Sector público

ENS en Barcelona: acuerdos marco, Consorci AOC y la cadena de suministro del sector público catalán

En Cataluña, buena parte del acceso al sector público no se juega contrato a contrato, sino en la homologación previa: el Consorci de Serveis Universitaris de Catalunya mantiene un acuerdo marco de homologación de proveedores de servicios relacionados con el cumplimiento del ENS, la ISO 27001 y el RGPD, y la Diputació de Barcelona licita su propio servicio de consultoría y soporte al cumplimiento del ENS para la Direcció de Serveis de Tecnologies i Sistemes Corporatius. Para una empresa tecnológica, eso cambia el orden de las cosas: la conformidad deja de ser un trámite posterior a ganar y pasa a ser condición de entrada. El artículo 2.3 del RD 311/2022 lo confirma desde la norma: se aplica a los sistemas de las entidades privadas que, en virtud de una relación contractual, presten servicios o provean soluciones al sector público para el ejercicio por estas entidades de sus competencias y potestades administrativas, y el propio artículo extiende la cautela a la cadena de suministro del contratista. Summum Sistemas trabaja el plano técnico de esa adecuación.

NormativaRD 311/2022 · BOE-A-2022-7191
ContrataciónAcuerdos marco de homologación · pliegos con exigencia de conformidad
Foco técnicoop.nub · op.ext · cadena de suministro

El área metropolitana de Barcelona concentra una densidad de compradores públicos poco habitual: la Generalitat de Catalunya y sus departamentos, la Diputació de Barcelona, l'Ajuntament de Barcelona, l'Àrea Metropolitana de Barcelona, los consells comarcals, las universidades públicas y el Consorci d'Administració Oberta de Catalunya (AOC), que presta servicios comunes de administración electrónica a las administraciones catalanas. Todas son entidades del sector público en el sentido del artículo 2.1 del RD 311/2022, que remite al artículo 2 de la Ley 40/2015. Y todas contratan tecnología. El dato que conviene tener delante es que el Consorci AOC anunció el 15 de abril de 2024 la certificación de conformidad con el ENS en categoría ALTA de su servicio DESA'L, el repositorio documental: cuando el servicio del que dependes está certificado en ALTA, los requisitos que te llegan por contrato no son los de una categoría básica. El AOC no publica la ventana de validez de ese certificado, así que conviene confirmar su estado vigente antes de apoyarse en él.

Los pliegos son el mecanismo por el que la norma baja al contrato. El artículo 2.3 del RD 311/2022 obliga a que los pliegos de prescripciones administrativas o técnicas de las entidades del sector público contemplen «todos aquellos requisitos necesarios para asegurar la conformidad con el ENS de los sistemas de información en los que se sustenten los servicios prestados por los contratistas, tales como la presentación de las correspondientes Declaraciones o Certificaciones de Conformidad con el ENS». El mismo artículo añade que esa cautela se extiende a la cadena de suministro del contratista. En un ecosistema como el de Barcelona, donde el producto habitual es SaaS montado sobre infraestructura de terceros, la consecuencia práctica es que no basta con la conformidad propia: hay que poder acreditar la del proveedor cloud sobre el que se apoya el servicio, porque el Anexo II incluye la familia op.nub «Servicios en la nube» y su medida op.nub.1, «Protección de servicios en la nube», aplica ya desde categoría BÁSICA y se refuerza en MEDIA y ALTA.

El artículo 2.3 impone además una obligación que suele pasarse por alto y que no es técnica: la entidad privada tiene que contar con la política de seguridad del artículo 12, y en su caso esa política «será aprobada […] por el órgano que ostente las máximas competencias ejecutivas». No es un documento que firme el responsable de sistemas. A partir de ahí, el trabajo de Summum Sistemas es el de ingeniería: determinar la categoría del sistema conforme al Anexo I valorando el impacto sobre las cinco dimensiones que fija el artículo 40.2 — disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad —, ejecutar el análisis de riesgos, e implantar y dejar verificables las medidas del Anexo II que correspondan. Conviene precisar algo que se repite mal: el RD 311/2022 no nombra MAGERIT ni PILAR en su articulado. Son la metodología y la herramienta del Centro Criptológico Nacional, documentadas en la guía CCN-STIC-839, y las usamos porque son la referencia de facto del sector público, no porque la norma las imponga.

El proceso de ENS en Barcelona.

El proceso · cuatro tiempos
01

Mapa de contratación y alcance real del sistema

Antes de tocar un servidor, delimitamos qué sistemas entran en alcance: qué servicios prestas o quieres prestar a la Generalitat, la Diputació de Barcelona, l'Ajuntament, l'AMB, los consells comarcals o las universidades públicas, qué acuerdos marco de homologación te afectan y qué exigen sus pliegos. De ahí salen las dos cosas que condicionan todo lo demás: el perímetro técnico y la categoría probable.

02

Categorización conforme al Anexo I y análisis de riesgos

Determinamos la categoría del sistema — BÁSICA, MEDIA o ALTA — valorando el impacto de un incidente sobre las cinco dimensiones del artículo 40.2. Sobre esa base ejecutamos el análisis de riesgos con MAGERIT modelado en PILAR, siguiendo la guía CCN-STIC-839 del CCN. El resultado es trazable: activos, amenazas, salvaguardas y riesgo residual, con las decisiones de tratamiento documentadas.

03

Implantación del Anexo II con foco en op.nub y op.ext

Implantamos las medidas técnicas que correspondan a la categoría. En un proveedor SaaS catalán el peso suele estar en op.nub (protección de servicios en la nube), op.ext (servicios externos, incluida la protección de la cadena de suministro) y mp.com, donde aplicamos los algoritmos y versiones de la CCN-STIC-807 — TLS 1.2 como mínimo, AES-256, SHA-256 o superior — y la segmentación de la CCN-STIC-811.

04

Evidencias y vía de conformidad del artículo 38

Dejamos el paquete de evidencias en condiciones de ser revisado. La vía depende de la categoría: el artículo 38.1 establece que los sistemas de categoría BÁSICA solo requieren autoevaluación para su declaración de conformidad —sin perjuicio de que puedan someterse igualmente a una auditoría de certificación—, mientras que los de categoría MEDIA o ALTA precisan auditoría para la certificación. Los requisitos exigibles a las entidades certificadoras los concretará la Instrucción Técnica de Seguridad a la que remite el propio artículo.

Qué incluye

Qué incluye ENS en Barcelona.

El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.

  • Lectura técnica de los pliegos y acuerdos marco

    Revisión de las cláusulas de seguridad de los pliegos y acuerdos marco que te afectan en Cataluña, traducidas a requisitos concretos del Anexo II y a la vía de conformidad que exigen: declaración autoevaluada o certificación por auditoría.

  • Informe de categorización según el Anexo I

    Justificación de la categoría asignada con la valoración de impacto sobre las cinco dimensiones del artículo 40.2, documentada de forma que resista la revisión de un auditor y la de la administración contratante.

  • Análisis de riesgos MAGERIT modelado en PILAR

    Inventario y valoración de activos, amenazas y salvaguardas con la metodología y la herramienta del CCN descritas en la CCN-STIC-839, con informe de riesgo residual y criterios de aceptación documentados.

  • Adecuación de la capa cloud (op.nub) y de la cadena de suministro (op.ext)

    Verificación del encaje del proveedor cloud con op.nub.1 y de las condiciones contractuales heredadas, más el tratamiento de op.ext.3 (protección de la cadena de suministro), que es donde se rompen la mayoría de los expedientes de proveedores SaaS.

  • Hardening, criptografía e interconexión

    Bastionado de sistemas y servicios, configuración criptográfica conforme a la CCN-STIC-807 y diseño de zonas e interconexión conforme a la CCN-STIC-811, incluida la DMZ que esa guía exige en categorías MEDIA y ALTA.

  • Política de seguridad del artículo 12 y paquete de evidencias

    Preparación de la política de seguridad que el artículo 2.3 exige a la entidad privada — con la nota de que debe aprobarla el órgano con las máximas competencias ejecutivas — y del paquete de evidencias técnicas: configuraciones, registros, resultados de análisis de vulnerabilidades y actas de pruebas.

Cluster Summum

Cómo se cruza con las hermanas.

La implantación técnica que hace Summum Sistemas se apoya en el plano de gestión que aporta Summum Calidad: política de seguridad, declaración de aplicabilidad y encaje con ISO 27001. En un expediente catalán, donde el acuerdo marco de homologación suele pedir las dos cosas a la vez, que ambos planos se preparen coordinados evita el retrabajo clásico de tener documentación que no describe el sistema que se implantó.

Preguntas frecuentes sobre ENS en Barcelona.

¿Estar homologado en un acuerdo marco de servicios ENS me exime de ser conforme al ENS?

No. Son cosas distintas y conviene no confundirlas. La homologación en un acuerdo marco te habilita para prestar determinados servicios a las entidades adheridas; la conformidad con el ENS se refiere a tus propios sistemas de información. El artículo 2.3 del RD 311/2022 aplica el ENS a los sistemas de las entidades privadas que presten servicios o provean soluciones al sector público para el ejercicio por estas de sus competencias y potestades administrativas, en virtud de una relación contractual y con independencia del instrumento de contratación por el que se llegue a ese contrato.

Mi SaaS corre en un proveedor cloud internacional. ¿Eso me invalida para contratar con la Generalitat o la Diputació?

No lo invalida por sí solo, pero sí introduce requisitos que hay que resolver de forma explícita. El Anexo II del RD 311/2022 incluye la familia op.nub «Servicios en la nube», cuya medida op.nub.1 «Protección de servicios en la nube» aplica desde categoría BÁSICA y se refuerza en MEDIA y ALTA. Además, el artículo 2.3 extiende la exigencia de conformidad a la cadena de suministro del contratista. En la práctica hay que acreditar cómo se cubren esas medidas sobre la infraestructura contratada, no solo sobre tu propio código.

¿Qué significa que el servicio DESA'L del Consorci AOC esté certificado en categoría ALTA?

Significa que el repositorio documental que utilizan muchas administraciones catalanas ha superado una auditoría de certificación en la categoría más exigente del ENS. Para un proveedor, el dato relevante es de arrastre: cuando tu servicio se integra con un sistema certificado en ALTA o trata la información que ese sistema custodia, los requisitos que te van a llegar por contrato se parecerán más a los de esa categoría que a los de una BÁSICA, aunque tu sistema aislado pudiera categorizarse más bajo.

¿Quién tiene que aprobar la política de seguridad en mi empresa?

El artículo 2.3 del RD 311/2022 es explícito: las entidades del sector privado incluidas en el ámbito de aplicación tienen la obligación de contar con la política de seguridad a la que se refiere el artículo 12, y «será aprobada en el caso de estas entidades por el órgano que ostente las máximas competencias ejecutivas». No es un documento que baste con que firme el responsable de sistemas: tiene que aprobarlo el órgano de gobierno.

¿Necesito una auditoría de certificación o me vale con autoevaluarme?

Depende de la categoría del sistema, y lo fija el artículo 38.1 del RD 311/2022: los sistemas de categoría MEDIA o ALTA precisan de una auditoría para la certificación de su conformidad, mientras que los de categoría BÁSICA solo requieren una autoevaluación para su declaración de conformidad — sin perjuicio de que puedan someterse igualmente a una auditoría de certificación si les interesa comercialmente. Los requisitos exigibles a las entidades certificadoras los concreta la Instrucción Técnica de Seguridad prevista en ese mismo artículo.

¿Summum Sistemas certifica el ENS?

No. Summum Sistemas hace la parte técnica: categorización, análisis de riesgos, implantación de las medidas del Anexo II y preparación del paquete de evidencias. La certificación la emite un tercero, y el artículo 38.1 remite a la Instrucción Técnica de Seguridad correspondiente para los requisitos exigibles a las entidades certificadoras. Nuestro trabajo es que el sistema llegue a esa auditoría implantado de verdad y con las evidencias ordenadas.