Filtros
Nivel
Artículos (116)
Básico14 min lecturaEspaña

ENS — Esquema Nacional de Seguridad

Real Decreto 311/2022 — Marco de ciberseguridad para el sector público español

¿Qué es el ENS?

El Esquema Nacional de Seguridad es el marco normativo de ciberseguridad para las Administraciones Públicas españolas, regulado por el Real Decreto 311/2022 (que derogó el RD 3/2010). Es obligatorio para todas las AA.PP. y sus proveedores de servicios TIC, incluyendo empresas privadas que prestan servicios al sector público.

Categorías de Sistemas

BÁSICO

Perjuicio limitado para la organización o ciudadano. 75 medidas de seguridad aplicables.

Ej: Web informativa, sistemas no críticos

MEDIO

Perjuicio grave. 168 medidas de seguridad. Requiere auditoría bienal.

Ej: Sistemas de tramitación administrativa, RRHH

ALTO

Perjuicio muy grave o catastrófico. Todas las medidas. Auditoría anual obligatoria.

Ej: Sistemas de seguridad pública, AEAT, Sanidad

Dimensiones de Seguridad

La categoría se determina según el impacto potencial en 5 dimensiones:

D

Disponibilidad

A

Autenticidad

I

Integridad

T

Trazabilidad

C

Confidencialidad

La categoría del sistema es el nivel más alto alcanzado en cualquiera de sus dimensiones. Si Confidencialidad es ALTO, el sistema es ALTO.

Marco de Medidas (Anexo II)

[ORG]

Marco Organizativo

4 medidas

Política, normativa, procedimientos, procesos

[OP]

Marco Operacional

31 medidas

Planificación, control de acceso, explotación, servicios externos, continuidad

[MP]

Medidas de Protección

40 medidas

Instalaciones, personal, equipamiento, comunicaciones, soportes, aplicaciones

Proceso de Conformidad

Categorización

Identificar el nivel (Básico/Medio/Alto) según el análisis de impacto en las 5 dimensiones.

Análisis de riesgos (MAGERIT)

Metodología de análisis de riesgos de las AA.PP. españolas. Herramienta PILAR del CCN-CERT.

Declaración de Aplicabilidad

Justificar qué medidas del Anexo II aplican al sistema y cuáles se excluyen con justificación.

Implementación de medidas

Aplicar las medidas de seguridad requeridas según la categoría.

Auditoría de conformidad

Por entidad auditora acreditada por ENAC. Bienal para Medio, Anual para Alto.

Declaración/Certificación de Conformidad

Emitida por la entidad auditora. Publicada en el registro del CCN-CERT.

Siguiente Paso

Conoce PCI DSS, el estándar de seguridad para organizaciones que procesan pagos con tarjeta

PCI DSS 4.0 →