El Anexo II del Real Decreto 311/2022, que regula el Esquema Nacional de Seguridad, recoge las medidas de seguridad que deben aplicar los sistemas de información sujetos al ENS, agrupadas en tres marcos: marco organizativo (políticas, roles y responsabilidades), marco operacional (planificación, control de acceso, explotación, recursos externos, continuidad del servicio, monitorización del sistema y servicios en la nube) y medidas de protección (instalaciones, personal, equipos, comunicaciones, soportes de información, aplicaciones informáticas, información y servicios). Cada medida se aplica en función de la categoría del sistema —básico, medio o alto— y se detalla en las guías de la serie CCN-STIC 800, especialmente en la CCN-STIC 808 para la verificación del cumplimiento de las medidas. Implantar estas medidas de forma efectiva y demostrable requiere conocimiento técnico del marco normativo español, experiencia en los sistemas y aplicaciones más habituales en entornos de contratación pública, y dominio de las herramientas que el propio CCN proporciona para facilitar el proceso.
Summum Sistemas utiliza la metodología MAGERIT v3 —el método de Análisis y GEstión de Riesgos de los sistemas de Información de las Administraciones públicas, mantenido por el Ministerio de Hacienda— y la herramienta PILAR (Procedimiento Informático Lógico para el Análisis de Riesgos), desarrollada y distribuida por el CCN, para realizar el análisis de riesgos que sustenta la selección de medidas del Anexo II. Este análisis parte del inventario de activos del sistema de información, valora su dependencia entre sí y determina el impacto que una amenaza materializada tendría sobre las cinco dimensiones de seguridad CIDAT. El resultado —el mapa de riesgos con su tratamiento— justifica qué medidas del Anexo II deben aplicarse, con qué nivel de refuerzo y en qué plazo, y constituye uno de los documentos que los auditores de conformidad revisan con mayor detenimiento. Conviene precisar algo que se repite mal: el RD 311/2022 no nombra MAGERIT, ni PILAR, ni ENAC en su articulado. Son la metodología y la herramienta del Centro Criptológico Nacional y el organismo nacional de acreditación; las usamos porque son la referencia de facto del sector público, no porque la norma las imponga.
Para los sistemas de categoría básica, el CCN proporciona la herramienta INES (Informe Nacional del Estado de la Seguridad), que guía la autoevaluación requerida para la declaración de conformidad y genera el informe de resultados. Para categoría media y alta, la herramienta AMPARO facilita la gestión continua del sistema de seguridad una vez implantado. Y para preparar la auditoría de conformidad —tanto la interna previa como el proceso con la entidad acreditada ENAC— el CCN dispone de CLARA, que estructura las listas de verificación del auditor. Summum Sistemas tiene experiencia en el uso de todas estas herramientas y las integra en su flujo de trabajo para que el proceso de adecuación sea trazable, eficiente y directamente utilizable en la auditoría de conformidad.
El ENS no es exclusivo de las administraciones públicas. El artículo 2.3 del RD 311/2022 extiende su aplicación a las entidades del sector privado que, en virtud de una relación contractual, presten servicios o provean soluciones a entidades del sector público para el ejercicio por estas de sus competencias y potestades administrativas: en la práctica, cualquier proveedor de software, integrador o prestador de servicios TIC que trabaje para un ayuntamiento, una diputación o un organismo autonómico. Para los sistemas preexistentes a la entrada en vigor de la norma —incluidos expresamente los de estos contratistas privados—, la disposición transitoria única concede veinticuatro meses para alcanzar la plena adecuación; los sistemas nuevos deben cumplir desde su puesta en producción, sin plazo transitorio. Una vez obtenida la declaración o certificación de conformidad, el artículo 31.1 exige una auditoría regular ordinaria al menos cada dos años, con auditorías extraordinarias adicionales si el sistema sufre modificaciones sustanciales.
Sobre el software para gestionar el ENS: junto a las herramientas de gobernanza del CCN —PILAR, INES, AMPARO y CLARA, gratuitas y mantenidas por el propio Centro Criptológico Nacional—, el mercado ofrece también plataformas de software GRC (Governance, Risk & Compliance) comerciales que centralizan el catálogo de activos, la matriz de controles del Anexo II y el calendario de auditorías en un panel único, pensadas sobre todo para organizaciones que gestionan varios sistemas o varios marcos normativos a la vez (ENS, ISO 27001, RGPD). Summum Sistemas integra las herramientas del CCN en todos sus proyectos de implantación técnica y solo recomienda sumar una plataforma GRC comercial cuando el volumen o la complejidad de gobierno del cliente lo justifica. El detalle de para qué sirve cada herramienta del CCN está en este artículo del blog, y el desglose completo de las medidas por categoría en esta guía del Anexo II.
Antes del análisis MAGERIT/PILAR completo, puedes tener una primera estimación en menos de un minuto: nuestro autodiagnóstico ENS calcula tu categoría (BÁSICA, MEDIA o ALTA) a partir de las cinco dimensiones de seguridad y te dice cuántas de las 73 medidas del Anexo II te tocan.