Guía del ENS para responsables IT, pymes proveedoras del sector público y MSPs: categorías, medidas del Anexo II relacionadas con el acceso y la trazabilidad, y qué evidencias tendrás que enseñar en la auditoría.
El Esquema Nacional de Seguridad, regulado por el Real Decreto 311/2022, define cómo debe protegerse la información y los servicios en el sector público español. Se apoya en principios básicos (seguridad integral, gestión de riesgos, prevención-detección-respuesta, vigilancia continua) y en un catálogo de medidas organizado en marco organizativo, marco operacional y medidas de protección.
La obligación se extiende en la práctica a las empresas privadas que prestan servicios a la Administración. Por eso el ENS aparece en pliegos de licitación y en cuestionarios de homologación de proveedores, y por eso muchas pymes tecnológicas tienen que acreditar categoría y conformidad antes de poder contratar.
Si además operas en sectores cubiertos por la normativa europea, revisa la guía de NIS2: ambos marcos comparten buena parte de las medidas de acceso y trazabilidad.
Antes de aplicar medidas hay que categorizar el sistema valorando el impacto de un incidente sobre cinco dimensiones: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad. De esa valoración sale la categoría, y de la categoría salen las medidas exigibles del Anexo II.
| Categoría | Cuándo aplica | Exigencia sobre accesos |
|---|---|---|
| BÁSICA | Impacto limitado en alguna dimensión | Identificación, gestión de derechos y registro básico |
| MEDIA | Impacto grave en alguna dimensión | Autenticación reforzada, segregación de funciones, trazas revisables |
| ALTA | Impacto muy grave en alguna dimensión | Control estricto, doble factor, vigilancia continua y trazabilidad completa |
ConnectaSec no declara conformidad por ti: aporta capacidades técnicas y evidencia sobre el bloque de acceso y trazabilidad, que suele ser el más costoso de demostrar en pymes con teletrabajo.
Identificación, requisitos de acceso, segregación de funciones y gestión de derechos. Cada usuario accede únicamente a los recursos autorizados de forma explícita.
Verificación de identidad y de la postura del dispositivo en cada conexión, en lugar de una credencial única que abre la red completa.
Registros de seguridad avanzados de accesos: usuario, dispositivo, recurso y momento. Es la evidencia que se solicita en la auditoría de trazabilidad.
Conexiones cifradas extremo a extremo y segmentación por cliente, sin necesidad de publicar servicios internos hacia Internet.
Inventario vivo de los dispositivos que acceden a los recursos, incluidos equipos de teletrabajo y dispositivos móviles.
Accesos acotados y temporales para mantenedores externos, con revocación inmediata y traza de lo que hicieron.
Amplía en control de accesos, monitorización, inventario de dispositivos y acceso remoto seguro.
Contenido informativo. La conformidad con el ENS se determina sobre cada sistema de información concreto mediante autoevaluación o auditoría de certificación.
365 días
Retención de logs
5 €
Por usuario/mes
<5min
Tiempo de setup
Solicita una demo personalizada y descubre cómo ConnectaSec puede simplificar la seguridad de tu infraestructura.