La ciberseguridad en el ecosistema público local ha dejado de operar en la periferia técnica de las corporaciones para situarse como un pilar fundamental de la gobernanza administrativa. Con la consolidación del Real Decreto 311/2022, que regula el Esquema Nacional de Seguridad (ENS), la articulación de una estructura orgánica de funciones se convierte en una obligación jurídica de primer orden, y en la única vía para garantizar la resiliencia y la trazabilidad institucional ante los incidentes digitales.
Sin embargo, trasladar la rigidez del modelo jerárquico-tecnológico a la heterogénea realidad de las entidades locales (EE. LL.) exige analizar primero las profundas fricciones operativas que este marco normativo genera en el día a día local.
1. Brechas y problemáticas de implementación del ENS en el ámbito local
La traslación de las exigencias del Esquema Nacional de Seguridad al ecosistema local español no es un proceso lineal. Aunque el ordenamiento jurídico-positivo define un marco de obligaciones homogéneo, la asimetría organizativa y presupuestaria de las entidades locales genera una serie de fricciones y cuellos de botella que dificultan su despliegue real y efectivo.
La asimetría organizativa y presupuestaria de las entidades locales genera una serie de fricciones y cuellos de botella que dificultan su despliegue real y efectivo.
A partir de la realidad administrativa local, las principales problemáticas e inercias que impiden un despliegue real se estructuran en los siguientes vectores:
– La heterogeneidad de capacidades y la inaplicabilidad organizativa
La primera gran disfunción radica en que el marco normativo general exige un modelo organizativo que resulta irreal y carente de adaptación para la mayoría de las corporaciones locales. Las exigencias de estructurar una organización compleja con múltiples roles diferenciados e independientes generan una sobrecarga añadida en Administraciones ya tensionadas por sus competencias ordinarias. La falta de medios impide la designación de responsables independientes para cada función, forzando un escenario irreal que no se ajusta a la capacidad operativa de la planta local.
Las exigencias de estructurar una organización compleja con múltiples roles diferenciados e independientes generan una sobrecarga añadida en Administraciones ya tensionadas por sus competencias ordinarias.
– Las limitaciones de recursos y la dilución de funciones
Las entidades locales, especialmente los pequeños y medianos municipios, operan con una escasez endémica de personal cualificado en ciberseguridad.
Las entidades locales, especialmente los pequeños y medianos municipios, operan con una escasez endémica de personal cualificado en ciberseguridad. Ante la imposibilidad de contar con equipos técnicos propios o expertos para cada perfil, la realidad organizativa impone dos consecuencias críticas:
- Hiperconcentración y acumulación de roles: La escasez de personal cualificado obliga a concentrar las responsabilidades del ENS en un reducido número de personas o incluso en un solo funcionario. Esta acumulación forzosa diluye los roles y pone en riesgo la independencia y profesionalización necesarias para el ejercicio de las funciones de seguridad.
- Dependencia y vaciamiento técnico: La carencia de personal experto empuja a las entidades a depender de la asistencia o externalización técnica. Si no se canaliza a través de marcos estables, convenios de colaboración o el apoyo de entes supramunicipales, el modelo organizativo interno queda desprovisto de conocimiento propio y respaldo real.
– Modelos inaplicables frente a la dependencia tecnológica
Existe una inercia que confunde la seguridad con la mera disponibilidad de herramientas avanzadas. Aunque la mayoría de las entidades locales ya disponen de políticas aprobadas, la realidad demuestra que contienen modelos de gobernanza inaplicables. De nada sirve la tecnología si se carece de liderazgo, de canales de comunicación fluidos entre las áreas técnicas, jurídicas y políticas, y de una verdadera cultura de concienciación.
Aunque la mayoría de las entidades locales ya disponen de políticas aprobadas, la realidad demuestra que contienen modelos de gobernanza inaplicables. De nada sirve la tecnología si se carece de liderazgo, de canales de comunicación fluidos entre las áreas técnicas, jurídicas y políticas, y de una verdadera cultura de concienciación.
– Dinámicas reactivas ante amenazas emergentes
La ciberseguridad requiere un marco estratégico continuo basado en la evaluación de riesgos. No obstante, la realidad organizativa local tiende a operar de forma fragmentada y reactiva. Esta situación se ve agravada por amenazas digitales complejas —como el ransomware o el phishing mejorado por inteligencia artificial—, ante las cuales las estructuras locales, limitadas en recursos, carecen de los marcos internos indispensables para articular respuestas sostenibles.
– La falta de coordinación transversal y comités operativos
La gobernanza eficaz exige un enfoque multidisciplinar. Sin embargo, en el día a día municipal, los roles quedan diluidos por la falta de articulación entre departamentos. Sin comités de seguridad reales que sirvan de canal sistemático, las decisiones técnicas se desvinculan de las políticas y jurídicas, impidiendo que la seguridad se traduzca en una herramienta de control interno y rendición de cuentas.
2. Posibilidad y viabilidad de adecuación del ENS
Frente a este escenario de restricciones materiales, el propio marco del ENS abre la puerta legal y técnica a una implementación proporcional y escalable basada en el principio de responsabilidad activa y en la categoría de los sistemas de información. Esto permite modular las obligaciones de seguridad y estructurar la gobernanza a través de una segmentación realista por bloques de capacidad institucional.
Para dar respuesta a esta flexibilidad, se deberá articular una estrategia de implantación gradual y simplificada que distribuye las funciones normativas en tres grandes niveles de gobernanza según la planta de la entidad local. Mediante la reagrupación estratégica de roles en bloques de responsabilidad (Gobierno, Supervisión y Operación) y el apoyo en los habilitados y/o en redes de cooperación supramunicipal, es posible alcanzar que el cumplimiento normativo sea una meta accesible, sostenible y ajustada a la verdadera capacidad técnica de cada corporación, evitando así estructuras artificiales imposibles de mantener en el día a día operativo.
3. El vector de la cooperación y la gobernanza compartida
Ninguna Administración local dispone de las capacidades necesarias para aislarse y protegerse de forma autónoma. La respuesta eficaz a las problemáticas expuestas exige articular mecanismos de cooperación en dos planos esenciales:
- Dimensión Interna: Implica romper la compartimentación de las áreas municipales, promoviendo una estrategia de gestión integrada donde los departamentos jurídicos, económicos y de recursos humanos cooperen activamente con el área TIC a través del Comité de Seguridad.
- Dimensión Interadministrativa: Amparada en el artículo 156 de la LRJSP, la colaboración institucional es el único camino viable para los municipios con menos recursos. En este entorno, las diputaciones provinciales y los cabildos actúan como nodos centralizados que ofrecen servicios de soporte, auditorías comunes y asistencia jurídica. A nivel estatal, el CCN-CERT dota a las corporaciones de herramientas de alerta temprana, perfiles de cumplimiento específicos (como µCeENS) y capacitación técnica continua.
Conclusión y Hoja de Ruta
La implementación práctica de la gobernanza del ENS en el ámbito local no puede solucionarse sofisticando de forma artificial las estructuras internas de los ayuntamientos. El éxito radica en el diseño de un modelo de gobernanza escalonado, realista y colaborativo. Solo mediante el compromiso activo de la dirección política, la formalización jurídica liderada por los habilitados nacionales y el aprovechamiento de los servicios compartidos supramunicipales será posible consolidar una administración digital robusta, legalmente conforme y merecedora de la confianza de la ciudadanía.
Solo mediante el compromiso activo de la dirección política, la formalización jurídica liderada por los habilitados nacionales y el aprovechamiento de los servicios compartidos supramunicipales será posible consolidar una administración digital robusta, legalmente conforme y merecedora de la confianza de la ciudadanía.
Para conocer en detalle la metodología propuesta, las tablas comparativas de roles y el desarrollo normativo completo de este análisis, se puede consultar el trabajo original. El artículo completo se encuentra disponible para su lectura y descarga a través del siguiente enlace:
https://gobiernolocal.org/publicaciones/2025/07_claves48_capituloVII.pdf
Autor/a: Luis Feijoo García

