Conoce Atico34 - Solicita presupuesto
AdministraciónCiberseguridad

Esquema Nacional de Seguridad (ENS): ¿Qué es y qué objetivo tiene?

La transformación digital ha traído consigo innumerables beneficios, pero también ha incrementado la exposición a riesgos cibernéticos. Frente a este panorama, garantizar la seguridad de los sistemas de información es una prioridad. En España, el Esquema Nacional de Seguridad (ENS) es la herramienta clave para lograrlo; en él se establece un marco de medidas técnicas y organizativas para proteger la información gestionada por las administraciones públicas y sus proveedores.

En este artículo analizamos en profundidad qué es el ENS, sus objetivos y cómo implementarlo y certificarlo.

¿Qué es el Esquema Nacional de Seguridad (ENS)?

El Esquema Nacional de Seguridad (ENS) es un conjunto de directrices y normativas diseñadas para garantizar la seguridad de los sistemas de información y servicios electrónicos que utilizan las administraciones públicas españolas. Su objetivo principal es proteger estos sistemas frente a posibles amenazas, asegurando la confidencialidad, integridad y disponibilidad de la información que manejan.

El ENS se aplica no solo a los organismos públicos, sino también a las empresas que prestan servicios tecnológicos al sector público, ampliando su alcance para garantizar que los datos estén protegidos a lo largo de toda la cadena de valor. Este marco normativo tiene como base principios internacionalmente reconocidos en materia de ciberseguridad, como los estándares de la ISO 27001 y el modelo NIST, adaptándolos al contexto normativo español.

Asimismo, la adecuación y cumplimiento del ENS, aliena a las entidades públicas y privadas con el cumplimiento de la Directiva NIS2.

El ENS protege los sistemas de información garantizando confianza y seguridad en los servicios electrónicos públicos.

¿Qué objetivo tiene el Esquema Nacional de Seguridad?

El objetivo del Esquema Nacional de Seguridad va más allá de la mera protección de los sistemas de información. Su finalidad es establecer un entorno digital confiable que permita a los ciudadanos y empresas interactuar con las administraciones públicas de manera segura. Este propósito abarca múltiples aspectos clave:

  • Protección contra ciberamenazas: Garantiza que los sistemas de información estén preparados para resistir ataques malintencionados, como hackeos, malware o intentos de exfiltración de datos. Esto es esencial para prevenir la interrupción de servicios públicos esenciales.
  • Gestión de riesgos: Establece un enfoque sistemático para identificar, analizar y mitigar los riesgos que puedan comprometer la seguridad de los sistemas. Este enfoque proactivo minimiza la probabilidad de incidentes y sus posibles impactos.
  • Fortalecimiento de la confianza digital: Al garantizar la seguridad de los sistemas, el ENS promueve un entorno donde los ciudadanos pueden confiar en los servicios electrónicos que ofrecen las administraciones públicas. Esto fomenta el uso de soluciones digitales, alineándose con las metas de transformación digital del país.

El ENS no solo protege a las entidades públicas, sino que también mejora la resiliencia del ecosistema digital, beneficiando a la sociedad en su conjunto.

¿Qué ley regula el Esquema Nacional de Seguridad?

El ENS está regulado por el Real Decreto 311/2022, una actualización que modernizó el marco normativo establecido en el Real Decreto 3/2010. Esta normativa fue revisada para adaptarse a un contexto de amenazas más sofisticadas y a las necesidades derivadas de la transformación digital, incluyendo el teletrabajo y el uso de servicios en la nube.

El Real Decreto 311/2022 define las directrices técnicas y organizativas que las entidades públicas y sus colaboradores deben cumplir. Estas medidas se agrupan en categorías básicas, medias y altas, en función del nivel de criticidad de los sistemas de información. La norma también introduce medidas específicas para adaptarse a tecnologías emergentes y proteger sistemas que gestionan información sensible o crítica.

Vinculación del ENS con la Ley 39/2015 y la Ley 40/2015

El ENS está íntimamente ligado a la Ley 39/2015, del Procedimiento Administrativo Común de las Administraciones Públicas, y la Ley 40/2015, de Régimen Jurídico del Sector Público. Ambas leyes establecen la obligatoriedad de digitalizar los procedimientos administrativos, fomentando la interacción electrónica entre las administraciones, los ciudadanos y las empresas.

La Ley 39/2015 exige que los servicios electrónicos sean accesibles y seguros, asegurando la protección de los datos en todas las etapas del proceso administrativo. Por su parte, la Ley 40/2015 establece las bases para el uso de tecnologías seguras en el sector público. El ENS actúa como el estándar técnico que permite cumplir estas disposiciones legales, garantizando que los sistemas utilizados para estos fines sean seguros y confiables.

requisitos seguridad ens

¿Quién tiene que cumplir con el Esquema Nacional de Seguridad?

Deben cumplir el Esquema Nacional de Seguridad todas las administraciones públicas españolas, incluyendo entidades del ámbito local, autonómico y estatal. Esto abarca a:

  • Administración general del Estado
  • Administración de las Comunidades Autónomas
  • Entidades de la administración local
  • Partidos políticos con representación parlamentaria
  • Hospitales públicos
  • Fundaciones públicas
  • Cámaras de comercio
  • Universidades públicas
  • Colegios profesionales respecto a las funciones realizadas para la Administración pública
  • Empresas públicas de energía, agua o transportes
  • Federaciones deportivas

Además, también cumplirán el ENS las empresas privadas que trabajan con las administraciones públicas. Estoy incluye:

  • Proveedores tecnológicos: Empresas que desarrollan, implementan o gestionan sistemas de información para el sector público.
  • Contratistas y subcontratistas: Empresas que participan en proyectos que implican el manejo de información pública o sensible.
  • Proveedores de servicios en la nube: Entidades que ofrecen soluciones de almacenamiento o procesamiento de datos para organismos públicos.

Esta extensión garantiza que todas las entidades involucradas en la gestión de datos públicos cumplan con los mismos estándares de seguridad. En caso de incumplimiento, estas empresas pueden enfrentar sanciones legales, además de perder la confianza del sector público.

Según el Centro Criptológico Nacional, es aconsejable realizar una evaluación específica para cada clase de servicio que se va a prestar, si existe cualquier duda.

Principios básicos del ENS

El Esquema Nacional de Seguridad se sustenta en principios básicos que guían su implementación y aseguran su efectividad. Estos principios son fundamentales para garantizar que la seguridad no sea un elemento aislado, sino una práctica integrada en todos los niveles de las organizaciones.

  • Seguridad integral: La seguridad debe concebirse de forma global, integrando todos los aspectos necesarios para proteger los sistemas de información. Esto incluye personas, tecnologías, procesos y servicios relacionados. El objetivo es garantizar que la seguridad no sea un componente aislado, sino una práctica transversal que involucre a toda la organización.
  • Gestión de riesgos: El ENS prioriza la identificación y gestión de riesgos como una actividad continua. Esto implica evaluar los peligros a los que están expuestos los sistemas de información, establecer medidas proporcionales a esos riesgos y actualizarlas en función de las amenazas emergentes. Este enfoque proactivo permite minimizar la probabilidad de incidentes y mitigar su impacto.
  • Prevención, detección, respuesta y conservación: Este principio establece que las entidades deben contar con mecanismos para prevenir amenazas, detectar incidentes, responder de manera efectiva y garantizar la conservación de los datos y sistemas afectados. La prevención se centra en reducir las vulnerabilidades, mientras que la detección y respuesta aseguran la continuidad operativa frente a posibles ataques. La conservación de registros es clave para analizar y aprender de los incidentes ocurridos.
  • Líneas de defensa: El esquema promueve un enfoque estructurado en capas o líneas de defensa. Estas líneas abarcan desde medidas de protección perimetral hasta controles internos que aseguren la estabilidad del sistema en caso de que una capa falle. Este enfoque en profundidad dificulta que las amenazas logren comprometer por completo los sistemas protegidos. Las líneas de defensa comprenderán medidas de tipo organizativo, físicas y lógicas.
  • Vigilancia continua y reevaluación periódica: La seguridad no es un estado estático, por lo que el ENS exige un monitoreo constante y evaluaciones regulares para detectar nuevas vulnerabilidades y adaptarse a un entorno tecnológico cambiante. Esto implica la actualización de las medidas de seguridad y la realización de auditorías que aseguren el cumplimiento del esquema.
  • Diferenciación de responsabilidades: La seguridad de la información requiere claridad en las responsabilidades asignadas a cada persona u organismo. Esto significa que las tareas relacionadas con la protección de los sistemas deben estar claramente delimitadas y documentadas, asegurando que todos los implicados conozcan sus funciones y obligaciones. El ENS establece cuatro roles principales de responsabilidad en la organización:
    • Responsable de información.
    • Responsable del servicio.
    • Responsable de la seguridad.
    • Responsable del sistema.

Requisitos mínimos del ENS

El Esquema Nacional de Seguridad (ENS) establece una serie de requisitos mínimos que deben cumplir las organizaciones públicas y privadas que gestionan sistemas de información vinculados al sector público. Estos requisitos, recogidos entre los artículos 12 y 27 del Real Decreto 311/2022, abarcan aspectos técnicos y organizativos necesarios para garantizar un nivel adecuado de seguridad.

  • Política de seguridad: Cada organización debe desarrollar, implementar y mantener actualizada una política de seguridad que actúe como marco general para proteger los sistemas de información. Este documento debe incluir objetivos, responsabilidades y procedimientos claros, alineados con el ENS, y ser conocido por todos los miembros de la entidad.
  • Organización e implantación del proceso de seguridad: Es imprescindible contar con una estructura organizativa que facilite la gestión de la seguridad. Esto implica definir roles y responsabilidades, establecer procedimientos de supervisión y asegurar que la seguridad sea una prioridad en todos los niveles de la organización.
  • Análisis y gestión de los riesgos: Las organizaciones deben identificar los riesgos que afectan a sus sistemas de información y evaluarlos regularmente. Este análisis permite priorizar medidas de mitigación y asegurarse de que los recursos se utilicen de manera eficiente para minimizar posibles impactos.
  • Gestión de personal: El personal que tiene acceso a los sistemas debe estar adecuadamente capacitado y sensibilizado sobre la importancia de la seguridad. Además, es fundamental realizar controles que aseguren que las personas involucradas cumplan con los requisitos éticos y técnicos adecuados para sus funciones.
  • Profesionalidad: Se exige que las tareas relacionadas con la seguridad sean llevadas a cabo por profesionales cualificados, asegurando un nivel técnico adecuado y un compromiso con las mejores prácticas del sector.
  • Autorización y control de los accesos: El acceso a los sistemas de información debe ser controlado mediante procedimientos de autorización que garanticen que solo las personas adecuadas accedan a los recursos necesarios. Esto incluye el uso de mecanismos como autenticación y control de identidades.
  • Protección de las instalaciones: Las instalaciones que albergan sistemas de información críticos deben contar con medidas físicas y ambientales que protejan contra accesos no autorizados, daños o interrupciones. Esto incluye controles de acceso físico, videovigilancia y sistemas de detección de intrusos.
  • Adquisición de productos de seguridad y contratación de servicios de seguridad: Al adquirir productos y servicios de seguridad, las organizaciones deben asegurarse de que cumplen con estándares reconocidos y son adecuados para el nivel de protección requerido. Esto incluye la evaluación previa y certificación de soluciones tecnológicas.
  • Mínimo privilegio: Los usuarios y procesos deben operar con el nivel mínimo de acceso necesario para realizar sus funciones. Este principio limita el impacto potencial de errores o incidentes y reduce el riesgo de comprometer información crítica.
  • Integridad y actualización del sistema: Es esencial mantener los sistemas actualizados, aplicando parches de seguridad y verificando que los componentes de software y hardware no presentan vulnerabilidades. Esto garantiza la estabilidad y protección del entorno digital.
  • Protección de información almacenada y en tránsito: La información debe protegerse contra accesos no autorizados tanto cuando se encuentra almacenada como durante su transmisión. Esto incluye el uso de cifrado, sistemas de backup y otras tecnologías de seguridad.
  • Prevención ante otros sistemas de información interconectados: Cuando los sistemas están interconectados, se deben establecer medidas que eviten que amenazas o vulnerabilidades de un sistema se propaguen a otro. La segmentación de redes y el monitoreo son elementos clave en este sentido.
  • Registro de actividad y detección de código dañino: Los sistemas deben contar con mecanismos de registro de actividad que permitan rastrear acciones sospechosas o no autorizadas. Además, es necesario implementar soluciones para la detección y mitigación de software malicioso.
  • Incidentes de seguridad: Las organizaciones deben disponer de un protocolo claro para gestionar incidentes de seguridad. Esto incluye la identificación, contención, análisis y notificación de incidentes, asegurando una respuesta rápida y eficiente.
  • Continuidad de la actividad: Es fundamental garantizar la continuidad de los servicios en caso de incidentes o interrupciones. Para ello, se deben desarrollar planes de contingencia y recuperación que permitan minimizar el impacto de cualquier eventualidad.
  • Mejora continua del proceso de seguridad: La seguridad debe entenderse como un proceso dinámico, sujeto a evaluación y mejora constante. Esto incluye la revisión periódica de medidas, auditorías y la adaptación a nuevos retos tecnológicos y normativos.

¿Cómo implementar el Esquema Nacional de Seguridad?

La implementación del Esquema Nacional de Seguridad se hace a través de diferentes fases:

  1. Elaborar y aprobar la Política de Seguridad: incluyendo la definición de roles y la atribución de responsabilidades. Si el organismo tiene una Política de Seguridad, esta se incluirá en el plan de adecuación. Si tiene una Política de Seguridad, pero no cumple los requisitos, o no tiene esa política, se especificará la forma en la que se prevé adaptar o elaborar la política.
  2. Clasificar los sistemas según el valor de la información tratada y de los servicios prestados: Debe especificarse la información que se maneja y los servicios que se prestan. En caso de no haberse designado el responsable de alguna de las informaciones o servicios, o si no se ha aprobado la valoración, será efectuada por el Responsable de Seguridad según su criterio, haciendo constar los motivos de dicha valoración. Se establecerá un plazo límite para realizar la valoración formal de los servicios que se prestan.
  3. Efectuar un análisis de riesgos en el que debe incluirse la valoración de las medidas de seguridad aplicadas: El plan de adecuación incluirá un análisis de riesgos, según los requisitos exigidos para la categoría determinada para el sistema. En este análisis deben evaluarse las salvaguardas y los riesgos residuales que existan en el momento de aprobar el plan de adecuación.
  4. Elaborar y aprobar la Declaración de Aplicabilidad de las medidas de Seguridad: Debe indicarse una lista de medidas que se aplicarán al sistema. En caso de que una medida exigida no se considere aplicable, debe justificarse esta no-aplicabilidad. Si se recurre a medidas alternativas, se explicará a qué medidas sustituyen y el motivo.
  5. Aplicar, operar y evaluar las medidas de seguridad mediante la gestión continuada de la seguridad.
  6. Realizar auditorías de seguridad de los sistemas: Pueden localizarse carencias en el sistema por incumplir las medidas de seguridad o por la aparición de riesgos inasumibles por el organismo. Los Responsables de la Información y Servicios afectados, y en su defecto por el Responsable de Seguridad, deben aceptar los riesgos residuales.
  7. Informar sobre el estado de la seguridad: Deben establecerse las actuaciones orientadas a solucionar las insuficiencias detectadas. Cada actuación prevista comprenderá información sobre la deficiencia que soluciona, el plazo previsto de ejecución y una valoración estimada del coste que tendrá.

Para facilitar el cumplimiento del ENS, los Anexos I y II del Real Decreto 311/2022 incluyen las categorías de seguridad de los sistemas y las medidas de seguridad a implementar.

¿Quién certifica el Esquema Nacional de Seguridad?

Son varias las entidades de certificación del Esquema Nacional de Seguridad acreditadas por ENAC, entre ellas:

  • AENOR
  • Audertis Audit Services
  • BDO Auditores
  • Cámara Certifica
  • European Quality Assurance Spain
  • IGAE
  • Ingeniería de Sistemas para la Defensa de España
  • IVAC
  • LEET Security
  • LGAI Technological Center (APPLUS)
  • OCA Global
  • S2 Grupo
  • Servicio de Seguridad y Protección de Datos de la Dirección General de Administración Digital de Castilla-La Mancha
  • SGS Española de Control. Unidad Técnica: Cyberlab Madrid
  • Sideria Solutions
  • Sistemas Informáticos Abiertos

Podéis encontrar el listado completo en la página de entidades de certificación acreditadas del ENS.

Proceso de certificación del ENS

El proceso de certificación consta de varias etapas:

  1. Preparación inicial: La organización realiza una autoevaluación para identificar posibles deficiencias.
  2. Auditoría formal: Una entidad acreditada realiza una auditoría exhaustiva para verificar que la organización cumple con las medidas del ENS.
  3. Emisión del certificado: Si se cumplen los requisitos, se otorga un certificado que confirma el cumplimiento del ENS.

Ejemplos de entidades certificadas ENS

Ya son más de 1300 las entidades y empresas certificadas ENS, algunos ejemplos:

  • Ministerio de Hacienda y Función Pública.
  • Ministerio del Interior.
  •  Ministerio de Defensa.
  • Ministerio de Justicia.
  • Ministerio de Sanidad.
  • Telefónica.
  • Indra.
  • Banco Santander.
  • BBVA.
  • Iberdrola.
  • Grupo Tecon.

ENS y protección de datos personales

La LOPDGDD recoge en su disposición adicional primera que las administraciones públicas y las empresas privadas que trabajen para ellas o colaboren en la prestación de servicios públicos que involucren el tratamiento de datos personales, deben implementar las medidas de seguridad recogidas en el ENS.

Así mismo, la Ley Orgánica 7/2021, para la protección de datos personales tratados para fines de prevención, detección, investigación y enjuiciamiento de infracciones penales y de ejecución de sanciones penales, establece en su artículo 37 la obligación de aplicar las medidas del ENS en los tratamientos de datos personales que lleven a cabo las autoridades públicas competentes.

tarifas proteccion datos 

Resumen

En resumen, el Esquema Nacional de Seguridad establece los requisitos y medidas básicas de seguridad que las administraciones públicas deben adoptar para proteger de forma adecuada la información, las comunicaciones y sus servicios electrónicos, garantizando así la seguridad de los datos y la información sensible de los ciudadanos cuando hacen uso de los servicios telemáticos para llevar a cabo aquellos trámites que necesitan gestionar con la administración. También deben aplicarlo aquellas empresas privadas que presten servicios relacionados con la información al sector público.

Además, el ENS ha conseguido homogeneizar las medidas de ciberseguridad de las administraciones públicas y poner el foco no solo en la reacción ante incidentes, sino en la prevención de los mismos, con el objetivo de minimizar su ocurrencia y su impacto en las propias administraciones y la sociedad.

partner form icon

Te ayudamos a cumplir la Ley de Protección de Datos

Escríbenos o contacta con nuestras oficinas

He leído y acepto la política de privacidad.