PENTESTING PARA EL ENS

El ENS pide pruebas, no promesas. Nosotros las damos.

El ENS (Esquema Nacional de Seguridad) es el estándar de seguridad español para el sector público y las empresas que lo suministran. Para pasar su auditoría no puedes solo describir tu seguridad, tienes que demostrar que se mantiene. Realizamos el pentesting que te da esa prueba: vulnerabilidades reales encontradas, corregidas y verificadas de nuevo, en evidencia que tu auditor acepta.

Reserva una primera reunión

Te escribimos en un día laborable con los siguientes pasos.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

Nos eligen proveedores del sector público y empresas reguladas en España.

El ENS no va de más papeleo. Va de demostrar que tu seguridad funciona.

Mira qué aspecto tendría tu pentest del ENS, sobre tu propio alcance.

Cuando necesitas entrar en la auditoría con certeza, no con suposiciones.

En categorías Media y Alta te vuelven a auditar al menos cada dos años, y otra vez después de cualquier cambio grande en tus sistemas. Lo más sencillo es alinear el pentest con ese ciclo y adelantarlo siempre que cambie algo importante.

Conformidad ENS

La auditoría de conformidad del ENS pide prueba técnica

Antes de certificar un sistema de categoría MEDIA o ALTA, el auditor espera evidencia de que los controles aguantan. El pentest la produce.

Hallazgos del auditor

El auditor ha señalado carencias en los controles

Cuando el informe de auditoría apunta a un control concreto, hay que demostrar con pruebas si es explotable y hasta dónde llega.

Cambio o integración

Una adquisición o una integración nueva entra en el alcance del ENS

Un cambio sustancial en aplicaciones, infraestructura, cloud, acceso remoto o identidad mueve el alcance, y lo que se probó antes ya no lo cubre.

Validación tras corregir

Validación posterior a la corrección de los hallazgos

Cuando aplicas las correcciones, verificamos cada una, actualizamos su estado y dejamos evidencia documentada del cierre.

Revisión anual

Evaluación anual de preparación para la auditoría

En categorías MEDIA y ALTA te vuelven a auditar al menos cada dos años. Alinear el pentest con ese ciclo evita llegar a la auditoría a ciegas.

Puesta en producción

Un servicio nuevo sale a producción y todavía no se ha probado

Tienes fecha de puesta en producción y el ENS pide comprobar la seguridad antes de ese paso; desde la categoría MEDIA, en un entorno aislado de preproducción. Probamos ahí el sistema montado y sin usuarios, y te dejamos la evidencia.

Subida de categoría

Un sistema sube de categoría y la autoevaluación ya no basta

Con la categoría BÁSICA bastaba con autoevaluar el sistema y declararlo. Cuando sube a MEDIA hace falta una auditoría independiente para certificarlo, y entran controles nuevos. Probamos los técnicos y te dejamos la evidencia.

¿No tienes claro si el pentesting para el ENS es tu siguiente paso? Habla con nosotros

Qué te llevas.

Un ciclo de seguridad completo, empaquetado como lo pide un informe de auditoría del ENS.

01

Informe final del pentest

  • Un documento para dirección, equipo técnico y auditoría: resumen ejecutivo, informe técnico con pruebas de concepto, y guía de remediación priorizada.
02

Sesión de debrief

  • Una reunión de revisión con tu equipo para explicar los hallazgos, resolver dudas y alinear el plan de acción.
03

Informe de retest

  • Cuando aplicas las correcciones, verificamos cada una, actualizamos su estado y dejamos documentado el cierre, la evidencia que un auditor quiere ver.
04

Certificado de ejecución

  • Un documento que puedes entregar a auditores, organismos públicos o terceros como prueba de que las pruebas se hicieron.
05

Acceso a la plataforma

  • Transparencia y control sobre cada hallazgo de principio a fin, con su evidencia, su estado y su retest en un solo sitio.

Cada hallazgo y su cierre, listos para auditoría y en un solo sitio.

Desde el primer día los hallazgos viven en nuestra plataforma y no solo en un documento: gestionados, asignados y cerrados con trazabilidad completa, y exportables como evidencia lista para auditoría para tu expediente del ENS. No sustituye al informe: lo convierte en una herramienta de trabajo.

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
Sergi Leno, Responsable de Sistemas · ETNIA Barcelona

Preguntas frecuentes

Si tu situación no encaja en ninguna respuesta de aquí, esa es la llamada.

Son cosas distintas y no se sustituyen. La auditoría del ENS dictamina tu grado de cumplimiento del real decreto e identifica los hallazgos de cumplimiento e incumplimiento (artículo 31.4), y una de las cosas que tiene que constatar es que se cumplen las medidas de protección del anexo II (anexo III, 1.1.e).

Ahí entra el pentesting. Atacamos el sistema y demostramos qué medidas aguantan y cuáles no, y el propio anexo III contempla actividades de auditoría con comprobaciones sobre los sistemas, planificadas y acordadas antes (1.3). El auditor dictamina; nosotros ponemos la prueba técnica.

Decide qué hay que probar y a qué profundidad. La categoría sale del impacto que tendría un incidente (anexo I) y arrastra las medidas del anexo II que se te aplican, con sus refuerzos.

En concreto: en categoría Alta las pruebas de penetración figuran como inspección exigida [op.mon.3.r6.3]. Y si usas cloud de terceros, los sistemas que soportan ese servicio tienen que ser conformes con el ENS o cumplir una guía CCN-STIC que incluye requisitos de auditoría de pruebas de penetración [op.nub.1.2]. Acotamos el alcance con tu Declaración de Aplicabilidad delante.

No. En el ENS el nivel es una valoración de impacto: cada dimensión de seguridad (confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad) se clasifica en bajo, medio o alto según el daño que causaría un incidente, y el nivel más alto marca la categoría del sistema, Básica, Media o Alta (anexo I).

El riesgo de nuestro informe va por hallazgo: lo explotable que es y hasta dónde llega. Atamos cada hallazgo a la dimensión que toca y a la medida que incumple, para que tu auditor no tenga que reconstruir esa relación por su cuenta.

Depende de lo que entre en el alcance, y cualquier plazo que te diéramos antes de saberlo sería inventado. Lo que sí tiene calendario es la norma: los sistemas dentro del ámbito del ENS se revisan al menos cada dos años, y otra vez siempre que haya modificaciones sustanciales (artículo 31.1). En categorías Media y Alta esa revisión es una auditoría; en Básica basta una autoevaluación (artículo 38.1).

Por eso lo práctico es partir de tu fecha de auditoría y trabajar hacia atrás. En la primera reunión acotamos qué entra y el calendario queda cerrado en la propuesta.

Es una entrada del plan, no un sustituto. El ENS no usa ese nombre: pide una política de seguridad (artículo 12), un análisis de riesgos con revisión y aprobación anual (anexo III) y una Declaración de Aplicabilidad firmada por tu responsable de la seguridad (artículo 28.2).

El pentest alimenta los tres. Pone a prueba las salvaguardas que ya das por buenas, y cada hallazgo llega con la medida del anexo II que incumple, así que va directo a tu plan de mejora.

El real decreto no fija un plazo para corregir los hallazgos. Fija quién decide: el informe lo analiza el responsable de la seguridad, que presenta sus conclusiones al responsable del sistema para que adopte las medidas correctoras (artículo 31.5). En categoría Alta, si las deficiencias son graves, el responsable del sistema puede llegar a suspender el servicio hasta subsanarlas (artículo 31.6).

El plazo real te lo marcan la gravedad y tu próxima auditoría. Por nuestra parte no corre ningún reloj: el retest va incluido, sin coste y sin límite de tiempo, y deja el cierre documentado.

No. No implantamos el ENS, no llevamos tu adecuación ni emitimos el certificado de conformidad, que concede una entidad de certificación acreditada. Hacemos el pentesting alineado con el alcance de tu ENS para que tengas la validación técnica y la evidencia que esperan ver auditores, organismos públicos y terceros. Trabajamos junto a tu consultor del ENS, y los dos papeles encajan sin pisarse.

Sí. Te lo enseñamos en la llamada, comentado: ves el nivel de detalle, la claridad del informe y el formato de la evidencia, y preguntas sobre lo que te interese. No lo mandamos suelto por correo.

Sí. Si vendes servicios o software al sector público español y se te aplica el ENS, tienes que poder enseñar la declaración o el certificado que corresponde a tu categoría. El organismo público puede pedirlo en cualquier momento, así que tener la evidencia lista es cada vez más lo que gana y lo que conserva los contratos públicos.

¿Listo para entrar en tu auditoría del ENS con pruebas y no con suposiciones?

Un pentesting para el ENS te da la prueba técnica que tu auditor espera. Tú defines el alcance, nosotros ejecutamos las pruebas y te entregamos la evidencia. Hallazgos claros, pasos concretos y confirmación rápida de la corrección.

Habla con un especialista en pentesting para el ENS
Cuéntanos el alcance y te decimos qué pentest encaja.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

O escribe directamente a [email protected].