ENS: qué es el Esquema Nacional de Seguridad y a quién obliga
El Esquema Nacional de Seguridad (ENS), regulado por el Real Decreto 311/2022, establece los requisitos de seguridad para los sistemas de información del sector público español y, de forma decisiva, para las empresas privadas que le prestan servicios.
¿Me obliga si soy una empresa privada?
Sí, si prestas servicios a una entidad pública que traten información sujeta al ENS. En la práctica, cada vez más pliegos de licitación exigen la Declaración o la Certificación de Conformidad al proveedor. Sin ella, quedas fuera del concurso.
Las tres categorías
- › Básica: el impacto de un incidente sería limitado. Admite declaración de conformidad.
- › Media: el impacto sería grave. Requiere certificación por entidad acreditada.
- › Alta: el impacto sería muy grave. Certificación y controles reforzados.
La categoría se determina valorando las cinco dimensiones de seguridad (confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad) sobre la información y los servicios afectados.
Qué se audita en la práctica
El auditor revisa el marco organizativo (políticas, roles, normativa interna), el marco operacional (control de accesos, explotación, continuidad, monitorización) y las medidas de protección (instalaciones, personal, equipos, comunicaciones, soportes, aplicaciones, servicios). Se apoya mucho en evidencias: registros, inventarios y resultados de pruebas técnicas.
Relación con el pentesting
El ENS exige análisis de vulnerabilidades y pruebas de penetración periódicas, especialmente en categorías media y alta. Un informe de pentesting con su remediación verificada cubre esa exigencia y, además, te ahorra sorpresas el día de la auditoría.
Auditamos y preparamos a empresas para el ENS, incluyendo las pruebas técnicas y el plan de adecuación previo a la certificación.
Cómo se estructuran las medidas
El anexo II del Real Decreto 311/2022 organiza las medidas en tres marcos, y saber en cuál cae cada requisito ahorra discusiones con el auditor.
- › Marco organizativo: política de seguridad, normativa, procedimientos y proceso de autorización.
- › Marco operacional: planificación, control de acceso, explotación, servicios externos, continuidad y monitorización.
- › Medidas de protección: instalaciones, personal, equipos, comunicaciones, soportes, aplicaciones, información y servicios.
La mayoría del trabajo técnico cae en el marco operacional, y dentro de él en el control de acceso y en la protección de las comunicaciones.
Declaración o certificación: cuál te toca
Depende de la categoría. Los sistemas de categoría básica pueden acreditar su conformidad con una declaración firmada por el propio responsable. Los de categoría media y alta necesitan certificación emitida por una entidad de certificación acreditada, con auditoría formal cada dos años y revisión anual.
El perfil de cumplimiento específico para pymes
El ENS prevé perfiles de cumplimiento específicos que ajustan las medidas a determinados colectivos, y hay uno pensado para entidades de menor tamaño. Reduce el número de medidas aplicables sin bajar el nivel de protección donde importa. Es la vía razonable para una empresa pequeña que necesita conformidad para licitar.
Qué mira un auditor del ENS en la parte técnica
- › Que el control de acceso esté implantado de verdad, con perfiles y con revisión periódica de permisos.
- › Que la segmentación de red exista fuera del diagrama.
- › Que haya gestión de vulnerabilidades con detección, priorización y verificación de la corrección.
- › Que la monitorización registre lo suficiente para reconstruir un incidente.
Los cuatro se demuestran mejor con un informe de auditoría técnica que con un procedimiento. Nosotros entregamos ese informe con la evidencia de cada hallazgo y con el retest a los seis meses que acredita que lo detectado se corrigió. Auditamos lo que expones a Internet y la red interna, que son los dos frentes que el marco operacional mira con más detalle.
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
- ›Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
- ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.