Para un proveedor de la administración pública, la auditoría ENS es el momento en que su seguridad deja de ser una afirmación y pasa a estar comprobada por un tercero. El ENS 311/2022, es decir, el Esquema Nacional de Seguridad regulado por el Real Decreto 311/2022, se audita contra un catálogo cerrado de medidas y una metodología publicada, así que el proceso es previsible. Esta guía lo recorre en el orden del auditor: alcance, vía de conformidad, fases, qué se revisa y cómo se resuelven los hallazgos. Si llegas aquí porque un pliego te exige el ENS, este es el paso que viene después de las primeras decisiones.
Qué es la auditoría ENS en la administración pública y qué normas la regulan
El artículo 31 del Real Decreto 311/2022 obliga a que los sistemas de información incluidos en el ámbito del ENS se sometan a una auditoría regular ordinaria, al menos cada dos años, que verifique el cumplimiento de sus requisitos. Además, exige una auditoría extraordinaria siempre que se produzcan modificaciones sustanciales que puedan afectar a las medidas de seguridad. El Anexo III del real decreto desarrolla el contenido de esa auditoría.
El detalle de cómo se ejecuta está en tres capas por debajo del real decreto. La Instrucción Técnica de Seguridad de Auditoría de la Seguridad de los Sistemas de Información, publicada en el BOE en abril de 2018, fija el procedimiento, la definición del alcance y el contenido del informe. Las guías CCN-STIC del Centro Criptológico Nacional aportan los criterios: la CCN-STIC 802 es la guía de auditoría, la CCN-STIC 808 explica cómo se verifica el cumplimiento de cada medida y la CCN-STIC 809 regula la declaración y la certificación de conformidad. Y las entidades de certificación están acreditadas por ENAC conforme a la UNE-EN ISO/IEC 17065 y aplican los criterios generales de auditoría y certificación del CCN.
El auditor del ENS no improvisa: las preguntas, el muestreo y la graduación de los hallazgos están escritos, y prepararse contra esos documentos es prepararse contra el examen real.
El alcance y la categoría deciden qué se audita
Antes de revisar ninguna medida se fijan dos cosas: el alcance y la categoría. El alcance es el sistema de información concreto, y los servicios que soporta, sobre el que se hace la auditoría. Rara vez es toda la empresa: un proveedor que opera la plataforma de trámites de un ayuntamiento audita esa plataforma y a las personas y proveedores que la operan, no sus sistemas internos ajenos al servicio.
La categoría sale del Anexo I. Cada sistema se valora según el impacto que tendría un incidente en cinco dimensiones de seguridad: confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad. La valoración más alta de las cinco fija la categoría de todo el sistema: básica, media o alta.
La categoría determina qué medidas de las 73 del Anexo II se aplican y con qué profundidad. Esas medidas se agrupan en tres marcos: organizativo (4 medidas), operacional (32) y de protección (37). Subir de categoría no añade tanto medidas nuevas como refuerzos sobre las existentes: autenticación más robusta, revisiones más frecuentes, monitorización más exigente.
Dos errores de alcance se pagan después: uno tan amplio que obliga a evidenciar medidas en sistemas que nadie pretendía auditar, y uno tan estrecho que deja fuera algo de lo que depende el servicio, casi siempre un proveedor cloud o un operador externalizado. La categorización también tiene que estar documentada y justificada dimensión a dimensión, porque el auditor revisa el razonamiento, no solo el resultado.
Declaración o certificación: qué vía corresponde
El ENS ofrece dos vías para acreditar la conformidad, y la categoría decide cuál está disponible.
- Categoría básica: basta con una autoevaluación, que puede realizar el propio personal que administra el sistema o en quien este delegue. Da lugar a una declaración de conformidad y se renueva al menos cada dos años.
- Categorías media y alta: es obligatoria una auditoría formal de certificación por una entidad acreditada por ENAC, cuyo resultado es la certificación de conformidad.
Un sistema de categoría básica también puede optar por la certificación, que la propia instrucción técnica presenta como la opción deseable. Explicamos la elección a fondo en declaración o certificación de conformidad. La mayoría de los servicios que se prestan a las administraciones caen en media o alta, así que el resto de esta guía describe la auditoría de certificación.
Cómo se desarrolla la auditoría de certificación, fase a fase
Planificación y revisión documental
La entidad de certificación confirma el alcance, la categoría y las medidas aplicables, acuerda un plan de auditoría con los entornos y las personas que se van a entrevistar, y revisa los documentos que definen el sistema. El auditor comprueba la política de seguridad y que la haya aprobado la dirección; el documento de categorización; el análisis de riesgos, habitualmente elaborado con la metodología Magerit y la herramienta PILAR del CCN, aunque el esquema no impone una herramienta concreta; la declaración de aplicabilidad, que recoge cada medida del Anexo II, si aplica y cómo se implanta; la normativa de seguridad y los procedimientos operativos; los nombramientos formales de los roles del ENS; y los contratos con los proveedores que operan parte del sistema. Estos documentos describen lo que debería ocurrir; todo lo que viene después comprueba si ocurre.
Auditoría del sistema en funcionamiento
La segunda fase, presencial, remota o mixta, examina las medidas mientras funcionan: entrevistas, observación de procedimientos y comprobaciones técnicas como revisiones de configuración, una inspección de los permisos de acceso o el recorrido completo de un ticket de incidente.
Muestreo de evidencias
El auditor muestrea evidencias de que cada medida funciona en el tiempo: informes de copias de seguridad de meses distintos, una prueba de restauración, revisiones de accesos de dos ciclos, registros de formación de las personas incorporadas durante el periodo. Un único documento demuestra que una medida existió un día; una serie demuestra que se opera.
Informe y dictamen
La auditoría termina con un informe que recoge los hallazgos y un dictamen. Según la CCN-STIC 802 y los criterios generales del CCN, el dictamen puede ser favorable, cuando no se detecta ninguna no conformidad; favorable con no conformidades, cuando hay no conformidades mayores o menores que pueden cerrarse con un plan de acciones correctivas; o desfavorable, cuando el número o el peso de los hallazgos exige una auditoría extraordinaria para verificar las correcciones in situ.
Qué revisa el auditor en cada marco
Marco organizativo. El auditor comprueba que la política de seguridad existe, está aprobada al nivel adecuado y se ha comunicado; que la normativa y los procedimientos reflejan cómo se usa realmente el sistema; y que funciona un proceso de autorización para nuevos equipos, software y conexiones. Una prueba típica: pedir el acta de aprobación y luego preguntar a un empleado dónde encuentra la política.
Marco operacional. Es el bloque más amplio y el que más depende de evidencias. Abarca la planificación (análisis de riesgos, arquitectura de seguridad, adquisición de componentes), el control de acceso (identificación, derechos de acceso y mecanismos de autenticación, más exigentes en las categorías superiores), la explotación (inventario, configuración segura, gestión de cambios, protección frente a código dañino, gestión de incidentes y registro de actividad), los servicios externos y en la nube, la continuidad del servicio y la monitorización del sistema. El auditor busca registros que alguien revisa, cambios que siguieron el procedimiento, incidentes con la traza completa y una monitorización que alguien vigila de verdad.
Marco de protección. Cubre instalaciones, personal, equipos, comunicaciones, soportes, aplicaciones, información y servicios. En personal, el auditor revisa la caracterización de los puestos, los deberes y obligaciones y las medidas de concienciación y formación (mp.per.3 y mp.per.4). En información, la calificación, el tratamiento de datos personales y las copias de seguridad, incluida la prueba de que alguna vez se ha restaurado. En comunicaciones, la protección del perímetro y la segregación de redes.
Los roles a los que entrevistará el auditor
El artículo 11 del RD 311/2022 exige diferenciar responsabilidades: responsable de la información, responsable del servicio, responsable de la seguridad y responsable del sistema. Exige también que la responsabilidad de la seguridad esté diferenciada de la responsabilidad sobre la explotación del sistema. El auditor comprueba los nombramientos formales y después entrevista a quienes los ocupan.
Las entrevistas comprueban si los roles son reales. Un responsable de la seguridad que no sabe explicar el análisis de riesgos, o un responsable del sistema que aprueba sus propias medidas, genera un hallazgo aunque la documentación esté completa. Si la organización recurre a una excepción a la separación de roles, el auditor esperará encontrar la justificación y las medidas compensatorias documentadas.
Evidencias que superan la auditoría y evidencias que no
La auditoría del ENS se supera por operación, no por documentos, y la diferencia se ve en las evidencias. Una evidencia sólida está fechada, la generan los propios sistemas o procesos, cubre un periodo y no un instante, y se puede vincular a la medida que respalda. Las que fallan suelen parecerse a esto:
- Políticas redactadas o firmadas la semana anterior a la auditoría, sin historial detrás.
- Capturas de pantalla sin fecha de una configuración que nadie puede demostrar que siga vigente.
- Informes de copias de seguridad sin constancia de ninguna prueba de restauración.
- Registros de actividad que existen pero que nadie revisa ni trata.
- Revisiones de accesos previstas en el procedimiento que nunca se hicieron.
- Sesiones de formación sin registro de asistencia ni relación con los puestos.
- Un procedimiento de gestión de incidentes sin ningún incidente, casi incidente o simulacro registrado.
Hallazgos, acciones correctivas y certificado
Los hallazgos se gradúan. Una no conformidad mayor es un incumplimiento que compromete la seguridad del sistema o la ausencia de una medida obligatoria. Una no conformidad menor es una desviación aislada que no compromete el conjunto. El auditor puede registrar además observaciones y oportunidades de mejora que no cuentan en contra del dictamen.
Las no conformidades se cierran con un plan de acciones correctivas que recoge la causa raíz, la acción, el responsable y la fecha. La entidad de certificación revisa el plan y, según el peso de los hallazgos, las evidencias de que las acciones se han completado. Cuando el dictamen lo permite, se emite la certificación de conformidad. Tiene una vigencia de dos años, y cualquier cambio sustancial en el sistema puede exigir antes una auditoría extraordinaria. Entretanto, las medidas tienen que seguir funcionando, incluida la notificación al CCN-CERT de los incidentes que afecten a los sistemas incluidos. Si la empresa también tiene la ISO 27001, gestionar ambos marcos como un programa único mantiene esas evidencias en un solo sitio.
Siete motivos por los que una auditoría del ENS sale mal
- La categorización se afirma en lugar de razonarse, dimensión a dimensión.
- El responsable de la seguridad y el responsable del sistema son la misma persona, sin excepción documentada.
- La declaración de aplicabilidad recoge medidas no implantadas u omite medidas obligatorias.
- Un proveedor cloud u operador externalizado queda fuera del alcance, pero el servicio depende de él.
- Las evidencias cubren semanas, no meses.
- La gestión de incidentes existe en papel, sin trazas ni procedimiento de notificación al CCN-CERT.
- No se hizo una verificación interna previa, así que la del auditor es la primera revisión.
Cómo prepararse: plan para los meses previos a la auditoría
Trabaja hacia atrás desde la fecha de la auditoría.
- Seis meses antes: confirma por escrito el alcance y la categoría, nombra los roles del artículo 11 respetando la separación entre seguridad y explotación, y haz un análisis diferencial contra los criterios de verificación de la CCN-STIC 808. Empieza a generar evidencias de todas las medidas aplicables, porque la auditoría buscará historial.
- Tres meses antes: haz una verificación interna de las medidas lo más parecida posible a la que hará el auditor externo. Cierra las carencias que encuentre, realiza una prueba de restauración, completa un ciclo de revisión de accesos y comprueba que hay registros de formación de todas las personas del alcance.
- Un mes antes: prepara un índice de evidencias que vincule cada medida aplicable con sus registros, prepara a las personas que van a ser entrevistadas y nombra un único interlocutor con la entidad de certificación durante la auditoría.
Dónde encaja Qalea
La forma fiable de superar una auditoría del ENS es llegar con medidas que llevan meses funcionando y generando evidencias. Qalea hace ese trabajo para sus clientes: implanta las medidas del ENS en la operación diaria, aporta la función de responsable de la seguridad separada de la explotación del sistema y opera la capa de monitorización (EDR, SIEM y SOC) que produce los registros, alertas y trazas de incidentes que el auditor muestrea. Qalea no emite certificados ni es una entidad de certificación. Deja a la organización preparada para la auditoría y opera la función de seguridad que mantiene vigente el certificado entre una auditoría y la siguiente. Tienes más sobre el esquema en nuestra página del ENS, y todas las guías relacionadas en nuestro centro de contenidos sobre el ENS.








