ENS
En la normativa española de seguridad, el ENS (Esquema Nacional de Seguridad) es el marco de seguridad obligatorio para el sector público y sus proveedores, establecido por el Real Decreto 311/2022. Fija requisitos de seguridad por categoría y existe para elevar el nivel de base de los sistemas del sector público, que es cosa distinta de cualquier prueba concreta sobre uno de ellos.
Cómo funciona
El ENS es el marco que gobierna la seguridad del sector público español, y llega más allá de los propios organismos públicos hasta los proveedores privados que les prestan servicios, razón por la que afecta a muchas organizaciones que no son públicas. Está establecido en el Real Decreto 311/2022. A grandes rasgos, valora un sistema en varias dimensiones de seguridad, le asigna una categoría (básica, media o alta) a partir del impacto que causaría un fallo, y después exige un conjunto de medidas cuya profundidad escala con esa categoría. Las medidas concretas se desarrollan en las guías CCN-STIC, que convierten el marco en requisitos específicos de configuración y de proceso. La conformidad se acredita por declaración propia en las categorías bajas y por certificación de una entidad acreditada en las altas.
Qué sale mal
El fallo recurrente es tratar el ENS como un ejercicio documental: redactar políticas que describen las medidas exigidas sin implantarlas ni probarlas. Un sistema categorizado como medio o alto tiene que cumplir de verdad las medidas correspondientes, desde el bastionado hasta el registro de actividad y el control de acceso, y tener evidencia de que operan. Desde el lado del atacante, los sistemas interesantes son los que están certificados sobre el papel y bastionados a una realidad mucho más baja, porque el certificado dice que las medidas existen mientras la implantación dice lo contrario. El marco eleva el nivel de base solo si las medidas son reales, y una conformidad construida sobre documentos en lugar de sobre controles que funcionan deja las mismas exposiciones que venía a retirar.
Dónde aparece esto en una auditoría
El ENS es un marco, no una prueba: dice qué tiene que cumplirse, no si se cumple en un sistema dado. Las pruebas técnicas son la forma de demostrar que las medidas del marco funcionan: una evaluación con el alcance de la categoría del sistema produce la evidencia de que las medidas exigidas resisten un ataque, que es lo que un auditor de ENS acepta como prueba en lugar de una afirmación. Relacionamos los hallazgos con las medidas que exige la categoría y con normas vecinas como ISO 27001. Esto forma parte de las pruebas que producen la evidencia que acepta un auditor de ENS.