El Esquema Nacional de Seguridad dejó de ser un asunto exclusivo de las Administraciones. Desde el Real Decreto 311/2022 alcanza también a las empresas privadas que, en virtud de una relación contractual, prestan servicios o proveen soluciones al sector público. Cumplirlo empieza por dos datos que los pliegos ya piden por escrito: dónde está el servidor y quién lo opera.
La presión tampoco llega solo desde el sector público. La Directiva NIS2, que los Estados miembros debían transponer antes del 17 de octubre de 2024, extiende las obligaciones de ciberseguridad a 18 sectores críticos e incluye la seguridad de la cadena de suministro, así que muchos proveedores privados reciben ya la misma pregunta desde sus propios clientes.
Quien firma con la Administración hereda el Esquema
El artículo 2.3 del real decreto extiende el Esquema a los sistemas de información de las entidades del sector privado cuando prestan esos servicios, e incluye expresamente la obligación de contar con una política de seguridad propia. La exigencia baja además a la cadena de suministro, en función del análisis de riesgos: un subcontratista puede terminar dentro del perímetro sin haber firmado nada con la Administración.
La categoría del sistema la fija el dueño de la información evaluando cinco dimensiones (confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad). Basta con que una dimensión alcance el nivel alto para que el sistema entero sea de categoría ALTA.
De la categoría depende cómo se acredita la conformidad:
- Categoría BÁSICA: Es suficiente una declaración de la propia organización tras una autoevaluación.
- Categoría MEDIA y ALTA: Exige auditoría y un certificado emitido por una entidad acreditada por la Entidad Nacional de Acreditación (ENAC), con una validez de dos años y revisión al menos bienal.
La certificación ya no es una rareza: el registro del CCN contabiliza 4.099 sistemas certificados, 1.004 de ellos en categoría alta. Para los productos que se integran en esos sistemas hay otra referencia, el Catálogo de Productos y Servicios de Seguridad TIC (CPSTIC) del CCN, que recoge los cualificados o aprobados para su uso en sistemas sujetos al ENS.
El equipo base se reserva por comunidad de seguridad
Aquí la arquitectura empieza a decidir el papeleo. Para una comunidad de seguridad de categoría media, el equipo base queda reservado a una sola comunidad, y en categoría alta la separación se extiende a las redes de administración.
Un servidor dedicado entrega esa separación por construcción:
- Inquilino único: Un solo usuario en el chasis.
- Ubicación física identificable: Una sala clara y un país específico que se puede registrar directamente en el inventario.
- Alcance acotado: Quien alquila un servidor dedicado responde de todo lo que va por encima del hardware: sistema operativo, cuentas de administración, cifrado, aplicaciones, datos y copias de seguridad.
En un entorno compartido, esta misma separación debe demostrarse con medidas adicionales y sostenerse en el análisis de riesgos, lo cual alarga tanto la implantación como la auditoría.
La nube pública sigue siendo una opción válida y existen prestadores con servicios certificados en categoría alta. Lo que cambia con el hierro reservado es el trabajo de acotar el alcance, que es donde se consume el presupuesto de un proyecto ENS. Quien teclea «alquiler servidor dedicado» con un pliego ENS encima de la mesa compra, sobre todo, un perímetro más fácil de describir.
Más que el mapa, pesa la consola
Elegir una región europea en un panel deja resuelta la ubicación y abre la pregunta siguiente. La gestión de los medios de tratamiento, identidades, DNS o plano de control, depende a menudo de servicios centralizados en la región de origen del proveedor, y una caída allí alcanza a aplicaciones alojadas en centros de datos europeos.
La soberanía operativa es la capacidad de operar y gestionar los sistemas de tratamiento de forma autónoma, y el responsable ha de demostrar diligencia debida sobre ese riesgo antes de que se materialice.
En transferencias internacionales el punto de partida es la lista de decisiones de adecuación de la Comisión Europea, que desde el 10 de julio de 2023 incluye a Estados Unidos para las organizaciones comerciales adheridas al Data Privacy Framework.
A falta de decisión de adecuación, el envío exige garantías adecuadas, cláusulas tipo o normas corporativas vinculantes, y un análisis de la legislación del país de destino.
Ese análisis es el que tumbó el Privacy Shield en la sentencia Schrems II (asunto C-311/18) de 2020, por el alcance de la vigilancia estadounidense. Y la CLOUD Act de 2018 permite a las autoridades de EE. UU. reclamar datos a un proveedor sujeto a su jurisdicción, estén donde estén guardados. Por eso cuenta la nacionalidad del proveedor, no solo la ubicación del dato.
Conviene fechar la respuesta que se entrega en un pliego: el Data Privacy Framework está en vigor y a la vez recurrido ante el Tribunal de Justicia de la Unión Europea, así que cualquier contestación tiene fecha de caducidad.
La jurisdicción también se intenta resolver por certificación. La cualificación SecNumCloud de la ANSSI francesa exige que los datos del cliente no queden sujetos a normativas no europeas, mientras que el esquema europeo EUCS, que debía armonizar esa exigencia, seguía en desarrollo a principios de 2026 por el desacuerdo sobre los requisitos de soberanía.
Papeles que han de constar antes de mover carga
Un certificado de prestador tiene alcance, y el alcance se lee en el propio documento: qué servicios cubre, qué centros de datos, en qué categoría, qué entidad lo emitió y entre qué fechas. Junto a él han de existir el encargo de tratamiento del artículo 28 del Reglamento General de Protección de Datos y el acuerdo de nivel de servicio, firmados antes de mover carga.
En el catálogo de ovhcloud servidores dedicados para empresas, la gama Advance figura desplegable en quince regiones repartidas entre cuatro continentes, con infraestructura anti-DDoS disponible por defecto en todos los productos. Un catálogo de ese alcance convierte la región en una decisión del comprador: hay que tomarla, escribirla en el contrato y poder acreditarla después. La ficha describe la máquina; el alcance ENS lo fija el cliente.
El mismo criterio vale para el propio proveedor. OVHcloud declara en su página de cumplimiento la conformidad con el ENS de categoría alta; antes de citarlo en un pliego conviene pedir el certificado y comprobar qué servicios y centros de datos cubre.
El sello se queda en la puerta del centro de datos
La certificación de un prestador acredita sus servicios y sus sistemas. El sello del prestador no pasa a la aplicación del cliente, y la responsabilidad final recae siempre en el organismo contratante. La ISO 27001 acredita un sistema de gestión de la seguridad de la información y responde a un marco distinto, con otro alcance y otra entidad detrás.
Adecuar un sistema al Esquema es a la vez papeleo y arquitectura. Nombrar la máquina, la sala y el país ayuda al inventario y a la jurisdicción, y ahorra media docena de preguntas en el pliego siguiente. La política, el análisis de riesgos y la auditoría siguen siendo del contratante. El chasis no firma la conformidad.
