¿Qué mide el Anexo II del ENS y cómo se agrupan sus 73 medidas?
El Anexo II del Real Decreto 311/2022, que regula el Esquema Nacional de Seguridad, recoge las medidas de seguridad que deben aplicar los sistemas de información sujetos al ENS. Se agrupan en tres marcos: marco organizativo (políticas, roles y responsabilidades), marco operacional (planificación, control de acceso, explotación, recursos externos, continuidad del servicio, monitorización del sistema y servicios en la nube) y medidas de protección (instalaciones, personal, equipos, comunicaciones, soportes de información, aplicaciones informáticas, información y servicios).
Cada medida se aplica en función de la categoría del sistema —básico, medio o alto— y se detalla en las guías de la serie CCN-STIC 800, especialmente en la CCN-STIC 808 para la verificación del cumplimiento de las medidas.
Implantar estas medidas de forma efectiva y demostrable requiere conocimiento técnico del marco normativo español, experiencia en los sistemas y aplicaciones más habituales en entornos de contratación pública, y dominio de las herramientas que el propio CCN proporciona para facilitar el proceso. Si ya tienes un bono de Kit Digital concedido, la categoría de Ciberseguridad puede cubrir parte de estos controles técnicos: la guía Kit Digital Ciberseguridad y ENS: qué cubre el bono detalla qué encaja y qué queda fuera. Si quieres ver el proceso entero antes de empezar, tenemos una guía para implantar el ENS paso a paso.
Las 73 medidas del Anexo II del RD 311/2022, por marco
| Marco | Medidas | Grupos |
| Marco organizativo | 4 | 1 |
| Marco operacional | 33 | 7 |
| Medidas de protección | 36 | 8 |
| Total Anexo II | 73 | — |
¿Qué papel juegan MAGERIT, PILAR, INES, AMPARO y CLARA?
Summum Sistemas utiliza la metodología MAGERIT v3 —el método de Análisis y GEstión de Riesgos de los sistemas de Información de las Administraciones públicas, mantenido por el Ministerio de Hacienda— y la herramienta PILAR (Procedimiento Informático Lógico para el Análisis de Riesgos), desarrollada y distribuida por el CCN, para realizar el análisis de riesgos que sustenta la selección de medidas del Anexo II.
Este análisis parte del inventario de activos del sistema de información, valora su dependencia entre sí y determina el impacto que una amenaza materializada tendría sobre las cinco dimensiones de seguridad CIDAT. El resultado —el mapa de riesgos con su tratamiento— justifica qué medidas del Anexo II deben aplicarse, con qué nivel de refuerzo y en qué plazo, y constituye uno de los documentos que los auditores de conformidad revisan con mayor detenimiento.
Conviene precisar algo que se repite mal: el RD 311/2022 no nombra MAGERIT, ni PILAR, ni ENAC en su articulado. Son la metodología y la herramienta del Centro Criptológico Nacional y el organismo nacional de acreditación; las usamos porque son la referencia de facto del sector público, no porque la norma las imponga.
Además del análisis de riesgos, el CCN pone a disposición tres herramientas distintas según el momento del proceso de adecuación y la categoría del sistema:
- INES (Informe Nacional del Estado de Seguridad): plataforma del CCN para comunicar, al menos una vez al año, el estado de la seguridad de los sistemas; no sustituye a la declaración ni a la certificación de conformidad.
- AMPARO: para categoría media y alta, facilita la gestión continua del sistema de seguridad una vez implantado.
- CLARA: para preparar la auditoría de conformidad —tanto la interna previa como el proceso con la entidad acreditada ENAC—, estructura las listas de verificación del auditor.
Summum Sistemas tiene experiencia en el uso de todas estas herramientas y las integra en su flujo de trabajo para que el proceso de adecuación sea trazable, eficiente y directamente utilizable en la auditoría de conformidad. El CCN-CERT suma además LUCIA y microCLAUDIA a este catálogo: nuestra guía sobre qué herramienta del ENS usar en cada fase las ordena por el momento del proceso en que se necesitan. Y para comunicar el estado de la seguridad, tenemos una guía sobre INES, el Informe Nacional del Estado de Seguridad del ENS.
¿A quién obliga el ENS y con qué plazos?
El ENS no es exclusivo de las administraciones públicas. El artículo 2.3 del RD 311/2022 extiende su aplicación a las entidades del sector privado que, en virtud de una relación contractual, presten servicios o provean soluciones a entidades del sector público para el ejercicio por estas de sus competencias y potestades administrativas: en la práctica, cualquier proveedor de software, integrador o prestador de servicios TIC que trabaje para un ayuntamiento, una diputación o un organismo autonómico. Si tu caso es contratar con la Junta de Castilla y León desde Valladolid, la guía ENS en Valladolid detalla ese circuito concreto.
Para los sistemas preexistentes a la entrada en vigor de la norma —incluidos expresamente los de estos contratistas privados—, la disposición transitoria única concede veinticuatro meses para alcanzar la plena adecuación; los sistemas nuevos deben cumplir desde su puesta en producción, sin plazo transitorio. Una vez obtenida la declaración o certificación de conformidad, el artículo 31.1 exige una auditoría regular ordinaria al menos cada dos años, con auditorías extraordinarias adicionales si el sistema sufre modificaciones sustanciales.
¿Herramientas gratuitas del CCN o una plataforma GRC comercial?
Junto a las herramientas de gobernanza del CCN —PILAR, INES, AMPARO y CLARA, gratuitas y mantenidas por el propio Centro Criptológico Nacional—, el mercado ofrece también plataformas de software GRC (Governance, Risk & Compliance) comerciales que centralizan el catálogo de activos, la matriz de controles del Anexo II y el calendario de auditorías en un panel único, pensadas sobre todo para organizaciones que gestionan varios sistemas o varios marcos normativos a la vez (ENS, ISO 27001, RGPD).
Summum Sistemas integra las herramientas del CCN en todos sus proyectos de implantación técnica y solo recomienda sumar una plataforma GRC comercial cuando el volumen o la complejidad de gobierno del cliente lo justifica. El detalle de para qué sirve cada herramienta del CCN está en este artículo del blog, y el desglose completo de las medidas por categoría en esta guía del Anexo II.
Antes del análisis MAGERIT/PILAR completo, puedes tener una primera estimación en menos de un minuto: nuestro autodiagnóstico ENS calcula tu categoría (BÁSICA, MEDIA o ALTA) a partir de las cinco dimensiones de seguridad y te dice cuántas de las 73 medidas del Anexo II te tocan. Si prefieres calcularla a mano, lee cómo categorizar un sistema en el ENS, paso a paso.