Cada vez más pliegos de contratación pública incluyen una línea que cambia las reglas del juego: "Se requerirá certificación ENS y/o ISO 27001". Si tu empresa no tiene estas certificaciones, no es que pierdas puntos en la valoración — es que directamente no puedes presentarte.
El cambio de paradigma en la contratación pública
Durante años, las certificaciones de seguridad eran un "nice to have": daban puntos extra en las licitaciones, pero no eran obligatorias. Eso ha cambiado radicalmente. El Real Decreto 311/2022, que actualizó el Esquema Nacional de Seguridad, dejó claro que todos los sistemas que manejen información del sector público deben cumplir con el ENS. Y "todos" incluye a los proveedores externos.
El resultado es que las administraciones públicas — desde ministerios hasta ayuntamientos — están exigiendo estas certificaciones como requisito de solvencia técnica, no como criterio de valoración opcional.
¿Qué piden exactamente los pliegos?
Depende del tipo de servicio, pero los escenarios más comunes son:
Servicios tecnológicos y cloud: ENS nivel Medio o Alto. Si gestionas infraestructura, datos o aplicaciones para la Administración, necesitas demostrar que tus sistemas cumplen con el marco de seguridad. Para servicios cloud, normalmente se exige nivel Alto.
Consultoría y servicios profesionales: ENS nivel Bajo o Medio, complementado con ISO 27001. Aunque no gestiones directamente sistemas, si accedes a información sensible o trabajas en las instalaciones del cliente público, la certificación es cada vez más habitual.
Suministro de equipamiento: ISO 27001 como mínimo. Demuestra que tu cadena de suministro y tus procesos de gestión cumplen estándares internacionales de seguridad.
El coste de no estar certificado
No tener ENS o ISO 27001 no solo te excluye de licitaciones. También tiene otros impactos:
Pérdida de clientes existentes: Si ya trabajas con la Administración, es cuestión de tiempo que te exijan la certificación para renovar el contrato. Muchas empresas están descubriendo esto en las renovaciones de 2025-2026.
Desventaja competitiva: Incluso en el sector privado, cada vez más grandes empresas exigen a sus proveedores certificaciones de seguridad. Si tu competidor tiene ENS y tú no, la elección es obvia.
Responsabilidad legal: En caso de una brecha de seguridad, no tener un marco certificado agrava significativamente la posición legal de la empresa ante el RGPD y la AEPD.
¿Cuánto se tarda en obtener la certificación?
El tiempo varía según el nivel y el estado de partida de la organización:
ENS Bajo: Entre 2 y 4 meses para una empresa con una base tecnológica razonable. Es el nivel de entrada y las medidas requeridas son asumibles para una PYME.
ENS Medio: Entre 4 y 8 meses. Requiere más controles, auditoría interna y planes de continuidad. Es el nivel más demandado en licitaciones.
ENS Alto: Entre 6 y 12 meses. Exige monitorización continua, pruebas de penetración y redundancia completa. Reservado para servicios críticos.
ISO 27001: Entre 4 y 10 meses en paralelo. Si se implementa junto al ENS, gran parte del trabajo se reutiliza.
Microsoft 365 como acelerador
Si tu empresa ya trabaja con Microsoft 365, tienes una ventaja enorme. La plataforma de Microsoft está certificada en ENS nivel Alto, lo que significa que la infraestructura base ya cumple. Sobre ella, herramientas como Microsoft Intune (gestión de dispositivos), Defender (detección de amenazas), Purview (protección de datos) y Entra ID (identidad y acceso) cubren directamente muchos de los controles exigidos por el ENS y la ISO 27001.
Esto reduce drásticamente el gap entre tu situación actual y la certificación: en lugar de partir de cero, partes de una base ya certificada.
¿Quieres saber en cuánto tiempo puedes certificarte?
Hacemos un análisis gratuito de tu situación actual y te decimos qué nivel de ENS puedes alcanzar y en cuánto tiempo.
Solicitar análisis gratuitoConclusión
Las certificaciones ENS e ISO 27001 han pasado de ser un diferenciador a ser un requisito de entrada. Si tu empresa depende o aspira a trabajar con el sector público, el momento de empezar es ahora — antes de que la próxima licitación que te interese incluya esa línea que ya no podrás ignorar.
Referencias
- Real Decreto 311/2022 — Esquema Nacional de Seguridad (BOE)
- CCN-CERT — Centro Criptológico Nacional, Guías CCN-STIC
- Plataforma de Contratación del Sector Público — contrataciondelestado.es
- Microsoft Trust Center — Certificación ENS de Azure, M365 y Dynamics 365