ENS — Esquema Nacional de Seguridad
Real Decreto 311/2022 — Marco de ciberseguridad para el sector público español
Fuentes Oficiales
¿Qué es el ENS?
El Esquema Nacional de Seguridad es el marco normativo de ciberseguridad para las Administraciones Públicas españolas, regulado por el Real Decreto 311/2022 (que derogó el RD 3/2010). Es obligatorio para todas las AA.PP. y sus proveedores de servicios TIC, incluyendo empresas privadas que prestan servicios al sector público.
Categorías de Sistemas
BÁSICO
Perjuicio limitado para la organización o ciudadano. 75 medidas de seguridad aplicables.
Ej: Web informativa, sistemas no críticos
MEDIO
Perjuicio grave. 168 medidas de seguridad. Requiere auditoría bienal.
Ej: Sistemas de tramitación administrativa, RRHH
ALTO
Perjuicio muy grave o catastrófico. Todas las medidas. Auditoría anual obligatoria.
Ej: Sistemas de seguridad pública, AEAT, Sanidad
Dimensiones de Seguridad
La categoría se determina según el impacto potencial en 5 dimensiones:
D
Disponibilidad
A
Autenticidad
I
Integridad
T
Trazabilidad
C
Confidencialidad
La categoría del sistema es el nivel más alto alcanzado en cualquiera de sus dimensiones. Si Confidencialidad es ALTO, el sistema es ALTO.
Marco de Medidas (Anexo II)
[ORG]
Marco Organizativo
4 medidas
Política, normativa, procedimientos, procesos
[OP]
Marco Operacional
31 medidas
Planificación, control de acceso, explotación, servicios externos, continuidad
[MP]
Medidas de Protección
40 medidas
Instalaciones, personal, equipamiento, comunicaciones, soportes, aplicaciones
Proceso de Conformidad
Categorización
Identificar el nivel (Básico/Medio/Alto) según el análisis de impacto en las 5 dimensiones.
Declaración de Aplicabilidad
Justificar qué medidas del Anexo II aplican al sistema y cuáles se excluyen con justificación.
Implementación de medidas
Aplicar las medidas de seguridad requeridas según la categoría.
Declaración/Certificación de Conformidad
Emitida por la entidad auditora. Publicada en el registro del CCN-CERT.
Siguiente Paso
Conoce PCI DSS, el estándar de seguridad para organizaciones que procesan pagos con tarjeta
PCI DSS 4.0 →