Adecuación al ENS para empresas
El ENS establece los principios, requisitos y medidas necesarios para proteger la información y los servicios electrónicos relacionados con el sector público.
En GHM Soluciones Informáticas ayudamos a empresas y proveedores a realizar la adecuación al Esquema Nacional de Seguridad, desde la definición del alcance hasta la implantación de medidas, generación de evidencias y preparación para la conformidad.
No entregamos únicamente documentación. Revisamos la infraestructura, implantamos controles técnicos y organizativos y preparamos un sistema que pueda mantenerse después del proyecto.
¿Qué es el ENS y a quién se aplica?
El Esquema Nacional de Seguridad está regulado por el Real Decreto 311/2022 y proporciona un marco común para proteger la disponibilidad, integridad, confidencialidad, autenticidad y trazabilidad de la información.
El ENS se aplica al sector público y puede afectar a empresas privadas que prestan servicios, suministran soluciones o tratan información dentro de sistemas sujetos al Esquema Nacional de Seguridad.
No todas las empresas tienen que cumplir el ENS ni todas necesitan la misma categoría. El alcance y la categoría deben determinarse antes de iniciar la adecuación.
Categorías del ENS
Los sistemas se clasifican en categoría Básica, Media o Alta según el impacto que tendría un incidente sobre la información y los servicios.
- Categoría Básica: impacto limitado sobre las dimensiones de seguridad.
- Categoría Media: un incidente podría causar un perjuicio significativo.
- Categoría Alta: el impacto podría ser grave o muy relevante.
La categoría no depende únicamente del tamaño de la empresa. Una organización pequeña puede necesitar categoría Media si presta un servicio crítico o trata información con un impacto elevado.
¿Qué incluye nuestro servicio ENS?
- Definición del alcance del sistema.
- Identificación de servicios, información y activos.
- Categorización del sistema.
- Análisis de riesgos.
- Evaluación inicial de cumplimiento.
- Plan de adecuación y medidas prioritarias.
- Política y normativa de seguridad.
- Procedimientos y registros operativos.
- Implantación de controles técnicos.
- Creación y organización de evidencias.
- Formación y concienciación.
- Auditoría interna y revisión de resultados.
- Preparación para declaración o certificación.
Cómo realizamos la adecuación al ENS
1. Alcance y categorización
Determinamos qué servicios, sistemas, usuarios, proveedores e información forman parte del proyecto. Después valoramos el impacto y establecemos la categoría correspondiente.
2. Diagnóstico y análisis de riesgos
Comparamos la situación actual con las medidas exigidas por el ENS e identificamos amenazas, vulnerabilidades, riesgos y controles existentes.
3. Plan de adecuación
Definimos las acciones necesarias, su prioridad, los responsables y las evidencias que deberán conservarse.
4. Implantación
Desarrollamos la documentación e implantamos las medidas técnicas y organizativas pendientes, procurando integrarlas en el funcionamiento habitual de la empresa.
5. Verificación y conformidad
Revisamos las medidas, comprobamos las evidencias y preparamos el sistema para la declaración o auditoría correspondiente.
Declaración y certificación ENS
La forma de acreditar el cumplimiento depende de la categoría del sistema:
- Categoría Básica: Declaración de Conformidad emitida bajo la responsabilidad de la organización.
- Categorías Media y Alta: Certificación de Conformidad tras la auditoría realizada por una entidad acreditada.
GHM prepara el sistema, la documentación y las evidencias. En categorías Media y Alta coordinamos el proyecto con la entidad certificadora independiente.
Medidas técnicas y evidencias para el ENS
La adecuación puede requerir medidas sobre diferentes áreas de la infraestructura:
- Gestión de usuarios, privilegios y autenticación multifactor.
- Inventario y control de activos.
- Bastionado de equipos y servidores.
- Gestión de vulnerabilidades y actualizaciones.
- Segmentación de redes y seguridad perimetral.
- Protección endpoint y EDR.
- Copias de seguridad y continuidad.
- Registro, monitorización y respuesta ante incidentes.
- Gestión de proveedores y servicios cloud.
- Control de cambios y configuración.
Podemos complementar el proyecto con una auditoría de ciberseguridad, Kaspersky EDR, firewall SonicWall y monitorización SIEM Wazuh.
¿Qué recibe la empresa?
- Alcance y categorización documentados.
- Análisis de riesgos y riesgos residuales.
- Declaración de aplicabilidad.
- Plan de tratamiento y adecuación.
- Políticas, procedimientos y registros.
- Inventario organizado de evidencias.
- Informe de situación y acciones pendientes.
- Acompañamiento durante la evaluación de conformidad.
Solicita una evaluación ENS
Cuéntanos qué servicios prestas, a qué organismos o clientes van dirigidos y qué sistemas intervienen. Revisaremos si el ENS resulta aplicable, qué categoría podría corresponder y qué alcance debería tener el proyecto.
Consulta también la información oficial del Centro Criptológico Nacional sobre el ENS.
Resumen: cumplimiento ENS
- Definición del alcance
- Categorización del sistema
- Análisis de riesgos
- Diagnóstico de cumplimiento
- Plan de adecuación
- Documentación y procedimientos
- Implantación técnica
- Gestión de evidencias
- Auditoría interna
- Declaración categoría Básica
- Preparación categorías Media y Alta
- Acompañamiento hasta la conformidad
