DEFENSAAcceder a la división
servicio · consultoría ENS

Consultoría. ENS.

Acompañamos a Administraciones Públicas y a sus proveedores a categorizar y adecuar sus sistemas conforme al Esquema Nacional de Seguridad, y a llegar a la auditoría de certificación con todo listo. Un marco que protege lo que importa: los servicios públicos y los datos de los ciudadanos.

norma vigente
RD 311/2022
guías técnicas
CCN-STIC 800
categorías
Básica · Media · Alta
dimensiones
D · A · I · C · T
· marco normativo · §01

Qué es el ENS y de dónde viene.

rd.311-2022
vigente
norma actual
Real Decreto 311/2022

Aprobado el 3 de mayo de 2022, regula el Esquema Nacional de Seguridad. Sustituye y moderniza el anterior RD 3/2010, alineándolo con la realidad de amenazas actuales y la regulación europea.

ley.40-2015
art. 156
habilitación legal
Ley 40/2015

La Ley de Régimen Jurídico del Sector Público recoge en su artículo 156 que el Esquema Nacional de Seguridad es obligatorio para todas las Administraciones Públicas.

ccn-stic.800
guías técnicas
cómo se aplica
Serie CCN-STIC 800

El Centro Criptológico Nacional publica las guías STIC de la serie 800, que desarrollan en detalle cada control: categorización, plan de adecuación, medidas, auditoría e indicadores.

· obligación legal · §02

¿Quién está obligado a cumplir el ENS?

Todas las Administraciones Públicas españolas y los proveedores que prestan servicios a la Administración. No es opcional, no es una recomendación: es una obligación legal con régimen sancionador.

age
Administración General del Estado
Todos los órganos y organismos públicos de la AGE.
ccaa
Comunidades Autónomas
Gobiernos autonómicos y entes de derecho público dependientes.
eell
Entidades Locales
Ayuntamientos, diputaciones, cabildos, consells y mancomunidades.
sp
Sector Público Institucional
Organismos autónomos, agencias, fundaciones y sociedades del sector público.
univ
Universidades públicas
Sistema universitario público y sus organismos vinculados.
prov
Proveedores del sector público
Cualquier empresa que preste servicios a la Administración debe demostrar cumplimiento equivalente.
· contexto actual · §03

Por qué pesa más que nunca.

La presión sobre las infraestructuras del sector público es real y creciente. El ENS no es burocracia: es la línea de defensa que evita que un ataque convierta un servicio público en un titular.

Ransomware sobre AAPP
Ataques dirigidos a ayuntamientos, sanidad pública y agencias estatales se cuentan por decenas cada año en España.
Suplantación y phishing dirigido
Campañas que usan la apariencia de organismos oficiales para captar credenciales con acceso a sistemas internos.
Exposición de datos personales
Brechas con impacto en derechos ciudadanos, con sanciones de la AEPD y daño reputacional severo.
Continuidad de servicios esenciales
Una interrupción en sistemas críticos puede paralizar trámites, sanidad o seguridad ciudadana durante semanas.
// por qué el ENS funciona
El ENS obliga a categorizar, a medir el riesgo, a documentar medidas y a auditar que esas medidas existen de verdad. Es un mínimo común exigente que ha demostrado reducir drásticamente la superficie de ataque en los organismos que se lo toman en serio.
· categorización · §04

Cinco dimensiones, tres categorías.

El ENS valora cada sistema en cinco dimensiones de seguridad. De ahí se deriva la categoría aplicable y, con ella, las medidas mínimas exigibles.

D
Disponibilidad
El sistema sigue accesible cuando se necesita.
A
Autenticidad
Las identidades implicadas son demostrables.
I
Integridad
La información no ha sido alterada de forma no autorizada.
C
Confidencialidad
La información solo es accesible para quien debe acceder.
T
Trazabilidad
Toda acción queda registrada y es atribuible.
categoría
BÁSICA

Sistemas cuyo impacto por un incidente es limitado. Medidas proporcionadas al riesgo bajo.

Ej. Sistemas de información de respaldo, registros internos no críticos.
categoría
MEDIA

Sistemas con impacto serio sobre la organización o ciudadanos. Mayor exigencia técnica y organizativa.

Ej. Portales ciudadanos, sedes electrónicas, gestión de expedientes.
categoría
ALTA

Sistemas críticos. Un incidente puede afectar gravemente a derechos, libertades o funciones esenciales.

Ej. Sistemas de cuerpos de seguridad, sanidad pública crítica, infraestructuras esenciales.
· metodología nexus · §05

Cómo lo hacemos.

Cinco fases que llevan a un organismo desde el primer diagnóstico hasta llegar a la auditoría de certificación con las evidencias en regla. Sin promesas vacías ni plantillas reutilizadas.

01
Categorización
Valoramos las cinco dimensiones (D-A-I-C-T) y derivamos la categoría aplicable.
02
Análisis de riesgos
Identificamos amenazas, vulnerabilidades y el impacto real sobre la organización.
03
Plan de adecuación
Hoja de ruta priorizada con responsables, plazos y entregables verificables.
04
Implantación
Despliegue de las medidas técnicas y organizativas, alineadas con las CCN-STIC 800.
05
Acompañamiento en auditoría
Preparamos las evidencias y os acompañamos durante la auditoría. La verificación la ejecuta una entidad certificadora independiente.
· solicitud de consultoría · §06

Solicitar consultoría.

Diagnóstico inicial gratuito. Te decimos en qué punto estáis y qué trabajo realista queda por delante. Respondemos en < 24h hábiles.

contact.consultoria
POST /api/contact · channel=CONSULTORIA
tipo de servicio *
tipo de organización *
Diagnóstico inicial sin compromiso · respuesta < 24h hábiles