Adecuación al ENS para empresas

El ENS establece los principios, requisitos y medidas necesarios para proteger la información y los servicios electrónicos relacionados con el sector público.

En GHM Soluciones Informáticas ayudamos a empresas y proveedores a realizar la adecuación al Esquema Nacional de Seguridad, desde la definición del alcance hasta la implantación de medidas, generación de evidencias y preparación para la conformidad.

No entregamos únicamente documentación. Revisamos la infraestructura, implantamos controles técnicos y organizativos y preparamos un sistema que pueda mantenerse después del proyecto.

¿Qué es el ENS y a quién se aplica?

El Esquema Nacional de Seguridad está regulado por el Real Decreto 311/2022 y proporciona un marco común para proteger la disponibilidad, integridad, confidencialidad, autenticidad y trazabilidad de la información.

El ENS se aplica al sector público y puede afectar a empresas privadas que prestan servicios, suministran soluciones o tratan información dentro de sistemas sujetos al Esquema Nacional de Seguridad.

No todas las empresas tienen que cumplir el ENS ni todas necesitan la misma categoría. El alcance y la categoría deben determinarse antes de iniciar la adecuación.

Categorías del ENS

Los sistemas se clasifican en categoría Básica, Media o Alta según el impacto que tendría un incidente sobre la información y los servicios.

  • Categoría Básica: impacto limitado sobre las dimensiones de seguridad.
  • Categoría Media: un incidente podría causar un perjuicio significativo.
  • Categoría Alta: el impacto podría ser grave o muy relevante.

La categoría no depende únicamente del tamaño de la empresa. Una organización pequeña puede necesitar categoría Media si presta un servicio crítico o trata información con un impacto elevado.

¿Qué incluye nuestro servicio ENS?

  • Definición del alcance del sistema.
  • Identificación de servicios, información y activos.
  • Categorización del sistema.
  • Análisis de riesgos.
  • Evaluación inicial de cumplimiento.
  • Plan de adecuación y medidas prioritarias.
  • Política y normativa de seguridad.
  • Procedimientos y registros operativos.
  • Implantación de controles técnicos.
  • Creación y organización de evidencias.
  • Formación y concienciación.
  • Auditoría interna y revisión de resultados.
  • Preparación para declaración o certificación.

Cómo realizamos la adecuación al ENS

1. Alcance y categorización

Determinamos qué servicios, sistemas, usuarios, proveedores e información forman parte del proyecto. Después valoramos el impacto y establecemos la categoría correspondiente.

2. Diagnóstico y análisis de riesgos

Comparamos la situación actual con las medidas exigidas por el ENS e identificamos amenazas, vulnerabilidades, riesgos y controles existentes.

3. Plan de adecuación

Definimos las acciones necesarias, su prioridad, los responsables y las evidencias que deberán conservarse.

4. Implantación

Desarrollamos la documentación e implantamos las medidas técnicas y organizativas pendientes, procurando integrarlas en el funcionamiento habitual de la empresa.

5. Verificación y conformidad

Revisamos las medidas, comprobamos las evidencias y preparamos el sistema para la declaración o auditoría correspondiente.

Declaración y certificación ENS

La forma de acreditar el cumplimiento depende de la categoría del sistema:

  • Categoría Básica: Declaración de Conformidad emitida bajo la responsabilidad de la organización.
  • Categorías Media y Alta: Certificación de Conformidad tras la auditoría realizada por una entidad acreditada.

GHM prepara el sistema, la documentación y las evidencias. En categorías Media y Alta coordinamos el proyecto con la entidad certificadora independiente.

Medidas técnicas y evidencias para el ENS

La adecuación puede requerir medidas sobre diferentes áreas de la infraestructura:

  • Gestión de usuarios, privilegios y autenticación multifactor.
  • Inventario y control de activos.
  • Bastionado de equipos y servidores.
  • Gestión de vulnerabilidades y actualizaciones.
  • Segmentación de redes y seguridad perimetral.
  • Protección endpoint y EDR.
  • Copias de seguridad y continuidad.
  • Registro, monitorización y respuesta ante incidentes.
  • Gestión de proveedores y servicios cloud.
  • Control de cambios y configuración.

Podemos complementar el proyecto con una auditoría de ciberseguridad, Kaspersky EDR, firewall SonicWall y monitorización SIEM Wazuh.

¿Qué recibe la empresa?

  • Alcance y categorización documentados.
  • Análisis de riesgos y riesgos residuales.
  • Declaración de aplicabilidad.
  • Plan de tratamiento y adecuación.
  • Políticas, procedimientos y registros.
  • Inventario organizado de evidencias.
  • Informe de situación y acciones pendientes.
  • Acompañamiento durante la evaluación de conformidad.

Solicita una evaluación ENS

Cuéntanos qué servicios prestas, a qué organismos o clientes van dirigidos y qué sistemas intervienen. Revisaremos si el ENS resulta aplicable, qué categoría podría corresponder y qué alcance debería tener el proyecto.

Consulta también la información oficial del Centro Criptológico Nacional sobre el ENS.


Solicita una evaluación inicial del ENS

Resumen: cumplimiento ENS

  • Definición del alcance
  • Categorización del sistema
  • Análisis de riesgos
  • Diagnóstico de cumplimiento
  • Plan de adecuación
  • Documentación y procedimientos
  • Implantación técnica
  • Gestión de evidencias
  • Auditoría interna
  • Declaración categoría Básica
  • Preparación categorías Media y Alta
  • Acompañamiento hasta la conformidad