Infuse Creation
Hablemos de tu proyectoContacto
Volver a Actualidad
9/7/2026· Infuse CreationayuntamientosENSciberseguridadCCN

ENS y chatbots de ayuntamiento: qué pide el CCN (también si sois un pueblo pequeño)

Un WhatsApp institucional es un sistema de información. Guía CCN-STIC 883 y perfil 883A para municipios de menos de 5.000 habitantes.

Poner un chat en la web o un WhatsApp institucional no es “una cuenta más”. Es un sistema de información del ayuntamiento: trata datos, habla en nombre de la entidad y, si cae o se filtra, daña el servicio público. Por eso entra en el Esquema Nacional de Seguridad (Real Decreto 311/2022), igual que la sede o el correo.

No hace falta un SOC de ministerio. Hace falta no improvisar.

Qué pide el ENS, en una servilleta

El ENS no es una lista de antivirus. Es gestionar el riesgo de los sistemas con los que la administración presta servicios. Para un chatbot local, traducido:

  • Inventario: el canal existe, tiene dueño, tiene proveedor, tiene datos.
  • Categoría: la mayoría de chats informativos de un municipio pequeño caerán en categoría básica. Si se ata a padrón, tributos o servicios sociales, sube el listón.
  • Medidas proporcionales: control de accesos, registros, copias, continuidad, cifrado en tránsito, gestión de incidentes.
  • Encargados: el proveedor queda dentro del perímetro, no “fuera porque es SaaS”.

El CCN ha hecho el trabajo sucio para entidades locales: la guía CCN-STIC 883 y los perfiles por tamaño. El 883A cubre ayuntamientos de menos de 5.000 habitantes con recursos limitados. Sirve precisamente para no aplicar el mismo traje que a un ministerio.

Si tu municipio es de ese tamaño, léelo junto a atender sin ampliar plantilla. Seguridad y falta de manos son el mismo problema: no puedes mantener tres herramientas huérfanas.

El chatbot como activo, no como widget

Trátalo como tratas el correo municipal:

  • Alta en el inventario de sistemas y en el de tratamientos (aquí se junta con el RGPD).
  • Responsable interno (un cargo, no “el informático de la diputación cuando pueda”).
  • Documentación del flujo: qué entra, quién lee, cuánto se guarda, qué se deriva a persona.
  • Condiciones del servicio con el proveedor: ubicación, copias, subencargados, tiempos de respuesta ante un incidente, qué pasa al terminar el contrato.

Si el chat vive en una cuenta personal, en un móvil sin ficha o en una herramienta cuyo servidor no sabes ni en qué país está, no tienes un canal 24 horas. Tienes un agujero.

Medidas que sí importan el día a día

Sin jerga de anexo II, esto es lo que se nota:

  • Identidades nominativas. El concejal no entra con la clave “ayto2020”. Si alguien se va, se le revoca el mismo día.
  • Registros de acceso a conversaciones. Un hilo puede contener un DNI que nadie debía pegar. Hay que saber quién lo vio.
  • Copias y restauración. Si el proveedor cae un viernes de fiesta mayor, ¿qué les dices a los vecinos el sábado?
  • Separación de entornos. Pruebas con datos ficticios. Nunca con el padrón real “para ver si pega”.
  • Actualizaciones y dependencias. Un plugin olvidado en la web es tan ENS como un firewall.
  • Cifrado en tránsito (HTTPS, WhatsApp Business bien configurado). No reenviar chats por correo personal “para que lo mire el técnico”.
  • Gestión de incidentes: a quién se avisa, cuándo se comunica al CCN / AEPD / afectados. El chat no tiene fuero propio.

Ninguna de estas medidas exige una plantilla de ciberseguridad. Varias las cubre la diputación o el contratista si el pliego lo dice. El pliego tiene que decirlo.

Sede, chat y nube: no los mezcles a ciegas

La sede electrónica suele estar ya bajo un paraguas (diputación, empresa pública, software homologado). El chat se añade después, a veces con un proveedor distinto, a veces con un modelo de IA que envía textos fuera. Ahí nace el riesgo nuevo.

Preguntas que deberían estar en el contrato, por escrito:

  • ¿Los mensajes salen de la UE? Si salen, hay transferencias. No es un detalle.
  • ¿El proveedor entrena modelos con nuestros hilos? Por defecto, no.
  • ¿Hay registro de administradores y de exportaciones?
  • ¿Cuánto tardan en avisar de una brecha?
  • ¿Podemos exportar y borrar al terminar, de verdad?

El ENS habla de encargados y de cadena de suministro. Un modelo de IA opaco es cadena de suministro.

Proporcionalidad: lo que un pueblo no tiene que hacer

No necesitas:

  • Doble factor en el vecino para preguntar el horario del punto limpio.
  • Certificación ENS de categoría alta para un FAQ con escalado humano.
  • Un pentest mensual si aún no tienes inventario.

Sí necesitas:

  • Saber dónde están los datos.
  • Que el acceso interno no sea un WhatsApp grupal con veinte personas.
  • Un aviso de transparencia al ciudadano (AI Act).
  • Un plan de “se ha caído el canal” más inteligente que el silencio.

La AEPD demuestra que se puede dar un asistente 24 horas sin convertir cada consulta en un expediente identificado. Seguridad y accesibilidad no son opuestos.

Cómo no suspender en la práctica

Incluye el chatbot en el plan de adecuación ENS que ya deberías tener —o en el de la diputación, si vais de la mano—. No esperes a la auditoría para “acordarte del WhatsApp”. Clasifícalo, ficha al encargado, aplica el perfil 883 que te corresponda y revisa una vez al año.

Un chat de atención ciudadana bien metido en el perímetro dura legislaturas. Uno colgado en un trial gratuito dura hasta el primer susto.

En Infuse partimos de ese perímetro cuando montamos asistentes para administración: supervisión humana, datos justificados y proveedor con contrato de verdad. Si lo quieres sobre la mesa, contacto.

La ficha de producto (sin nombres de municipio) está en ayuntamientos.