ENS e IA: qué cambia entre categoría Media y Alta para cargas de inteligencia artificial
Para quien compra o audita infraestructura de IA en la administración pública o en un sector regulado: cómo se fija la categoría ENS de un sistema, qué añade la categoría Alta, qué cubre cada certificado y qué pedir en un pliego.
Por Julio Sola Hernández-Rubio, fundador de GPU SolutionsActualizado:
La categoría ENS de un sistema la fija el peor impacto posible de un incidente en cinco dimensiones de seguridad. Pasar de Media a Alta añade, entre otras cosas, análisis de riesgos formal, control de la cadena de suministro, vigilancia de amenazas avanzadas y configuración de la nube según guías del CCN. Y cada proveedor debe acreditar conformidad para lo que te presta.
Lo escribo porque en casi todas las conversaciones con responsables de seguridad del sector público aparece la misma duda: si el centro de datos es ENS Alta, ¿el servicio que corre dentro también lo es? No. Y conviene entender por qué antes de redactar un pliego para una carga de IA.
El ENS en cinco minutos
El Esquema Nacional de Seguridad (ENS) es el marco obligatorio de seguridad de la información para todo el sector público español. Lo regula el Real Decreto 311/2022, de 3 de mayo, y lo desarrolla el Centro Criptológico Nacional (CCN) con sus guías CCN-STIC de la serie 800. También alcanza a las empresas privadas que prestan servicios o soluciones a entidades públicas para el ejercicio de sus competencias (artículo 2.3), y los pliegos deben exigirles las correspondientes Declaraciones o Certificaciones de Conformidad, con extensión a su cadena de suministro según el análisis de riesgos.
Hay tres categorías: Básica, Media y Alta. Un sistema de categoría Básica solo necesita una autoevaluación, que da lugar a una Declaración de Conformidad. Los de categoría Media y Alta necesitan una auditoría de certificación hecha por una entidad acreditada, que da lugar a una Certificación de Conformidad (artículo 38). La auditoría ordinaria se repite al menos cada dos años.
Cómo se determina la categoría de un sistema
El Anexo I del Real Decreto es casi mecánico. Primero se valora el impacto que tendría un incidente en cinco dimensiones de la seguridad. Cada dimensión afectada recibe un nivel: Bajo si el perjuicio sería limitado, Medio si sería grave y Alto si sería muy grave. Traducido a una carga de IA:
Confidencialidad [C]
Que nadie sin autorización lea los datos. En IA: los prompts, los documentos que alimentan un buscador semántico (RAG), los registros de conversación.
Integridad [I]
Que nadie altere los datos sin permiso. En IA: los pesos del modelo, los índices de embeddings y los datos de entrenamiento.
Trazabilidad [T]
Poder reconstruir quién hizo qué y cuándo. En IA: quién preguntó qué, qué modelo respondió y con qué versión.
Autenticidad [A]
Que cada usuario o sistema sea quien dice ser. En IA: las claves de API y los agentes que actúan en nombre de alguien.
Disponibilidad [D]
Que el servicio funcione cuando hace falta. En IA: el asistente que atiende a la ciudadanía o el modelo que clasifica expedientes.
Después llega la regla: el sistema es de categoría Alta si alguna dimensión alcanza nivel Alto; Media si alguna alcanza nivel Medio y ninguna lo supera; Básica en el resto. Manda una sola dimensión. Un asistente que trate historias clínicas puede tener disponibilidad Media y confidencialidad Alta, y entonces el sistema es Alta. La valoración corresponde a los responsables de la información y del servicio, la categoría la fija el responsable de seguridad (artículo 41) y se revisa al menos una vez al año.
Qué cambia en la práctica entre Media y Alta
El Anexo II asigna a cada medida unos requisitos base y unos refuerzos (R1, R2…) que se suman según la categoría del sistema o según el nivel de una dimensión concreta. Estas son las diferencias que más pesan en una carga de IA, tal como aparecen en el Real Decreto:
| Medida | Media | Alta | Qué implica en IA |
|---|---|---|---|
| op.pl.1 · Análisis de riesgos | Semiformal (R1) | Formal, con fundamento matemático reconocido (R2) | Riesgos propios de la IA, como la fuga de datos por prompts o el envenenamiento de datos, valorados con método formal |
| op.ext.3 · Cadena de suministro | No aplica | Aplica: impacto, riesgo y contención de incidentes con origen en proveedores | Tus proveedores de GPU, de modelos y de software entran en tu análisis |
| op.nub.1 · Servicios en la nube | Servicio certificado (R1) | R1 más configuración según guías CCN-STIC específicas (R2) | La plataforma de GPU en la nube se configura según las guías del CCN |
| op.mon.3 · Vigilancia | Correlación de eventos y análisis de exposición (R1, R2) | Además amenazas avanzadas, observatorios digitales, prevención de minería de datos e inspecciones con pruebas de penetración (R3 a R6) | Limitar y vigilar el volumen y la frecuencia de consultas, muy concreto en un modelo expuesto por API |
| op.exp.8 · Registro de actividad (por trazabilidad) | Nivel Medio: revisión, sincronización de reloj, retención y control de acceso (R1 a R4) | Nivel Alto: además revisión automática y correlación de eventos (R5) | Registros de prompts y respuestas recogidos y correlacionados de forma automática |
| op.cont.2 · Plan de continuidad (por disponibilidad) | Nivel Medio: no aplica | Nivel Alto: obligatorio | Si el servicio de IA es crítico, necesitas capacidad de GPU alternativa y un plan probado |
Fíjate en el matiz de las dos últimas filas, que suele pasarse por alto: no todas las medidas dependen de la categoría. Algunas dependen del nivel de una dimensión concreta. El plan de continuidad (op.cont.2), sus pruebas periódicas (op.cont.3) y los medios alternativos (op.cont.4) solo son obligatorios cuando la disponibilidad es de nivel Alto, aunque el sistema sea Alta por confidencialidad. Si tu asistente es Alta solo porque trata datos muy sensibles, puede no necesitar GPU de respaldo; si es Alta porque no puede caerse, sí.
Certificación de la plataforma frente a certificación del centro de datos
Aquí es donde más confusión veo, así que lo explico con nuestro propio caso. Nuestra plataforma de GPU está certificada en ENS categoría Media y en UNE-EN ISO/IEC 27001:2023 por EQA (certificados 13293-ENS y 13293-INF). El centro de datos Tier III de Madrid donde está instalada tiene ENS categoría Alta, ISO/IEC 27001:2022, ISO 9001 e ISO 50001.
Tres capas · tres certificados · tres responsables
Modelos, datos, usuarios, registros y la conformidad ENS de tu propio sistema. Ningún certificado de un proveedor sustituye a esta capa.
Servidores NVIDIA HGX B200, red, almacenamiento, aislamiento entre clientes, operación y soporte. Certificada para sistemas de categoría Media.
Edificio, acceso físico, energía, refrigeración y conectividad. Su certificado cubre las instalaciones, no los servidores ni el software que corren dentro.
Qué significa: el certificado del centro de datos acredita el edificio, el acceso físico, la energía, la refrigeración y la conectividad que gestiona su operador. El nuestro acredita los servidores, la red, el almacenamiento, el aislamiento entre clientes y la operación que gestionamos nosotros. Cada certificado cubre su capa y nada más.
Qué significa para tu pliego: para sistemas de categoría Básica y Media, nuestra plataforma acredita la capa que el ENS exige al proveedor de infraestructura, y lo hace sobre un centro de datos que ya cumple el nivel más alto. Si tu sistema se categoriza como Alta, el cumplimiento se construye capa a capa y cada proveedor acredita la suya según el alcance del servicio; en ese caso conviene revisar tu alcance concreto antes de redactar el pliego, y es justo lo que hacemos contigo en una primera sesión.
Y hay una tercera capa que ningún proveedor te quita: tu propio sistema. Su categorización, su análisis de riesgos, su Declaración de Aplicabilidad y su conformidad son responsabilidad de tu organización. Los certificados de tus proveedores son piezas de esa conformidad, no la sustituyen.
ENS, Ley de IA y NIS2: cómo se solapan (a 6 de octubre de 2026)
Ley de IA (Reglamento (UE) 2024/1689). El paquete de simplificación conocido como Digital Omnibus aplazó las obligaciones de los sistemas de alto riesgo. Según la Comisión Europea, las reglas para los sistemas de alto riesgo en ámbitos del Anexo III (biometría, infraestructuras críticas, educación, empleo, migración, asilo y control de fronteras, entre otros) se aplican desde el 2 de diciembre de 2027, y las de sistemas integrados en productos desde el 2 de agosto de 2028. La modificación está en vigor desde el 27 de julio de 2026.
NIS2 (Directiva (UE) 2022/2555). El plazo de transposición venció el 17 de octubre de 2024. El 8 de julio de 2026, la Comisión Europea llevó a España, junto a Irlanda, Francia y Países Bajos, ante el Tribunal de Justicia de la UE por no haber notificado la transposición completa, y pidió sanciones económicas. Comprueba el BOE antes de cerrar un pliego, porque el estado puede cambiar en cualquier momento.
Cómo encajan: el ENS es hoy la norma que obliga a la administración y a sus proveedores; NIS2 extiende obligaciones de gestión de riesgos y de notificación de incidentes a muchas entidades esenciales e importantes; y la Ley de IA regula el sistema de IA en sí, su uso y su riesgo, no la infraestructura que lo ejecuta. Un mismo sistema puede tener que cumplir las tres. La buena noticia es que buena parte del trabajo (análisis de riesgos, registros, gestión de incidentes, control de proveedores) sirve para todas. Si te toca la parte NIS2, tienes nuestra lista de comprobación para CTOs.
Qué preguntar a un proveedor de infraestructura de IA en un pliego
| Pregunta | Qué debe aportar | Por qué importa |
|---|---|---|
| ¿Qué categoría ENS tiene vuestro certificado y qué alcance cubre? | Certificación de Conformidad con categoría, alcance y entidad certificadora, y el enlace a su distintivo publicado | La categoría debe estar a la altura de tu sistema y el alcance debe incluir el servicio que contratas |
| ¿Quién certifica cada capa: centro de datos, plataforma, servicio? | Un certificado por capa, con su titular | El certificado del edificio no cubre los servidores ni el software |
| ¿Dónde se procesan y almacenan los datos, incluidos registros y copias? | Ubicaciones concretas y lista de subencargados | Jurisdicción y RGPD, también para los registros de prompts |
| ¿Retenéis prompts, respuestas o datos para entrenar modelos? | Contrato de encargo de tratamiento con política de retención y opción de retención cero | Los prompts revelan información sensible |
| ¿Cómo aisláis a un cliente de otro en la GPU? | Mecanismo concreto: GPU dedicada, particiones MIG aisladas por hardware o virtualización | Confidencialidad e integridad en infraestructura compartida |
| ¿Qué registros de actividad nos entregáis y en qué formato? | Eventos, retención, sincronización de reloj y control de acceso a los registros | Trazabilidad (op.exp.8) y gestión de incidentes |
| ¿Cómo y en qué plazo notificáis un incidente? | Procedimiento, plazos y punto de contacto | Gestión de incidentes (op.exp.7) y obligaciones de notificación |
| ¿Qué pasa si falla uno de vuestros proveedores críticos? | Plan de continuidad y medios alternativos | Cadena de suministro (op.ext.3) y continuidad (op.cont) en sistemas Alta o con disponibilidad Alta |
Las fechas de aplicación de estas normas en España y la UE, cada una con su fuente oficial, están reunidas en nuestro radar regulatorio. Si quieres ver cómo se aplica esto en tu sector, tenemos páginas específicas para sector público y sanidad, con casos de uso, flujo de datos y normativa aplicable.
Preguntas frecuentes
¿Qué diferencia hay entre ENS categoría Media y Alta?
La categoría Alta corresponde a sistemas en los que un incidente en alguna dimensión (confidencialidad, integridad, trazabilidad, autenticidad o disponibilidad) causaría un perjuicio muy grave. Añade refuerzos como el análisis de riesgos formal, la protección de la cadena de suministro, la vigilancia de amenazas avanzadas y la configuración de los servicios en la nube según guías del CCN. Las dos exigen auditoría de certificación.
Si el centro de datos tiene ENS Alta, ¿mi servicio de IA también?
No. El certificado del centro de datos cubre las instalaciones que gestiona su operador. La plataforma y el servicio que corren dentro necesitan su propio certificado, y tu sistema, su propia conformidad.
¿Una empresa privada necesita el ENS para vender IA a la administración?
Sí, cuando presta servicios o soluciones a entidades públicas para el ejercicio de sus competencias. Debe poder mostrar la Declaración de Conformidad (categoría Básica) o la Certificación de Conformidad (Media o Alta) de los sistemas que sostienen ese servicio.
¿Puede GPU Solutions alojar un sistema de IA de categoría Alta?
Nuestra plataforma está certificada en ENS categoría Media, sobre un centro de datos con ENS Alta, y cubre sistemas de categoría Básica y Media. Para sistemas categorizados como Alta, el cumplimiento depende del alcance de cada servicio: cuéntanos tu caso y lo revisamos contigo antes de redactar el pliego.