Real Decreto 311/2022

    Esquema Nacional de Seguridad: qué pide y cómo cubrir el control de accesos

    Guía del ENS para responsables IT, pymes proveedoras del sector público y MSPs: categorías, medidas del Anexo II relacionadas con el acceso y la trazabilidad, y qué evidencias tendrás que enseñar en la auditoría.

    Qué es el ENS y a quién obliga

    El Esquema Nacional de Seguridad, regulado por el Real Decreto 311/2022, define cómo debe protegerse la información y los servicios en el sector público español. Se apoya en principios básicos (seguridad integral, gestión de riesgos, prevención-detección-respuesta, vigilancia continua) y en un catálogo de medidas organizado en marco organizativo, marco operacional y medidas de protección.

    La obligación se extiende en la práctica a las empresas privadas que prestan servicios a la Administración. Por eso el ENS aparece en pliegos de licitación y en cuestionarios de homologación de proveedores, y por eso muchas pymes tecnológicas tienen que acreditar categoría y conformidad antes de poder contratar.

    Si además operas en sectores cubiertos por la normativa europea, revisa la guía de NIS2: ambos marcos comparten buena parte de las medidas de acceso y trazabilidad.

    Categorías: BÁSICA, MEDIA y ALTA

    Antes de aplicar medidas hay que categorizar el sistema valorando el impacto de un incidente sobre cinco dimensiones: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad. De esa valoración sale la categoría, y de la categoría salen las medidas exigibles del Anexo II.

    CategoríaCuándo aplicaExigencia sobre accesos
    BÁSICAImpacto limitado en alguna dimensiónIdentificación, gestión de derechos y registro básico
    MEDIAImpacto grave en alguna dimensiónAutenticación reforzada, segregación de funciones, trazas revisables
    ALTAImpacto muy grave en alguna dimensiónControl estricto, doble factor, vigilancia continua y trazabilidad completa

    Medidas del ENS que ConnectaSec ayuda a cubrir

    ConnectaSec no declara conformidad por ti: aporta capacidades técnicas y evidencia sobre el bloque de acceso y trazabilidad, que suele ser el más costoso de demostrar en pymes con teletrabajo.

    op.acc — Control de acceso

    Identificación, requisitos de acceso, segregación de funciones y gestión de derechos. Cada usuario accede únicamente a los recursos autorizados de forma explícita.

    op.acc.5 — Mecanismo de autenticación

    Verificación de identidad y de la postura del dispositivo en cada conexión, en lugar de una credencial única que abre la red completa.

    op.exp.8 — Registro de la actividad

    Registros de seguridad avanzados de accesos: usuario, dispositivo, recurso y momento. Es la evidencia que se solicita en la auditoría de trazabilidad.

    mp.com — Protección de las comunicaciones

    Conexiones cifradas extremo a extremo y segmentación por cliente, sin necesidad de publicar servicios internos hacia Internet.

    op.exp.1 — Inventario de activos

    Inventario vivo de los dispositivos que acceden a los recursos, incluidos equipos de teletrabajo y dispositivos móviles.

    Terceros y proveedores

    Accesos acotados y temporales para mantenedores externos, con revocación inmediata y traza de lo que hicieron.

    Amplía en control de accesos, monitorización, inventario de dispositivos y acceso remoto seguro.

    Preguntas frecuentes sobre el ENS

    Contenido informativo. La conformidad con el ENS se determina sobre cada sistema de información concreto mediante autoevaluación o auditoría de certificación.

    365 días

    Retención de logs

    5 €

    Por usuario/mes

    <5min

    Tiempo de setup

    ¿Listo para proteger tu empresa con Zero Trust?

    Solicita una demo personalizada y descubre cómo ConnectaSec puede simplificar la seguridad de tu infraestructura.

    Sin tarjeta de crédito
    Configuración guiada
    Soporte dedicado