Empresas certificadas en ENS: cómo comprobar el alcance, la categoría y la vigencia
28 jul 2026Seguridad de la informaciónCada vez más proveedores tecnológicos indican en sus páginas web, ofertas o presentaciones que cuentan con la certificación del Esquema Nacional de Seguridad.
Sin embargo, encontrar un sello ENS no debería ser el final de la comprobación. Para valorar correctamente un certificado es necesario revisar qué sistema está incluido, qué servicios cubre, cuál es su categoría y hasta cuándo permanece vigente.
La certificación no se concede de manera genérica a toda la empresa: se refiere a un sistema de información y a un alcance determinados.
¿Dónde se consultan las empresas certificadas en ENS?
El Centro Criptológico Nacional dispone de un registro oficial de certificados ENS que permite consultar las organizaciones públicas y privadas cuyos sistemas han obtenido una certificación de conformidad.
Desde la ficha de cada organización se puede acceder al objeto de certificación y al último certificado disponible, incluyendo las fechas correspondientes.
Esta fuente debe ser el punto de partida para comprobar la información presentada por una empresa.
Estar certificada no significa que toda la empresa esté cubierta
Este es uno de los errores más habituales al interpretar un certificado ENS.
Una organización puede tener varias líneas de negocio, servicios digitales, plataformas o sistemas de información, pero haber certificado únicamente uno de ellos.
Por ejemplo, una compañía puede disponer de certificación para:
- Una plataforma SaaS concreta.
- Un servicio de alojamiento.
- Una aplicación utilizada por administraciones.
- Un centro de operaciones.
- Una infraestructura tecnológica determinada.
- Un servicio gestionado de ciberseguridad.
Eso no permite asumir automáticamente que todas sus actividades, productos o sedes estén incluidos.
La pregunta correcta no es solo “¿la empresa está certificada?”, sino: ¿El sistema y el servicio que voy a contratar están incluidos en el alcance del certificado?
Cómo comprobar un certificado ENS paso a paso
1. Verifica la identidad de la organización
Comprueba que la razón social incluida en el certificado coincide con la entidad con la que vas a contratar. Debe prestarse especial atención a:
- Grupos empresariales con varias sociedades.
- Marcas comerciales distintas de la razón social.
- Filiales nacionales e internacionales.
- Cambios de denominación.
- Operaciones prestadas por otra empresa del grupo.
Que una sociedad del grupo esté certificada no implica necesariamente que las demás estén cubiertas.
2. Revisa el objeto y el alcance
El alcance es probablemente el elemento más importante. Debe identificar con suficiente claridad:
- El sistema de información evaluado.
- Los servicios soportados.
- Las actividades incluidas.
- Las ubicaciones relevantes.
- Las posibles limitaciones.
- La infraestructura asociada.
El alcance debe guardar relación directa con el servicio que se va a contratar o presentar en una licitación.
Un certificado referido a una plataforma de gestión documental, por ejemplo, no acredita necesariamente otro producto de la misma compañía.
3. Comprueba la categoría ENS
El certificado debe identificar la categoría del sistema: básica, media o alta.
La categoría depende del impacto que tendría un incidente sobre dimensiones como la confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad.
Cuando un contrato exige una categoría determinada, el certificado presentado debe corresponder al sistema objeto del servicio y cumplir, como mínimo, esa exigencia.
4. Revisa las fechas
La ficha y el certificado deben permitir identificar las fechas relevantes, especialmente la fecha inicial de certificación, del certificado vigente, previsión de renovación y posibles actualizaciones.
La certificación de conformidad ENS tiene, con carácter ordinario, una validez efectiva máxima de dos años. Puede requerirse una auditoría extraordinaria antes de esa fecha si se producen cambios significativos en el sistema.
No basta, por tanto, con comprobar que la organización obtuvo un certificado en algún momento. Debe confirmarse que sigue en vigor.
5. Identifica quién realizó la certificación
También es importante diferenciar dos conceptos:
- Empresa certificada: organización cuyo sistema de información ha sido evaluado.
- Entidad de certificación (en este caso DEKRA Certification): organización que realiza la auditoría y emite la decisión de certificación dentro del esquema aplicable.
El CCN mantiene una relación de entidades de certificación acreditadas en ENS o en proceso de acreditación. La entidad que aparece en el certificado debe encontrarse habilitada para actuar dentro del esquema correspondiente.
6. Comprueba el distintivo publicado
Las organizaciones deben publicar el distintivo oficial de conformidad y vincularlo al certificado o a la declaración correspondiente.
El sello no debería ser una simple imagen decorativa. Debe permitir acceder al documento que acredita la conformidad y consultar el alcance, la categoría y la vigencia.
Si el distintivo no enlaza a ningún documento, conviene solicitar el certificado directamente.
Qué revisar al contratar un proveedor certificado
Cuando una empresa presta servicios a una Administración, la comprobación debe ir más allá de verificar la existencia del certificado.
El alcance debe cubrir el servicio contratado
La certificación debe abarcar, como mínimo, los sistemas que intervienen en la prestación del servicio.
Si el proveedor ofrece varias soluciones, debe comprobarse que la solución concreta contratada aparece incluida.
La categoría debe ser adecuada
El contrato o pliego puede exigir una categoría concreta. No debería aceptarse automáticamente un certificado de categoría inferior si el servicio requiere una categoría superior.
El certificado debe mantenerse durante el contrato
La conformidad no solo debe existir en el momento de presentar la oferta.
El CCN recomienda que los contratos contemplen la obligación de mantenerla durante toda la prestación y de comunicar cualquier pérdida, retirada o suspensión.
Hay que considerar la cadena de suministro
El proveedor principal puede depender de plataformas cloud, centros de datos, empresas de soporte, desarrolladores o subcontratistas.
Debe analizarse si estos terceros intervienen en el alcance y qué garantías aportan. El artículo 2 del Real Decreto 311/2022 extiende esta cautela a la cadena de suministro cuando resulte necesario conforme al análisis de riesgos.
Señales que requieren una revisión adicional
Conviene solicitar información adicional cuando se utiliza un sello sin enlace al certificado, el documento está caducado, el alcance descrito es demasiado genérico, aparece una sociedad del grupo distinta de la entidad contratada, únicamente se aporta una certificación ISO 27001, la categoría ENS no coincide con la exigida en el pliego o no se identifican los proveedores críticos que intervienen en la prestación del servicio.
ENS e ISO 27001 no son el mismo certificado
Una empresa certificada en ISO 27001 dispone de una base sólida para gestionar la seguridad de la información, pero esa certificación no sustituye automáticamente la conformidad con el ENS.
ISO 27001 evalúa un Sistema de Gestión de Seguridad de la Información. El ENS establece requisitos específicos para los sistemas incluidos en su ámbito de aplicación.
Ambos marcos pueden complementarse, pero deben revisarse por separado. Puedes ampliar esta cuestión en el artículo ISO 27001 frente a otras normas y marcos de seguridad.
Qué aporta una auditoría independiente
Una certificación útil no se limita a mostrar un logotipo. Debe permitir comprender: qué se ha auditado, bajo qué categoría, qué servicios están cubiertos, qué organización es responsable, durante qué periodo se mantiene la conformidad y qué evidencias respaldan la evaluación.
En DEKRA Certification aplicamos un enfoque independiente, claro y orientado a evidencias para evaluar sistemas de información frente a requisitos definidos.
La claridad del alcance es especialmente importante: permite que clientes, administraciones y proveedores sepan exactamente qué ha sido evaluado y qué queda fuera.