Adecuación al ENS

El Esquema Nacional de Seguridad, regulado por el Real Decreto 311/2022, obliga a todo el sector público y, con él, a las empresas privadas que le prestan servicios. Si su organización vende a una administración, a una universidad o a un organismo público, el ENS ha dejado de ser un asunto de su cliente para pasar a ser un requisito suyo.

Lo primero es la categoría, y casi nadie la razona bien

Básica, media o alta. La categoría se determina valorando los sistemas en las cinco dimensiones de seguridad — disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad — y de ella depende todo lo demás: cuántas medidas le aplican, cuánto cuesta y cómo se acredita la conformidad.
Categoría básica: se acredita mediante declaración de conformidad.
Categorías media y alta: exigen certificación emitida por una entidad de certificación acreditada.
Una valoración inflada le cuesta dinero durante años. Una valoración corta le deja fuera de la licitación o le tumba la auditoría. Es una decisión técnica, no comercial.

Qué hacemos

Fase 1
Análisis GAP
Medimos la distancia real entre lo que exige la norma y lo que usted tiene hoy, control por control. Sin plantillas genéricas: revisamos evidencias, no declaraciones de intenciones.
Fase 2
Plan de acción
Cada brecha se convierte en una tarea con responsable, esfuerzo estimado y prioridad por riesgo. Usted decide qué hacer primero sabiendo qué le protege más.
Fase 3
Adecuación
Le acompañamos en la ejecución: políticas, procedimientos, controles técnicos y evidencias, hasta que el cumplimiento se sostiene ante un auditor.
Hemos llevado adecuaciones en universidades y administraciones públicas. Trabajamos con las guías CCN-STIC como referencia y contamos con la certificación del CCN en ENS y Análisis de Riesgos.

Alcance del trabajo

Categorización de los sistemas de información y valoración razonada de las cinco dimensiones.
Análisis de riesgos conforme a la metodología exigida, con el detalle que pide la categoría.
Declaración de aplicabilidad sobre las medidas del Anexo II, con las decisiones justificadas.
Marco organizativo: política de seguridad, normativa, procedimientos y asignación de los roles que el ENS exige — responsable de la información, del servicio, de la seguridad y del sistema.
Medidas operacionales y de protección: control de acceso, explotación, servicios externos, continuidad, monitorización y protección de instalaciones, equipos, comunicaciones, soportes, aplicaciones, información y servicios.
Perfiles de cumplimiento específicos cuando aplican a su tipo de entidad.
Preparación para la auditoría de certificación y para el reporte anual al INES.

Cómo trabajamos

1
Inventario y categorización
Qué sistemas y servicios entran, quién es responsable de cada uno y qué categoría les corresponde. Con la valoración argumentada por escrito, que es lo que le van a pedir.
2
Análisis de riesgos
Ejecutado con metodología reconocida y trazable hasta las medidas que después se implantan.
3
Análisis GAP contra el Anexo II
Medida a medida, con evidencia y nivel de cumplimiento. Aquí se ve la distancia real hasta la conformidad.
4
Plan de adecuación
Priorizado, con responsable, esfuerzo y encaje presupuestario. Separando lo que bloquea la certificación de lo que puede ir después.
5
Implantación acompañada
Documentación, configuración de controles técnicos y generación de las evidencias que la auditoría va a revisar.
6
Auditoría interna y apoyo en la certificación
Ensayamos la auditoría antes de que llegue el auditor y le acompañamos durante ella.

Qué recibe

Informe de categorización con la valoración de las cinco dimensiones justificada.
Análisis de riesgos completo y su informe.
Declaración de aplicabilidad del Anexo II.
Análisis GAP medida a medida, con evidencias.
Plan de adecuación priorizado y presupuestable.
Cuerpo documental del marco organizativo, con los roles ENS asignados.
Informe de auditoría interna previa a la certificación.
Quién lo ejecuta. El mismo equipo que audita, no un perfil comercial. En gobierno, riesgo y cumplimiento: CISSP, CISM, ISO 27001 Lead Auditor, ENS y Análisis de Riesgos (CCN), DPD/DPO certificado, CCSP y CDPP (ISMS Forum) y PMP (PMI). En la parte técnica: OSCP, CRTO II y eWPTX, con presencia en el Top 1 % de la plataforma Atenea del CCN-CERT. Hemos llevado adecuaciones en exchanges de criptoactivos, universidades y administraciones públicas.

Preguntas que nos hacen

Somos una empresa privada. ¿Nos aplica el ENS?
Le aplica en cuanto presta servicios a una entidad del sector público que le exija conformidad. Cada vez más pliegos la piden como requisito de solvencia técnica, y sin ella no se puede licitar.
¿Nos certifican ustedes?
No, y desconfíe de quien se lo ofrezca junto con la implantación. La certificación ENS la emite una entidad de certificación acreditada e independiente. Nosotros le preparamos para pasarla y le acompañamos durante la auditoría.
¿Qué relación hay entre ENS e ISO 27001?
Comparten filosofía y buena parte de los controles, pero no son intercambiables: el ENS es una norma legal con medidas tasadas por categoría; la ISO es un sistema de gestión certificable. Si tiene una, buena parte del trabajo de la otra está hecho. Lo aprovechamos explícitamente.
Ya tenemos la conformidad, pero de hace años. ¿Sirve?
La conformidad no es un sello perpetuo: hay que mantenerla, revisar el análisis de riesgos, reportar al INES y renovar la certificación. Si su última revisión es anterior al Real Decreto 311/2022, hay trabajo que rehacer.
Sepa qué categoría le corresponde antes de presupuestar
Media hora con un auditor para revisar sus sistemas, orientar la categorización y estimar el alcance real de la adecuación.

Reserve 30 min con un auditor

Teléfono: +34 686 250 244 (L-V, 9:00 a 18:00)  ·  Email: info@jaymonsecurity.com
Respondemos en 2 horas dentro del horario laboral.
English