El ENS navegable es la herramienta del CCN para consultar el Real Decreto 311/2022 medida a medida, sin leer el BOE completo. Vive en la plataforma de Gobernanza de la Ciberseguridad Nacional (ens.ccn.cni.es y gobernanza.ccn-cert.cni.es/ens-navegable): la consulta normativa es de acceso público, pero el identificador de amenazas y las funciones GRC exigen registro previo. No sustituye al Real Decreto como fuente jurídica ni certifica ni audita sistemas.
El ENS navegable es la herramienta del Centro Criptológico Nacional (CCN) que permite consultar el Esquema Nacional de Seguridad artículo a artículo, medida a medida, sin tener que leer el Real Decreto 311/2022 completo cada vez que surge una duda. Se aloja dentro de la plataforma de Gobernanza de la Ciberseguridad Nacional del CCN, en ens.ccn.cni.es, y no es lo mismo que PILAR, INES o AMPARO: esas son herramientas para ejecutar el proceso de adecuación; el navegable es la puerta de entrada para entender qué exige la norma antes de tocar ninguna de ellas.
¿Qué es el ENS navegable y quién lo mantiene?
El ENS navegable es un desarrollo del propio CCN que reorganiza el contenido del Real Decreto 311/2022, de 3 de mayo (BOE-A-2022-7191) en un formato consultable: en vez de desplazarte por un PDF de cientos de páginas, seleccionas una dimensión de seguridad, una categoría o una familia de medidas y obtienes directamente el fragmento de norma que te aplica. Es un producto de la misma familia que las guías CCN-STIC serie 800, pero con una diferencia clave: no sustituye al BOE como fuente jurídica, lo hace más fácil de consultar. Si tienes que citar el ENS en un pliego, en una Declaración de Aplicabilidad o ante un auditor, la cita sigue siendo el Real Decreto 311/2022; el navegable es donde vas primero para entender qué necesitas citar.
Si lo que buscas no es consultar la norma sino que alguien interprete el navegable por ti y lo traduzca en un plan de trabajo, nuestro servicio de implantación técnica del ENS parte exactamente de esas mismas medidas que el navegable organiza, con el trabajo de interpretación ya hecho.
¿Dónde está y en qué se diferencia de leer el Real Decreto 311/2022 directamente en el BOE?
El navegable vive en ens.ccn.cni.es, el portal informativo del ENS que mantiene el CCN, con secciones para Inicio, Qué es el ENS, Certificación, Normativa, Conformidad, Entidades locales y Formación. La diferencia frente al BOE no está en el contenido —el texto jurídico es el mismo— sino en la forma de acceder a él. El BOE presenta el Real Decreto como un documento lineal: hay que leer el articulado, luego el Anexo I (categorías), luego el Anexo II (medidas) y cruzar mentalmente unos con otros. El navegable ya ha hecho ese cruce: cuando consultas una medida, te muestra directamente en qué categorías aplica y con qué nivel de refuerzo, sin que tengas que ir buscando la tabla del Anexo II por tu cuenta.
Esto no convierte al navegable en una fuente jurídica alternativa. Si hay alguna discrepancia entre lo que muestra la herramienta y el texto del Real Decreto 311/2022 publicado en el BOE, prevalece el BOE. Es una diferencia de forma, no de fondo, pero conviene tenerla clara antes de citar el navegable como si fuera la norma.
¿Qué se puede consultar: principios básicos, requisitos mínimos y medidas por categoría o dimensión?
La estructura de navegación reproduce la propia arquitectura del ENS: los principios básicos del artículo 5, los requisitos mínimos de seguridad del capítulo III y, sobre todo, las medidas del Anexo II organizadas por categoría (básica, media, alta) y por dimensión de seguridad (confidencialidad, integridad, trazabilidad, autenticidad, disponibilidad). El navegable organiza las mismas 73 medidas del Anexo II que ya desglosamos en nuestra guía del Anexo II, agrupadas en los tres marcos —organizativo, operacional y de protección— y con el nivel de refuerzo (R1, R2, R3…) que corresponde a cada una según la categoría del sistema.
Antes de filtrar por categoría conviene tener claro cuántas de esas 73 medidas te van a tocar realmente: ya lo explicamos aquí, y es un dato que conviene tener a mano antes de abrir el navegable, para no perder tiempo revisando fichas que no te aplican.
Para quien ya sabe qué familia de medidas necesita revisar —por ejemplo, las que tocan a op.mon (vigilancia, sistema de métricas, detección de intrusión)—, el navegable permite ir directo a esa ficha en vez de buscarla en la tabla completa. Esas fichas de op.mon.1 a op.mon.3 conectan con monitorización, logs y observabilidad, la base técnica real sobre la que se sostiene esa familia de medidas: el navegable te dice qué exige la norma, pero la implantación de un sistema de monitorización que cumpla es un proyecto técnico aparte.
Cómo se usa paso a paso (buscar una medida concreta, filtrar por categoría)
El flujo habitual de consulta es este:
- Confirma primero tu categoría. El navegable filtra por categoría BÁSICA, MEDIA o ALTA, pero no te dice cuál es la tuya: eso depende de la valoración de impacto de tu sistema en las cinco dimensiones de seguridad, tal y como explicamos paso a paso en esta guía. Consultar el navegable sin saber tu categoría es leer una lista de medidas que no sabes si te aplican.
- Selecciona la categoría o la familia de medidas que quieres revisar (organizativo, operacional o protección, y dentro de cada una, la familia concreta: op.acc, op.mon, mp.com…).
- Lee la ficha completa de la medida, no solo su código. El propio Anexo II incluye matices —refuerzos condicionados a que exista acceso remoto, a que el dato sea especialmente sensible, a que el servicio sea crítico— que solo aparecen si abres la ficha entera. Un ejemplo real de por qué esto importa: la ficha de autenticación de usuarios generó durante un tiempo el mito de que el doble factor es obligatorio para todos en categoría básica, cuando en realidad el refuerzo depende de si el acceso se produce desde una zona no controlada.
- Cruza la medida con tu sistema real. El navegable te dice qué exige la norma en abstracto; decidir cómo se traduce esa exigencia en tu infraestructura concreta requiere criterio técnico, no solo lectura.
Un error habitual en este flujo es detenerse en el paso 3 y dar por buena la lectura de una única ficha aislada, sin comprobar si esa medida tiene relación con otras de la misma familia. El Anexo II está pensado como un conjunto: una medida de control de acceso rara vez se sostiene sola si no está acompañada de la medida de registro de actividad correspondiente, por ejemplo. El navegable facilita saltar de una ficha a otra dentro de la misma familia precisamente para evitar esa lectura fragmentada.
El identificador de amenazas y las funciones GRC: para qué sirven y qué NO sustituyen
La plataforma de Gobernanza de la Ciberseguridad Nacional, en gobernanza.ccn-cert.cni.es/ens-navegable, añade sobre el navegable básico un identificador de amenazas y funciones de gobierno, riesgo y cumplimiento (GRC) pensadas para que una organización gestione de forma continua su proceso de adecuación: seguimiento de medidas implantadas, vinculación de amenazas concretas con las medidas que las mitigan, y paneles de estado del proceso. Son funciones de gestión, no de consulta normativa pura, y no sustituyen el análisis de riesgos formal con metodología MAGERIT que exige el propio Real Decreto: son un complemento de seguimiento, apoyado en las mismas herramientas del CCN, como PILAR, INES y AMPARO, no un sustituto de ellas. En la práctica, la ficha de "gestión de incidentes" (op.exp.7) que el identificador de amenazas vincula con sus alertas conecta directamente con la respuesta a incidentes y el análisis forense que detallamos en esa guía: el navegable te dice qué exige la norma ante un incidente, pero la capacidad real de responder y de investigar lo ocurrido es un proceso que hay que construir aparte.
Acceso: qué es público y qué exige registro en la plataforma de gobernanza del CCN
Aquí conviene ser precisos porque es fácil llevarse una idea equivocada: la consulta del contenido normativo básico del ENS navegable —qué medidas existen, qué categorías las exigen, qué dice cada ficha— es de acceso público, sin registro. Lo que sí exige autenticación es el acceso a las funciones avanzadas de la plataforma de Gobernanza: el identificador de amenazas y los paneles GRC mencionados en el apartado anterior requieren darse de alta en la plataforma del CCN. No es "acceso completo y gratuito sin ningún registro": es acceso libre a la consulta normativa, y acceso con alta previa a las funciones de gestión continua.
Si lo que necesitas es un resultado ya filtrado por tu caso concreto, sin tener que manejar tú mismo el navegable ni darte de alta en ninguna plataforma, nuestro autodiagnóstico ENS hace ese filtrado por ti: introduces la valoración de tus cinco dimensiones de seguridad y obtienes al instante tu categoría y las medidas del Anexo II que te tocan, gratuito y sin registro.
ENS navegable frente a PILAR, INES y AMPARO: cuál usar para qué
Son cuatro herramientas del mismo organismo con propósitos distintos, y conviene no confundirlas:
- ENS navegable: consulta normativa. Responde "¿qué dice el ENS sobre esta medida?".
- PILAR: análisis de riesgos con metodología MAGERIT. Responde "¿cuáles son mis riesgos y qué medidas los mitigan mejor?".
- INES: autoevaluación de conformidad, pensada sobre todo para categoría básica. Responde "¿cómo declaro que cumplo?".
- AMPARO: gestión continua de la conformidad en sistemas de categoría media y alta. Responde "¿cómo mantengo y demuestro el cumplimiento en el tiempo?".
Conviene notar que las cuatro comparten la misma base normativa —el mismo Real Decreto 311/2022, el mismo Anexo II—, así que no hay contradicción posible entre lo que muestra el navegable y lo que calcula PILAR o gestiona AMPARO: son vistas distintas del mismo contenido, adaptadas a un propósito distinto en cada fase del proceso de adecuación.
El navegable es el punto de partida lógico: primero entiendes qué exige la norma, después usas PILAR para priorizar riesgos, y por último INES o AMPARO según tu categoría para gestionar y declarar la conformidad. Tratarlas como intercambiables es el error más habitual de quien se enfrenta por primera vez al proceso de adecuación.
Enlaces útiles dentro del propio clúster
Si el navegable te confirma que tu sistema es categoría básica, aquí tienes las 52 medidas exigibles, una a una; si estás valorando subir a media, revisa qué añade exactamente esa categoría. Y si tu sistema usa proveedores externos o infraestructura cloud, dos fichas del navegable merecen guía propia: qué exige el ENS en la nube y qué cláusulas exigir a la cadena de suministro.
Preguntas frecuentes
¿El ENS navegable sustituye la lectura del Real Decreto 311/2022?
No. El navegable reorganiza el mismo contenido normativo para consultarlo más rápido, pero la fuente jurídica sigue siendo el Real Decreto 311/2022 publicado en el BOE. Para citar una exigencia en un pliego, un contrato o ante un auditor, la cita correcta es el Real Decreto, no la herramienta de consulta.
¿Sirve para empresas privadas o solo para la Administración?
Sirve para cualquier organización sujeta al ENS, incluidas empresas privadas que prestan servicios a la Administración Pública y que, por esa relación contractual, deben adecuar sus sistemas al Esquema Nacional de Seguridad. El contenido del navegable no distingue entre sector público y proveedores privados: la norma que reorganiza es la misma para ambos.
¿El ENS navegable certifica o audita mi sistema?
No. El navegable es una herramienta de consulta, no un organismo de certificación ni un mecanismo de auditoría. La certificación de sistemas de categoría media y alta corresponde a entidades acreditadas por ENAC, y la autoevaluación de categoría básica se declara con INES, no con el navegable.
Este contenido tiene carácter divulgativo y orientativo. No constituye asesoramiento legal ni sustituye el análisis de un profesional cualificado para tu caso concreto.