INES: el Informe Nacional del Estado de Seguridad del ENS

·

INES (Informe Nacional del Estado de Seguridad) es la plataforma del CCN con la que las entidades públicas del ámbito del ENS —y, desde 2023, también las empresas que les prestan servicios— comunican el estado de sus principales variables de seguridad, como mínimo una vez al año. Lo ampara el artículo 32 del Real Decreto 311/2022 y lo concreta la Instrucción Técnica de Seguridad de Informe del Estado de la Seguridad (Resolución de 7 de octubre de 2016): la comunicación la hace el Responsable de la Seguridad o quien este delegue.

Quien llega a INES suele hacerlo por un aviso del CCN, por una auditoría que echa en falta el informe o porque la persona que lo cumplimentaba ya no está. Esta guía parte del texto vigente del Real Decreto, de la Instrucción Técnica y de lo publicado por el CCN, y separa lo que dice la norma de lo que es práctica recomendable.

Qué es INES y qué no es

INES son las siglas de Informe Nacional del Estado de Seguridad. El portal del ENS del CCN lo presenta como el proyecto que el Centro Criptológico Nacional desarrolló para facilitar la labor de los organismos, y precisa que permite «la recogida de información organizada, delegada y supervisada». No es, por tanto, un documento que cada entidad redacte por su cuenta, sino una plataforma web en la que cada una carga sus datos y a partir de la cual se elabora el informe nacional.

Conviene no pedirle lo que no hace. INES comunica y mide: recoge cómo está tu sistema respecto a las medidas y a los indicadores. No sustituye la comprobación técnica de la configuración ni la auditoría regular del artículo 31, que debe hacerse al menos cada dos años. Y el CCN presenta INES y AMPARO juntas como herramientas de gobernanza de la ciberseguridad (INES-AMPARO), con plantillas para el Plan de Adecuación; el reparto fino de funciones entre una y otra lo detallan sus manuales, así que aquí no lo damos por supuesto. El mapa completo del catálogo está en la guía de herramientas del CCN-CERT.

Base legal: del artículo 32 a la Instrucción Técnica de 2016

La cadena normativa tiene tres eslabones, y conviene tenerlos separados porque cada uno dice algo distinto:

Un detalle de actualización: la Instrucción se aprobó bajo el Real Decreto 3/2010, que el 311/2022 derogó, y habla del artículo 35 de aquel; el artículo equivalente hoy es el 32. Aun así, el portal del ENS del CCN la sigue incluyendo entre la normativa que regula el ENS, y la ficha del BOE no la marca como derogada (consulta hecha el 4 de octubre de 2026). Además, la medida op.mon.2 del Anexo II enlaza ambos mundos: su requisito op.mon.2.1 manda recopilar los datos necesarios para conocer el grado de implantación de las medidas aplicables y, «en su caso, para proveer el informe anual requerido por el artículo 32».

Quién está obligado a reportar

La Instrucción se dirige a las entidades públicas con sistemas dentro del ámbito del ENS, que hoy define el artículo 2 del Real Decreto 311/2022: el sector público en los términos del artículo 2 de la Ley 40/2015. Cada una debe comunicar, «al menos con carácter anual», el estado de las principales variables de seguridad «de aquellos sistemas de información que se encuentren bajo su responsabilidad». Y el texto es claro sobre quién pulsa el botón: el Responsable de la Seguridad de los sistemas afectados o la persona en quien delegue.

El caso de las empresas privadas requiere cuidado. El artículo 2.3 aplica el ENS a los sistemas de las entidades privadas que, por relación contractual, presten servicios o provean soluciones al sector público. La Instrucción de 2016 se dirige a las entidades públicas, pero el 25 de agosto de 2023 el CCN abrió INES a las empresas que prestan servicios a la Administración pública: según el propio CCN, están obligadas a elaborar un perfil del estado de la seguridad de esos sistemas y se dan de alta desde el botón “Acceso” del portal de Gobernanza (gobernanza.ccn-cert.cni.es). Hay que confirmar con la entidad contratante cómo quiere recibir los datos.

Periodicidad y campaña

El mínimo normativo es anual: así lo fija el punto III.2 de la Instrucción. Lo que la norma no fija es el calendario concreto, que gestiona el CCN. De hecho, las ventanas de carga han variado de un año a otro, y en 2019 el CCN comunicó que la plataforma quedaba abierta todo el año para actualizar datos. Por eso no damos aquí una fecha: la vigente se consulta en el portal del CCN-CERT, y es mejor tener un recordatorio interno anual en lugar de esperar al aviso.

Qué datos se piden

La Instrucción remite a la guía CCN-STIC 824 (Informe del Estado de Seguridad), que el CCN mantiene actualizada, para el detalle de los campos, y adelanta que, en general, se refieren a los bloques de la tabla. Las métricas e indicadores se describen en la guía CCN-STIC 815. La columna de la derecha es nuestra lectura práctica de dónde sale cada dato en un sistema que ya funciona bajo el ENS; no forma parte del texto de la Instrucción.

Bloque de datos (ITS, IV.1)De dónde sale en tu sistema ENS
Identificación de la entidadDatos de la organización y de su Responsable de la Seguridad (y del delegado, si lo hay).
Datos generalesLos que defina la CCN-STIC 824 vigente; ten a mano el alcance y la categoría de cada sistema.
Organización de la seguridadPolítica (org.1), normativa (org.2), procedimientos (org.3) y reparto de responsabilidades del artículo 13.
Procesos críticosServicios e información esenciales identificados al categorizar.
Concienciación y formaciónMedidas mp.per.3 y mp.per.4, con su registro de acciones.
Gestión de incidentesMedidas op.exp.7 y op.exp.9; el registro que llevas, por ejemplo con LUCIA.
Recursos y presupuestosHoras y presupuesto del sistema de seguridad, que op.mon.2.r2.1 pide recopilar en categorías MEDIA y ALTA.
AuditoríaInforme de la última auditoría del artículo 31 y sus hallazgos.
Indicadores críticos de riesgoResultado del análisis de riesgos (op.pl.1) y métricas de op.mon.2.
Medidas de seguridadDeclaración de Aplicabilidad y grado de implantación de las medidas del Anexo II que te corresponden según la categoría.

Cómo se accede y cómo se cumplimenta

El punto III.3 de la Instrucción establece que el Responsable de la Seguridad, o su delegado, usa la herramienta INES «previa identificación», desde la página de INES del portal del CCN-CERT. En anuncios de campañas anteriores, el CCN indicaba que hacía falta un registro previo en la plataforma, que se tramita con el propio CCN. El manual de usuario vigente es la CCN-STIC 844, que el CCN se obliga a mantener actualizada (punto III.4). Los menús y botones de la plataforma cambian con las versiones, así que la guía de pantalla la da ese manual y no este artículo.

Lo que sí podemos aportar es el trabajo técnico previo, que es lo que determina cuánto tiempo lleva la carga. Un orden que funciona:

  1. Fija quién firma y quién delega. Un acceso a nombre de alguien que ya no está en la entidad es un bloqueo habitual.
  2. Reúne lo que ya existe: inventario de sistemas y su categoría, Declaración de Aplicabilidad e informe de la última auditoría.
  3. Recopila las métricas durante el año, no en la fecha de carga. La Instrucción (III.1) pide recopilar los datos conforme a op.mon.2; sin esa recogida, el formulario se rellena de memoria.
  4. Carga sistema a sistema y guarda fuera de la plataforma una copia de cada cifra con su evidencia (exportación, captura, registro).
  5. Cotéjalo con la Declaración de Aplicabilidad y con la auditoría antes de enviar: el Responsable de la Seguridad firma lo que se declara.
  6. Agenda la actualización del año siguiente con las fuentes de cada dato ya identificadas.

INES, PILAR, la Declaración de Aplicabilidad y el Anexo II

Los cuatro conceptos forman una secuencia, y INES va al final. PILAR es la herramienta del CCN para el análisis de riesgos con metodología MAGERIT (lo explicamos en la guía de MAGERIT, PILAR e INES); su resultado orienta qué medidas del Anexo II aplicas. Esa selección se formaliza, según el artículo 28.2, en la Declaración de Aplicabilidad, «firmada por el responsable de la seguridad». Por último, INES recoge el estado de esas mismas medidas y los indicadores que las miden.

De ahí se deduce una regla de trabajo: lo que declares en INES tiene que poder rastrearse hasta la Declaración de Aplicabilidad y hasta una evidencia. Si algo cambia en el sistema (una categoría, un alcance, una medida con refuerzos), ambos documentos se actualizan juntos. Para saber qué categoría y qué medidas del Anexo II te tocan antes de abrir la plataforma, sirve el autodiagnóstico ENS, y para consultar el texto del Real Decreto con comodidad, el ENS navegable del CCN.

Qué hace el CCN con los datos

El artículo 32 lo resume en dos pasos. El CCN articula la recogida y la consolidación de la información y la metodología para tratarla; con ello se elabora el perfil general del estado de la seguridad en las entidades del ámbito de aplicación, que es el informe nacional. La Instrucción añade el propósito: «confeccionar un perfil general del estado de la ciberseguridad en las Administraciones públicas». Después, las autoridades competentes usan los resultados para impulsar mejoras, con cuadros de mando e indicadores «mediante el uso de las herramientas que el CCN provea». Del lado de la plataforma, el CCN anunció en 2019 módulos para supervisar entidades dependientes y para analizar los datos cargados, pensados para los organismos con entidades dependientes.

Errores habituales al cumplimentarlo

Dónde puede ayudar un proveedor técnico

La parte que más tiempo consume no es teclear en INES, sino tener los datos listos: inventario, categorización, métricas y evidencias. Summum Sistemas ayuda en esa parte técnica del ENS, desde Valladolid y Las Palmas de Gran Canaria, con implantación técnica del ENS. Si estás empezando desde cero, la guía de implantación del ENS paso a paso sitúa INES dentro del proceso completo, y, entre las medidas que luego habrá que declarar, microCLAUDIA es una de las herramientas gratuitas del CCN-CERT que merece la pena conocer: despliega vacunas contra ransomware en equipos Windows.

Preguntas frecuentes

¿Qué es INES y qué significan las siglas?

INES es el Informe Nacional del Estado de Seguridad: la plataforma que el CCN ha desarrollado para recoger, de forma organizada, delegada y supervisada, los datos con los que se elabora el informe nacional sobre el estado de la seguridad de las entidades del ámbito del ENS.

¿Es obligatorio comunicar los datos en INES?

La Instrucción Técnica de Seguridad de Informe del Estado de la Seguridad, de obligado cumplimiento, establece que las entidades públicas comprendidas en su ámbito comunican al menos con carácter anual el estado de las principales variables de seguridad de sus sistemas, y que lo hacen con la herramienta INES. La base es el artículo 32 del Real Decreto 311/2022.

¿Cuándo es la campaña y cada cuánto hay que cumplimentarlo?

El mínimo es anual. La fecha concreta no la fija la norma sino el CCN, que ha variado y ampliado los plazos en distintos años, así que la vigente debe consultarse en el portal del CCN-CERT.

¿Quién puede cumplimentar INES?

El Responsable de la Seguridad de los sistemas afectados o la persona en quien delegue, previa identificación en la plataforma, según el punto III.3 de la Instrucción Técnica de Seguridad.

¿INES sustituye a la auditoría del ENS?

No. La auditoría regular ordinaria es una obligación distinta, del artículo 31 del Real Decreto 311/2022, y debe realizarse al menos cada dos años. INES comunica el estado de las medidas y de los indicadores; no verifica el sistema.

¿Tiene que informar en INES una empresa privada que presta servicios al sector público?

El artículo 2.3 del Real Decreto 311/2022 le aplica el ENS a sus sistemas. La Instrucción Técnica de 2016 se dirige a las entidades públicas, pero el 25 de agosto de 2023 el CCN abrió INES a las empresas que prestan servicios a la Administración pública: según el propio CCN, están obligadas a elaborar un perfil del estado de la seguridad de esos sistemas y se dan de alta desde el botón “Acceso” del portal de Gobernanza (gobernanza.ccn-cert.cni.es). Hay que confirmar con la entidad contratante cómo quiere recibir los datos.

Este contenido tiene carácter divulgativo y orientativo. No constituye asesoramiento legal ni sustituye el análisis de un profesional cualificado para tu caso concreto.