CELUMIT

Adecuación al ENS

Del papel a la evidencia:
ENS bien hecho.

Acompañamos todo el ciclo del Real Decreto 311/2022, desde delimitar el alcance hasta convocar a la entidad de certificación, con documentación que resiste una auditoría de verdad.

Lo primero, sin rodeos

Cuatro cosas que casi todo
el mundo confunde

El ENS se explica mal muy a menudo, y esos errores se acaban pagando en la auditoría. Empezamos aclarándolos porque condicionan todo el proyecto.

Es el RD 311/2022El Real Decreto 3/2010 está derogado. Todo se ancla al 311/2022 y a las guías CCN-STIC vigentes.
La categoría es un resultadoBásica, media o alta no se elige: sale de valorar el sistema en las cinco dimensiones de seguridad.
Se certifica un sistema, no la empresaSe certifica un sistema de información dentro de un alcance definido, no la organización entera.
ENAC acredita a la certificadoraENAC acredita a las entidades de certificación. Tu organización no se acredita ante ENAC.

El proyecto, paso a paso

Doce fases,
ningún atajo

Este es el recorrido completo. Podemos entrar en cualquier punto: hay clientes que llegan con el alcance ya definido y otros que parten de cero.

Gobernar

Comité, roles, RACI y compromiso de dirección por escrito.

Delimitar

Alcance del sistema: qué entra y, sobre todo, qué no.

Inventariar

Activos, servicios, información y dependencias.

Categorizar

Valoración en las cinco dimensiones y categoría resultante.

Analizar riesgos

Metodología MAGERIT y registro de riesgos tratado.

Aplicabilidad

Declaración de aplicabilidad sobre las 73 medidas del Anexo II.

Implantar

Políticas, normativas, procedimientos y medidas técnicas.

Operar

Los procedimientos se ejecutan y generan registros reales.

Evidenciar

Matriz que conecta cada medida con la prueba que la sostiene.

Auditar

Auditoría interna, no conformidades y cierre con reverificación.

Certificar

Selección de certificadora y expediente de certificación.

Mantener

Calendario de mantenimiento, cuadro de mando e indicadores.

Qué te entregamos

Documentación real,
no plantillas vacías

Trabajamos sobre un kit propio de adecuación estructurado en veintitrés bloques documentales, que particularizamos a tu organización y a tu alcance.

Cuerpo normativo completoPolíticas de nivel 1, normativas de nivel 2 y procedimientos operativos de nivel 3.
Matriz de cumplimientoLas 73 medidas del Anexo II con estado de madurez, responsable y evidencia asociada.
Declaración de aplicabilidadQué medidas aplican en tu categoría, cuáles no y por qué queda justificado.
Registros y evidenciasAltas y bajas de usuarios, revisión de accesos, incidentes, cambios, copias, formación.
Continuidad de negocioAnálisis de impacto (BIA), plan de continuidad y pruebas documentadas.
Cadena de suministroProcedimiento de proveedores, cuestionario de seguridad e inventario de terceros.
Auditoría internaPrograma, checklist, informe, registro de no conformidades y cierre con evidencia.
Plan de adecuaciónAcciones priorizadas, responsables, plazos y cuadro de mando con indicadores.
MantenimientoCalendario anual de tareas para que el certificado no se caiga al año siguiente.

A quién le aplica

Puede afectarte aunque
no seas administración

El ENS obliga al sector público, pero arrastra a toda su cadena de suministro. Si prestas servicios a una administración o aspiras a licitar, cada vez más pliegos te lo exigen por contrato.

Consultar mi caso

Sector públicoObligado por el propio Real Decreto.
Proveedores y contratistasExigido por pliegos y contratos.
Proveedores cloudCuando alojan sistemas incluidos en el alcance.
Fabricantes de softwareSi su producto forma parte del sistema certificado.

Preguntas frecuentes

Dudas habituales sobre el ENS

¿Cuánto tarda una adecuación al ENS?

Depende del alcance y del punto de partida. Un sistema acotado y con la infraestructura razonablemente ordenada suele estar listo para auditoría en unos meses; un alcance amplio y sin documentación previa lleva bastante más.

¿Qué categoría necesito: básica, media o alta?

Ninguna se elige de antemano. La categoría es el resultado de valorar el sistema en las cinco dimensiones: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad. Presuponer la categoría antes de categorizar es uno de los errores más frecuentes.

¿Vosotros nos certificáis?

No, y nadie que te adecue debería hacerlo. El certificado lo emite una entidad de certificación acreditada por ENAC, independiente de quien ha implantado. Nosotros te preparamos, hacemos la auditoría interna y te acompañamos ante la certificadora.

¿Sirve el trabajo de ISO 27001 que ya tenemos?

Buena parte sí: muchos controles se solapan y el sistema de gestión se reutiliza. Pero el ENS tiene su propia estructura de medidas y su declaración de aplicabilidad, así que hay que hacer el mapeo y cubrir lo que falte.

¿Qué pasa después de certificar?

El certificado hay que mantenerlo: revisiones, registros que se siguen generando, auditorías de seguimiento y actualización del análisis de riesgos. Por eso entregamos calendario de mantenimiento e indicadores desde el primer día.

¿Te lo están pidiendo
en un pliego?

Cuéntanos el alcance y te decimos con franqueza qué hace falta, en qué orden y qué es realista.