Kit Digital · Anexo IV, categoría X · Para bonos ya concedidos

Kit Digital, categoría Ciberseguridad: qué exige y qué parte del ENS cubre

La categoría Ciberseguridad del Kit Digital financia la protección de los dispositivos de los empleados: antimalware, antispyware, correo seguro, navegación segura, detección de amenazas, monitorización de red, configuración y actualizaciones, más una tutorización con kit de concienciación. Eso se corresponde en parte con nueve medidas del Anexo II del Esquema Nacional de Seguridad, pero deja fuera la política de seguridad, el análisis de riesgos, la gestión de incidentes y la declaración o certificación de conformidad que pide el Real Decreto 311/2022.

NormaOrden ETD/1498/2021, anexo IV
RedacciónOrden TDF/435/2024
ENSRD 311/2022, Anexo II
Revisado29-sep-2026

El Kit Digital no admite solicitudes nuevas. La Orden TDF/39/2026 (BOE-A-2026-2070) da nueva redacción al artículo 4 de las bases para que estas se apliquen a las ayudas que se convoquen hasta el agotamiento de los fondos del programa; a fecha de hoy (30 de septiembre de 2026) no hay ninguna convocatoria abierta y las ayudas concedidas siguen su curso. Esta página es para quien tiene el bono concedido o la solución instalada y además trabaja, o va a trabajar, con el sector público.

Summum Civitas, S.L. (CIF B-47762893), titular de Summum Sistemas, es Agente Digitalizador Adherido al programa. Implantamos también las medidas técnicas del ENS, así que vemos las dos normas desde dentro.

Requisitos mínimos

Lo que la solución tiene que hacer.

Anexo IV, categoría X, en la redacción de la Orden TDF/435/2024 (BOE-A-2024-9523, apartado veinticinco). Ninguna orden posterior la ha modificado. Los requisitos son los mismos para los cinco segmentos.

  • Antimalware y antispyware

    Análisis del dispositivo, su memoria interna y los dispositivos de almacenamiento externos; detección y bloqueo del malware espía.

  • Correo seguro

    Antispam, con detección y filtro de correo no deseado, y antiphishing, que detecte correos con enlaces o malware destinados a robar credenciales.

  • Navegación segura

    Control de contenidos y antiadware contra anuncios maliciosos.

  • Detección de amenazas y monitorización de red

    Conocer el comportamiento de amenazas conocidas y nuevas, analizar el tráfico de red y alertar.

  • Configuración inicial y actualizaciones

    Configuración para su uso correcto, actualización de firmas y del software de seguridad de forma periódica.

  • Capacitación específica

    Además de la capacitación común, una tutorización para configurar el software de seguridad y un kit de concienciación en ciberseguridad.

Importe por dispositivo.

Anexo IV, categorías X y XIII

En la categoría X, 125 € por dispositivo, con un tope de dispositivos por segmento: hasta 2 en el III (0 a menos de 3 empleados), 9 en el II (3 a menos de 10), 48 en el I (10 a menos de 50), 99 en el IV (50 a menos de 100) y 232 en el V (100 a menos de 250). La ejecución se reparte en dos fases, del 70 % y del 30 %. El importe que vale para tu caso es el de tu resolución y tu Acuerdo.

Los segmentos IV y V tienen además la categoría XIII, Servicio de ciberseguridad gestionada, creada por la misma Orden TDF/435/2024: 200 € por dispositivo, hasta 99 en el IV y 145 en el V. Exige EDR y MDR, integración con un SIEM, protección de fuentes como endpoints o soluciones en la nube, alertas por correo inmediatas, un equipo de expertos, monitorización 24x7x365, búsqueda y contención de amenazas, informes mensuales con causas raíz y una línea telefónica directa ante incidentes.

Dónde coincide con el Anexo II del ENS.

RD 311/2022, texto consolidado

Cruzamos cada requisito de la categoría X con la medida del Anexo II que trata lo mismo. Las nueve aplican ya en categoría BÁSICA según la tabla del propio anexo (BOE-A-2022-7191, texto consolidado con última actualización de 6 de noviembre de 2024). La correspondencia es nuestra lectura, no una equivalencia oficial.

Requisito del Kit DigitalMedida ENSEn MEDIA y ALTA
Antimalware y antispywareop.exp.6 Protección frente a código dañinoPide refuerzos R1 y R2 (y R3 y R4 en ALTA)
Correo seguromp.s.1 Protección del correo electrónicoAplica sin refuerzos
Navegación seguramp.s.3 Protección de la navegación webR1 en ALTA
Monitorización de la redop.mon.1 Detección de intrusiónR1 en MEDIA; R1 y R2 en ALTA
Análisis y detección de amenazasop.mon.3 VigilanciaR1 y R2 en MEDIA; hasta R6 en ALTA
Configuración inicialop.exp.2 Configuración de seguridadAplica sin refuerzos
Actualizaciones de seguridadop.exp.4 Mantenimiento y actualizaciones de seguridadR1 en MEDIA; R1 y R2 en ALTA
Kit de concienciaciónmp.per.3 ConcienciaciónAplica sin refuerzos
Tutorizaciónmp.per.4 FormaciónAplica sin refuerzos

Coincidir no es cumplir. El Kit Digital pide que el producto esté instalado y configurado en cada dispositivo; el ENS pide que la medida esté implantada, documentada y revisada con evidencias, y en MEDIA o ALTA con los refuerzos que marca la tabla. Un antimalware bien desplegado es una buena evidencia para op.exp.6 en BÁSICA; en MEDIA hay que demostrar además lo que exigen R1 y R2. La lista completa está en nuestro repaso del Anexo II del ENS medida por medida.

Lo que el bono no cubre si además necesitas ENS

Estas medidas aplican desde la categoría BÁSICA y no forman parte de los requisitos de la categoría X:

  • org.1 Política de seguridad, obligatoria también para las empresas privadas que presten servicios al sector público (art. 2.3 del RD 311/2022).
  • op.pl.1 Análisis de riesgos, que en el ENS se suele hacer con MAGERIT y la herramienta PILAR del CCN.
  • op.exp.1 Inventario de activos y op.exp.7 Gestión de incidentes. El servicio gestionado de la categoría XIII ayuda en la detección y la respuesta, pero no sustituye al procedimiento de gestión de incidentes.
  • op.acc.6 Mecanismo de autenticación de los usuarios de la organización, con sus refuerzos por categoría.
  • mp.info.6 Copias de seguridad.

Tampoco cubre la parte de conformidad. Los sistemas de categoría BÁSICA necesitan una autoevaluación para declarar la conformidad, y los de MEDIA o ALTA una auditoría de certificación (art. 38.1). Además, los sistemas en el ámbito del ENS pasan una auditoría ordinaria al menos cada dos años (art. 31.1). Y por las propias bases del Kit Digital quedan fuera la conectividad y los servicios de telecomunicación (art. 19.5.i) y el hardware, salvo que sea imprescindible para prestar la solución (art. 19.5.h, redacción de la Orden TDF/435/2024).

Para saber cuántas medidas te tocan, el primer paso es categorizar el sistema; si sale BÁSICA, el listado de las medidas de la categoría básica, una a una permite ver qué hueco deja el bono.

La misma evidencia sirve dos veces

La cuenta justificativa del Kit Digital incluye el detalle técnico de lo instalado y la acreditación de que cumple los requisitos de la categoría, con las evidencias que fije tu convocatoria (art. 31.6 de la Orden ETD/1498/2021). La entidad colaboradora puede pedir acceso a la solución o una demostración (art. 32.5), y el Agente custodia la documentación al menos cuatro años (art. 40). Si guardas desde el principio el inventario de dispositivos protegidos, los informes de la consola, el registro de actualizaciones y la constancia de la tutorización, ese mismo material alimenta después la autoevaluación del ENS para op.exp.6, op.exp.4 o mp.per.3.

Preguntas frecuentes sobre Ciberseguridad y ENS.

¿Cumplo el ENS con la solución de Ciberseguridad del Kit Digital?

No por sí sola. Aporta evidencia para nueve medidas del Anexo II, pero faltan, entre otras, la política de seguridad, el análisis de riesgos, el inventario, la gestión de incidentes y la autoevaluación o certificación de conformidad del artículo 38 del RD 311/2022.

¿El ENS obliga a una empresa privada?

Sí cuando, por una relación contractual, presta servicios o provee soluciones a entidades del sector público para el ejercicio de sus competencias. En ese caso el RD 311/2022 se aplica a sus sistemas de información, incluida la obligación de tener política de seguridad (art. 2.3).

¿Cuánto financia la categoría Ciberseguridad?

125 € por dispositivo, hasta 2 dispositivos en el segmento III, 9 en el II, 48 en el I, 99 en el IV y 232 en el V, según la redacción de la Orden TDF/435/2024. El importe concreto es el que figure en tu resolución y tu Acuerdo.

¿Qué diferencia hay entre Ciberseguridad y Servicio de ciberseguridad gestionada?

La categoría X protege los dispositivos con herramientas instaladas. La XIII, solo para los segmentos IV y V, es un servicio con EDR, MDR, SIEM, monitorización 24x7x365, equipo de expertos e informes mensuales, financiado con 200 € por dispositivo.

¿Se puede pedir ahora el bono para ciberseguridad?

No. La Orden TDF/39/2026 (BOE-A-2026-2070) da nueva redacción al artículo 4 de las bases para que se apliquen a las ayudas que se convoquen hasta el agotamiento de los fondos del programa; a fecha de hoy (30 de septiembre de 2026) no hay ninguna convocatoria abierta y las ayudas concedidas siguen su curso, en ejecución y justificación.