IA y ENS: qué hay que mirar cuando el sistema tiene que ser conforme
El Esquema Nacional de Seguridad es español, es obligatorio para el sector público y alcanza también a proveedores privados en determinados casos. Cuando alguien pregunta si una herramienta de IA «cumple el ENS», la pregunta está mal formulada: la conformidad se determina sobre un sistema de información concreto, con su categoría y sus medidas, no sobre un producto suelto de un catálogo.

Qué es y a quién alcanza
El ENS está regulado por el Real Decreto 311/2022, de 3 de mayo. Se aplica al sector público y también a los sistemas de información de entidades del sector privado cuando, en virtud de una relación contractual, prestan servicios a entidades públicas para el ejercicio de competencias administrativas. Esa es la vía por la que el ENS acaba alcanzando a empresas privadas: aparece en los pliegos y se propaga por la cadena de suministro según el análisis de riesgos.
Los sistemas se clasifican en tres categorías (básica, media y alta) según el impacto de un incidente sobre las dimensiones de seguridad, que son la disponibilidad, la autenticidad, la integridad, la confidencialidad y la trazabilidad. La categoría modula el esfuerzo de seguridad exigible, y de ella depende cómo se determina la conformidad.
Cómo se acredita, y por qué eso no lo hace un producto
Para la categoría básica, la conformidad se obtiene mediante una declaración por autoevaluación. Para las categorías media y alta hace falta una certificación basada en auditoría formal, realizada al menos cada dos años por entidades de certificación acreditadas.
De ahí se sigue lo importante: el sujeto de la conformidad es tu sistema, con su categoría, sus medidas y su auditoría. Un componente puede facilitarte el trabajo o complicártelo, pero no te trae la conformidad puesta. Y para que no quede ninguna duda: Mycel no está certificado en el ENS, y no vamos a escribir ninguna frase que lo insinúe.
Qué propiedades del despliegue ayudan de verdad
Tres, y son comprobables. La primera, confidencialidad por ubicación: el ejecutor es un binario que corre en infraestructura tuya, así que los documentos no salen a un servicio de terceros y el contenido de las tareas no llega a nuestro servidor, cuyas columnas para ese contenido están eliminadas del esquema. La segunda, trazabilidad, que es una de las cinco dimensiones del propio ENS: cada tarea registra quién la lanzó, qué herramienta usó y qué devolvió, y se exporta entera en JSON.
La tercera, control de acceso granular: el Nodo se comparte con cuatro roles y con carpetas concretas por persona, y la ejecución de comandos de shell es un permiso separado, apagado por defecto. Nada de esto es cumplimiento: es material para el trabajo de quien tiene que acreditarlo, y ese trabajo es del organismo o de la empresa, no del producto. Esta página no es asesoramiento jurídico.
Cómo funciona, paso a paso
- Categorizas el sistema en básica, media o alta según el impacto sobre las dimensiones de seguridad.
- Compruebas si tu relación contractual con una entidad pública te mete en el ámbito del ENS.
- Despliegas el Nodo dentro del perímetro que ya está bajo tus medidas, no fuera de él.
- Documentas control de acceso y trazabilidad con lo que el sistema ya registra, y lo pasas por tu auditoría.
Qué necesitas
- La categorización del sistema y su análisis de riesgos: eso lo hace la entidad.
- Infraestructura propia bajo tus medidas de seguridad, donde alojar el Nodo.
- Tu auditoría o autoevaluación según la categoría. No la sustituye ningún producto.
Qué te llevas
- Un ejecutor dentro de tu perímetro, sin envío de documentos a un servicio de terceros.
- Registro por tarea con autor, herramientas y resultado, exportable en JSON.
- Control de acceso por rol y por carpeta, con la ejecución de comandos apagada por defecto.
Más preguntas
¿El ENS solo afecta a las administraciones?
No. El Real Decreto 311/2022 alcanza también a los sistemas de entidades del sector privado que prestan servicios a entidades públicas en el ejercicio de competencias administrativas, y las especificaciones llegan por los pliegos y por la cadena de suministro.
¿Qué diferencia hay entre declaración y certificación de conformidad?
La declaración se obtiene por autoevaluación y corresponde a los sistemas de categoría básica. Para las categorías media y alta se exige certificación basada en auditoría formal, al menos cada dos años y por entidades acreditadas.
¿La trazabilidad que ofrecéis vale para una auditoría ENS?
Es material útil: quién lanzó cada tarea, con qué herramienta y con qué resultado, exportable en JSON. Quien decide si cubre un requisito concreto es tu auditor, no nosotros. La traza es una evidencia; la conformidad es un procedimiento.
Pruébalo con tus propios documentos
Creas la cuenta, abres el Nodo y le encargas la primera tarea. Es gratis e ilimitado: el cómputo lo pone tu equipo, así que no hay nada que racionar.