevaluación de la categoría, revisión del análisis de riesgos, concienciación de toda la plantilla y auditoría interna (Anexo I, op.pl.1, mp.per.3).
- Ante cada cambio: evaluar si es sustancial y si exige auditoría extraordinaria (artículo 31.1).
- Antes de la auditoría: revisión de evidencias del periodo y cierre de medidas correctoras pendientes (artículo 31.5).
Quién opera la seguridad entre auditorías
Hay tres formas habituales de cubrir este periodo, y las tres tienen que resolver las mismas medidas.
- Un equipo interno. Funciona cuando la empresa puede dedicar personas a vigilancia, actualizaciones e incidentes de forma continua, y mantener separados los responsables de seguridad y de sistema.
- Una consultora con un encargo de mantenimiento. Aporta revisión documental y preparación de auditorías. Conviene confirmar quién opera las medidas del marco operacional, porque ese trabajo suele quedar fuera de un alcance documental.
- Un servicio de seguridad operado. Un tercero opera parte de las medidas. El contrato debe dejar claro quién responde de cada una y quién es el contacto de seguridad del servicio.
Qalea trabaja en este tercer modelo. La plataforma de cumplimiento mantiene el análisis de riesgos, las evidencias y las métricas al día entre auditorías, y el equipo de Qalea opera la capa técnica: SIEM y SOC para la detección y la vigilancia, EDR en portátiles y servidores, gestión de vulnerabilidades internas, superficie de ataque externa y nube, y concienciación con simulaciones de phishing para la plantilla. La diferencia entre documentar y operar la explicamos en plataforma de compliance frente a seguridad. Qalea prepara y mantiene el sistema; la certificación la emite una entidad acreditada e independiente.








