Saltar al contenido principal
categorizacion intermedio

Categorías ENS en cifras: BÁSICA, MEDIA y ALTA en 2.215 certificaciones

Distribución real de las categorías ENS en España. Datos de 2.215 certificaciones: qué porcentaje es ALTA, MEDIA o BÁSICA, qué sectores y servicios se asocian con cada categoría, y cómo predecir la tuya.

12 min de lectura
17 de febrero de 2026

Datos actualizados: Basado en los 2.215 certificados del registro CCN-CERT (febrero 2026). Explora los datos en el análisis interactivo.

La pregunta que más se hace cualquier organización antes de certificarse: ¿qué categoría ENS tendré? Esta guía responde con datos reales de las 2.215 certificaciones activas en España.

Para entender cómo funciona la categorización (las dimensiones CITA, los niveles de impacto), consulta la guía de categorización de sistemas ENS. Aquí nos centramos en qué muestran los datos reales.

Distribución global

CategoríaCertificacionesPorcentaje
MEDIA1.20764,6%
ALTA61733,0%
BÁSICA452,4%

Dos de cada tres certificaciones son MEDIA. Solo 1 de cada 3 es ALTA, y la categoría BÁSICA es prácticamente residual (2,4%).

¿Por qué tan poca BÁSICA? Dos razones probables:

  1. Las organizaciones con sistemas realmente básicos recurren a los Perfiles de Cumplimiento Específico (PCE) en lugar de la certificación completa.
  2. La certificación ENS tiene un coste mínimo en auditoría. Si el impacto es tan bajo que clasifica como BÁSICA, puede no compensar certificar un sistema independiente.

Por sector: público vs. privado

SectorCertificaciones% ALTA% MEDIA% BÁSICA
Privado~1.979 (89%)37%62%2%
Público~236 (11%)25%67%9%

El sector privado domina el registro (89%), pero el sector público tiene 4 veces más BÁSICA (9% vs. 2%). Esto se debe a los ayuntamientos que certifican solo su sede electrónica: un sistema con impacto bajo en la mayoría de dimensiones.

Dato curioso: ninguna de las 12 universidades certificadas tiene categoría ALTA. Todas son MEDIA (92%) o BÁSICA (8%).

Por tipo de servicio: qué empuja hacia ALTA

No todos los servicios predicen igual. Estos son los que están estadísticamente asociados con categoría ALTA (p < 0,05 tras corrección de Bonferroni):

Servicio en el alcanceApariciones% ALTAOdds RatioInterpretación
Cloud / nube30159%3,103x más probable ALTA
Monitorización15755%2,48SOC, NOC
Ciberseguridad14352%2,16Servicios especializados
Datacenter1878%6,78Muestra pequeña pero clara

Y los que no predicen categoría ALTA (ni MEDIA significativamente):

ServicioApariciones% ALTAvs. media (33%)
Consultoría41033%Sin diferencia
Desarrollo66833%Sin diferencia
Formación15428%Sin diferencia
Financiero5520%Inferior

“Cloud” es el mayor predictor de ALTA: no porque la palabra cause la categoría, sino porque las organizaciones cloud tienen mecánicamente impactos ALTOS en disponibilidad (sus clientes dependen de un 99,9% de uptime).

Longitud del alcance vs. categoría

CategoríaMedia (caracteres)Mediana
ALTA408287
MEDIA334260
BÁSICA270203

Existe correlación estadística (Kruskal-Wallis p < 0,001), pero el tamaño del efecto es pequeño (η² = 0,012). Un alcance largo no implica categoría ALTA, simplemente, los sistemas más complejos necesitan más texto para describirse.

Predicción con machine learning

Entrenamos un modelo de regresión logística sobre los 2.215 textos de alcance:

ModeloPrecisiónF1 Score
Baseline (siempre MEDIA)64,6%
Solo longitud65,0%
Regresión logística68,8%0,581
Con certificadora + sector67,8%0,570

El modelo supera el baseline en 4,2 puntos porcentuales. Los 5 términos que más predicen ALTA:

  1. centro dato (coef. 2,09): proveedores de hosting
  2. remoto (coef. 1,86): acceso remoto
  3. paciente (coef. 1,84): sector sanitario
  4. sanitario (coef. 1,68): hospitales
  5. cloud (coef. 1,65): infraestructura cloud

Nota importante: añadir la certificadora como variable no mejora el modelo. El texto del alcance ya codifica implícitamente quién certificó: el estilo de redacción delata a la certificadora.

Visualización interactiva de los modelos predictivos en el análisis completo.

Cómo estimar tu categoría antes del BIA

Basándote en los datos, puedes hacer una estimación rápida (no definitiva):

Probablemente ALTA si…

  • Tu sistema gestiona infraestructura cloud o centros de datos
  • Ofreces servicios de monitorización (SOC/NOC)
  • Manejas datos de pacientes o sistemas sanitarios
  • Tu alcance menciona emergencias o protección civil
  • Tu vecindario temático es cloud/datacenter o ciberseguridad

Probablemente MEDIA si…

  • Eres una empresa de servicios TI estándar (desarrollo, consultoría, mantenimiento)
  • Tu alcance cubre gestión y administración de sistemas
  • No manejas infraestructura crítica ni datos especialmente sensibles
  • Tu organización es una pyme de servicios tecnológicos

Probablemente BÁSICA si…

  • Eres un ayuntamiento certificando la sede electrónica
  • Tu sistema tiene un alcance muy acotado y los impactos son limitados
  • Considera si un PCE (Perfil de Cumplimiento Específico) es más adecuado

La estimación no es la categorización

Estas son tendencias estadísticas, no reglas. La categoría final la determina el Análisis de Impacto (BIA), evaluando el impacto en cada dimensión de seguridad (CITA + Disponibilidad) para cada activo dentro del alcance. Haz el BIA: es el único camino fiable.

¿Quieres saber tu categoría? Nuestro Análisis de Impacto gratuito evalúa las dimensiones CITA de tu sistema y te da la categorización en minutos.

Preguntas frecuentes

¿Cuál es la categoría ENS más común?

MEDIA es la categoría más frecuente, con el 64,6% de las 2.215 certificaciones analizadas. Le sigue ALTA con el 33,0% y BÁSICA con solo el 2,4%.

¿La categoría ENS depende del sector?

No directamente. La categoría se determina por el impacto en las 5 dimensiones de seguridad (CITA + Disponibilidad), no por el sector. Sin embargo, ciertos sectores (cloud, datacenter) tienen mecánicamente más probabilidad de ALTA por los niveles de disponibilidad que requieren.

¿Se puede predecir la categoría ENS antes de hacer el BIA?

Con un 68,8% de acierto usando machine learning sobre el texto del alcance. No es definitivo, pero da una primera estimación. La categoría final siempre la determina el Análisis de Impacto (BIA).

¿Listo para categorizar tu sistema?

Usa nuestra herramienta gratuita para realizar el análisis de impacto

Usar Herramienta Gratis