Sector público

ENS en Sevilla: capital autonómica, sistemas horizontales certificados en MEDIA y lo que eso te arrastra

Sevilla concentra los servicios centrales de la Junta de Andalucía, y eso significa que los sistemas con los que un proveedor tecnológico acaba integrándose no son aplicaciones departamentales sueltas: son plataformas horizontales que dan servicio a toda la comunidad. El sistema GUIA, de gestión unificada de identidades, obtuvo certificación de conformidad con el ENS en categoría MEDIA — certificado CERT-ENS-24309, emitido el 26 de mayo de 2024 con una validez de dos años, de modo que esa ventana venció en mayo de 2026 y la Junta no ha publicado renovación; conviene confirmar el estado vigente antes de apoyarse en él. Cuando te integras con un sistema certificado en MEDIA, la vía de conformidad que te van a pedir deja de ser la autoevaluación: el artículo 38.1 del RD 311/2022 exige auditoría para la certificación en categorías MEDIA y ALTA. Summum Sistemas prepara técnicamente ese salto.

NormativaRD 311/2022 · BOE-A-2022-7191
ContextoCapital autonómica: servicios horizontales de la Junta de Andalucía
Foco técnicoCategoría MEDIA · op.acc · auditoría de certificación

La diferencia entre categoría BÁSICA y MEDIA no es de matiz: cambia el procedimiento, el coste y el calendario. El artículo 38.1 del RD 311/2022 establece que los sistemas de categoría MEDIA o ALTA «precisarán de una auditoría para la certificación de su conformidad, sin perjuicio de la auditoría de la seguridad prevista en el artículo 31 que podrá servir asimismo para los fines de la certificación», mientras que los de categoría BÁSICA «solo requerirán de una autoevaluación para su declaración de la conformidad, sin perjuicio de que se puedan someter igualmente a una auditoria de certificación» —así, sin tilde en «auditoria», en el texto publicado en el BOE—. Un proveedor que se integra con plataformas horizontales de la Junta suele descubrir tarde que su categorización sube y que la autoevaluación con la que contaba no vale. Anticiparlo es la diferencia entre planificar una auditoría y sufrirla.

La categoría no se hereda automáticamente, pero sí se contagia por la vía del impacto. La categorización se hace conforme al Anexo I valorando el impacto que tendría un incidente sobre la información y los servicios, en las cinco dimensiones que enumera el artículo 40.2: disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad. Si tu sistema trata identidades, media en la autenticación de ciudadanos o soporta un servicio del que dependen otros, esas dimensiones se valoran alto y la categoría sube por sí sola. A eso se añade lo que llega por contrato: el artículo 2.3 extiende el ENS a los sistemas de las entidades del sector privado cuando, en virtud de una relación contractual, presten servicios o provean soluciones al sector público «para el ejercicio por estas de sus competencias y potestades administrativas», y obliga a que los pliegos contemplen los requisitos necesarios para asegurar la conformidad con el ENS de los sistemas en los que se sustenten los servicios prestados por los contratistas, extendiendo la cautela a la cadena de suministro.

En categoría MEDIA, el Anexo II activa medidas y refuerzos que en BÁSICA no eran exigibles, y el peso se nota sobre todo en el control de accesos (op.acc), la monitorización (op.mon), la continuidad (op.cont) y la protección de las comunicaciones (mp.com). Las guías del Centro Criptológico Nacional concretan el listón: la CCN-STIC-811 exige DMZ en categorías MEDIA y ALTA y separación de zonas, y la CCN-STIC-807 fija los algoritmos admisibles, con SHA-256 como mínimo para MEDIA y ALTA y TLS 1.2 como versión mínima en cualquier caso. El análisis de riesgos lo ejecutamos con MAGERIT modelado en PILAR, siguiendo la CCN-STIC-839; conviene recordar que esa metodología y esa herramienta son del CCN y no figuran en el articulado del RD, que no impone una metodología concreta.

El proceso de ENS en Sevilla.

El proceso · cuatro tiempos
01

Anticipación de la categoría real del sistema

Antes de comprometer plazos, evaluamos si la integración con plataformas horizontales de la Junta empuja tu sistema de BÁSICA a MEDIA. Es la decisión que más condiciona el presupuesto, porque arrastra consigo la auditoría de certificación del artículo 38.1.

02

Categorización conforme al Anexo I y análisis de riesgos

Aplicamos el Anexo I valorando el impacto sobre las cinco dimensiones del artículo 40.2 y ejecutamos el análisis de riesgos con MAGERIT modelado en PILAR según la CCN-STIC-839, con riesgo residual y criterios de aceptación documentados.

03

Implantación de las medidas y refuerzos propios de MEDIA

Implantamos lo que la categoría MEDIA activa y BÁSICA no exigía: refuerzos en control de accesos, monitorización, continuidad y comunicaciones. Incluye la segmentación y DMZ que la CCN-STIC-811 exige en MEDIA y ALTA y la configuración criptográfica de la CCN-STIC-807.

04

Preparación de la auditoría de certificación

Revisamos el sistema contra el Anexo III, corregimos desviaciones y organizamos el paquete de evidencias en el orden en que se revisa. El objetivo es llegar a la auditoría del artículo 38.1 sin hallazgos que obliguen a un segundo ciclo.

Qué incluye

Qué incluye ENS en Sevilla.

El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.

  • Dictamen de categoría antes de comprometer presupuesto

    Evaluación previa de si la integración con sistemas horizontales certificados en MEDIA arrastra tu categorización, con la justificación conforme al Anexo I y al artículo 40.2.

  • Análisis de riesgos MAGERIT modelado en PILAR

    Conforme a la CCN-STIC-839 del CCN, con inventario de activos, dependencias, amenazas, salvaguardas y riesgo residual, y actualización mínima anual o ante cambios significativos.

  • Refuerzos de control de accesos (op.acc)

    Implantación de identificación, autenticación de usuarios externos y de la organización, gestión de privilegios y acceso remoto con los refuerzos que activa la categoría MEDIA, que es donde se concentran los hallazgos en integraciones de identidad.

  • Monitorización y continuidad proporcionadas a la categoría

    Detección de intrusión, registro y vigilancia (op.mon), y análisis de impacto y plan de continuidad (op.cont) en la medida en que la categoría del sistema los exija.

  • Segmentación, interconexión y criptografía

    Diseño de zonas y DMZ conforme a la CCN-STIC-811, obligatoria en MEDIA y ALTA, y configuración criptográfica conforme a la CCN-STIC-807: TLS 1.2 como mínimo y SHA-256 o superior en MEDIA y ALTA.

  • Preparación completa de la auditoría de certificación

    Revisión previa contra el Anexo III, cierre de desviaciones y paquete de evidencias ordenado: configuraciones, registros de auditoría, resultados de análisis de vulnerabilidades y actas de pruebas.

Preguntas frecuentes sobre ENS en Sevilla.

¿Integrarme con un sistema certificado en categoría MEDIA me obliga a mí a estar en MEDIA?

No de forma automática, pero es lo que suele ocurrir. La categoría de tu sistema se determina conforme al Anexo I valorando el impacto de un incidente sobre las cinco dimensiones del artículo 40.2. Si tu sistema trata identidades, media en la autenticación o soporta un servicio del que dependen otros, esas dimensiones se valoran alto y la categoría sube por su propio peso. Además, el pliego puede exigirlo directamente al amparo del artículo 2.3.

¿Qué cambia exactamente al pasar de BÁSICA a MEDIA?

Cambian dos cosas. La primera, la vía de conformidad: el artículo 38.1 del RD 311/2022 exige auditoría para la certificación en MEDIA y ALTA, frente a la simple autoevaluación para la declaración de conformidad en BÁSICA — que, aun así, puede someterse igualmente a una auditoría de certificación si interesa acreditarla. La segunda, el contenido: el Anexo II activa medidas que en BÁSICA no eran exigibles y añade refuerzos a las que ya lo eran, numerados de R1 en adelante según la medida.

¿La auditoría de seguridad del artículo 31 me sirve para la certificación?

Puede servir. El artículo 38.1 lo dice expresamente: la auditoría para la certificación se exige «sin perjuicio de la auditoría de la seguridad prevista en el artículo 31 que podrá servir asimismo para los fines de la certificación». Tanto el procedimiento de autoevaluación como la auditoría de certificación se realizan según lo dispuesto en el artículo 31 y el Anexo III, y en los términos que determine la Instrucción Técnica de Seguridad correspondiente.

¿Quién puede emitir el certificado de conformidad?

El RD 311/2022 no nombra en su articulado a ninguna entidad concreta ni a un esquema de acreditación específico. El artículo 38.1 remite a la Instrucción Técnica de Seguridad correspondiente, que «concretará asimismo los requisitos exigibles a las entidades certificadoras». Por eso conviene comprobar los requisitos vigentes en el momento de contratar la auditoría, en lugar de darlos por sabidos.

¿Cuántas medidas del Anexo II tengo que implantar en categoría MEDIA?

El Anexo II contiene 73 medidas repartidas en 16 familias y tres marcos: organizativo, operacional y de protección. Cada medida lleva asignado su nivel de exigencia por categoría, que puede ir desde «no aplica» hasta la aplicación con refuerzos. El número concreto que te aplica depende de la categoría y del alcance de tu sistema, y sale del análisis de riesgos: dar una cifra antes de categorizar y analizar sería inventarla.

¿Summum Sistemas hace la auditoría de certificación?

No, y es importante no confundir los papeles. Nosotros hacemos la implantación técnica y la preparación: categorización, análisis de riesgos, medidas del Anexo II, revisión previa contra el Anexo III y paquete de evidencias. La auditoría de certificación la realiza un tercero, en los términos que fije la Instrucción Técnica de Seguridad prevista en el artículo 38.1.