Compliance

Ciberseguridad para la administración pública en País Vasco

Publicado David Moya
· 5 min de lectura
Ciberseguridad para la administración pública en País Vasco

La administración pública de País Vasco gestiona más de 300 organismos públicos que deben cumplir el Esquema Nacional de Seguridad (ENS). Con una población de 2.2 millones de habitantes y sectores críticos como industria, energía, servicios financieros, tecnología, la ciberseguridad no es opcional: es una obligación legal recogida en el Real Decreto 311/2022. En esta guía detallamos los requisitos, plazos y pasos concretos para que los organismos públicos de País Vasco cumplan con el ENS y se preparen para NIS2.

El País Vasco opera el Basque Cybersecurity Centre (BCSC), creado en 2017 por el Gobierno Vasco, que funciona como CSIRT autonómico y centro de referencia en ciberseguridad industrial para toda la comunidad. El BCSC es una de las iniciativas autonómicas más avanzadas de España en materia de ciberseguridad, con capacidades de SOC, inteligencia de amenazas y formación sectorial. La fuerte presencia industrial del País Vasco (máquina herramienta, siderurgia, energía) hace que la seguridad OT/ICS sea una prioridad estratégica que afecta directamente a los servicios públicos que dependen de estas infraestructuras. La Universidad de Deusto, Mondragon Unibertsitatea y la UPV/EHU ofrecen programas de máster en ciberseguridad reconocidos a nivel nacional, y el clúster CYBASQUE agrupa a más de 80 empresas del sector.

¿Qué obligaciones de ciberseguridad tiene la administración pública en País Vasco?

Todos los organismos públicos de País Vasco, incluyendo el Gobierno autonómico, los 251 ayuntamientos, las diputaciones provinciales, las entidades de derecho público y las empresas públicas que gestionen sistemas de información, están obligados a cumplir el ENS. Esto incluye tanto los sistemas que gestionan datos de ciudadanos como los que soportan servicios públicos digitales.

El Real Decreto 311/2022 establece que todas las administraciones públicas deben categorizar sus sistemas, implementar las medidas de seguridad correspondientes y someterse a auditorías periódicas. Para los organismos de País Vasco, esto implica adaptar sus infraestructuras tecnológicas a los requisitos del ENS según el nivel de seguridad (alto, medio o bajo) que corresponda a cada sistema.

¿Qué nivel ENS necesitan los ayuntamientos de País Vasco?

La mayoría de los ayuntamientos de País Vasco necesitan al menos un nivel ENS medio para sus sistemas principales (padrón, sede electrónica, gestión tributaria). Los ayuntamientos de mayor tamaño o los que gestionan datos sensibles (servicios sociales, policía local) pueden requerir nivel ENS alto.

La categorización depende del impacto que un incidente de seguridad tendría sobre los servicios públicos y los ciudadanos. El CCN proporciona la herramienta PILAR para realizar esta categorización de forma sistemática.

¿Cómo afecta NIS2 a los organismos públicos de País Vasco?

La Directiva NIS2, que España está transponiendo a su legislación nacional, amplía las obligaciones de ciberseguridad a las administraciones públicas. Los organismos de País Vasco que gestionen servicios esenciales (sanidad, transporte, agua, energía) estarán directamente afectados.

NIS2 exige gestión de riesgos, notificación de incidentes en menos de 24 horas y gobernanza de la ciberseguridad a nivel de dirección. Esto complementa y refuerza las obligaciones del ENS.

¿Qué recursos tiene País Vasco para la ciberseguridad pública?

País Vasco cuenta con Basque Cybersecurity Centre como referencia para la gestión de incidentes de seguridad. Además, el CCN-CERT proporciona a todos los organismos públicos españoles acceso a herramientas como PILAR (análisis de riesgos), INES (estado de cumplimiento del ENS), LUCIA (gestión de ciberincidentes) y microCLAUDIA (protección de endpoints).

Estas herramientas son gratuitas para la administración pública y permiten a los organismos de País Vasco avanzar en el cumplimiento del ENS sin necesidad de grandes inversiones en software.

¿Cuáles son los principales riesgos de ciberseguridad en País Vasco?

Los sectores de industria, energía, servicios financieros, tecnología que caracterizan la economía de País Vasco presentan riesgos específicos. Los ataques de ransomware a ayuntamientos españoles han crecido un 35% entre 2024 y 2025 según datos del CCN-CERT. Los organismos públicos de País Vasco son objetivo por la cantidad de datos personales que gestionan y, en muchos casos, por la falta de recursos dedicados a ciberseguridad.

Los incidentes más frecuentes en administraciones públicas incluyen: phishing dirigido a empleados públicos, ransomware contra servidores de gestión, y exfiltración de datos del padrón o servicios sociales.

¿Cómo empezar a cumplir el ENS en un ayuntamiento de País Vasco?

  1. Inventariar los sistemas de información que gestiona el ayuntamiento
  2. Categorizar cada sistema según el impacto de un incidente (usar PILAR)
  3. Realizar un análisis de riesgos sobre los sistemas categorizados
  4. Implementar las medidas de seguridad correspondientes al nivel asignado
  5. Aprobar la política de seguridad por el pleno del ayuntamiento
  6. Designar un responsable de seguridad con formación adecuada
  7. Realizar la auditoría de cumplimiento (bienal para nivel medio y alto)
  8. Reportar el estado de cumplimiento a través de la plataforma INES del CCN

Riskitera automatiza el cumplimiento ENS para administraciones públicas: categorización, análisis de riesgos, seguimiento de controles y generación de informes para auditoría.

Ver demo para AA.PP.

Preguntas frecuentes

¿Es obligatorio el ENS para todos los ayuntamientos de País Vasco?

Sí. El ENS es obligatorio para todas las administraciones públicas españolas, independientemente de su tamaño. Esto incluye a los 251 ayuntamientos de País Vasco, así como a sus organismos autónomos y empresas públicas que gestionen sistemas de información.

¿Cuánto cuesta cumplir el ENS en un ayuntamiento?

El coste depende del tamaño del ayuntamiento y del nivel de seguridad requerido. Para un ayuntamiento mediano de País Vasco, el coste total (consultoría, implementación y auditoría) oscila entre 15.000 y 50.000 euros para nivel medio. Las herramientas del CCN (PILAR, INES, LUCIA) son gratuitas para la administración pública, lo que reduce significativamente el coste.

¿Qué plazo tienen los ayuntamientos para cumplir NIS2?

La transposición de NIS2 a la legislación española se espera completada en 2026. Los organismos públicos que gestionen servicios esenciales tendrán un periodo de adaptación, pero la recomendación del CCN es comenzar la preparación de forma inmediata, ya que muchos de los requisitos de NIS2 coinciden con los del ENS.

Artículos relacionados:

¿Conoces tu nivel de madurez en ciberseguridad?

Diagnóstico gratuito en 3 minutos. Score personalizado, mapa de brechas y plan de acción adaptado a tu sector.

Hacer diagnóstico

Posts Relacionados

Ciberseguridad para el Ayuntamiento de Santander
· 3 min

Ciberseguridad para el Ayuntamiento de Santander

Guía de cumplimiento ENS y NIS2 para el Ayuntamiento de Santander y organismos públicos de la ciudad: requisitos, plazos, herramientas CCN y pasos para la.

ENS Administración Pública NIS2
Ciberseguridad para el Ayuntamiento de Pamplona
· 3 min

Ciberseguridad para el Ayuntamiento de Pamplona

Guía de cumplimiento ENS y NIS2 para el Ayuntamiento de Pamplona y organismos públicos de la ciudad: requisitos, plazos, herramientas CCN y pasos para la.

ENS Administración Pública NIS2
Ciberseguridad para el Ayuntamiento de Santa Cruz de
· 3 min

Ciberseguridad para el Ayuntamiento de Santa Cruz de

Guía de cumplimiento ENS y NIS2 para el Ayuntamiento de Santa Cruz de Tenerife y organismos públicos de la ciudad: requisitos, plazos, herramientas CCN y.

ENS Administración Pública NIS2
Compartir