Auditoría ENS: adecuación al Esquema Nacional de Seguridad
El Esquema Nacional de Seguridad (ENS) es de obligado cumplimiento para las administraciones públicas y sus proveedores tecnológicos. Te ayudamos a entender qué categoría de sistema te corresponde, qué medidas son exigibles y cómo obtener la certificación.
¿Quién debe cumplir el ENS?
El Real Decreto 311/2022 que regula el ENS establece su obligatoriedad para las Administraciones Públicas españolas y para cualquier empresa privada que preste servicios tecnológicos al sector público o trate información de los ciudadanos en nombre de la Administración. Si has ganado un contrato público con componente tecnológico, probablemente tienes la obligación (o la tendrás en breve) de certificar bajo ENS.
En qué consiste la adecuación al ENS
- Clasificación del sistema: categoría BÁSICA, MEDIA o ALTA según los datos e impacto del servicio
- Análisis de riesgos según la metodología MAGERIT
- Selección y aplicación de las medidas de seguridad exigibles por categoría
- Declaración de Aplicabilidad (DoA)
- Plan de adecuación y seguimiento
- Apoyo en el proceso de auditoría y certificación
Proceso de adecuación
- Clasificación del sistema: Determinamos la categoría de seguridad (BÁSICA, MEDIA o ALTA) según las dimensiones de seguridad de la información tratada.
- Análisis de riesgos MAGERIT: Identificamos activos, amenazas, vulnerabilidades e impacto para fundamentar las medidas a implementar.
- Selección de medidas: Definimos las medidas de seguridad aplicables según la categoría y elaboramos la Declaración de Aplicabilidad.
- Plan de adecuación: Planificamos la implementación de las medidas pendientes con plazos y recursos.
- Preparación para la auditoría: Acompañamos en la preparación de la documentación y los controles para la auditoría formal de certificación.
Entregables
- Informe de clasificación del sistema con justificación
- Análisis de riesgos (MAGERIT) documentado
- Declaración de Aplicabilidad (DoA)
- Plan de adecuación con estado de cada medida
- Evidencias y documentación para la auditoría de certificación
¿Quién nos lo solicita habitualmente?
- Empresas tecnológicas que han ganado o quieren ganar contratos públicos
- Proveedores de cloud, hosting y SaaS con clientes en el sector público
- Administraciones Públicas que deben renovar o iniciar su adecuación
- Entidades locales (ayuntamientos) con sistemas de administración electrónica
- Empresas del ámbito educativo, sanitario o de justicia con sistemas TI críticos
Preguntas frecuentes sobre ENS
¿Qué diferencia hay entre la declaración de conformidad ENS y la certificación?
La declaración de conformidad es un documento interno que la propia entidad emite afirmando que cumple el ENS. La certificación es emitida por una entidad de certificación acreditada por ENAC tras una auditoría formal. Hay contratos públicos que exigen la certificación, otros que aceptan la declaración.
¿Con qué frecuencia hay que renovar la certificación ENS?
La certificación ENS tiene una vigencia de 2 años, con auditorías de seguimiento anuales.
¿Qué pasa si los sistemas son de categoría BÁSICA?
Los sistemas de categoría BÁSICA tienen un conjunto de medidas menos exigente, pero igualmente obligatorio. La conformidad puede acreditarse mediante una auditoría interna correctamente documentada.
¿Puedo contratar la auditoría ENS con QuantumSec o tiene que ser un organismo oficial?
La certificación formal del ENS debe emitirla una entidad de certificación acreditada por ENAC. Nuestro servicio es la consultoría previa: gap analysis, clasificación del sistema, implementación de medidas y preparación de toda la documentación para que la auditoría de certificación se apruebe a la primera.