Certificación ENS para un proveedor cloud que vende a la Administración

El Esquema Nacional de Seguridad no es opcional si quieres contratos del sector público español. Cómo funcionan las categorías, qué cambió la revisión de 2022 y dónde suele fallar una empresa cloud-native.

Si vendes software o servicios a la Administración pública española, el Esquema Nacional de Seguridad es una condición del contrato y no un diferenciador. El Real Decreto 311/2022 sustituyó al marco anterior de 2010, y aplica a la entidad pública y —vía las disposiciones de cadena de suministro— a ti.

A diferencia de ISO 27001, que eliges perseguir, el ENS llega como requisito de licitación con una fecha límite pegada.

Las tres categorías, y por qué la elección es lo que más importa

El ENS clasifica los sistemas como BÁSICA, MEDIA o ALTA. La categoría se determina valorando el impacto en cinco dimensiones —confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad— y el sistema toma el nivel más alto resultante.

Esta es la decisión que determina el tamaño del proyecto, y se toma pronto, a menudo a la ligera. Un sistema que no maneja datos personales y soporta un proceso administrativo interno puede ser legítimamente BÁSICA, con un conjunto de medidas mucho más corto. Ese mismo sistema clasificado como MEDIA porque nadie quiso discutir arrastra bastantes más requisitos, incluida la segregación formal de funciones y una monitorización más estricta.

Haz el análisis de impacto bien, documenta el razonamiento por dimensión y consigue que la entidad cliente acuerde la categoría por escrito antes de dimensionar el trabajo. La guía CCN-STIC 803 establece el método de valoración; seguirla te da una respuesta defendible en vez de una supuesta.

Ten en cuenta además que para BÁSICA se permite la autoevaluación, mientras que MEDIA y ALTA exigen certificación por una entidad acreditada. Solo eso puede ser la diferencia entre un proyecto de dos meses y uno de seis.

Qué cambió la revisión de 2022

Tres cambios importan operativamente:

Los servicios cloud se abordan directamente. El Anexo II habla ahora de despliegues en nube de una forma que la versión de 2010 no hacía, y el reparto de responsabilidad compartida hay que documentarlo por servicio. Los grandes hiperescalares tienen certificación ENS para sus regiones, así que heredas medidas de infraestructura, pero tienes que declarar qué medidas heredas, de qué certificado, y confirmar que ese certificado cubre los servicios y regiones concretos que usas. Un certificado ENS de la región española de un proveedor no cubre el servicio que ejecutas en Irlanda.

Perfiles de cumplimiento. Existen perfiles simplificados para ciertos tipos de entidad, que reducen el conjunto de medidas cuando el perfil de riesgo es bien conocido. Comprueba si te aplica alguno antes de recorrer el anexo entero.

La mejora continua y la revisión periódica son más explícitas, lo que en la práctica significa que el certificado no es un ejercicio puntual: hay requisitos de seguimiento y un ciclo de renovación.

Dónde falla de verdad una empresa cloud-native

Las medidas del Anexo II se organizan en marco organizativo (org), marco operacional (op) y medidas de protección (mp). Las medidas técnicas de protección suelen ser lo fácil. Los fallos recurrentes están en otro sitio:

op.pl — planificación. Un análisis de riesgos formal, un documento de arquitectura de seguridad y un proceso de adquisición documentado. Las organizaciones de ingeniería tienen la arquitectura en la cabeza de la gente y en Terraform; el ENS la quiere escrita y aprobada.

op.acc — control de acceso. El requisito de segregación de funciones para MEDIA y superior es más estricto de lo que opera casi cualquier empresa joven. "Todo el equipo de ingeniería tiene acceso a producción porque somos pocos" no sobrevive a la auditoría, y la corrección —acceso de emergencia con aprobación y registro— es trabajo real.

op.exp.8 — registro de la actividad, y op.exp.10 — protección de claves criptográficas. Periodos de retención de logs y gestión de claves con custodia documentada. El requisito de registro es específico sobre qué hay que anotar y durante cuánto tiempo.

mp.info.6 — copias de seguridad, con pruebas de restauración evidenciadas. Otra vez: la prueba, no la política.

op.mon — monitorización, incluidos detección de intrusión y un sistema de métricas. Una empresa cloud-native suele tener observabilidad para fiabilidad y nada que califique como monitorización de seguridad. Tiene que existir algo que recoja y alerte.

La Política de Seguridad y los roles con nombre. El ENS exige roles diferenciados —responsable de la información, del servicio, de la seguridad y del sistema— y deben ser personas distintas cuando la categoría exige separación. Asignarle los cuatro al CTO es un hallazgo.

Secuencia y plazos

Determinación de categoría, después análisis de brecha contra las medidas aplicables, después remediación, después la Declaración de Aplicabilidad, después evidencia de operación, después la auditoría por una entidad de certificación acreditada.

Para una empresa cloud-native pequeña en MEDIA con un punto de partida limpio, seis meses es realista. La compresión viene de las medidas de infraestructura heredadas; el tiempo se va en documentación, separación de roles y construir la monitorización.

Si ya tienes ISO 27001

El solape es importante y las entidades certificadoras españolas están acostumbradas a llevar ambas. Tu análisis de riesgos, políticas, control de acceso y trabajo de continuidad se trasladan con retoques, no volviendo a empezar.

Lo que no se traslada: la selección de medidas por categoría, las expectativas documentales específicamente españolas, la estructura de roles y la Declaración de Aplicabilidad en formato ENS. Presupuesta unos meses encima de un certificado ISO existente, no un proyecto nuevo, y acuerda la categoría antes que nada, porque determina todo lo demás.

ConsultorIA

¿Quieres esto en tu nube?

El diagnóstico de diez días en solo lectura es gratuito, y con Skyline puedes ver tu entorno en un mapa antes de escribirnos.

Artículos relacionados