ISMS Copilot Docs

ENS (Esquema Nacional de Seguridad)

Acceso al plan: ENS está disponible en todos los planes de ISMS Copilot, incluyendo el gratuito. Para detalles sobre qué tareas de revisión están soportadas, consulte ENS Copilot access and…

Plan access: ENS está disponible en todos los planes de ISMS Copilot, incluyendo el gratuito. Para detalles sobre qué tareas de revisión están soportadas, consulte ENS Copilot access and review capabilities.

ENS (Esquema Nacional de Seguridad) es el marco nacional de ciberseguridad de España, establecido bajo el Real Decreto 311/2022 y modificado por el RD 1125/2024. Establece requisitos de seguridad para organizaciones del sector público y entidades privadas que manejan datos gubernamentales, implementando un enfoque basado en riesgos con tres categorías de seguridad y cinco dimensiones de protección.

ISMS Copilot cuenta con conocimiento especializado sobre los requisitos del ENS. Puede realizar preguntas específicas del marco, generar políticas alineadas con las medidas del ENS, evaluar brechas de cumplimiento y cruzar referencias de controles con ISO 27001:2022 y NIS2.

¿Quién necesita cumplir con el ENS?

El ENS aplica a organizaciones en España que:

  • Administración pública: Todos los organismos gubernamentales, agencias y entidades del sector público a nivel nacional, regional y local
  • Contratistas del sector privado: Empresas que prestan servicios a la administración pública o manejan datos gubernamentales
  • Operadores de infraestructuras críticas: Operadores de infraestructuras críticas designados por las autoridades españolas
  • Empresas públicas: Empresas y entidades con participación estatal
  • Proveedores de servicios: Organizaciones que procesan datos personales o proporcionan servicios electrónicos a entidades públicas

El cumplimiento es obligatorio para las organizaciones dentro del alcance, con diferentes requisitos según la categorización del sistema.

Estructura Regulatoria del ENS

El marco está organizado bajo el RD 311/2022 con la siguiente estructura:

Artículos legales (41 en total):

  • Disposiciones generales (Arts. 1–4): Alcance, definiciones y conceptos fundamentales
  • Principios básicos (Arts. 5–11): Principios de seguridad y requisitos organizativos
  • Política y requisitos de seguridad (Arts. 12–30): Medidas mínimas de seguridad y marco de políticas
  • Auditoría y gestión de incidentes (Arts. 31–34): Requisitos de auditoría y respuesta a incidentes
  • Reglas de conformidad (Arts. 35–38): Declaración y certificación de conformidad
  • Categorización de sistemas (Arts. 40–41): Metodología de clasificación

Anexos:

  • Anexo I: Criterios de categorización de sistemas (BÁSICA, MEDIA, ALTA)
  • Anexo II: 73 medidas de seguridad con identificadores oficiales
  • Anexo III: Requisitos y periodicidad de auditoría

Categorías de Seguridad

El ENS establece tres categorías de seguridad basadas en el impacto potencial de las brechas de seguridad:

BÁSICA (Básica):

  • Sistemas con impacto mínimo en las operaciones organizativas
  • Consecuencias limitadas para la confidencialidad, integridad o disponibilidad de los datos
  • Se requieren medidas de seguridad fundamentales
  • Es suficiente la autoevaluación y la declaración de conformidad

MEDIA (Media):

  • Impacto moderado en las operaciones organizativas o la prestación de servicios
  • Posible daño a individuos u organizaciones
  • Medidas de seguridad mejoradas con requisitos de refuerzo
  • Requiere auditoría formal cada dos años

ALTA (Alta):

  • Sistemas críticos con impacto potencial grave
  • Daño significativo a los intereses nacionales, la seguridad pública o grandes poblaciones
  • Medidas de seguridad máximas con múltiples niveles de refuerzo
  • Requiere auditoría formal cada dos años por auditores acreditados

Cinco Dimensiones de Seguridad

El ENS organiza las medidas de seguridad en cinco dimensiones, cada una con niveles progresivos (0–3):

DimensiónEspañolEnfoque
CConfidencialidadProteger la información de divulgaciones no autorizadas
IIntegridadMantener la precisión y completitud de los datos
TTrazabilidadRegistrar acciones y permitir la rendición de cuentas
AAutenticidadVerificar la identidad y garantizar el origen de los datos
DDisponibilidadGarantizar el acceso oportuno a la información y los servicios

Cada categoría (BÁSICA, MEDIA, ALTA) requiere niveles mínimos específicos para cada dimensión. Las categorías superiores exigen niveles más altos en las dimensiones, con refuerzos (R1, R2, R3) que añaden controles suplementarios.

Las 73 Medidas de Seguridad

El Anexo II define 73 medidas de seguridad organizadas en tres marcos:

Marco Organizativo (Organizational frame):

  • Política y organización de seguridad
  • Roles y responsabilidades
  • Comités de seguridad y coordinación
  • Seguridad y concienciación del personal

Marco Operacional (Operational frame):

  • Control de acceso y autenticación
  • Gestión de incidentes
  • Continuidad del negocio y recuperación ante desastres
  • Gestión de proveedores y terceros

Marco de Protección (Protection frame):

  • Seguridad de redes y comunicaciones
  • Protección de endpoints
  • Criptografía y gestión de claves
  • Seguridad física

Cada medida incluye requisitos específicos por categoría de seguridad, con niveles de refuerzo para las categorías superiores.

Roles Clave bajo el ENS

El ENS define cuatro roles críticos para la gobernanza de la seguridad:

  • Responsable de la información: Propietario de la información, responsable de la clasificación y los requisitos de protección
  • Responsable del servicio: Propietario del servicio, responsable de la prestación del servicio y su disponibilidad
  • Responsable de la seguridad: Oficial de seguridad, coordina la implementación y el monitoreo de la seguridad
  • Responsable del sistema: Administrador del sistema, implementa medidas técnicas de seguridad

Serie de Guías CCN-STIC

La implementación del ENS está respaldada por las guías técnicas CCN-STIC del Centro Criptológico Nacional (CCN-CERT). Algunas guías clave incluyen:

  • CCN-STIC 800: Guía general de implementación del ENS
  • CCN-STIC 802: Desarrollo de políticas de seguridad
  • CCN-STIC 804: Metodología de evaluación de riesgos
  • CCN-STIC 808: Gestión de incidentes
  • CCN-STIC 809: Continuidad del negocio
  • CCN-STIC 815: Procedimientos de auditoría
  • CCN-STIC 817: Implementación de medidas de seguridad
  • CCN-STIC 823–825: Controles técnicos de seguridad
  • CCN-STIC 830: Seguridad en la nube
  • CCN-STIC 884, 892: Dominios de seguridad especializados

Las versiones actuales se mantienen en ccn-cert.cni.es.

Declaración y Certificación de Conformidad

El ENS ofrece dos vías de conformidad:

Autoevaluación (Declaración de Conformidad):

  • Disponible para sistemas de categoría BÁSICA
  • La organización realiza una evaluación interna
  • La declaración se publica en portales electrónicos según el Art. 38.2

Certificación (Certificación de Conformidad):

  • Requerida para las categorías MEDIA y ALTA
  • Realizada por auditores acreditados
  • Ciclos de auditoría bienales según el Anexo III
  • La auditoría regular (Art. 31) puede servir simultáneamente para la certificación

ISMS Copilot no reemplaza la auditoría formal del Anexo III para sistemas MEDIA y ALTA. Sirve como apoyo en la preparación y asistencia entre auditorías bienales. Para citas con responsabilidad legal directa, siempre verifique con las fuentes primarias (BOE, CCN-CERT, AENOR).

Mapeo entre Marcos

El ENS se alinea con marcos internacionales, permitiendo enfoques de cumplimiento integrados:

  • ISO 27001:2022: Mapeo a nivel de controles entre las medidas del Anexo II y los controles del Anexo A
  • Directiva NIS2: Alineación con los requisitos de ciberseguridad de la UE
  • RGPD/LOPDGDD: Integración con la ley española de protección de datos

Esto permite a las organizaciones aprovechar el trabajo de cumplimiento existente en ISO 27001 o NIS2 para implementaciones del ENS.

Cómo Ayuda ISMS Copilot

ISMS Copilot proporciona un apoyo integral para el trabajo de cumplimiento del ENS:

  • Guía específica del marco: Pregunte sobre artículos, medidas o requisitos de dimensiones específicos del ENS
  • Contraste de políticas: Compare políticas y procedimientos existentes con los requisitos del RD 311/2022
  • Revisión de la Declaración de Aplicabilidad: Analice documentos de Declaración de Aplicabilidad para verificar su completitud
  • Identificación de brechas: Identifique brechas de seguridad frente a las medidas del Anexo II
  • Revisión preliminar de evidencias: Evalúe evidencias de auditoría antes de la revisión formal
  • Determinación de categoría: Apoyo en la decisión de categorización del sistema (BÁSICA/MEDIA/ALTA)
  • Guías CCN-STIC: Recomiende guías apropiadas de la serie 800 para casos específicos
  • Mapeo entre marcos: Mapee controles entre ENS, ISO 27001:2022 y NIS2
  • Organización del espacio de trabajo: Gestione proyectos del ENS por separado de otras iniciativas de cumplimiento

La IA distingue entre categorías, comprende los niveles de dimensión y conoce los requisitos de refuerzo (R1, R2, R3). Para matrices exactas de medida × nivel × refuerzo, hace referencia directamente al Anexo II del RD.

Pruebe a preguntar: "¿Cuáles son los requisitos del ENS para un sistema de categoría MEDIA?" o "Mapee las medidas del Anexo II del ENS con los controles del Anexo A de ISO 27001:2022" o "¿Qué guía CCN-STIC cubre la gestión de incidentes?"

Disponibilidad del Plan

El conocimiento sobre el ENS está disponible en todos los planes de ISMS Copilot, incluyendo el nivel gratuito. Para un desglose completo del acceso al plan y las capacidades de revisión de documentos/evidencias, consulte ENS Copilot access and review capabilities.

Primeros Pasos

Para comenzar el trabajo de cumplimiento del ENS en ISMS Copilot:

  1. Cree un espacio de trabajo dedicado para su proyecto de cumplimiento del ENS
  2. Pida a la IA que le ayude a determinar la categoría de su sistema (BÁSICA, MEDIA o ALTA)
  3. Genere políticas de seguridad alineadas con las medidas del Anexo II
  4. Cargue documentación de seguridad existente para el análisis de brechas
  5. Desarrolle su Declaración de Aplicabilidad mapeando las medidas a su entorno
  6. Solicite orientación sobre las guías CCN-STIC relevantes para su implementación
  7. Prepare paquetes de evidencias de auditoría para la evaluación formal de conformidad

Limitaciones

ISMS Copilot es un asistente de cumplimiento, no un reemplazo para:

  • El juicio profesional en decisiones de seguridad
  • Los auditores acreditados para la certificación formal de conformidad
  • El asesoramiento legal para la interpretación regulatoria
  • Las fuentes primarias (BOE, CCN-CERT, AENOR) para citas legalmente vinculantes

Para sistemas MEDIA y ALTA, las auditorías formales del Anexo III siguen siendo obligatorias. ISMS Copilot acelera la preparación y apoya la mejora continua entre ciclos de auditoría.

Recursos Relacionados

On this page