Si tu empresa presta servicios tecnológicos a la Administración, participa en licitaciones públicas que implican tratamiento de información administrativa, o simplemente se relaciona electrónicamente con organismos públicos, es muy probable que se vea afectada, directa o indirectamente, por las exigencias del Esquema Nacional de Seguridad. Conocer sus principios básicos resulta esencial tanto para cumplir con los requisitos de contratación pública como para entender las garantías que la Administración debe ofrecer al tratar la información de tu empresa.
Qué es el Esquema Nacional de Seguridad
El Esquema Nacional de Seguridad (ENS) es el instrumento normativo que establece la política de seguridad en la utilización de medios electrónicos en el ámbito del sector público, constituido por los principios básicos y requisitos mínimos que garantizan adecuadamente la seguridad de la información tratada por las Administraciones. Su regulación actual se encuentra en el Real Decreto 311/2022, que sustituyó al esquema originario para adaptarlo a la evolución tecnológica y normativa de los últimos años, incluyendo la necesaria coordinación con la normativa europea de ciberseguridad.
Un enfoque preventivo basado en la gestión de riesgos
El ENS concibe la seguridad como un proceso integral que abarca todos los elementos humanos, materiales, técnicos, jurídicos y organizativos relacionados con el sistema de información, partiendo de una gestión de la seguridad basada en el análisis de riesgos y con un claro enfoque preventivo. Esto significa que cada Administración pública —y, dentro de ella, sus distintos departamentos y entidades— debe contar con una política de seguridad propia, adaptada a su organización concreta, sometida además a medidas de auditoría regular.
Por qué importa a las empresas que contratan con el sector público
Cuando tu empresa presta servicios de desarrollo de software, alojamiento de datos, mantenimiento de sistemas de información o cualquier otro servicio tecnológico a una Administración pública, es habitual que los pliegos de contratación exijan acreditar el cumplimiento de determinados niveles de certificación conforme al ENS, en función de la categoría del sistema de información afectado (básica, media o alta). Cumplir con estos requisitos no es solo un formalismo contractual: constituye una exigencia legal para poder participar en según qué contratos públicos, por lo que las empresas del sector tecnológico deben incorporar el cumplimiento del ENS como un elemento estratégico de su oferta de servicios al sector público.
El principio de proporcionalidad en la aplicación de las medidas de seguridad
La normativa exige que las medidas de seguridad se apliquen de forma proporcionada, conciliándolas con la naturaleza y circunstancias de los distintos trámites y actuaciones. Esto significa que no todos los sistemas de información deben cumplir el mismo nivel de exigencia, sino que las medidas deben graduarse en función del riesgo real que presente cada sistema o servicio concreto. Para tu empresa, esto es relevante tanto si presta servicios tecnológicos al sector público como si es la destinataria de las medidas de seguridad que la Administración aplica al tratar su información.
El marco de ciberseguridad más amplio: seguridad nacional
Más allá del ENS, la Ley de Seguridad Nacional configura un marco general que concibe la seguridad como la acción del Estado dirigida a proteger la libertad y el bienestar de los ciudadanos, articulándose a través de un conjunto de órganos, recursos y procedimientos que integran el Sistema de Seguridad Nacional. Este marco más amplio resulta relevante para empresas que operan en sectores estratégicos —energía, telecomunicaciones, infraestructuras críticas, servicios financieros—, donde las exigencias de ciberseguridad pueden ser aún más intensas que las derivadas del ENS en sentido estricto, especialmente con la progresiva incorporación de la normativa europea sobre ciberseguridad a nuestro ordenamiento.
Los instrumentos son impugnables y controlables
Aunque las exigencias del ENS tienen un marcado componente técnico, su plasmación jurídica en normas de obligado cumplimiento las hace susceptibles de impugnación y control judicial, tanto en lo que se refiere a la propia normativa como a los actos administrativos dictados en su aplicación. Si tu empresa considera que una exigencia concreta de seguridad impuesta en un procedimiento de contratación pública resulta desproporcionada o carece de cobertura normativa suficiente, existe la posibilidad de cuestionarla por la vía jurisdiccional correspondiente.
Cómo te ayudamos desde LRB Tax & Legal
Adaptar los servicios y sistemas de información de tu empresa a las exigencias del Esquema Nacional de Seguridad, o defenderte frente a exigencias desproporcionadas en un procedimiento de contratación pública, requiere un asesoramiento jurídico especializado en el cruce entre Derecho administrativo y tecnología. Desde LRB Tax & Legal ayudamos a las empresas del sector tecnológico y a cualquier operador que trabaje con el sector público a cumplir con estas exigencias. Si tu empresa necesita asesoramiento sobre el Esquema Nacional de Seguridad, contacta con nuestro equipo.
