Todos los artículosENS

Auditoría del ENS: cómo funciona y qué revisa el auditor

Auditoría del ENS: cómo funciona y qué revisa el auditor

En resumen

  • El alcance y la categoría (básica, media o alta) deciden qué medidas de las 73 del Anexo II se auditan.
  • La básica admite declaración por autoevaluación; media y alta exigen auditoría de una entidad acreditada por ENAC.
  • El auditor revisa primero los documentos y después muestrea evidencias de que cada medida funciona durante meses.
  • El dictamen es favorable, favorable con no conformidades o desfavorable; los hallazgos se cierran con un plan de acciones correctivas.
  • La certificación dura dos años; un cambio sustancial en el sistema puede exigir una auditoría extraordinaria.

¿Cómo es una auditoría del ENS y qué revisa el auditor?

Una auditoría del ENS comprueba si las medidas que el Real Decreto 311/2022 exige para la categoría del sistema (básica, media o alta) están implantadas y funcionando. En media y alta, una entidad acreditada por ENAC revisa la política, el análisis de riesgos y la declaración de aplicabilidad, y muestrea evidencias de que cada medida ha operado en el tiempo.

Para un proveedor de la administración pública, la auditoría ENS es el momento en que su seguridad deja de ser una afirmación y pasa a estar comprobada por un tercero. El ENS 311/2022, es decir, el Esquema Nacional de Seguridad regulado por el Real Decreto 311/2022, se audita contra un catálogo cerrado de medidas y una metodología publicada, así que el proceso es previsible. Esta guía lo recorre en el orden del auditor: alcance, vía de conformidad, fases, qué se revisa y cómo se resuelven los hallazgos. Si llegas aquí porque un pliego te exige el ENS, este es el paso que viene después de las primeras decisiones.

Qué es la auditoría ENS en la administración pública y qué normas la regulan

El artículo 31 del Real Decreto 311/2022 obliga a que los sistemas de información incluidos en el ámbito del ENS se sometan a una auditoría regular ordinaria, al menos cada dos años, que verifique el cumplimiento de sus requisitos. Además, exige una auditoría extraordinaria siempre que se produzcan modificaciones sustanciales que puedan afectar a las medidas de seguridad. El Anexo III del real decreto desarrolla el contenido de esa auditoría.

El detalle de cómo se ejecuta está en tres capas por debajo del real decreto. La Instrucción Técnica de Seguridad de Auditoría de la Seguridad de los Sistemas de Información, publicada en el BOE en abril de 2018, fija el procedimiento, la definición del alcance y el contenido del informe. Las guías CCN-STIC del Centro Criptológico Nacional aportan los criterios: la CCN-STIC 802 es la guía de auditoría, la CCN-STIC 808 explica cómo se verifica el cumplimiento de cada medida y la CCN-STIC 809 regula la declaración y la certificación de conformidad. Y las entidades de certificación están acreditadas por ENAC conforme a la UNE-EN ISO/IEC 17065 y aplican los criterios generales de auditoría y certificación del CCN.

El auditor del ENS no improvisa: las preguntas, el muestreo y la graduación de los hallazgos están escritos, y prepararse contra esos documentos es prepararse contra el examen real.

El alcance y la categoría deciden qué se audita

Antes de revisar ninguna medida se fijan dos cosas: el alcance y la categoría. El alcance es el sistema de información concreto, y los servicios que soporta, sobre el que se hace la auditoría. Rara vez es toda la empresa: un proveedor que opera la plataforma de trámites de un ayuntamiento audita esa plataforma y a las personas y proveedores que la operan, no sus sistemas internos ajenos al servicio.

La categoría sale del Anexo I. Cada sistema se valora según el impacto que tendría un incidente en cinco dimensiones de seguridad: confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad. La valoración más alta de las cinco fija la categoría de todo el sistema: básica, media o alta.

La categoría determina qué medidas de las 73 del Anexo II se aplican y con qué profundidad. Esas medidas se agrupan en tres marcos: organizativo (4 medidas), operacional (32) y de protección (37). Subir de categoría no añade tanto medidas nuevas como refuerzos sobre las existentes: autenticación más robusta, revisiones más frecuentes, monitorización más exigente.

Dos errores de alcance se pagan después: uno tan amplio que obliga a evidenciar medidas en sistemas que nadie pretendía auditar, y uno tan estrecho que deja fuera algo de lo que depende el servicio, casi siempre un proveedor cloud o un operador externalizado. La categorización también tiene que estar documentada y justificada dimensión a dimensión, porque el auditor revisa el razonamiento, no solo el resultado.

Declaración o certificación: qué vía corresponde

El ENS ofrece dos vías para acreditar la conformidad, y la categoría decide cuál está disponible.

  • Categoría básica: basta con una autoevaluación, que puede realizar el propio personal que administra el sistema o en quien este delegue. Da lugar a una declaración de conformidad y se renueva al menos cada dos años.
  • Categorías media y alta: es obligatoria una auditoría formal de certificación por una entidad acreditada por ENAC, cuyo resultado es la certificación de conformidad.

Un sistema de categoría básica también puede optar por la certificación, que la propia instrucción técnica presenta como la opción deseable. Explicamos la elección a fondo en declaración o certificación de conformidad. La mayoría de los servicios que se prestan a las administraciones caen en media o alta, así que el resto de esta guía describe la auditoría de certificación.

Cómo se desarrolla la auditoría de certificación, fase a fase

Planificación y revisión documental

La entidad de certificación confirma el alcance, la categoría y las medidas aplicables, acuerda un plan de auditoría con los entornos y las personas que se van a entrevistar, y revisa los documentos que definen el sistema. El auditor comprueba la política de seguridad y que la haya aprobado la dirección; el documento de categorización; el análisis de riesgos, habitualmente elaborado con la metodología Magerit y la herramienta PILAR del CCN, aunque el esquema no impone una herramienta concreta; la declaración de aplicabilidad, que recoge cada medida del Anexo II, si aplica y cómo se implanta; la normativa de seguridad y los procedimientos operativos; los nombramientos formales de los roles del ENS; y los contratos con los proveedores que operan parte del sistema. Estos documentos describen lo que debería ocurrir; todo lo que viene después comprueba si ocurre.

Auditoría del sistema en funcionamiento

La segunda fase, presencial, remota o mixta, examina las medidas mientras funcionan: entrevistas, observación de procedimientos y comprobaciones técnicas como revisiones de configuración, una inspección de los permisos de acceso o el recorrido completo de un ticket de incidente.

Muestreo de evidencias

El auditor muestrea evidencias de que cada medida funciona en el tiempo: informes de copias de seguridad de meses distintos, una prueba de restauración, revisiones de accesos de dos ciclos, registros de formación de las personas incorporadas durante el periodo. Un único documento demuestra que una medida existió un día; una serie demuestra que se opera.

Informe y dictamen

La auditoría termina con un informe que recoge los hallazgos y un dictamen. Según la CCN-STIC 802 y los criterios generales del CCN, el dictamen puede ser favorable, cuando no se detecta ninguna no conformidad; favorable con no conformidades, cuando hay no conformidades mayores o menores que pueden cerrarse con un plan de acciones correctivas; o desfavorable, cuando el número o el peso de los hallazgos exige una auditoría extraordinaria para verificar las correcciones in situ.

Qué revisa el auditor en cada marco

Marco organizativo. El auditor comprueba que la política de seguridad existe, está aprobada al nivel adecuado y se ha comunicado; que la normativa y los procedimientos reflejan cómo se usa realmente el sistema; y que funciona un proceso de autorización para nuevos equipos, software y conexiones. Una prueba típica: pedir el acta de aprobación y luego preguntar a un empleado dónde encuentra la política.

Marco operacional. Es el bloque más amplio y el que más depende de evidencias. Abarca la planificación (análisis de riesgos, arquitectura de seguridad, adquisición de componentes), el control de acceso (identificación, derechos de acceso y mecanismos de autenticación, más exigentes en las categorías superiores), la explotación (inventario, configuración segura, gestión de cambios, protección frente a código dañino, gestión de incidentes y registro de actividad), los servicios externos y en la nube, la continuidad del servicio y la monitorización del sistema. El auditor busca registros que alguien revisa, cambios que siguieron el procedimiento, incidentes con la traza completa y una monitorización que alguien vigila de verdad.

Marco de protección. Cubre instalaciones, personal, equipos, comunicaciones, soportes, aplicaciones, información y servicios. En personal, el auditor revisa la caracterización de los puestos, los deberes y obligaciones y las medidas de concienciación y formación (mp.per.3 y mp.per.4). En información, la calificación, el tratamiento de datos personales y las copias de seguridad, incluida la prueba de que alguna vez se ha restaurado. En comunicaciones, la protección del perímetro y la segregación de redes.

Los roles a los que entrevistará el auditor

El artículo 11 del RD 311/2022 exige diferenciar responsabilidades: responsable de la información, responsable del servicio, responsable de la seguridad y responsable del sistema. Exige también que la responsabilidad de la seguridad esté diferenciada de la responsabilidad sobre la explotación del sistema. El auditor comprueba los nombramientos formales y después entrevista a quienes los ocupan.

Las entrevistas comprueban si los roles son reales. Un responsable de la seguridad que no sabe explicar el análisis de riesgos, o un responsable del sistema que aprueba sus propias medidas, genera un hallazgo aunque la documentación esté completa. Si la organización recurre a una excepción a la separación de roles, el auditor esperará encontrar la justificación y las medidas compensatorias documentadas.

Evidencias que superan la auditoría y evidencias que no

La auditoría del ENS se supera por operación, no por documentos, y la diferencia se ve en las evidencias. Una evidencia sólida está fechada, la generan los propios sistemas o procesos, cubre un periodo y no un instante, y se puede vincular a la medida que respalda. Las que fallan suelen parecerse a esto:

  • Políticas redactadas o firmadas la semana anterior a la auditoría, sin historial detrás.
  • Capturas de pantalla sin fecha de una configuración que nadie puede demostrar que siga vigente.
  • Informes de copias de seguridad sin constancia de ninguna prueba de restauración.
  • Registros de actividad que existen pero que nadie revisa ni trata.
  • Revisiones de accesos previstas en el procedimiento que nunca se hicieron.
  • Sesiones de formación sin registro de asistencia ni relación con los puestos.
  • Un procedimiento de gestión de incidentes sin ningún incidente, casi incidente o simulacro registrado.

Hallazgos, acciones correctivas y certificado

Los hallazgos se gradúan. Una no conformidad mayor es un incumplimiento que compromete la seguridad del sistema o la ausencia de una medida obligatoria. Una no conformidad menor es una desviación aislada que no compromete el conjunto. El auditor puede registrar además observaciones y oportunidades de mejora que no cuentan en contra del dictamen.

Las no conformidades se cierran con un plan de acciones correctivas que recoge la causa raíz, la acción, el responsable y la fecha. La entidad de certificación revisa el plan y, según el peso de los hallazgos, las evidencias de que las acciones se han completado. Cuando el dictamen lo permite, se emite la certificación de conformidad. Tiene una vigencia de dos años, y cualquier cambio sustancial en el sistema puede exigir antes una auditoría extraordinaria. Entretanto, las medidas tienen que seguir funcionando, incluida la notificación al CCN-CERT de los incidentes que afecten a los sistemas incluidos. Si la empresa también tiene la ISO 27001, gestionar ambos marcos como un programa único mantiene esas evidencias en un solo sitio.

Siete motivos por los que una auditoría del ENS sale mal

  1. La categorización se afirma en lugar de razonarse, dimensión a dimensión.
  2. El responsable de la seguridad y el responsable del sistema son la misma persona, sin excepción documentada.
  3. La declaración de aplicabilidad recoge medidas no implantadas u omite medidas obligatorias.
  4. Un proveedor cloud u operador externalizado queda fuera del alcance, pero el servicio depende de él.
  5. Las evidencias cubren semanas, no meses.
  6. La gestión de incidentes existe en papel, sin trazas ni procedimiento de notificación al CCN-CERT.
  7. No se hizo una verificación interna previa, así que la del auditor es la primera revisión.

Cómo prepararse: plan para los meses previos a la auditoría

Trabaja hacia atrás desde la fecha de la auditoría.

  • Seis meses antes: confirma por escrito el alcance y la categoría, nombra los roles del artículo 11 respetando la separación entre seguridad y explotación, y haz un análisis diferencial contra los criterios de verificación de la CCN-STIC 808. Empieza a generar evidencias de todas las medidas aplicables, porque la auditoría buscará historial.
  • Tres meses antes: haz una verificación interna de las medidas lo más parecida posible a la que hará el auditor externo. Cierra las carencias que encuentre, realiza una prueba de restauración, completa un ciclo de revisión de accesos y comprueba que hay registros de formación de todas las personas del alcance.
  • Un mes antes: prepara un índice de evidencias que vincule cada medida aplicable con sus registros, prepara a las personas que van a ser entrevistadas y nombra un único interlocutor con la entidad de certificación durante la auditoría.

Dónde encaja Qalea

La forma fiable de superar una auditoría del ENS es llegar con medidas que llevan meses funcionando y generando evidencias. Qalea hace ese trabajo para sus clientes: implanta las medidas del ENS en la operación diaria, aporta la función de responsable de la seguridad separada de la explotación del sistema y opera la capa de monitorización (EDR, SIEM y SOC) que produce los registros, alertas y trazas de incidentes que el auditor muestrea. Qalea no emite certificados ni es una entidad de certificación. Deja a la organización preparada para la auditoría y opera la función de seguridad que mantiene vigente el certificado entre una auditoría y la siguiente. Tienes más sobre el esquema en nuestra página del ENS, y todas las guías relacionadas en nuestro centro de contenidos sobre el ENS.

Preguntas frecuentes

¿Quién puede realizar una auditoría de certificación del ENS?

Solo una entidad de certificación acreditada por ENAC conforme a la UNE-EN ISO/IEC 17065 puede emitir la certificación de conformidad con el ENS. Para los sistemas de categoría media y alta esta auditoría es obligatoria. Los de categoría básica pueden autoevaluarse y emitir una declaración de conformidad.

¿Cada cuánto se audita la certificación del ENS?

El artículo 31 del Real Decreto 311/2022 exige una auditoría ordinaria al menos cada dos años, y la certificación de conformidad tiene una vigencia de dos años. Además, se requiere una auditoría extraordinaria cuando el sistema cambia de forma sustancial y eso puede afectar a sus medidas de seguridad.

¿Qué diferencia hay entre la declaración y la certificación de conformidad?

La declaración de conformidad es una autoevaluación que realiza la propia organización y está disponible para los sistemas de categoría básica. La certificación de conformidad resulta de una auditoría de una entidad acreditada por ENAC y es obligatoria en las categorías media y alta. Solo la certificación aporta una verificación independiente.

¿Qué pasa si el auditor detecta una no conformidad?

Las no conformidades mayores, como la ausencia de una medida obligatoria, y las menores, como una desviación aislada, se cierran con un plan de acciones correctivas que recoge causa raíz, responsable y fecha. La entidad revisa el plan y las evidencias. Si los hallazgos son graves, el dictamen es desfavorable y hace falta una auditoría extraordinaria.

¿A qué organizaciones se aplica el ENS?

El ENS se aplica a las entidades del sector público español y a las organizaciones privadas, españolas o extranjeras, que les prestan servicios o tratan información en su nombre. Un proveedor cuyo sistema da soporte a un servicio público queda dentro del Real Decreto 311/2022 y normalmente debe acreditar la conformidad para contratar.

Más artículos

Todos los artículos