Un pliego para renovar el sistema de registro de jornada de un consorcio sanitario puede dejarte fuera antes de que nadie abra tu oferta económica. No por precio ni por solvencia técnica: por no poder acreditar que los sistemas que sostienen el servicio cumplen el Esquema Nacional de Seguridad. Protime ha superado la auditoría del ENS y está certificada en categoría media; esto es lo que significa cuando te toca presentar documentación.

EN RESUMEN

  • El Esquema Nacional de Seguridad (ENS) lo regula el Real Decreto 311/2022 y no obliga solo a la Administración: alcanza a las empresas privadas que le prestan servicios o le proveen soluciones.
  • Define tres categorías —básica, media y alta— según el impacto que tendría un incidente sobre cinco dimensiones: confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad.
  • En categoría media y alta no basta con declararse conforme: hace falta certificación emitida tras auditoría por una entidad acreditada por ENAC, que se renueva al menos cada dos años.
  • El periodo de adecuación terminó el 5 de mayo de 2024. La doctrina de contratación pública trata hoy la conformidad con el ENS como requisito de habilitación empresarial: si no se acredita, se excluye.
  • Protime está certificada en categoría media para los sistemas que soportan sus servicios de gestión del tiempo y planificación de personal en SaaS, y cuenta además con ISO 27001:2022 en España y Bélgica.

 

DATOS CLAVE

  • 3 categorías de seguridad —básica, media y alta— se asignan según el nivel que alcance cada dimensión (anexo I del Real Decreto 311/2022).
  • 5 dimensiones de seguridad se evalúan en cada sistema: confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad (Real Decreto 311/2022).
  • 24 meses de periodo de adecuación dio la norma desde su entrada en vigor. Se cumplieron el 5 de mayo de 2024 (disposición transitoria única del Real Decreto 311/2022).
  • Cada 2 años, como mínimo, debe repetirse la auditoría de conformidad en los sistemas de categoría media y alta (artículo 38 del Real Decreto 311/2022).
  • El anexo II del Real Decreto 311/2022 despliega las medidas en tres marcos —organizativo, operacional y de protección—; los análisis técnicos del esquema las cifran en 73 medidas calibradas por categoría.

¿Qué es el Esquema Nacional de Seguridad y a quién obliga de verdad?

El ENS es el marco que fija los principios, los requisitos mínimos y las medidas de seguridad que deben cumplir los sistemas de información que dan soporte a los servicios públicos en España. Lo regula el Real Decreto 311/2022, de 3 de mayo, que derogó el esquema anterior de 2010 para ponerlo al día frente a un escenario de ciberamenazas distinto.

La parte que casi todo el mundo se salta está en el artículo 2.3. El ENS se aplica también a los sistemas de información de las entidades del sector privado cuando, en virtud de una relación contractual, prestan servicios o proveen soluciones a una entidad pública para que esta ejerza sus competencias y potestades administrativas. Traducido: si el software con el que ficha la plantilla de un ayuntamiento lo opera un proveedor privado en modo SaaS, ese sistema está dentro del ámbito.

Y hay una segunda pieza en el mismo artículo, dirigida a quien redacta el pliego: los pliegos de prescripciones administrativas o técnicas deben contemplar los requisitos necesarios para asegurar la conformidad con el ENS de los sistemas en los que se sustentan los servicios prestados por los contratistas. La cautela se extiende además a la cadena de suministro de esos contratistas cuando el análisis de riesgos lo justifica.

El plazo ya pasó. La norma concedió veinticuatro meses de adecuación desde su entrada en vigor, y se cumplieron el 5 de mayo de 2024. No queda transitoriedad que invocar.

ENS certificación Protime

Ver certificado ENS Protime

¿Estás preparando un pliego o montando el sobre administrativo de una oferta?
Descarga una copia de nuestro certificado ENS, con su alcance y su categoría.

Por qué el ENS es un asunto de compras y no solo de tecnología

Aquí está el matiz que cambia una decisión de compra. Los órganos consultivos y los tribunales administrativos de recursos contractuales vienen tratando la conformidad con el ENS como un requisito de habilitación empresarial, no como un criterio de valoración que suma puntos en el sobre técnico.

La diferencia es enorme en la práctica. Un criterio de valoración se compensa: pierdes puntos ahí y los recuperas en precio o en solvencia. Un requisito de habilitación, no. Si no lo acreditas, quedas excluido del procedimiento, y tu oferta técnica no llega a leerse. La Comisión Consultiva de Contratación Pública de Andalucía abordó la cuestión en su Informe 25/2025, de 3 de noviembre, y el Tribunal Administrativo de Recursos Contractuales de esa comunidad ha resuelto exclusiones con ese mismo razonamiento.

Hay un segundo aviso, este para el órgano de contratación: los requisitos de conformidad tienen que estar en los pliegos desde el principio. No se pueden concretar y exigir en un momento posterior de la licitación, porque eso equivaldría a completar una omisión esencial de los pliegos después de aprobarlos.


Así se ve en una licitación real

Un consorcio sanitario con 1.400 profesionales repartidos en cuatro centros, tres convenios de aplicación y turnos rotativos de 24 horas saca a concurso la renovación de su sistema de registro de jornada y control de accesos. El pliego exige, en el sobre administrativo, acreditar la conformidad con el ENS en la categoría que corresponda a los sistemas que soporten el servicio.

Se presentan cinco licitadores. Tres adjuntan una declaración de conformidad firmada por ellos mismos, que es lo que llevaban usando desde 2022. La mesa los excluye: el sistema está categorizado como medio y, en categoría media, la autoevaluación no es una opción válida. El contrato se adjudica entre los dos que traían certificado. Los otros tres invirtieron semanas en una memoria técnica que nadie abrió.

Las tres categorías del ENS y cómo se acredita cada una

La categoría no la elige el proveedor: se asigna al sistema según el impacto que tendría un incidente sobre cada una de las cinco dimensiones de seguridad. Y la categoría determina cómo hay que demostrar la conformidad, que es donde se pierden las licitaciones.

CriterioBásicaMediaAlta
Cuándo se asignaNinguna dimensión supera el nivel bajoAlguna dimensión alcanza el nivel medioAlguna dimensión alcanza el nivel alto
Cómo se acreditaAutoevaluación y declaración de conformidad. También se permite una auditoria externa.Certificación tras auditoría formalCertificación tras auditoría formal
Quién la emiteLa propia entidadEntidad de certificación acreditada por ENACEntidad de certificación acreditada por ENAC
PeriodicidadRevisión periódica internaAuditoría al menos cada dos añosAuditoría al menos cada dos años
Qué te vale en un pliegoSolo si el sistema es de categoría básicaCertificado con alcance explícito del servicioCertificado con alcance explícito del servicio

Fuente: Real Decreto 311/2022, de 3 de mayo (artículos 38 y 40 y anexos I y III) e Instrucción Técnica de Seguridad de conformidad con el ENS. Consultado el 21 de septiembre de 2026.

Qué ha certificado Protime exactamente, y por qué el alcance importa

Nuestros sistemas de información han sido auditados y declarados conformes con las exigencias del Real Decreto 311/2022 en categoría media. El alcance de la certificación cubre los sistemas que dan soporte al diseño, el desarrollo y la prestación de soluciones y servicios de gestión del tiempo y planificación de personal en modalidad SaaS.

En la práctica: las plataformas con las que tu plantilla ficha, con las que planificas cuadrantes, gestionas ausencias y controlas accesos están dentro del alcance certificado. No es un detalle menor. Un certificado ENS cuyo alcance no cubre el servicio que estás contratando no resuelve el requisito del pliego, y es uno de los motivos de exclusión más frecuentes: el proveedor tiene certificado, pero de otra cosa.

Por eso, cuando evalúes a cualquier proveedor —a nosotros incluidos—, pide el certificado y lee dos líneas: la categoría y el alcance. 

Qué te piden en un pliego y con qué documento se resuelve

Los pliegos no siempre usan las mismas palabras, y ahí es donde se cuelan los errores. Esta es la traducción práctica de las cuatro fórmulas más habituales.

 

Lo que dice el pliegoLo que lo acreditaDónde falla la mayoría
«Conformidad con el ENS en la categoría que corresponda»Certificado de conformidad con categoría y alcance explícitosPresentar un certificado cuyo alcance no cubre el servicio contratado
«Declaración o certificación de conformidad con el ENS»En básica basta la declaración; en media y alta hace falta certificadoEntregar una autodeclaración cuando el sistema está categorizado como medio
«Medidas sobre los datos personales del personal»Certificado ENS más el registro de actividades de tratamiento del RGPDTratar ENS y RGPD como el mismo trámite; son marcos distintos y complementarios
«Se extiende a la cadena de suministro»Conformidad de los subcontratistas relevantes del servicioDar por hecho que el alojamiento o el soporte de terceros están cubiertos

Fuente: Real Decreto 311/2022, artículo 2.3, y doctrina de los tribunales administrativos de recursos contractuales. Consultado el 21 de septiembre de 2026.

ENS e ISO 27001: para qué sirve cada certificación

La certificación ENS se suma a la ISO 27001:2022 que Protime obtuvo para sus operaciones en España y Bélgica. Se confunden a menudo, y conviene tener claro qué resuelve cada una, porque en una evaluación de proveedores te van a pedir las dos por motivos distintos.

 ENSISO 27001
NaturalezaNorma española de obligado cumplimientoEstándar internacional de adopción voluntaria
A quién alcanzaSector público español y quienes le prestan serviciosCualquier organización, en cualquier país
Qué certificaLos sistemas de información, por categoría y alcanceEl sistema de gestión de la seguridad de la información (SGSI)
Para qué te sirveEntrar y permanecer en una licitación pública españolaSuperar la evaluación de proveedores de un cliente corporativo o internacional

Fuente: Real Decreto 311/2022 y norma ISO/IEC 27001:2022. Consultado el 21 de septiembre de 2026.

Los dos marcos comparten buena parte de los controles —gestión de accesos, cifrado en tránsito y en reposo, detección de incidentes, continuidad, trazabilidad—, así que el trabajo se aprovecha. Lo que no se aprovecha es el papel: el pliego pide ENS y ninguna otra certificación lo sustituye.

Según tu situación

Eres una administración pública o un ente instrumental

Tu obligación es doble: categorizar tus propios sistemas y trasladar el requisito a los pliegos desde su redacción. Si el sistema de registro de jornada y control de accesos y registro de visitantes lo opera un tercero, el requisito tiene que aparecer en el sobre administrativo, no en una aclaración posterior.


Eres una empresa privada que licita con la Administración

Revisa hoy tres cosas, en este orden: qué sistemas tuyos soportan el servicio contratado, en qué categoría están y qué documento tienes para acreditarlo. Si la respuesta a la tercera es «una declaración que firmamos nosotros» y la segunda es «media», tienes un problema con fecha de caducidad: la próxima licitación.


Eres subcontratista o parte de la cadena de suministro

El artículo 2.3 extiende la cautela a la cadena de suministro del contratista cuando el análisis de riesgos lo justifica. Si alojas, integras o das soporte a un sistema que a su vez sostiene un servicio público, es razonable que tu cliente te lo exija por vía contractual aunque tú no firmes con la Administración.


No trabajas con el sector público, pero sí en un sector regulado

Sanidad, energía, financiero, químico o farmacéutico: el ENS no te obliga, pero los cuestionarios de homologación de proveedores han empezado a incluirlo como señal de madurez. 

Cómo te ayuda Protime

Cuando un sistema gestiona identidades, fichajes, cuadrantes y accesos de miles de personas, maneja información sobre dónde está cada persona y cuándo. El problema que resolvemos no es «tener un sello»: es que puedas responder, con documento en la mano, a las tres preguntas que llegan siempre juntas —cumple la normativa laboral de registro de jornada, cumple el RGPD y cumple el ENS— sin abrir tres expedientes distintos.

El registro horario, la planificación de turnos y el control de accesos viven en la misma plataforma, con trazabilidad de quién cambió qué y cuándo, y con integración hacia tu proveedor de nómina, que recibe las horas, ausencias y pluses ya validados. Esa unificación es también la que evita el doble registro y los datos contradictorios que describimos en el artículo sobre integrar control de accesos y registro horario.

Y la certificación no es un proyecto con fecha de fin. En categoría media, la auditoría se repite al menos cada dos años, lo que obliga a revisar los controles de forma continua en vez de dejarlos envejecer entre renovaciones.

¿Quieres ver cómo se gestiona el tiempo de tu equipo con un sistema certificado en ENS categoría media e ISO 27001?
Pide una demo de 30 minutos y te lo enseñamos con tus turnos y tus convenios encima de la mesa.

Este artículo tiene carácter informativo y no constituye asesoramiento jurídico. La normativa de contratación pública y de seguridad de la información evoluciona; antes de tomar decisiones sobre un expediente concreto, consulta el texto vigente en el BOE y a tu asesoría

Autor Lara
Written by: Lara Martínez
Workforce Management & HR Technology Expert