Referencia
ENS, ISO 27001 y RGPD: qué acredita cada uno
Esta evidencia nos la piden a nosotros, y se la pedimos a quien subcontratamos. Aquí tienes qué acredita cada documento, cuál de los tres no tiene certificado genérico, y cómo compruebas cualquiera de ellos en un registro público.
Las tres distinciones
El ENS, la ISO/IEC 27001 y el RGPD se citan juntos y no son la misma clase de cosa. El primero acredita un sistema, el segundo acredita una forma de gestionar, y del tercero no hay certificado que acredite el cumplimiento entero: lo que el artículo 42 permite certificar son operaciones de tratamiento concretas. Cada uno responde a una pregunta distinta.
- La conformidad con el ENS es de un sistema de información, no de una empresa
- El Esquema Nacional de Seguridad lo regula el Real Decreto 311/2022, de , y su artículo 2.3 alcanza a los sistemas de las entidades privadas que prestan servicios al sector público: los pliegos son los que llevan esa conformidad al contrato y, en la medida que el análisis de riesgos lo haga necesario, a la cadena de suministro del contratista. El anexo I define la categoría por las dimensiones de seguridad del sistema, así que una conformidad ENS se cita con su sistema y su categoría.
- Un certificado ISO/IEC 27001 lleva el alcance que eligió la empresa certificada
- La ISO/IEC 27006-1:2024 permite expresamente que cubra solo funciones o secciones identificadas de la organización: un certificado cuyo alcance es la sede central no dice nada del equipo que escribe tu código.
- No existe un certificado genérico de cumplimiento del RGPD
- El artículo 42.5 del RGPD reserva la certificación a los organismos del artículo 43 y a las autoridades de control, y lo que certifican son operaciones de tratamiento concretas, no el cumplimiento de una empresa; el 42.4 aclara que ni siquiera limita la responsabilidad de quien la tiene. Lo que sí existe, y es obligatorio, es el contrato de encargo del artículo 28.
Una fecha que deja certificados fuera de plazo
La versión vigente es ISO/IEC 27001:2022, publicada el , y en España se adopta como UNE-EN ISO/IEC 27001:2023. El plazo de transición desde la edición de 2013 terminó el , así que un certificado que cite esa edición está fuera de plazo.
Cómo compruebas cualquiera de los tres
Pide el certificado con su alcance escrito
El documento completo, con su número, su fecha de emisión, su fecha de caducidad, el organismo emisor y —sobre todo— el alcance, que es lo que dice si cubre el equipo y la sede que van a tocar tu sistema. En ENS, la certificación con auditoría es de las categorías MEDIA y ALTA; un sistema de categoría BÁSICA lleva declaración de conformidad, y es lo que se pide en su lugar.
Comprueba que el emisor está acreditado para esa norma
En España acredita ENAC y en el Reino Unido UKAS. Para el ENS, la certificación la expide una entidad acreditada conforme a UNE-EN ISO/IEC 17065:2012.
Contrástalo en un registro público
Buscador de ENAC, UKAS CertCheck, IAF CertSearch para el resto del mundo, y el registro del CCN para el ENS. El artículo 38.2 del RD 311/2022 obliga además a publicar la declaración o la certificación de conformidad.
Preguntas frecuentes
- ¿Basta con que exista un certificado ISO 27001?
- Depende de dos cosas escritas en el propio certificado: la edición y el alcance. Si cita la edición de 2013, está fuera de plazo desde el . Y si el alcance no cubre el equipo y la sede que van a tocar tu sistema, el certificado es válido y no dice nada de lo que te importa. Una certificación ISO 27001 tampoco sustituye al contrato de encargo del artículo 28 del RGPD. Ni siquiera lo sustituye una certificación aprobada conforme al artículo 42: el artículo 28.5 la admite como elemento para demostrar garantías suficientes, no como el contrato.
- Mi cliente es una administración española y tiene su ENS. ¿Me cubre a mí?
- No. El artículo 2.3 del RD 311/2022 aplica el esquema a los sistemas de información de las entidades privadas que prestan servicios a entidades públicas para el ejercicio de sus competencias, incluida la obligación de contar con la política de seguridad del artículo 12 — que en una entidad privada aprueba el órgano con las máximas competencias ejecutivas. Los pliegos llevan esa conformidad al contrato, y a la cadena de suministro en la medida que el análisis de riesgos lo haga necesario. Un ENS no se hereda hacia abajo: se replica.
- Vuestras certificaciones están en curso. ¿Qué enseñáis mientras tanto?
- La ISO/IEC 27001 y el ENS están en proceso de certificación con auditoría externa. Mientras tanto la evidencia son los documentos: el contrato de encargo del artículo 28, la lista de subencargados con su país y su instrumento de transferencia, y las medidas del artículo 32.1 — incluida la última, el proceso de verificación regular de que las demás funcionan. El estado de cada norma, con su fecha, está en el centro de confianza.
- Si solo puedo pedir tres cosas, ¿cuáles?
- El certificado completo con su alcance escrito. El contrato de encargo del artículo 28 firmado antes del primer acceso a cualquier sistema tuyo. Y la lista de subencargados con su país y su instrumento de transferencia: el artículo 28.2 exige tu autorización previa y por escrito para cada uno, y el 28.4 obliga a trasladarles las mismas obligaciones del contrato de encargo. Esas tres son las que nos pides a nosotros y las que pedimos nosotros a quien subcontratamos.
¿Por dónde empezamos?
Dos formas de arrancar, según lo que tengas hoy delante. Respuesta en un día laborable.