Ciberseguridad y cumplimiento

ENS en Valladolid: sede autonómica y contratación local, dos circuitos con dos exigencias distintas

Valladolid es sede de la Junta de Castilla y León, que publica en su sede electrónica los certificados de cumplimiento del Esquema Nacional de Seguridad de los distintos órganos de la Administración autonómica. Uno de ellos es ilustrativo del nivel que se maneja: la Consejería de Agricultura y Ganadería, en su condición de Organismo Pagador de las ayudas de la Política Agraria Común, publica un certificado de conformidad con el ENS en categoría MEDIA emitido el 10 de diciembre de 2018, además de certificación ISO 27001 desde septiembre de 2016. No consta publicada la ventana de validez ni una renovación posterior, así que conviene confirmar su estado vigente antes de apoyarse en él. Alrededor de esa administración central hay un territorio con una densidad municipal muy alta, y ahí la contratación se reparte entre cientos de entidades locales pequeñas. Son dos mercados distintos con dos exigencias distintas, y Summum Sistemas trabaja los dos desde el plano técnico.

NormativaRD 311/2022 · BOE-A-2022-7191
ContextoSede de la Junta de Castilla y León · territorio muy municipalizado
Foco técnicoCategorías mixtas · op.exp · escalado a muchas entidades

Conviene separar los dos circuitos porque la respuesta técnica no es la misma. En el circuito autonómico, el proveedor se integra con sistemas de la Junta que en algunos casos están certificados en categoría MEDIA, y eso arrastra la vía de conformidad: el artículo 38.1 del RD 311/2022 establece que los sistemas de categoría MEDIA o ALTA precisan de una auditoría para la certificación de su conformidad, frente a la autoevaluación que basta en categoría BÁSICA — sin perjuicio de que un sistema BÁSICA pueda someterse igualmente a una auditoría de certificación. En el circuito local, en cambio, el interlocutor suele ser un ayuntamiento pequeño sin equipo de sistemas propio, apoyado por programas autonómicos de administración electrónica municipal; allí el sistema es normalmente de categoría BÁSICA y lo que se necesita es una solución que se pueda replicar en muchas entidades sin rehacer el expediente cada vez.

Lo que no cambia entre uno y otro circuito es la norma. El artículo 2.1 del RD 311/2022 aplica el real decreto a todo el sector público en los términos del artículo 2 de la Ley 40/2015, y el artículo 2.3 lo extiende a los sistemas de las entidades del sector privado —incluida la obligación de contar con la política de seguridad del artículo 12— cuando presten servicios o provean soluciones a esas entidades, en virtud de una relación contractual, para el ejercicio por estas de sus competencias y potestades administrativas. El mismo artículo obliga a que los pliegos contemplen los requisitos necesarios para asegurar la conformidad, «tales como la presentación de las correspondientes Declaraciones o Certificaciones de Conformidad con el ENS», y extiende la cautela a la cadena de suministro del contratista. Y el artículo 38.2 obliga a dar publicidad a esas declaraciones y certificaciones en los portales de internet o sedes electrónicas: por eso los certificados de la Junta son consultables.

Técnicamente, un producto que va a desplegarse en muchas entidades locales se juega el proyecto en la familia op.exp del marco operacional: inventario de activos, configuración de seguridad, gestión de cambios, protección frente a código dañino y registro de la actividad. Si esas medidas se resuelven una vez y de forma reproducible, el despliegue en la entidad número cuarenta cuesta lo mismo que en la primera; si se resuelven a mano, no hay margen. Sobre eso, la categorización conforme al Anexo I valorando el impacto en las cinco dimensiones del artículo 40.2, el análisis de riesgos con MAGERIT modelado en PILAR según la guía CCN-STIC-839 del Centro Criptológico Nacional, y la configuración criptográfica de la CCN-STIC-807. El Anexo II reúne 73 medidas en 16 familias y tres marcos; cuáles aplican y con qué refuerzos lo decide la categoría, no el tamaño del cliente.

El proceso de ENS en Valladolid.

El proceso · cuatro tiempos
01

Separación de circuitos: autonómico y local

Delimitamos a qué circuito va cada parte del negocio, porque la vía de conformidad difiere. La integración con sistemas autonómicos certificados en MEDIA arrastra auditoría de certificación; el despliegue en entidades locales suele moverse en categoría BÁSICA con declaración de conformidad.

02

Categorización conforme al Anexo I

Fijamos la categoría de cada sistema valorando el impacto sobre las cinco dimensiones del artículo 40.2 y siguiendo el procedimiento del Anexo I, con la justificación documentada de forma que resista tanto la revisión autonómica como la de un auditor.

03

Implantación reproducible de las medidas del Anexo II

Implantamos las medidas —con peso en op.exp: inventario, configuración de seguridad, gestión de cambios, código dañino y registro de actividad— de forma automatizable y reproducible, para que el despliegue multientidad no multiplique el coste.

04

Vía de conformidad y evidencias

Preparamos la autoevaluación y la declaración de conformidad donde el sistema es de categoría BÁSICA, y la auditoría de certificación donde es MEDIA o ALTA, ambas según el artículo 31 y el Anexo III, con el paquete de evidencias que las sostiene.

Qué incluye

Qué incluye ENS en Valladolid.

El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.

  • Mapa de circuitos y categorías

    Análisis de a qué administraciones prestas servicio y con qué categoría se corresponde cada sistema, diferenciando el circuito autonómico del local porque la vía de conformidad no es la misma.

  • Informe de categorización según el Anexo I

    Justificación de la categoría con la valoración de impacto sobre disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad, conforme al artículo 40.2.

  • Análisis de riesgos MAGERIT modelado en PILAR

    Según la guía CCN-STIC-839 del CCN, con activos, dependencias, amenazas y salvaguardas, y actualización mínima anual o ante cambios significativos.

  • Medidas de explotación (op.exp) automatizadas

    Inventario de activos, configuración de seguridad, gestión de cambios, protección frente a código dañino y registro de la actividad, implantadas de forma reproducible para despliegues en muchas entidades.

  • Criptografía y protección de comunicaciones

    Configuración conforme a la CCN-STIC-807 —TLS 1.2 como versión mínima, AES-256, SHA-256 o superior— y medidas de la familia mp.com proporcionadas a la categoría del sistema.

  • Expediente de conformidad por la vía que corresponda

    Autoevaluación y declaración de conformidad en categoría BÁSICA, o preparación de la auditoría de certificación en MEDIA y ALTA, con revisión previa contra el Anexo III.

Preguntas frecuentes sobre ENS en Valladolid.

¿Puedo ver los certificados ENS de la Junta de Castilla y León?

Sí. El artículo 38.2 del RD 311/2022 obliga a los sujetos responsables de los sistemas a dar publicidad, en los correspondientes portales de internet o sedes electrónicas, a las declaraciones y certificaciones de conformidad con el ENS. La Junta de Castilla y León publica en su sede electrónica los certificados relativos al cumplimiento del Esquema Nacional de Seguridad de los distintos órganos de la Administración de la Comunidad.

Vendo el mismo software a muchos ayuntamientos pequeños. ¿Necesito un expediente ENS por cada uno?

No necesariamente. La conformidad se refiere a tus sistemas de información, no a cada contrato. Si el producto y su infraestructura son los mismos, el alcance puede definirse una vez y cubrir los despliegues que compartan arquitectura. Lo que sí varía por cliente son las cláusulas del pliego, que al amparo del artículo 2.3 deben contemplar los requisitos necesarios para asegurar la conformidad, y la categoría del sistema del propio ayuntamiento.

¿Qué categoría suele tener un ayuntamiento pequeño?

No hay una respuesta por defecto y sería un error darla: la categoría se determina caso a caso conforme al Anexo I del RD 311/2022, valorando el impacto que tendría un incidente sobre las cinco dimensiones que enumera el artículo 40.2 — disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad. Lo que sí es cierto es que en entidades locales pequeñas la categoría BÁSICA es frecuente, y que en esa categoría el artículo 38.1 solo exige autoevaluación para la declaración de conformidad, sin perjuicio de que pueda someterse igualmente a una auditoría de certificación.

Me integro con un sistema autonómico certificado en categoría MEDIA. ¿Qué implica?

Implica, sobre todo, anticipar la vía de conformidad. El artículo 38.1 del RD 311/2022 establece que los sistemas de categoría MEDIA o ALTA precisan de una auditoría para la certificación, no bastando la autoevaluación. Si tu sistema sube a MEDIA por el impacto de la información que trata, el proyecto cambia de calendario y de coste, y conviene saberlo antes de comprometer plazos con el cliente.

¿Cuántas medidas tiene el Anexo II?

El Anexo II del RD 311/2022 contiene 73 medidas organizadas en 16 familias y tres marcos: organizativo, operacional y de protección. Cada medida lleva asignado su nivel de exigencia según la categoría del sistema, que puede ir desde «no aplica» hasta la aplicación con refuerzos, numerados de R1 en adelante. Cuántas te aplican a ti depende de tu categoría y de tu alcance, y sale del análisis de riesgos.

¿Summum Sistemas certifica el ENS?

No. Hacemos la implantación técnica y preparamos el expediente: categorización, análisis de riesgos, medidas del Anexo II y paquete de evidencias. La certificación la emite un tercero, y el artículo 38.1 remite a la Instrucción Técnica de Seguridad correspondiente para los requisitos exigibles a las entidades certificadoras.