Kit Digital, categoría Ciberseguridad: qué exige y qué parte del ENS cubre
La categoría Ciberseguridad del Kit Digital financia la protección de los dispositivos de los empleados: antimalware, antispyware, correo seguro, navegación segura, detección de amenazas, monitorización de red, configuración y actualizaciones, más una tutorización con kit de concienciación. Eso se corresponde en parte con nueve medidas del Anexo II del Esquema Nacional de Seguridad, pero deja fuera la política de seguridad, el análisis de riesgos, la gestión de incidentes y la declaración o certificación de conformidad que pide el Real Decreto 311/2022.
El Kit Digital no admite solicitudes nuevas. La Orden TDF/39/2026 (BOE-A-2026-2070) da nueva redacción al artículo 4 de las bases para que estas se apliquen a las ayudas que se convoquen hasta el agotamiento de los fondos del programa; a fecha de hoy (30 de septiembre de 2026) no hay ninguna convocatoria abierta y las ayudas concedidas siguen su curso. Esta página es para quien tiene el bono concedido o la solución instalada y además trabaja, o va a trabajar, con el sector público.
Summum Civitas, S.L. (CIF B-47762893), titular de Summum Sistemas, es Agente Digitalizador Adherido al programa. Implantamos también las medidas técnicas del ENS, así que vemos las dos normas desde dentro.
Lo que la solución tiene que hacer.
Anexo IV, categoría X, en la redacción de la Orden TDF/435/2024 (BOE-A-2024-9523, apartado veinticinco). Ninguna orden posterior la ha modificado. Los requisitos son los mismos para los cinco segmentos.
-
Antimalware y antispyware
Análisis del dispositivo, su memoria interna y los dispositivos de almacenamiento externos; detección y bloqueo del malware espía.
-
Correo seguro
Antispam, con detección y filtro de correo no deseado, y antiphishing, que detecte correos con enlaces o malware destinados a robar credenciales.
-
Navegación segura
Control de contenidos y antiadware contra anuncios maliciosos.
-
Detección de amenazas y monitorización de red
Conocer el comportamiento de amenazas conocidas y nuevas, analizar el tráfico de red y alertar.
-
Configuración inicial y actualizaciones
Configuración para su uso correcto, actualización de firmas y del software de seguridad de forma periódica.
-
Capacitación específica
Además de la capacitación común, una tutorización para configurar el software de seguridad y un kit de concienciación en ciberseguridad.
Importe por dispositivo.
Anexo IV, categorías X y XIIIEn la categoría X, 125 € por dispositivo, con un tope de dispositivos por segmento: hasta 2 en el III (0 a menos de 3 empleados), 9 en el II (3 a menos de 10), 48 en el I (10 a menos de 50), 99 en el IV (50 a menos de 100) y 232 en el V (100 a menos de 250). La ejecución se reparte en dos fases, del 70 % y del 30 %. El importe que vale para tu caso es el de tu resolución y tu Acuerdo.
Los segmentos IV y V tienen además la categoría XIII, Servicio de ciberseguridad gestionada, creada por la misma Orden TDF/435/2024: 200 € por dispositivo, hasta 99 en el IV y 145 en el V. Exige EDR y MDR, integración con un SIEM, protección de fuentes como endpoints o soluciones en la nube, alertas por correo inmediatas, un equipo de expertos, monitorización 24x7x365, búsqueda y contención de amenazas, informes mensuales con causas raíz y una línea telefónica directa ante incidentes.
Dónde coincide con el Anexo II del ENS.
RD 311/2022, texto consolidadoCruzamos cada requisito de la categoría X con la medida del Anexo II que trata lo mismo. Las nueve aplican ya en categoría BÁSICA según la tabla del propio anexo (BOE-A-2022-7191, texto consolidado con última actualización de 6 de noviembre de 2024). La correspondencia es nuestra lectura, no una equivalencia oficial.
| Requisito del Kit Digital | Medida ENS | En MEDIA y ALTA |
|---|---|---|
| Antimalware y antispyware | op.exp.6 Protección frente a código dañino | Pide refuerzos R1 y R2 (y R3 y R4 en ALTA) |
| Correo seguro | mp.s.1 Protección del correo electrónico | Aplica sin refuerzos |
| Navegación segura | mp.s.3 Protección de la navegación web | R1 en ALTA |
| Monitorización de la red | op.mon.1 Detección de intrusión | R1 en MEDIA; R1 y R2 en ALTA |
| Análisis y detección de amenazas | op.mon.3 Vigilancia | R1 y R2 en MEDIA; hasta R6 en ALTA |
| Configuración inicial | op.exp.2 Configuración de seguridad | Aplica sin refuerzos |
| Actualizaciones de seguridad | op.exp.4 Mantenimiento y actualizaciones de seguridad | R1 en MEDIA; R1 y R2 en ALTA |
| Kit de concienciación | mp.per.3 Concienciación | Aplica sin refuerzos |
| Tutorización | mp.per.4 Formación | Aplica sin refuerzos |
Coincidir no es cumplir. El Kit Digital pide que el producto esté instalado y configurado en cada dispositivo; el ENS pide que la medida esté implantada, documentada y revisada con evidencias, y en MEDIA o ALTA con los refuerzos que marca la tabla. Un antimalware bien desplegado es una buena evidencia para op.exp.6 en BÁSICA; en MEDIA hay que demostrar además lo que exigen R1 y R2. La lista completa está en nuestro repaso del Anexo II del ENS medida por medida.
Lo que el bono no cubre si además necesitas ENS
Estas medidas aplican desde la categoría BÁSICA y no forman parte de los requisitos de la categoría X:
- org.1 Política de seguridad, obligatoria también para las empresas privadas que presten servicios al sector público (art. 2.3 del RD 311/2022).
- op.pl.1 Análisis de riesgos, que en el ENS se suele hacer con MAGERIT y la herramienta PILAR del CCN.
- op.exp.1 Inventario de activos y op.exp.7 Gestión de incidentes. El servicio gestionado de la categoría XIII ayuda en la detección y la respuesta, pero no sustituye al procedimiento de gestión de incidentes.
- op.acc.6 Mecanismo de autenticación de los usuarios de la organización, con sus refuerzos por categoría.
- mp.info.6 Copias de seguridad.
Tampoco cubre la parte de conformidad. Los sistemas de categoría BÁSICA necesitan una autoevaluación para declarar la conformidad, y los de MEDIA o ALTA una auditoría de certificación (art. 38.1). Además, los sistemas en el ámbito del ENS pasan una auditoría ordinaria al menos cada dos años (art. 31.1). Y por las propias bases del Kit Digital quedan fuera la conectividad y los servicios de telecomunicación (art. 19.5.i) y el hardware, salvo que sea imprescindible para prestar la solución (art. 19.5.h, redacción de la Orden TDF/435/2024).
Para saber cuántas medidas te tocan, el primer paso es categorizar el sistema; si sale BÁSICA, el listado de las medidas de la categoría básica, una a una permite ver qué hueco deja el bono.
La misma evidencia sirve dos veces
La cuenta justificativa del Kit Digital incluye el detalle técnico de lo instalado y la acreditación de que cumple los requisitos de la categoría, con las evidencias que fije tu convocatoria (art. 31.6 de la Orden ETD/1498/2021). La entidad colaboradora puede pedir acceso a la solución o una demostración (art. 32.5), y el Agente custodia la documentación al menos cuatro años (art. 40). Si guardas desde el principio el inventario de dispositivos protegidos, los informes de la consola, el registro de actualizaciones y la constancia de la tutorización, ese mismo material alimenta después la autoevaluación del ENS para op.exp.6, op.exp.4 o mp.per.3.
Preguntas frecuentes sobre Ciberseguridad y ENS.
¿Cumplo el ENS con la solución de Ciberseguridad del Kit Digital?
No por sí sola. Aporta evidencia para nueve medidas del Anexo II, pero faltan, entre otras, la política de seguridad, el análisis de riesgos, el inventario, la gestión de incidentes y la autoevaluación o certificación de conformidad del artículo 38 del RD 311/2022.
¿El ENS obliga a una empresa privada?
Sí cuando, por una relación contractual, presta servicios o provee soluciones a entidades del sector público para el ejercicio de sus competencias. En ese caso el RD 311/2022 se aplica a sus sistemas de información, incluida la obligación de tener política de seguridad (art. 2.3).
¿Cuánto financia la categoría Ciberseguridad?
125 € por dispositivo, hasta 2 dispositivos en el segmento III, 9 en el II, 48 en el I, 99 en el IV y 232 en el V, según la redacción de la Orden TDF/435/2024. El importe concreto es el que figure en tu resolución y tu Acuerdo.
¿Qué diferencia hay entre Ciberseguridad y Servicio de ciberseguridad gestionada?
La categoría X protege los dispositivos con herramientas instaladas. La XIII, solo para los segmentos IV y V, es un servicio con EDR, MDR, SIEM, monitorización 24x7x365, equipo de expertos e informes mensuales, financiado con 200 € por dispositivo.
¿Se puede pedir ahora el bono para ciberseguridad?
No. La Orden TDF/39/2026 (BOE-A-2026-2070) da nueva redacción al artículo 4 de las bases para que se apliquen a las ayudas que se convoquen hasta el agotamiento de los fondos del programa; a fecha de hoy (30 de septiembre de 2026) no hay ninguna convocatoria abierta y las ayudas concedidas siguen su curso, en ejecución y justificación.