A quién se aplica
El ENS se aplica a las entidades del sector público español y a las empresas privadas que les prestan servicios o soluciones. En la práctica, suele ser un requisito para presentarse a licitaciones públicas que incluyen sistemas de información.
Categorías y medidas
Cada sistema recibe una categoría (básica, media o alta) según el impacto que tendría un incidente de seguridad en cinco dimensiones: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad. La categoría determina qué medidas de seguridad se aplican. Las medidas se agrupan en tres bloques: marco organizativo, marco operacional y medidas de protección.
Declaración frente a certificación
Los sistemas de categoría básica pueden acreditar la conformidad mediante una Declaración de Conformidad basada en una evaluación interna. Los de categoría media y alta necesitan una Certificación de Conformidad emitida por una entidad de certificación acreditada tras una auditoría, que se renueva al menos cada dos años.
Quién lo mantiene
El Centro Criptológico Nacional (CCN) publica las guías CCN-STIC, que explican cómo implantar cada medida.




