Elegir proveedor cloud no es solo comparar precios y GB de RAM. Cuando la información que vas a subir a la nube afecta a servicios públicos, datos sensibles o la continuidad de tu negocio, la pregunta relevante es otra: ¿qué garantías reales ofrece ese proveedor? La certificación ENS es una de las respuestas más sólidas que existen hoy en España, y conviene entender qué implica exactamente antes de firmar un contrato.
El problema es que «certificado» se ha convertido en una palabra comodín. Cada proveedor exhibe sus sellos, cada web repite las mismas siglas, y al final resulta difícil separar el compromiso real con la seguridad del simple maquillaje de marca. Este post está pensado para deshacer ese ruido: qué es exactamente el Esquema Nacional de Seguridad, qué obliga a hacer a un proveedor cloud, y en qué te tienes que fijar para saber si la certificación que te enseñan sirve para lo que tú necesitas.
Qué es el Esquema Nacional de Seguridad y a quién obliga
El Esquema Nacional de Seguridad (ENS) es la norma que establece los requisitos de seguridad que deben cumplir los sistemas de información del sector público en España. Su regulación vigente se recoge en el Real Decreto 311/2022, que actualiza el marco anterior y lo alinea con el reglamento europeo de ciberseguridad.
La clave, y aquí es donde el ENS deja de ser un tema exclusivo de la administración, es su artículo 2: la norma no obliga solo a los organismos públicos, sino también a cualquier operador del sector privado que les preste servicios o que gestione soluciones tecnológicas por cuenta de ellos. Traducido: si tu empresa quiere trabajar con un ayuntamiento, una diputación, un hospital público, una universidad o cualquier organismo estatal, tanto tú como tu proveedor cloud tenéis que estar alineados con el ENS.
Y aunque no trabajes con el sector público, hay un motivo adicional para tenerlo en cuenta: cada vez más empresas privadas exigen ENS a sus proveedores como forma sencilla de verificar que la seguridad no se está gestionando «a ojo».
Qué diferencia hay entre los niveles Básico, Medio y Alto
El ENS clasifica los sistemas de información en tres niveles según el impacto que tendría un incidente sobre la información que manejan. No es una escala de «mejor o peor proveedor», sino una escala de exigencia proporcional al riesgo.
En el nivel Básico se sitúan sistemas cuyo compromiso tendría un impacto limitado: información administrativa de bajo riesgo, servicios internos sin datos personales sensibles. Las medidas de seguridad exigidas son las mínimas para garantizar que la información está razonablemente protegida.
El nivel Medio aplica cuando un incidente causaría un perjuicio grave sobre las funciones del organismo, sobre sus activos o sobre los derechos de terceros. Incluye ya medidas más exigentes de control de acceso, trazabilidad, cifrado y continuidad.
El nivel Alto es el más exigente y aplica cuando el incidente tendría un impacto muy grave sobre servicios esenciales, sobre la seguridad pública o sobre la vida y los derechos de las personas. Aquí el ENS pide medidas reforzadas en prácticamente todas las dimensiones: seguridad física del CPD, gestión de accesos privilegiados, monitorización continua, planes de recuperación probados, gestión formal de incidentes con notificación al CCN-CERT y auditoría bienal por entidad acreditada.
Certificar Nivel Alto no es marcar más casillas que Nivel Básico. Es rediseñar la operación del proveedor para que la seguridad no dependa de la buena voluntad de un técnico, sino de procesos verificables. Por eso son pocos los proveedores cloud españoles que lo tienen.
Qué debe verificar una empresa antes de contratar
La certificación ENS es pública y verificable, y esto es exactamente lo que la hace útil como criterio de decisión. Antes de contratar a un proveedor cloud, hay tres cosas que puedes (y deberías) comprobar por tu cuenta:
- Que el certificado exista y esté vigente. No basta con que el proveedor diga «estamos certificados». El certificado se emite por una entidad acreditada por ENAC y tiene fecha de caducidad. En el caso de Linube, puedes descargar directamente el certificado ENS Nivel Alto de Linube desde el pie de la web, con su número de expediente y su fecha.
- Que el alcance del certificado cubra el servicio que vas a contratar. Un certificado puede aplicarse a «toda la infraestructura» o solo a una línea de servicio concreta. Merece la pena leer el documento y confirmar que el servicio cloud que quieres contratar entra dentro del alcance certificado.
- Dónde están los datos. El ENS Nivel Alto exige controles físicos sobre las instalaciones donde se procesa la información. Si el proveedor no puede acreditar en qué CPD residen tus datos, la certificación pierde parte de su valor. Este punto conecta con algo que ya contamos en otro post: por qué importa dónde está tu infraestructura cloud y por qué no es lo mismo alojar en un CPD propio en España que en una región europea de un hyperscaler internacional.
La seguridad como garantía, no como argumento de venta
Un proveedor cloud puede prometer muchas cosas en su web. La diferencia con la certificación ENS es que las promesas las ha revisado un tercero independiente, con criterios públicos, y ha dejado un documento firmado que puedes descargar y contrastar. Cuando estás decidiendo dónde vives con tus datos durante los próximos años, ese tipo de garantía cambia el nivel de la conversación: dejas de comparar folletos y empiezas a comparar compromisos verificables.
En Linube esto no es una casilla que hemos ido a marcar. Diseñamos, desplegamos y administramos entornos cloud que cumplen el ENS Nivel Alto desde el primer día, con hardware propio en España, CPD gestionado directamente por nosotros y equipo técnico en Bilbao. Cada uno de los controles que exige el nivel Alto (acceso físico, gestión de identidades privilegiadas, monitorización continua, planes de recuperación probados) está integrado en la operación diaria, no añadido como una capa sobre el servicio. Y el certificado, con su número de expediente y su fecha de vigencia, se descarga con un clic desde el pie de la web para que puedas verificarlo tú mismo.
Si quieres profundizar en las medidas concretas que el ENS Nivel Alto exige a un servicio cloud, la guía CCN-STIC 823 del Centro Criptológico Nacional recoge las particularidades del uso de servicios en la nube dentro del marco ENS y es una lectura muy recomendable para quien quiera entender el detalle antes de tomar una decisión.