Si tu empresa presta servicios o provee soluciones a cualquier entidad pública, los pliegos de contratación te exigen acreditar conformidad con el Esquema Nacional de Seguridad. Sin ella, no puedes licitar. LexWin te lleva de la categorización a la conformidad, paso a paso.
El ENS dejó de ser un asunto exclusivo de la Administración. El art. 2.3 del RD 311/2022 extiende sus obligaciones a las entidades del sector privado que prestan servicios a entidades públicas, y lo propaga por toda la cadena de suministro en función del análisis de riesgos.
El RD 311/2022 no se cumple con un antivirus y una contraseña robusta. Establece un ciclo completo de gestión de la seguridad que hay que documentar y evidenciar. Esto es lo que la norma pide:
Valorar el impacto en 5 dimensiones —Confidencialidad, Integridad, Trazabilidad, Autenticidad y Disponibilidad— en niveles bajo/medio/alto. La categoría del sistema es la del nivel más alto y determina qué medidas te aplican.
Política de seguridad aprobada por la dirección y designación de roles diferenciados: Responsable de la Información, del Servicio, de la Seguridad y del Sistema, con separación de responsabilidades.
Hasta 75 medidas en 3 marcos (organizativo, operacional y de protección) y 16 familias, con refuerzos según categoría. La Declaración de Aplicabilidad justifica cuáles aplican y qué medidas compensatorias se adoptan.
Categoría básica: autoevaluación y Declaración de Conformidad. Categorías media y alta: Certificación de Conformidad mediante auditoría por entidad acreditada, con revisión bienal, distintivo publicable e Informe del Estado de la Seguridad (INES).
El Esquema Nacional de Seguridad se ampara en el art. 156 de la Ley 40/2015 de Régimen Jurídico del Sector Público y se desarrolla en el Real Decreto 311/2022, que sustituyó al RD 3/2010. Su cumplimiento lo supervisa el Centro Criptológico Nacional (CCN), que publica las guías CCN-STIC y opera herramientas como PILAR (riesgos) e INES (estado de la seguridad). El plazo de adecuación de los sistemas preexistentes fue de 24 meses.
Todo el ciclo de adecuación al ENS en una intranet, con la evidencia lista para tu auditoría.
Inventaría tus sistemas y valora las 5 dimensiones de seguridad. La herramienta calcula automáticamente la categoría del sistema (Básica/Media/Alta) y la propaga al resto del módulo.
Registra activos, amenazas y salvaguardas con valoración de impacto y probabilidad y cálculo del riesgo residual, alineado con la metodología MAGERIT y la herramienta PILAR del CCN.
Las 75 medidas del Anexo II filtradas por tu categoría. Marca aplicabilidad, estado de implantación, medidas compensatorias y evidencias. Exporta la Declaración de Aplicabilidad lista para la auditoría.
Designa los cuatro roles del ENS y el administrador de seguridad, y documenta el estado y la aprobación de la política de seguridad, con la separación de responsabilidades que exige la norma.
Registra y clasifica incidentes por peligrosidad e impacto con notificación al CCN-CERT, y gestiona el análisis de impacto (BIA), el plan de continuidad y las pruebas periódicas.
Gestiona la modalidad de conformidad según tu categoría (autoevaluación o certificación ENAC), las no conformidades, el distintivo, la vigencia de dos años y el envío del Informe del Estado de la Seguridad.
No esperes a leer el requisito en el pliego. Empieza hoy tu adecuación y llega con la Declaración de Aplicabilidad en la mano.
Empezar mi adecuación al ENSCategorización, riesgos, 75 medidas y conformidad en una sola intranet.