Categorización
Te encajamos en la categoría correcta antes de presupuestar.
Adecuación al RD 311/2022 actualizado en sus tres categorías (Básica, Media, Alta). Combinable con ENS para sistemas con IA.
El ENS es el marco obligatorio para administraciones públicas y para su cadena de suministro tecnológica. Si vendes a la administración o quieres entrar en su pliegos, antes o después necesitas estar adecuado.
Tres categorías según el dato tratado: Básica (datos sin clasificar), Media (datos sensibles o servicios continuos), Alta (datos clasificados o servicios críticos). El alcance del trabajo cambia mucho entre una y otra; nuestro diagnóstico inicial empieza por encajarte en la categoría correcta antes de presupuestar.
Coordinamos la parte regulatoria (política, procedimientos, declaración de aplicabilidad) con la parte técnica (Sistemas) y el sistema de gestión (Calidad). Cuando aplica, coordinamos también el Reglamento (UE) 2024/1689 (AI Act) si tienes sistemas de inteligencia artificial dentro del alcance.
Datos sin clasificar. Sistema sencillo, servicio puntual al sector público.
Datos sensibles o servicio continuo. La mayoría de proveedores TIC del sector público.
Datos clasificados o servicio crítico. Defensa, infraestructura, sanidad estratégica.
Te encajamos en la categoría correcta antes de presupuestar.
Documento maestro que justifica qué controles aplican y cuáles no.
Procedimientos según marco CCN-STIC. Parte técnica con Sistemas.
Interna previa, externa y mantenimiento anual.
El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.
Análisis de aplicabilidad y categoría
Decisión razonada (Básica/Media/Alta) según dato y criticidad.
Declaración de aplicabilidad
Cumplimiento punto por punto con CCN-STIC.
Procedimientos y políticas
Personalizados sobre plantillas CCN, no genéricos.
Auditoría interna previa
Antes de la externa, del mismo rigor. Cero sustos.
Mantenimiento del marco
Revisión anual, renovación, asistencia ante consultas.
AI Act cuando aplica
Módulo específico si tus sistemas usan IA en el alcance.
RD 311/2022 actualizó el ENS. Marco obligatorio para AAPP y su cadena de suministro.
El ENS tiene parte regulatoria, técnica y sistema de gestión.
Auditoría técnica, monitorización de seguridad y evidencia ENS. Imprescindible Media y Alta.
Ver servicio → calidadISO 27001 alineada con ENS para el cliente que quiere las dos.
Ver servicio → iaAI Act: si hay IA en el alcance, controles técnicos específicos.
Ver servicio →Si vendes a la administración o quieres entrar en sus pliegos. También si eres proveedor de un proveedor.
Sí: Básica para datos sin clasificar, Media para sensibles, Alta para clasificados o críticos.
2 años en todas las categorías (art. 31 RD 311/2022). Cambia el método, no el plazo: auditoría en Media y Alta, autoevaluación en Básica.