Cómo implantar el ENS paso a paso: de la categoría a la conformidad

·

Implantar el ENS consiste en seguir una secuencia concreta: definir el alcance, categorizar el sistema (Anexo I del Real Decreto 311/2022), analizar los riesgos, formalizar la Declaración de Aplicabilidad, aplicar las medidas del Anexo II, documentarlas, bastionar la configuración y demostrar la conformidad. La conformidad se demuestra con una autoevaluación en categoría BÁSICA o con una auditoría de certificación en categoría MEDIA y ALTA, y después se mantiene con revisiones periódicas.

Cables de red Ethernet con conectores RJ45

Esta guía recorre el proceso completo, de principio a fin, desde el punto de vista del responsable TIC de una entidad pública o de una empresa que presta servicios al sector público. Cada paso indica qué dice el Real Decreto 311/2022 en su texto consolidado, qué entregable produce y qué herramienta del CCN ayuda a resolverlo.

Las fases de la implantación, de un vistazo

El orden importa porque cada fase usa la salida de la anterior: sin alcance no hay categoría, sin categoría no se seleccionan medidas, y sin medidas seleccionadas no hay nada que documentar ni que auditar.

FaseQué se haceEntregable
1. Alcance y rolesDelimitar sistemas, servicios e información; designar responsablesInventario del alcance y nombramientos
2. CategorizaciónValorar cinco dimensiones y fijar BÁSICA, MEDIA o ALTA (Anexo I)Valoración de información y servicios; categoría del sistema
3. Análisis de riesgosIdentificar activos, amenazas y salvaguardas con una metodología reconocidaInforme de análisis de riesgos y plan de tratamiento
4. Declaración de AplicabilidadSeleccionar medidas y refuerzos del Anexo II, con compensatorias si las hayDeclaración de Aplicabilidad firmada por el responsable de la seguridad
5. DocumentaciónRedactar política, normativa y procedimientosPolítica aprobada, normativa y procedimientos de seguridad
6. Aplicación y bastionadoImplantar las medidas y configurar los sistemas con guías CCN-STICSistemas configurados y evidencias de cada medida
7. ConformidadAutoevaluar (BÁSICA) o auditar para certificar (MEDIA y ALTA)Declaración o certificado de conformidad, e informe de auditoría
8. Mejora continuaReevaluar riesgos y medidas, reportar el estado de la seguridadInformes periódicos, plan de acciones correctoras

1. Alcance y reparto de responsabilidades

La primera decisión es qué sistemas entran. El ENS se aplica a todo el sector público y, según el artículo 2.3, también a los sistemas de las empresas privadas que presten servicios o provean soluciones a entidades públicas para el ejercicio de sus competencias. Esos contratistas deben contar con su propia política de seguridad, aprobada por el órgano con las máximas competencias ejecutivas, y los pliegos deben recoger los requisitos de conformidad, como la presentación de la declaración o la certificación de conformidad con el ENS. Si eres proveedor, el alcance se limita a los sistemas que sustentan ese servicio, y conviene acotarlo con cuidado.

En paralelo se nombran los cuatro roles que distingue el artículo 11: responsable de la información, del servicio, de la seguridad y del sistema. El artículo 13.3 exige que el responsable de la seguridad sea distinto del responsable del sistema y no dependa jerárquicamente de él; solo cuando la falta de recursos lo impide de forma justificada se admiten medidas compensatorias.

2. Categorización del sistema (Anexo I)

La categoría se obtiene valorando el impacto de un incidente sobre las cinco dimensiones del Anexo I: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad. Cada dimensión afectada recibe un nivel BAJO, MEDIO o ALTO, y el nivel del sistema en cada dimensión es el mayor de los establecidos para cada información y cada servicio. La categoría resultante sigue una regla simple: ALTA si alguna dimensión alcanza el nivel ALTO, MEDIA si alguna alcanza MEDIO y ninguna ALTO, y BÁSICA si alguna alcanza BAJO y ninguna más. El artículo 40 remite a este procedimiento.

El Anexo I obliga a reevaluar la categoría anualmente o cuando cambien de forma significativa los criterios de valoración. Y el apartado 2.2 del Anexo II permite segregar subsistemas que requieran un nivel de medidas distinto del sistema principal, siempre que la información y los servicios afectados puedan delimitarse, lo que evita aplicar el nivel más alto a todo el conjunto. Tienes el procedimiento detallado en la guía cómo categorizar un sistema en el ENS, paso a paso, y puedes hacer una primera estimación con el autodiagnóstico ENS.

3. Análisis de riesgos: MAGERIT y PILAR

El artículo 14 obliga a cada organización a realizar su propia gestión de riesgos mediante el análisis y tratamiento de los riesgos del sistema, empleando una metodología reconocida internacionalmente. Además, el Anexo II incluye la medida op.pl.1 (Análisis de riesgos) y el Anexo III, que fija qué comprueba un auditor, verifica que existe un análisis de riesgos con revisión y aprobación anual. En la práctica, el ecosistema del CCN gira alrededor de MAGERIT y de la herramienta PILAR (con PILAR Basic para pymes y Administración local, y µPILAR para análisis de riesgos rápidos); la guía MAGERIT, PILAR e INES en el ENS explica cómo encajan.

El artículo 14.3 exige que las medidas para mitigar los riesgos estén justificadas y sean proporcionales, así que el análisis es lo que sostiene la selección de la fase siguiente.

4. Declaración de Aplicabilidad y selección de medidas

El Anexo II agrupa las medidas en tres marcos: organizativo (org), operacional (op) y de protección (mp). Para seleccionarlas, su apartado 2 marca una secuencia: identificar los tipos de activos, determinar las dimensiones de seguridad relevantes y su nivel, fijar la categoría del sistema y, con todo ello, elegir las medidas y los refuerzos que corresponden. El artículo 28.2 añade que las medidas son mínimos exigibles, que el responsable de la seguridad puede ampliarlas y que la relación de medidas seleccionadas se formaliza en la Declaración de Aplicabilidad, firmada por ese mismo responsable.

Si una medida del Anexo II no se puede aplicar tal cual, el artículo 28.3 permite sustituirla por otra compensatoria, siempre que se justifique documentalmente que protege igual o mejor y que se indique, dentro de la propia Declaración, la correspondencia con la medida que compensa. Para ver qué exige cada nivel tienes dos guías de apoyo: las medidas de la categoría BÁSICA, una a una, y qué añade la categoría MEDIA sobre la BÁSICA. Para el panorama completo, el Anexo II explicado y cuántas medidas corresponden a cada categoría.

Perfiles de cumplimiento específicos

El artículo 30 prevé perfiles de cumplimiento específicos: conjuntos de medidas que, a partir del análisis de riesgos, resultan idóneos para una concreta categoría de seguridad en una entidad o un sector. El CCN los valida y publica, y el apartado 2.3 del Anexo II indica que las guías CCN-STIC pueden establecerlos. El portal del ENS del CCN indica que hay perfiles de cumplimiento específicos para entidades locales, universidades y servicios en la nube. Si tu entidad encaja en uno, parte de la selección ya viene resuelta; si no, se aplica el Anexo II según la categoría. Comprueba en el portal del CCN que el perfil sigue vigente.

5. Documentación: política, normativa y procedimientos

Las tres primeras medidas del marco organizativo son org.1 (Política de seguridad), org.2 (Normativa de seguridad) y org.3 (Procedimientos de seguridad), y las tres se aplican en las categorías BÁSICA, MEDIA y ALTA. La política debe contener, como mínimo, los extremos del artículo 12.1: objetivos o misión, marco regulatorio, roles y su procedimiento de designación y renovación, estructura del comité de seguridad, directrices para estructurar la documentación y los riesgos derivados del tratamiento de datos personales. El artículo 12.2 exige que la apruebe formalmente el órgano competente.

La jerarquía documental funciona de arriba abajo. La política fija el marco y es breve, la normativa establece qué se debe y qué no se debe hacer (uso aceptable, control de accesos, gestión de soportes) y los procedimientos describen cómo se ejecuta cada tarea (alta y baja de usuarios, gestión de cambios, copias de seguridad). Un procedimiento que no refleja la práctica real no resiste el contraste que hace el auditor con las evidencias.

6. Aplicación de medidas y bastionado técnico

Aquí se concentra el trabajo de sistemas. Las medidas operacionales que más cambian la configuración son op.exp.1 (Inventario de activos), op.exp.2 (Configuración de seguridad), op.exp.3 (Gestión de la configuración de seguridad) y op.exp.4 (Mantenimiento y actualizaciones de seguridad), junto con el control de acceso (op.acc), las copias de seguridad (mp.info.6) y la protección de las comunicaciones (mp.com). Lo razonable es empezar por el inventario, porque no se puede configurar lo que no se conoce.

Para el bastionado, el CCN publica guías CCN-STIC con plantillas de configuración por sistema, y herramientas para comprobarlas. CLARA compara la configuración real de equipos Windows y Linux con esas guías y genera un informe técnico y otro ejecutivo; microCLAUDIA aporta protección frente al ransomware; y LUCIA sirve para notificar y gestionar incidentes. Para elegir herramienta según la fase, consulta qué herramienta del CCN-CERT usar en cada fase del ENS. El acceso a varias está pensado para administraciones públicas, así que un proveedor privado debe comprobar cuáles puede usar.

Dos situaciones concretas condicionan esta fase. Si parte de tu servicio está en la nube, la medida op.nub.1 y la guía ENS en la nube te dirán qué exigir al proveedor. Y si dependes de terceros, la medida op.ext.3 (Protección de la cadena de suministro; exigible solo en categoría ALTA) y el artículo 2.3, que extiende la cautela a la cadena de suministro según el análisis de riesgos, se desarrollan en ENS y proveedores: cláusulas técnicas para la cadena de suministro. Cada medida implantada debe dejar una evidencia (captura de configuración, registro, acta o informe de herramienta); sin ella, no se puede defender.

7. Conformidad: autoevaluación o auditoría de certificación

El artículo 38 distingue por categoría. Los sistemas de categoría MEDIA o ALTA necesitan una auditoría para certificar su conformidad; los de categoría BÁSICA solo requieren una autoevaluación para declararla, sin perjuicio de que puedan someterse también a una auditoría de certificación. El Anexo III concreta que la autoevaluación la hace el personal que administra el sistema o quien este delegue, debe quedar documentada (indicando si cada medida está implantada y sujeta a revisión regular, con sus evidencias) y la analiza el responsable de la seguridad, que eleva sus conclusiones al responsable del sistema.

La auditoría del artículo 31 se repite al menos cada dos años y, con carácter extraordinario, cuando haya modificaciones sustanciales que puedan afectar a las medidas; la auditoría extraordinaria, cuando es completa, fija la nueva fecha de cómputo de los dos años. Su informe debe dictaminar el grado de cumplimiento e identificar hallazgos de conformidad y no conformidad. En categoría ALTA, según el apartado 6, el responsable del sistema puede suspender temporalmente el tratamiento o el servicio si las deficiencias son graves. La certificación la emite una entidad certificadora que cumpla los requisitos de la Instrucción Técnica de Seguridad correspondiente, no el proveedor que te ayuda con la implantación. Después, el apartado 2 del artículo 38 obliga a dar publicidad a las declaraciones y certificaciones de conformidad en el portal de internet o la sede electrónica. Las guías CCN-STIC 802 (auditoría), 806 (plan de adecuación) y 809 (conformidad con el ENS y distintivos de cumplimiento) son las de referencia del CCN para este tramo.

8. INES y mejora continua

La implantación no termina con el certificado. El artículo 10 exige vigilancia continua y reevaluación periódica de las medidas, y el artículo 27 pide que el proceso de seguridad se actualice y mejore de forma continua. En el plano de reporte, el artículo 32 regula el informe del estado de la seguridad, cuyos procedimientos de recogida articula el CCN; INES es el proyecto del CCN para la recogida organizada de esa información. Desde agosto de 2023 el CCN permite a las empresas que prestan servicios al sector público usar INES (alta en el portal de Gobernanza del CCN-CERT). Cómo se rellena y qué indicadores pide se explica en la guía INES y el informe del estado de la seguridad. Si trabajas con un cuadro de métricas propio, la medida op.mon.2 (Sistema de métricas) es donde encaja.

Errores habituales al implantar el ENS

Cómo puede acompañarte Summum Sistemas

Summum Sistemas acompaña la parte técnica de la implantación: inventario, bastionado, evidencias y preparación de la autoevaluación o de la auditoría, con oficinas en Valladolid y Las Palmas de Gran Canaria, y puntos de atención concertada en Burgos, Palencia y Aranda de Duero. La certificación de conformidad la emiten entidades certificadoras independientes. Si quieres ver el alcance del servicio, está descrito en implantación técnica del ENS. Para consultar el texto de la norma con comodidad, está la guía El ENS navegable del CCN.

Preguntas frecuentes

¿Cuáles son las fases para implantar el ENS?

Alcance y roles, categorización según el Anexo I, análisis de riesgos, Declaración de Aplicabilidad, aplicación de las medidas del Anexo II, documentación (política, normativa y procedimientos), bastionado técnico, conformidad (autoevaluación o auditoría de certificación) y mejora continua con reporte del estado de la seguridad.

¿Cómo implantar el ENS si soy una empresa proveedora del sector público?

El artículo 2.3 del Real Decreto 311/2022 aplica el ENS a los sistemas de las empresas privadas que prestan servicios al sector público. Debes aprobar una política de seguridad, categorizar los sistemas que sustentan el servicio y aplicar las medidas que correspondan. Los pliegos deben recoger los requisitos de conformidad, como la presentación de la declaración o la certificación de conformidad con el ENS.

¿Hace falta una auditoría para cumplir el ENS?

Depende de la categoría. Los sistemas de categoría MEDIA o ALTA precisan una auditoría para certificar su conformidad (artículo 38). Los de categoría BÁSICA solo requieren una autoevaluación para declararla, aunque pueden someterse a una auditoría de certificación si lo desean.

¿Cada cuánto hay que auditar el ENS?

El artículo 31 establece una auditoría regular ordinaria al menos cada dos años, y una extraordinaria cuando se produzcan modificaciones sustanciales en los sistemas. La auditoría extraordinaria, cuando es completa, fija la nueva fecha de cómputo de los dos años.

¿Qué es la Declaración de Aplicabilidad?

Es el documento donde se formaliza la relación de medidas de seguridad seleccionadas del Anexo II, con los refuerzos y las medidas compensatorias si las hay. Según el artículo 28.2, la firma el responsable de la seguridad.

¿Qué es un perfil de cumplimiento específico?

Es un conjunto de medidas, validado y publicado por el CCN, que resulta idóneo para una categoría de seguridad en una entidad o un sector concretos (artículo 30). Sirve para aplicar el ENS de forma proporcionada y ya está definido para algunos colectivos, como universidades.

Este contenido tiene carácter divulgativo y orientativo. No constituye asesoramiento legal ni sustituye el análisis de un profesional cualificado para tu caso concreto.