Certificación ENS Zamora
requisito para licitar
con la administración pública.
El Esquema Nacional de Seguridad (ENS) es obligatorio para administraciones y, cuando el pliego lo exija, para empresas contratistas. TOWINIA proporciona una infraestructura alineada con los estándares ENS, con residencia de datos en Zamora y supervisión continua.
Certificación ENS Zamora: ¿A quién afecta el Esquema Nacional de Seguridad?
En primer lugar, el ENS (Real Decreto 311/2022) es de obligado cumplimiento para las Administraciones Públicas. Por otro lado, para los contratistas del sector público, la exigencia aparece únicamente cuando el pliego de condiciones así lo establezca, normalmente en contratos que impliquen tratamiento de información de nivel medio o alto. Además, conviene señalar que los operadores críticos bajo NIS2 suelen adoptar ENS voluntariamente.
Órganos constitucionales, administraciones territoriales, entidades de derecho público y organismos públicos vinculados o dependientes.
Cuando el contrato incluya acceso a sistemas de información categorizados o datos de nivel alto, el pliego puede exigir medidas ENS equivalentes. No es automático para toda licitación.
La Directiva NIS2 no exige directamente ENS, pero recomienda estándares equivalentes. Muchos operadores críticos adoptan ENS para demostrar cumplimiento.
Categoría ENS y hoja de ruta para la Certificación ENS Zamora
en proceso de auditoría para nivel ALTA (prevista Q4 2026)
Nota legal importante: TOWINIA no dispone actualmente de certificación ENS oficial. No obstante, nos encontramos en fase de implantación de controles y preparación para la auditoría. Por consiguiente, toda referencia a «certificación» en esta página debe entenderse como «proyecto de certificación en curso» o «infraestructura diseñada para cumplir los requisitos ENS». En otras palabras, las afirmaciones definitivas sobre certificación serán efectivas únicamente tras la resolución favorable del organismo acreditado.
Dimensiones de seguridad en la Certificación ENS Zamora
A continuación, se detallan las cinco dimensiones que exige el ENS y cómo las abordamos desde nuestra infraestructura en Zamora. Asimismo, cada una de estas medidas se encuentra en fase de verificación externa.
Confidencialidad e integridad de los datos
Para garantizar la confidencialidad, implementamos cifrado AES-256 en reposo, control de accesos RBAC y segmentación de red. De igual manera, la integridad se asegura mediante logs inmutables, firmas digitales y backups cifrados con validación hash periódica. En consecuencia, los datos del cliente permanecen a salvo de accesos no autorizados.
Trazabilidad y autenticidad de las operaciones
Por otra parte, la trazabilidad se logra con el sistema GONDOMAR™, que registra cada acceso y modificación con retención de auditoría de 24 meses. Adicionalmente, la autenticidad se refuerza con autenticación multifactor (MFA) y certificados digitales reconocidos. Así pues, cualquier acción queda plenamente identificada.
Disponibilidad y continuidad del servicio
Finalmente, la disponibilidad se sustenta en redundancia N+1 en nuestro CPD de Zamora, un plan de continuidad probado internamente y un DRP con RPO de 15 minutos y RTO inferior a 2 horas. Gracias a ello, se minimiza el riesgo de interrupción del servicio.
| Dimensión | Medida implementada internamente (sujeta a verificación ENS) |
|---|---|
| [C] Confidencialidad | Cifrado AES-256 en reposo, control de accesos RBAC, segmentación de red, aislamiento de datos por cliente. |
| [I] Integridad | Logs inmutables, firmas digitales, backups cifrados, validación hash periódica. |
| [T] Trazabilidad | Registro de accesos y modificaciones mediante sistema GONDOMAR™, retención de auditoría 24 meses. |
| [A] Autenticidad | Autenticación multifactor (MFA), certificados digitales, verificación de identidad. |
| [D] Disponibilidad | Redundancia N+1 en CPD Zamora, plan de continuidad probado internamente, DRP con objetivos RPO/RTO documentados. |
Medidas ENS para la Certificación ENS Zamora
A continuación, se enumeran las principales medidas exigidas por el ENS y el nivel que hemos implementado internamente. Cabe señalar que todas ellas se encuentran pendientes de la auditoría oficial.
Medidas organizativas y de acceso
En primer lugar, la autenticación se basa en MFA obligatorio y SSO empresarial. Además, la gestión de logs y auditoría se realiza con registro completo y sellado temporal. Por tanto, se cumple con los requisitos de control de acceso.
Medidas técnicas de cifrado y backups
Por otro lado, el cifrado en reposo es AES-256 con gestión de claves por cliente, mientras que el cifrado en tránsito utiliza TLS 1.3 con Perfect Forward Secrecy. Asimismo, los backups son diarios con retención ampliada de 30 días y restauración testeada mensualmente.
Medidas de respuesta y continuidad
Finalmente, se realizan pentesting anual por tercero y campañas semestrales internas. El plan de continuidad se prueba trimestralmente, y el SIEM GONDOMAR™ opera 24/7 con detección activa. En resumen, se cubren todos los frentes exigidos para la categoría MEDIA y ALTA.
| Medida ENS | Nivel / solución interna (sin certificación oficial aún) |
|---|---|
| Autenticación | MFA obligatorio, integración SSO, tokens hardware opcionales. |
| Cifrado en reposo | AES-256, gestión de claves por cliente. |
| Cifrado en tránsito | TLS 1.3, Perfect Forward Secrecy. |
| Backups | Diarios, retención 30 días, copias en CPD Zamora, restauración testeada mensualmente. |
| Gestión de logs | Registro completo, sellado temporal, análisis por agente LEZO. |
| Pentesting | Anual por tercero, más campañas internas semestrales. |
| Plan de continuidad | Probado trimestralmente, simulacros documentados. |
| EDR/XDR/SOC | SIEM GONDOMAR™ 24/7, detección activa. |
| Segregación redes | DMZ, microsegmentación, VLANs aisladas. |
* Estas medidas son operadas por TORRAS Y BORRALLO SERVICIOS INFORMATICOS SLU. Su adecuación plena al ENS será verificada por auditoría externa antes de cualquier certificación oficial.
ADVERTENCIA LEGAL: Esta página no constituye una declaración de certificación ENS oficial. La empresa TORRAS Y BORRALLO SERVICIOS INFORMATICOS SLU se encuentra en proceso de implantación y auditoría para obtener la certificación en categoría MEDIA y posteriormente ALTA. Hasta que no se emita el certificado por un organismo acreditado (AENOR), no puede afirmarse que TOWINIA esté certificada conforme al ENS. Cualquier referencia a «certificación» en lenguaje coloquial debe entenderse como «proyecto de certificación». Los contratistas interesados deben verificar el estado actual antes de licitar.
Delegado de Protección de Datos (DPO): info@tybsi.es. Para ejercer derechos ARSOLPO o solicitar eliminación segura de datos.
Compromiso de privacidad: Los modelos de IA de TOWINIA no se entrenan con datos del cliente. El cliente puede solicitar la eliminación segura en todo momento.
Versión y auditoría interna: 27/05/2026 – Documento revisado por agente IA LEZO (uso interno, sin valor legal vinculante).
Enlaces externos de interés: CPD Muralla de Zamora (TYBSI) | Grupo TYBSI – matriz | Contacto técnico TYBSI