Cumplimiento

ENS: qué es el Esquema Nacional de Seguridad y a quién obliga

·8 min de lectura

El Esquema Nacional de Seguridad (ENS), regulado por el Real Decreto 311/2022, establece los requisitos de seguridad para los sistemas de información del sector público español y, de forma decisiva, para las empresas privadas que le prestan servicios.

¿Me obliga si soy una empresa privada?

Sí, si prestas servicios a una entidad pública que traten información sujeta al ENS. En la práctica, cada vez más pliegos de licitación exigen la Declaración o la Certificación de Conformidad al proveedor. Sin ella, quedas fuera del concurso.

Las tres categorías

  • Básica: el impacto de un incidente sería limitado. Admite declaración de conformidad.
  • Media: el impacto sería grave. Requiere certificación por entidad acreditada.
  • Alta: el impacto sería muy grave. Certificación y controles reforzados.

La categoría se determina valorando las cinco dimensiones de seguridad (confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad) sobre la información y los servicios afectados.

Qué se audita en la práctica

El auditor revisa el marco organizativo (políticas, roles, normativa interna), el marco operacional (control de accesos, explotación, continuidad, monitorización) y las medidas de protección (instalaciones, personal, equipos, comunicaciones, soportes, aplicaciones, servicios). Se apoya mucho en evidencias: registros, inventarios y resultados de pruebas técnicas.

Relación con el pentesting

El ENS exige análisis de vulnerabilidades y pruebas de penetración periódicas, especialmente en categorías media y alta. Un informe de pentesting con su remediación verificada cubre esa exigencia y, además, te ahorra sorpresas el día de la auditoría.

Auditamos y preparamos a empresas para el ENS, incluyendo las pruebas técnicas y el plan de adecuación previo a la certificación.

Cómo se estructuran las medidas

El anexo II del Real Decreto 311/2022 organiza las medidas en tres marcos, y saber en cuál cae cada requisito ahorra discusiones con el auditor.

  • Marco organizativo: política de seguridad, normativa, procedimientos y proceso de autorización.
  • Marco operacional: planificación, control de acceso, explotación, servicios externos, continuidad y monitorización.
  • Medidas de protección: instalaciones, personal, equipos, comunicaciones, soportes, aplicaciones, información y servicios.

La mayoría del trabajo técnico cae en el marco operacional, y dentro de él en el control de acceso y en la protección de las comunicaciones.

Declaración o certificación: cuál te toca

Depende de la categoría. Los sistemas de categoría básica pueden acreditar su conformidad con una declaración firmada por el propio responsable. Los de categoría media y alta necesitan certificación emitida por una entidad de certificación acreditada, con auditoría formal cada dos años y revisión anual.

El perfil de cumplimiento específico para pymes

El ENS prevé perfiles de cumplimiento específicos que ajustan las medidas a determinados colectivos, y hay uno pensado para entidades de menor tamaño. Reduce el número de medidas aplicables sin bajar el nivel de protección donde importa. Es la vía razonable para una empresa pequeña que necesita conformidad para licitar.

Qué mira un auditor del ENS en la parte técnica

  • Que el control de acceso esté implantado de verdad, con perfiles y con revisión periódica de permisos.
  • Que la segmentación de red exista fuera del diagrama.
  • Que haya gestión de vulnerabilidades con detección, priorización y verificación de la corrección.
  • Que la monitorización registre lo suficiente para reconstruir un incidente.

Los cuatro se demuestran mejor con un informe de auditoría técnica que con un procedimiento. Nosotros entregamos ese informe con la evidencia de cada hallazgo y con el retest a los seis meses que acredita que lo detectado se corrigió. Auditamos lo que expones a Internet y la red interna, que son los dos frentes que el marco operacional mira con más detalle.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
  • Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.

Preguntas frecuentes

Valorando las cinco dimensiones de seguridad sobre tu información y tus servicios: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad. La categoría es la más alta que resulte de esa valoración, y de ella depende si basta una declaración de conformidad o hace falta certificación por entidad acreditada.

Si prestas un servicio a una entidad pública que trata información sujeta al ENS, sí, y cada vez más pliegos lo exigen antes de adjudicar. La obligación llega por el contrato, así que aparece en la licitación y no en el BOE.

Las medidas del marco operacional, sobre todo el control de acceso, la protección de las comunicaciones y la de los servicios. Auditamos lo que expones y la red interna, y el informe con evidencias sirve como prueba ante el auditor de conformidad. A los seis meses lo verificamos otra vez.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés