Qué es el ENS y por qué existe
El Esquema Nacional de Seguridad (ENS), regulado por el Real Decreto 311/2022, es el marco normativo que establece las medidas de seguridad que deben aplicar las entidades del sector público y los proveedores que les prestan servicios. Su objetivo es garantizar el acceso, la integridad, la disponibilidad, la autenticidad, la confidencialidad y la trazabilidad de los datos y servicios electrónicos.
Aplica a todas las Administraciones Públicas y a sus proveedores cuando tratan información del sector público. Si tu PYME trabaja con un cliente público, o subcontratas para uno, el ENS te puede afectar.
Cuándo aplica a tu PYME
El ENS se aplica cuando:
- Eres proveedor de tecnología de una administración pública y tratas datos o prestas servicios en su nombre.
- Eres encargado del tratamiento de datos de una entidad obligada.
- Participas en contratos del sector público que incluyen cláusulas de cumplimiento del ENS.
Los pliegos de contratación pública suelen exigir categoría Básica, Media o Alta según la criticidad de los datos. La categoría la determina el análisis de riesgos: nivel de confidencialidad, integridad, disponibilidad y trazabilidad requeridos.
Las medidas del Anexo II que puedes implementar ya
El Anexo II del RD 311/2022 agrupa las medidas en tres bloques. Para una PYME, las acciones más inmediatas — que puedes empezar a documentar hoy con una auditoría profesional que identifique tus gaps — son:
Marco organizativo
- Política de seguridad: un documento de 2-3 páginas aprobado por la dirección que define quién es responsable de la seguridad.
- Procedimientos de operación: gestión de cambios, backups, gestión de incidentes, registro de actividad.
- Autorización y control de accesos: cada empleado accede solo a lo que necesita para su trabajo.
Marco operacional
- Inventario de activos: qué sistemas tienes, dónde están, qué software corre.
- Copias de seguridad: regulares, cifradas, verificadas y almacenadas fuera de la red principal.
- Gestión de incidentes: quién hace qué cuando se detecta un problema. Documenta al menos un caso reciente y cómo se resolvió.
- Protección antimalware y actualizaciones: en todos los equipos y servidores.
Medidas de protección
- Cifrado: datos en tránsito (HTTPS) y datos en reposo para información sensible.
- Segmentación de red: separar equipos críticos del resto (red de invitados, red de oficina, red de servidores).
- Autenticación fuerte (MFA): especialmente para accesos a sistemas en la nube y al panel de administración.
Cómo prepararte para la auditoría de certificación
- Análisis de riesgos inicial: identifica qué activos tienes, qué amenazas son realistas y cuál es el impacto si caen.
- Categoría aplicable: determina si tu sistema será Básico, Medio o Alto. Esto define qué medidas debes cumplir.
- Implementación gradual: empieza por las medidas del marco organizativo (políticas, procedimientos) y avanza hacia las técnicas.
- Auditoría previa: antes de pasar la auditoría oficial con un certificador acreditado por ENAC, haz una auditoría interna o con un equipo externo que identifique los gaps.
- Certificación con entidad acreditada: la auditoría de certificación debe hacerla un organismo acreditado por ENAC. NullStrata no es entidad de certificación, pero te preparamos para que llegues con garantías a esa auditoría.
Para categoría Básica, la conformidad puede ser una declaración de conformidad por autoevaluación firmada por el responsable. Para Media y Alta, se requiere auditoría formal con certificación.
Protege tu empresa
¿Tu infraestructura cumple el ENS?
Solicita tu auditoría OSINT gratuita y recibe en 72 horas un informe con tu nivel de exposición y los pasos necesarios para cumplir el ENS.
Quiero mi auditoría gratuita