Sector público

ENS en Valencia: categoría ALTA en servicios de confianza y lo que exige interoperar con ellos

Según afirma ISTEC de sí misma en una nota de su sala de prensa del 14 de mayo de 2026, la Generalitat Valenciana tiene certificada en categoría ALTA del Esquema Nacional de Seguridad su infraestructura de servicios de confianza y certificación electrónica: ISTEC dice haber renovado «la certificación en el nivel más alto del Esquema Nacional de Seguridad» y ser «la única entidad del sector público instrumental que cuenta con esta certificación en categoría alta» en la Comunitat Valenciana. No lo hemos contrastado contra el catálogo de entidades certificadas del CCN y la nota no publica la ventana de validez, así que lo damos como declaración de la propia entidad, no como hecho verificado por nosotros. Para un proveedor tecnológico eso tiene una lectura muy concreta: si tu aplicación firma, sella o valida documentos contra esa infraestructura, estás interoperando con un sistema de categoría ALTA, y las exigencias criptográficas y de interconexión que te van a llegar no son las de un entorno cualquiera. Summum Sistemas implanta técnicamente las medidas del Anexo II del RD 311/2022 que hacen viable esa integración.

NormativaRD 311/2022 · BOE-A-2022-7191
ContextoServicios de confianza autonómicos certificados en categoría ALTA
Foco técnicomp.com · criptografía CCN-STIC-807 · interconexión CCN-STIC-811

El mapa de sector público en la provincia de Valencia lo forman la Generalitat Valenciana y sus consellerias, la Diputació de València, l'Ajuntament de València y el resto de ayuntamientos, la Universitat de València y la Universitat Politècnica de València, y la administración sanitaria. Todas son entidades del sector público a efectos del artículo 2.1 del RD 311/2022, que remite al artículo 2 de la Ley 40/2015. Lo que singulariza este mercado no es el número de compradores sino el nivel del sistema horizontal con el que casi todo acaba integrándose: los servicios de firma y certificación electrónica de la Generalitat, certificados en categoría ALTA. Cuando el eslabón central de la cadena está en ALTA, los requisitos técnicos bajan al pliego con ese nivel de detalle.

La consecuencia práctica está en dos guías del Centro Criptológico Nacional que conviene tener sobre la mesa desde el diseño, no desde la auditoría. La CCN-STIC-807, «Criptología de empleo en el ENS», fija los algoritmos admisibles: TLS 1.2 como versión mínima, con TLS 1.3 recomendado y TLS 1.0 y 1.1 prohibidos; AES-256 en modo GCM como recomendación de cifrado simétrico; SHA-256 como mínimo para categorías MEDIA y ALTA, con SHA-384 o 512 para ALTA; firma con RSA de 3072 bits como mínimo o curva elíptica P-256 o superior; y HSM obligatorio en categoría ALTA. La CCN-STIC-811, «Interconexión en el ENS», exige DMZ en categorías MEDIA y ALTA e IDS/IPS obligatorio en ALTA, con separación de zonas y denegación por defecto en el perímetro. Ninguna de las dos es el real decreto: son el desarrollo técnico del CCN, y hay que citarlas como tales.

La obligación de fondo para la empresa privada sigue estando en el artículo 2.3 del RD 311/2022, que extiende el real decreto a los sistemas de información de las entidades del sector privado —incluida la obligación de contar con la política de seguridad del artículo 12, aprobada por el órgano que ostente las máximas competencias ejecutivas— cuando presten servicios o provean soluciones al sector público, en virtud de una relación contractual, para el ejercicio por estas entidades de sus competencias y potestades administrativas, y alcanza también a la cadena de suministro del contratista. Sobre esa base, el trabajo es de ingeniería: categorización conforme al Anexo I valorando el impacto sobre las cinco dimensiones del artículo 40.2, análisis de riesgos con MAGERIT modelado en PILAR según la CCN-STIC-839, e implantación verificable de las medidas del Anexo II, con especial atención a mp.com, protección de las comunicaciones.

El proceso de ENS en Valencia.

El proceso · cuatro tiempos
01

Análisis de la integración con servicios de confianza

Determinamos qué partes de tu solución interoperan con la infraestructura de firma y certificación electrónica autonómica y qué requisitos criptográficos y de interconexión arrastra esa integración. Es la decisión de diseño que más condiciona el resto del proyecto.

02

Categorización conforme al Anexo I y análisis de riesgos

Fijamos la categoría valorando el impacto sobre las cinco dimensiones del artículo 40.2 y ejecutamos el análisis de riesgos con MAGERIT modelado en PILAR según la guía CCN-STIC-839 del CCN, documentando riesgo residual y criterios de aceptación.

03

Criptografía e interconexión conforme a CCN-STIC-807 y 811

Ajustamos algoritmos, versiones de protocolo, gestión de claves y certificados a la CCN-STIC-807, y diseñamos zonas, DMZ, filtrado y detección conforme a la CCN-STIC-811 en la medida que exija la categoría del sistema.

04

Evidencias y vía de conformidad

Preparamos el paquete de evidencias y la vía del artículo 38.1: autoevaluación para la declaración de conformidad en categoría BÁSICA —que puede someterse igualmente a una auditoría de certificación— y auditoría para la certificación en MEDIA y ALTA, ambas según el artículo 31 y el Anexo III.

Qué incluye

Qué incluye ENS en Valencia.

El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.

  • Diseño de la integración con servicios de confianza

    Análisis de los puntos de integración con la infraestructura de firma y certificación electrónica y de los requisitos técnicos que arrastran, resueltos en fase de diseño y no en fase de auditoría.

  • Categorización y análisis de riesgos

    Categoría justificada conforme al Anexo I sobre las cinco dimensiones del artículo 40.2, y análisis de riesgos con MAGERIT modelado en PILAR según la CCN-STIC-839.

  • Configuración criptográfica conforme a la CCN-STIC-807

    Algoritmos y versiones admisibles, gestión de claves y certificados: TLS 1.2 como mínimo con TLS 1.3 recomendado, AES-256, SHA-256 o superior según categoría, y HSM cuando el sistema es de categoría ALTA.

  • Interconexión y segmentación conforme a la CCN-STIC-811

    Zonificación, DMZ en categorías MEDIA y ALTA, denegación por defecto en el perímetro, filtrado de salida y detección de intrusión donde la categoría la exija.

  • Protección de las comunicaciones (mp.com) y de los soportes (mp.si)

    Implantación de las medidas de la familia mp.com —incluida la separación de flujos de información en la red donde resulte exigible— y de protección de soportes e información.

  • Paquete de evidencias y preparación de la revisión externa

    Configuraciones, registros de auditoría, resultados de análisis de vulnerabilidades y actas de pruebas, revisados previamente contra el Anexo III antes de exponer el sistema a la auditoría o la autoevaluación.

Preguntas frecuentes sobre ENS en Valencia.

Si me integro con una infraestructura certificada en categoría ALTA, ¿tengo que estar yo en ALTA?

No automáticamente. Tu categoría se determina conforme al Anexo I por el impacto que tendría un incidente sobre la información y los servicios que tú manejas, valorado en las cinco dimensiones del artículo 40.2. Lo que sí ocurre es que los requisitos técnicos concretos de la integración —algoritmos, protocolos, gestión de certificados, segmentación— se te van a exigir al nivel del sistema con el que interoperas, aunque tu categorización global sea inferior.

¿Qué versiones de TLS puedo usar en un sistema sujeto al ENS?

La guía CCN-STIC-807, «Criptología de empleo en el ENS», del Centro Criptológico Nacional, fija TLS 1.2 como versión mínima y recomienda TLS 1.3; TLS 1.0 y 1.1 están prohibidos, y solo se admiten suites de cifrado con forward secrecy. La misma guía marca AES-256-GCM como cifrado simétrico recomendado y prohíbe 3DES, MD5 y SHA-1. Conviene consultar la versión vigente de la guía, porque estos parámetros se actualizan.

¿Cuándo es obligatorio un HSM?

Según la guía CCN-STIC-807 del CCN, el uso de HSM es obligatorio en sistemas de categoría ALTA. En categorías inferiores no lo es, aunque el análisis de riesgos puede recomendarlo cuando la custodia de claves es un punto crítico del servicio. La categoría del sistema se determina conforme al Anexo I del RD 311/2022 y al procedimiento del artículo 40.

¿Necesito DMZ y detección de intrusión?

Depende de la categoría. La guía CCN-STIC-811, «Interconexión en el ENS», establece la DMZ como obligatoria en categorías MEDIA y ALTA, y sitúa el IDS/IPS como obligatorio en categoría ALTA, además de exigir cortafuegos en los puntos de conexión externa con denegación por defecto y registro del tráfico. El diseño concreto de zonas sale del análisis de riesgos y del alcance del sistema.

¿El RD 311/2022 obliga a usar MAGERIT?

No. Ni «MAGERIT» ni «PILAR» aparecen en el articulado del RD 311/2022. El real decreto exige análisis y gestión de los riesgos (artículo 14) pero no impone una metodología concreta. MAGERIT es la metodología de referencia del Centro Criptológico Nacional y PILAR su herramienta asociada, documentadas en la guía CCN-STIC-839; las usamos porque son el estándar de hecho del sector público español y porque su salida es trazable y reconocible para el auditor.

¿Summum Sistemas emite el certificado?

No. Hacemos la implantación técnica y la preparación del expediente. La determinación de la conformidad sigue la vía del artículo 38.1 del RD 311/2022 —autoevaluación en categoría BÁSICA, que puede someterse igualmente a una auditoría de certificación, y auditoría de certificación en MEDIA y ALTA— y los requisitos exigibles a las entidades certificadoras los concreta la Instrucción Técnica de Seguridad prevista en ese mismo artículo.