La respuesta corta: la categoría de tu sistema en el ENS (BÁSICA, MEDIA o ALTA) sale de una pregunta: si este sistema fallara, ¿cómo de grave sería? Se valora el impacto de un incidente en cinco dimensiones —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad—, a cada una se le asigna un nivel (bajo, medio o alto), y la categoría del sistema es el nivel más alto que alcance cualquiera de ellas (Anexo I del RD 311/2022). Esa categoría decide cuántas medidas te aplican, con qué refuerzos, y si puedes autoevaluarte o necesitas certificarte con una entidad acreditada.
Por qué existe la categoría (y por qué te importa)
El ENS no exige lo mismo a la web informativa de un museo que al sistema de historia clínica de un hospital. La categoría es el mecanismo de proporcionalidad: a más impacto potencial, más exigencia. Y tiene tres consecuencias muy prácticas:
- Cuántas medidas del Anexo II te aplican y con qué refuerzos — es el primer multiplicador del coste y el plazo del proyecto.
- Cómo declaras la conformidad: en BÁSICA cabe la autoevaluación; en MEDIA y ALTA, certificación mediante auditoría de una entidad acreditada.
- Qué te van a pedir los pliegos: muchos exigen conformidad «en la categoría correspondiente al sistema» — saber cuál es tu categoría es saber qué estás firmando.
Las cinco dimensiones, en cristiano
| Dimensión | La pregunta que responde | Ejemplo de impacto alto |
|---|---|---|
| Confidencialidad | ¿Qué pasa si esta información la ve quien no debe? | Historias clínicas filtradas |
| Integridad | ¿Qué pasa si alguien altera o falsea los datos? | Expedientes o resoluciones manipulados |
| Disponibilidad | ¿Qué pasa si el servicio se cae? | Sistema de emergencias inoperativo |
| Autenticidad | ¿Qué pasa si no puedes garantizar quién es quién? | Trámites presentados suplantando identidad |
| Trazabilidad | ¿Qué pasa si no puedes reconstruir quién hizo qué? | Imposible investigar un acceso indebido a datos sensibles |
Para cada dimensión se valora el perjuicio que causaría un incidente: limitado (nivel bajo), grave (nivel medio) o muy grave (nivel alto), mirando cosas como el daño a los derechos de las personas, el incumplimiento de normas o la capacidad de la organización para cumplir su misión.
La regla del máximo
Aquí está el detalle que casi todo el mundo pasa por alto: no se hace media. Si cuatro dimensiones son de nivel bajo pero la disponibilidad es de nivel alto, el sistema es de categoría ALTA. Basta una dimensión alta para arrastrar todo el sistema. Por eso recortar bien el alcance importa tanto: cada pieza que metes «por si acaso» puede subir la categoría de todo el conjunto.
Ejemplos orientativos (que no sustituyen la valoración formal)
- Suele salir BÁSICA: web informativa municipal, portal de contenidos sin datos personales relevantes, herramientas internas de bajo impacto.
- Suele salir MEDIA: sedes electrónicas y tramitación, gestión de expedientes, plataformas SaaS que tratan datos personales comunes de ciudadanos, padrón, gestión tributaria ordinaria.
- Suele salir ALTA: sistemas sanitarios y de emergencias, información especialmente sensible, servicios esenciales cuya caída afecta gravemente a la ciudadanía.
Los tres errores clásicos al categorizar
- Sobrecategorizar «por si acaso». Suena prudente y sale carísimo: medidas y refuerzos que no necesitas, para siempre. La prudencia de verdad es valorar bien.
- Infracategorizar para ahorrar. El atajo se paga doble: en la auditoría (no conformidades) y ante el cliente público (un certificado en categoría insuficiente no sirve para su pliego).
- Categorizar «la empresa» en lugar del sistema. El ENS categoriza sistemas de información con un alcance definido, no organizaciones enteras. Un mismo proveedor puede tener un sistema en MEDIA y otro fuera del ENS.
Cómo saber la tuya, hoy
Nuestro Scanner te da una categoría orientativa en 3 minutos valorando impacto en disponibilidad, confidencialidad e integridad — y te dice los próximos pasos para validarla formalmente.
Comprobar qué ENS necesitoFuentes: RD 311/2022, Anexo I (categorización) y Anexo II (medidas) · Guía CCN-STIC 803 (valoración de sistemas), en el portal CCN-CERT.