Normativa de Ciberseguridad · CIPFP

Esquema Nacional
de Seguridad

Guía completa de estudio: principios, medidas, auditoría, CLARA y test interactivo

6
Principios básicos
3
Categorías sistema
73+
Medidas de seguridad
5
Dimensiones ENS
¿Qué es el ENS?
Marco legal, historia y finalidad del Esquema Nacional de Seguridad en España
📜 Definición Oficial

El Esquema Nacional de Seguridad (ENS) es el conjunto de políticas, procedimientos, requisitos y medidas de seguridad que las administraciones públicas españolas y sus proveedores deben aplicar para proteger los sistemas de información y los servicios electrónicos que prestan a los ciudadanos.

Real Decreto 311/2022 Ley 40/2015 CCN-CERT SGSI
⚖️ Base Legal Normativa

La estructura legal del ENS se apoya en tres pilares:

  • Ley 40/2015 — Art. 156: establece la política de seguridad con medios electrónicos
  • RD 3/2010 — Reglamento original del ENS (derogado)
  • RD 311/2022 — Texto vigente, alineado con RGPD y nuevos retos
🕐 Evolución histórica del ENS
2007
Ley 11/2007 — Origen "espiritual"
Reconoce el derecho ciudadano a relacionarse electrónicamente con las administraciones. Se detecta la necesidad de garantizar la seguridad.
2010
Real Decreto 3/2010 — Primer ENS
Primer reglamento que da vida formal al ENS. Establece los primeros principios y medidas de seguridad obligatorias para las AAPP.
2018
Entrada en vigor del RGPD europeo
El Reglamento General de Protección de Datos exige una revisión del ENS para alinearse con los nuevos estándares europeos de seguridad.
2022
Real Decreto 311/2022 — ENS vigente
Sustituye al anterior. Introduce un enfoque basado en el riesgo, se alinea con el RGPD y la Directiva NIS, y actualiza las medidas de seguridad.
Finalidad del ENS
🗣️ Lenguaje común

Cualquier entidad pública conoce qué significa "nivel medio de seguridad", facilitando la cooperación interadministrativa.

🛡️ Protección uniforme

Los datos ciudadanos están igual de seguros en el sistema de salud regional que en la Agencia Tributaria nacional.

🔄 Gestión continua del riesgo

No es una foto fija. Obliga a las instituciones a evaluar riesgos y actualizar sus defensas constantemente.

💡 ¿A quién aplica el ENS?

El ENS es de obligado cumplimiento para todas las Administraciones Públicas españolas (Administración General del Estado, Comunidades Autónomas, Entidades Locales), así como para los proveedores privados que presten servicios o desarrollen sistemas para dichas administraciones.

Principios Básicos y Requisitos Mínimos
Los fundamentos sobre los que se construye toda la seguridad en el ENS (Arts. 5–10 y 12–22)
🔷 Las 5 Dimensiones de Seguridad
🔐
Confidencialidad
Solo accede quien está autorizado. Protección contra accesos no autorizados.
Integridad
La información no ha sido alterada sin autorización. Garantía de exactitud.
Disponibilidad
El servicio funciona cuando se necesita. Resistencia a interrupciones.
🪪
Autenticidad
Se verifica la identidad de quien actúa. Quien dice ser quien es, lo es.
📋
Trazabilidad
Se registra qué se hizo, cuándo y quién. Permite auditar acciones pasadas.
Principios Básicos (Arts. 5-10)

Son los pilares filosóficos que orientan cómo debe gestionarse la seguridad

🌐
Artículo 5
Seguridad integral
La seguridad debe considerarse como un proceso integral que abarca todos los elementos: técnicos, humanos, materiales y organizativos. Implica la concienciación de todas las personas involucradas.
⚖️
Artículo 6
Gestión de riesgos
La seguridad se gestiona en base a riesgos, con un análisis y tratamiento permanentemente actualizado. El objetivo es mantener los riesgos en niveles aceptables. Metodología recomendada: MAGERIT.
🛡️
Artículo 7
Prevención, reacción y recuperación
Capacidades para prevenir (eliminar/reducir amenazas), detectar y reaccionar a tiempo ante incidentes, y recuperar información y servicios. Tres fases del ciclo de seguridad.
🧱
Artículo 8
Líneas de defensa
La estrategia debe constituirse por múltiples capas de seguridad (organizativas, físicas y lógicas) para ganar tiempo, reducir la probabilidad de compromiso y minimizar el impacto si una capa falla.
🔄
Artículo 9
Reevaluación periódica
Las medidas de seguridad deben reevaluarse periódicamente para adaptarse a la evolución de las amenazas y del propio sistema. La seguridad no es estática.
👥
Artículo 10
Función diferenciada
Deben diferenciarse el Responsable de la Información, el Responsable del Servicio y el Responsable de la Seguridad, con atribuciones y mecanismos de coordinación claros.
Requisitos Mínimos de Seguridad (Arts. 12-22)

Obligaciones concretas que deben cumplir todas las entidades sujetas al ENS

📋 Art. 12 — Organización e implantación
La seguridad es aplicable a todos los miembros de la organización. Debe existir una estructura organizativa que defina responsabilidades, procesos y procedimientos de seguridad.
📊 Art. 13 — Análisis y gestión de riesgos
Realización de un análisis y tratamiento del sistema según metodología conocida (ej. MAGERIT). Permite identificar activos, amenazas, vulnerabilidades e impactos para priorizar las medidas.
👤 Art. 14 — Gestión de personal
El personal de información y sistemas debe estar formado. Cada usuario debe estar identificado de forma única para garantizar la autenticidad y trazabilidad. Se exige conocer el alcance del uso seguro de los sistemas.
🎓 Art. 15 — Profesionalidad
La seguridad debe ser gestionada por personal cualificado, exigiendo lo mismo a las empresas proveedoras contratadas. La competencia técnica es un requisito, no una opción.
🔑 Art. 16 — Control de accesos
Acceso a los sistemas de información controlado y limitado a usuarios permitidos. Aplicación del principio de mínimo privilegio: cada usuario solo accede a lo que necesita para su función.
🏢 Art. 17 — Protección de instalaciones
Áreas separadas para los sistemas de información, con acceso controlado y restringido. Los CPDs y salas de servidores deben contar con medidas de seguridad física adecuadas.
🛒 Art. 18 — Adquisición de productos
La adquisición de productos y contratación de servicios de seguridad debe hacerse según la categorización y nivel de seguridad del sistema. Se priorizan productos certificados (Common Criteria, FIPS).
⚙️ Art. 19 — Seguridad por defecto
El sistema debe proporcionar la funcionalidad mínima requerida, desactivando funciones innecesarias en explotación. La configuración inicial debe ser la más segura posible sin intervención adicional.
🔄 Art. 20 — Integridad y actualización
Es crucial conocer el estado de seguridad de los sistemas en todo momento. Los sistemas deben mantenerse actualizados para protegerse frente a vulnerabilidades conocidas.
💾 Art. 21 — Protección de la información
La información debe estar protegida tanto almacenada (en reposo) como en tránsito (en transmisión). Se deben aplicar medidas criptográficas adecuadas a la categoría del sistema.
Categorización de Sistemas
Cómo determinar el nivel de seguridad que debe aplicar un sistema de información
🎯 Principio fundamental: La categoría de un sistema determina el nivel de las medidas de seguridad que debe implementar. A mayor categoría, más estrictas son las exigencias.
🟢 NIVEL BAJO

Un incidente causa daño de alcance limitado

  • Afectación limitada al servicio o información
  • Impacto económico o reputacional reducido
  • No afecta servicios esenciales ni datos sensibles
  • Interrupciones pequeñas y rápidamente recuperables

Ejemplos: Web informativa sin datos personales, intranet con contenido no crítico, sistemas administrativos de apoyo

🟡 NIVEL MEDIO

Un incidente causa daño de alcance considerable

  • Interrupciones significativas del servicio
  • Impactos moderados sobre la misión de la organización
  • Tratamiento de datos personales no sensibles a gran escala
  • Afectación relevante pero no crítica a operaciones públicas

Ejemplos: Portales con autenticación, sistemas internos con procesos esenciales no vitales, apps con datos personales estándar

🔴 NIVEL ALTO

Un incidente causa un daño grave o catastrófico

  • Daño grave o paralización del servicio
  • Impacto muy severo sobre la misión del organismo
  • Compromiso de datos especialmente protegidos
  • Impacto en la seguridad nacional o continuidad estatal

Ejemplos: Sistemas sanitarios, gestión de emergencias, plataformas de servicios esenciales (agua, energía, transporte)

📋 Proceso de Categorización — 5 Pasos
1
Identificación del sistema
Descripción funcional, alcance, servicios que soporta
2
Identificación de activos
Datos, infraestructuras, servicios asociados
3
Evaluación del impacto
Por cada dimensión (C, I, D, A, T) se valora el impacto
4
Categoría final
La más alta obtenida en cualquier dimensión (principio del máximo)
5
Validación
Resp. del Sistema, Seguridad e Información firman
⚠️ Regla del máximo:

Si un sistema tiene: Disponibilidad → Medio, Integridad → Bajo, Confidencialidad → Alto
➜ La categoría final = ALTO. Siempre prevalece la dimensión más restrictiva.

Comparativa de niveles
Aspecto Básico / Bajo Medio Alto
Auditoría Cada 3 años (o autoevaluación) Cada 2 años Cada 2 años + revisión anual
Declaración conformidad Opcional (autoevaluación posible) Obligatoria Obligatoria + posible certificación ENAC
Medidas de seguridad Nivel básico de medidas del Anexo II Medidas nivel medio adicionales Todas las medidas de nivel alto
Criptografía Básica Reforzada FIPS / algoritmos aprobados CCN
Longitud contraseña (ej.) 8+ caracteres 10+ caracteres 12+ caracteres + MFA
Medidas de Seguridad
Las medidas del Anexo II del ENS, clasificadas en tres marcos principales
📌
Nota de la profesora: Los nombres y códigos concretos de los controles (OP.ACC.5, MP.COM.3...) no hay que memorizarlos. Esta sección es solo de referencia. Lo importante es entender los 3 marcos (organizativo, operacional, protección) y qué tipo de seguridad cubre cada uno.
🏗️
Marco Organizativo
7
medidas ORG
⚙️
Marco Operacional
7
medidas OP
🔒
Medidas de Protección
59+
medidas MP
🏗️ MARCO ORGANIZATIVO (ORG) — Estructura y soporte a la gestión
ORG.1
Política de Seguridad
Documento que define el compromiso de la dirección con la seguridad, objetivos y responsabilidades.
ORG.2
Organización de la Seguridad
Estructura organizativa con roles y responsabilidades claramente definidos en seguridad.
ORG.3
Función de Seguridad
Nombramiento formal del Responsable de Seguridad con autoridad y recursos suficientes.
ORG.4
Formación y Concienciación
Programas de formación para el personal en materia de seguridad y su aplicación práctica.
ORG.5
Análisis y Gestión de Riesgos
Proceso formal y periódico de identificación, valoración y tratamiento de riesgos (MAGERIT).
ORG.6
Gestión de Personal
Procedimientos de seguridad asociados al ciclo de vida del empleado: alta, funciones y baja.
ORG.7
Gestión de Proveedores
Control de la cadena de suministro y requisitos de seguridad a terceros proveedores de TI.
⚙️ MARCO OPERACIONAL (OP) — Gestión de recursos y procesos
OP.1
Planificación
Plan de seguridad que define el camino de adecuación al ENS con hitos y responsables.
OP.2
Control de Cambios
Proceso que asegura que cualquier modificación al sistema se gestiona sin degradar la seguridad.
OP.3
Explotación
Procedimientos de operación segura del sistema en producción (backups, mantenimiento, etc.).
OP.4
Gestión de Incidentes
Capacidad para detectar, responder, investigar y recuperarse de incidentes de seguridad.
OP.5
Continuidad del Servicio
Planes de continuidad de negocio y recuperación ante desastres para servicios críticos.
OP.6
Monitorización del Sistema
Vigilancia continua de los sistemas para detectar anomalías, intrusiones o mal funcionamiento.
OP.7
Gestión de la Configuración
Inventario y control de la configuración de los sistemas para mantener una línea base segura.
🔒 MEDIDAS DE PROTECCIÓN (MP) — Controles técnicos día a día
MP.1
Protección de Instalaciones
Seguridad física de los centros de procesado de datos y salas de sistemas.
MP.2
Protección de Equipos
Medidas de seguridad para equipos de usuario final y servidores (cifrado de disco, bloqueo, etc.).
MP.3
Protección de Comunicaciones
Cifrado de redes, segmentación, firewalls, VPNs y controles de perímetro.
MP.4
Gestión de Medios y Soportes
Control del ciclo de vida de los soportes: etiquetado, almacenamiento seguro y borrado seguro.
MP.5
Control de Acceso (OP.ACC)
Autenticación, autorización y gestión de identidades. Políticas de contraseñas, MFA, privilegios mínimos.
MP.6
Protección del Personal
Acuerdos de confidencialidad, formación específica de seguridad, procedimientos disciplinarios.
MP.7–11
Protección de Información, Servicios, Apps, Interconexión y Sistemas
Clasificación de la información, seguridad en el desarrollo, gestión de vulnerabilidades, control de interconexiones.
💡 Controles CLARA evaluados en la práctica:

OP.ACC.4 — Proceso de gestión de derechos de acceso (55-56%)
OP.ACC.5 — Mecanismos de autenticación: política de contraseñas (35-61%)
OP.ACC.6 — Acceso local: umbral de bloqueo de cuentas (0-33%)
MP.EQ.2 — Bloqueo del puesto de trabajo (0%)
MP.COM.3 — Protección autenticidad e integridad NTLM (42% — solo nivel alto)

Auditoría y Declaración de Conformidad
Cómo se verifica y certifica el cumplimiento del ENS
🔍 ¿Qué es la auditoría ENS?

Una revisión sistemática e independiente para verificar si la organización cumple con los principios básicos, las medidas de seguridad exigidas según su categoría y el plan de adecuación. También comprueba la correcta implantación del SGSI.

👤 ¿Quién la realiza?

Debe ser un auditor independiente: puede ser un auditor interno (si es objetivamente independiente del área auditada) o una empresa externa acreditada por entidades reconocidas.

⏱️ Periodicidad de las Auditorías
3 años
Categoría Básica
O autoevaluación interna
2 años
Categoría Media
+ Revisión intermedia anual
2 años
Categoría Alta
+ Revisiones intermedias anuales
¿Qué se evalúa en una auditoría?
📋 Ámbitos de revisión
  • ✦ Políticas de seguridad
  • ✦ Gestión de riesgos
  • ✦ Inventario de activos
  • ✦ Arquitectura de seguridad
  • ✦ Gestión de incidentes
  • ✦ Control de accesos
  • ✦ Registro de actividad
  • ✦ Criptografía y configuración segura
  • ✦ Continuidad de negocio y cumplimiento
📄 Resultados del informe
Conformidades
Controles que cumplen los requisitos del ENS correctamente
No conformidades
Desviaciones de los requisitos que deben corregirse. Deben tener plan de acción.
👁️
Observaciones
Áreas de mejora que, sin ser incumplimientos, pueden reforzarse
💡
Recomendaciones
Buenas prácticas sugeridas para mejorar la postura de seguridad
Fases del Proceso de Certificación
F1
Auditoría de Documentación
El organismo de certificación revisa la documentación del SGSI para asegurar que cumple con los requisitos normativos. Se comprueba que existen políticas, procedimientos, registros y planes adecuados.
F2
Auditoría de Implementación
Los auditores visitan las instalaciones para verificar la implementación real y su eficacia. Se realizan entrevistas con el personal, se revisan registros y se observan los procesos en funcionamiento real.
F3
Resolución de No Conformidades
Si se identifican desviaciones, la organización debe implementar acciones correctivas en un plazo determinado. Los auditores verifican que dichas acciones han sido efectivamente implementadas.
F4
Declaración de Conformidad
Documento oficial firmado por el Responsable de Seguridad o el órgano superior donde la entidad declara que sus sistemas cumplen con el ENS. Es obligatoria para sistemas de categoría Media y Alta.
🏛️ ENAC — Entidad Nacional de Acreditación:

Organismo designado por el Gobierno español para evaluar y certificar la competencia técnica de laboratorios, entidades de inspección, certificadores y verificadores. Para sistemas de categoría Alta puede exigirse una Certificación de Conformidad emitida por una entidad acreditada por ENAC.

Práctica CLARA — Cumplimiento ENS en Windows
Resultados reales del análisis de cumplimiento con la herramienta CLARA del CCN-CERT sobre Windows 11 Pro Education
🖥️ Datos del entorno
Equipo:DESKTOP-65CJBHM
S.O.:Windows 11 Pro Education
Herramienta:CLARA v2.0.4.7 (CCN-CERT)
Organización:CETI
Auditora:Raluca Alexandra Savu
Fecha:01/05/2026
📊 Resumen de resultados
69,46%
Nivel Bajo (inicial)
68,81%
Nivel Alto (inicial)
70,67%
Nivel Alto (tras mejoras)
↑ Mejora de +1,86 puntos porcentuales tras implementar controles
Resultados por control — Nivel Bajo (69,46%)
OP.EXP.5 — Gestión de cambios
100%
OP.EXP.6 — Protección código dañino (Antivirus)
100%
OP.EXP.8 — Registro de actividad usuarios
100%
Directivas sistema de ficheros
96,67%
OP.EXP.2 — Config. de seguridad
81,40%
OP.ACC.5 — Mecanismos autenticación
61,11%
OP.EXP.10 — Protección registros actividad
66,67%
Directivas servicios del sistema
69,42%
MP.COM.3 — Autenticidad e integridad
50%
OP.ACC.4 — Gestión derechos acceso
55,56%
OP.ACC.6 — Acceso local (umbral bloqueo)
0%
MP.EQ.2 — Bloqueo puesto de trabajo
0%
Mejoras Implementadas
🔑 OP.ACC.5 — Política de contraseñas

Modificada via cmd / net accounts (no secpol.msc por dominio)

Parámetro Antes Después
Vigencia mínima0 días2 días
Vigencia máxima42 días60 días
Longitud mínima0 caracteres10 caracteres
Historial0 contraseñas24 contraseñas
Resultado: OP.ACC.5 mejoró de 35% → 50%
🖥️ MP.EQ.2 — Bloqueo del puesto

Dos configuraciones realizadas:

👤
Ocultar último usuario
Via secpol.msc → Opciones de seguridad → "No mostrar el último nombre de usuario"
⏲️
Protector pantalla + bloqueo automático
Via regedit → HKEY_CURRENT_USER\Control Panel\Desktop
ScreenSaveActive=1, ScreenSaverIsSecure=1, ScreenSaveTimeOut=300 (5 min)
⚠️ Permanece en 0% por restricciones de Windows Education
Auditoría de Inicio de Sesión — Evento 4625
🔒 Flujo de configuración y detección de intrusos
1
Activar auditoría
secpol.msc → Directiva de auditoría → Auditar inicio sesión → Error ✓
2
Simular ataque
Win+L, introducir contraseña incorrecta 3-4 veces con usuario real
3
Verificar eventos
Visor de Eventos → Seguridad → Filtro ID 4625
4
Alarma automática
Asociar tarea al evento → PowerShell → notificación email/Telegram
📧 Alarma automática — De pasivo a activo:

El sistema pasa de un modelo de cumplimiento pasivo (registrar eventos) a uno de monitoreo activo (alertar en tiempo real). Cada evento 4625 dispara un script PowerShell que notifica al administrador con fecha, hora y usuario afectado, alineándose con el principio de trazabilidad del ENS.

Taller 6 — Declaración de Aplicabilidad con PILAR
Guía completa para realizar el análisis de riesgos con la herramienta PILAR (CCN-CERT) y elaborar la Declaración de Aplicabilidad (SoA)
🎯 Objetivos del taller
Al completar este taller deberás ser capaz de:
  • Modelar activos esenciales (datos, servicios, equipos) y sus dependencias
  • Identificar amenazas y vulnerabilidades con MAGERIT
  • Usar PILAR para obtener resultados cuantitativos y cualitativos
  • Elaborar la Declaración de Aplicabilidad (SoA)
  • Gestionar el riesgo residual y proponer planes de tratamiento
  • Alinear el análisis con RGPD e ISO/IEC 27001 / ENS
Entregables obligatorios:
📄 Memoria PDF
Arial 12, interlineado 1,5, párrafos justificados, cabecera con nombre, nº de página, portada e índice
💾 Fichero de proyecto PILAR
Exportado directamente desde la aplicación PILAR
📊 Tabla Excel
Activos ordenados por riesgo (mayor a menor) con salvaguardas aplicadas
Fases del análisis de riesgos en PILAR
🔄 Flujo de trabajo con PILAR — Metodología MAGERIT
1
Crear proyecto
Configurar PILAR con el supuesto práctico elegido
2
Activos
Identificar y valorar 20-30 activos en 5 dimensiones
3
Dependencias
Un padre → varios hijos; un hijo → máx. 2 padres
4
Amenazas
1 amenaza/activo; máx. 2 en activos clave; incluir 1 RGPD
5
Riesgo e Impacto
Analizar y ordenar las 4-5 amenazas más importantes
6
Salvaguardas (SoA)
10-15 controles ISO 27000 + controles RGPD con justificación
Dimensiones de seguridad para valorar activos
C Confidencialidad
Impacto si la información es conocida por quien no debe. Clave en datos de carácter personal (especialmente categorías especiales del RGPD).
I Integridad
Impacto si los datos son modificados de forma no autorizada. Crítica en historiales clínicos, contratos, expedientes académicos...
D Disponibilidad
Impacto si el servicio o dato no está accesible cuando se necesita. Esencial en sistemas de producción o atención al público.
A Autenticidad
Garantía de que la información procede de quien dice proceder. Importante en comunicaciones, firma electrónica, certificados.
T Trazabilidad
Capacidad de rastrear las acciones de usuarios sobre el sistema. Imprescindible para auditorías y detección de incidentes.
⚠️ Recomendación práctica
Solo valorar el activo padre (Sistema de Información) en las 5 dimensiones. El resto hereda el valor mediante dependencias.
Tipos de activos habituales en PILAR
Tipo Ejemplos Nota RGPD
[S] ServiciosWeb, correo, VPN, servidor de ficheros
[D] DatosBD pacientes, expedientes, nóminas, historiales⚠️ Al menos 1 debe ser dato de carácter personal
[SW] AplicacionesS.O., antivirus, gestor de BD, aplicación de gestión
[HW] EquiposServidores, PCs, portátiles, impresoras, PDA
[COM] ComunicacionesRed WiFi, LAN, router, VPN, fibra óptica
[L] InstalacionesCPD, oficinas, nave industrial, sala de servidores
[P] PersonalAdministradores, técnicos, empleados, autónomos
Amenazas MAGERIT frecuentes en los supuestos
⚠️ Amenazas técnicas habituales
  • [E.1] Errores de los usuarios
  • [E.2] Errores del administrador
  • [E.8] Difusión de software dañino (malware)
  • [E.19] Divulgación de información
  • [A.5] Suplantación de identidad
  • [A.11] Acceso no autorizado
  • [A.24] Denegación de servicio (DoS/DDoS)
  • [A.29] Extracción de información
  • [N.*] Desastres naturales (inundación, incendio)
🔴 Amenazas legales — RGPD (obligatorio)
Para cada activo de carácter personal, debes identificar al menos una amenaza de ámbito legal:
[L.RGPD.1] Incumplimiento del deber de información (Art. 13/14 RGPD)
[L.RGPD.2] Tratamiento sin base jurídica legítima (Art. 6 RGPD)
[L.RGPD.3] Ausencia de medidas técnicas y organizativas adecuadas (Art. 32 RGPD)
[L.RGPD.4] Transferencia internacional no autorizada (Art. 44-49 RGPD)
Controles para la Declaración de Aplicabilidad (SoA)
🔒 Controles ISO/IEC 27001:2022 — Selección de 10-15
Recuerda: en la columna "Comentarios" debes explicar cómo implementarías cada control en el supuesto elegido.
Control Descripción Aplicable cuando...
A.5.1Políticas de seguridad de la informaciónNo existe documentación formal de seguridad
A.5.23Seguridad para uso de servicios en la nubeSe usa IaaS, SaaS o PaaS (VPS, hosting compartido...)
A.6.3Concienciación, educación y formación en seguridadPersonal sin formación en ciberseguridad
A.7.1Perímetros de seguridad físicaFalta de control de acceso físico a instalaciones / CPD
A.8.3Gestión de medios extraíblesUso de discos USB, copias en soportes sin control
A.8.5Autenticación seguraContraseñas débiles, sin MFA, cuentas genéricas compartidas
A.8.7Protección contra malwareAntivirus gratuito, sin actualizaciones, sin EDR
A.8.12Prevención de fuga de datos (DLP)Datos sensibles accesibles sin restricción, carpetas compartidas
A.8.13Copias de seguridadBackups inadecuados (mensuales, sin cifrado, solo local)
A.8.20Seguridad de redesWiFi con WEP/WPA2-PSK por defecto, sin segmentación VLAN
A.8.22Segregación de redesRed de usuarios mezclada con red de administración o IoT
A.8.24Uso de criptografíaComunicaciones sin cifrar, datos en reposo sin cifrado
A.8.28Codificación seguraAplicaciones web propias (Moodle, PrestaShop, APIs)
A.8.34Protección de sistemas de información durante pruebasEntornos de test con datos reales de producción
🔴 Controles RGPD — Valorar 1-2 en datos de carácter personal
Art. 25 RGPD — Privacidad por diseño y por defecto
Implementar medidas técnicas desde el diseño del sistema para garantizar la minimización de datos y la protección por defecto.
Art. 32 RGPD — Seguridad del tratamiento
Aplicar medidas técnicas y organizativas apropiadas: cifrado, seudonimización, control de acceso, planes de continuidad.
Art. 28 RGPD — Encargado del tratamiento
Formalizar contratos con encargados de tratamiento (proveedores cloud, informáticos externos, técnicos de reparación).
Art. 35 RGPD — Evaluación de impacto (EIPD)
Obligatoria cuando se traten categorías especiales de datos (salud, biometría, menores) a gran escala o con alto riesgo.
Los 8 supuestos prácticos
Elige uno distinto al usado en la primera evaluación. Haz clic para ver los detalles del escenario.
Índice de la memoria (estructura obligatoria)
  1. Supuesto práctico elegido
  2. Creación del proyecto y configuración de PILAR
  3. Fuentes de información elegidas y justificación
  4. Identificación de los activos — justificar activos necesarios
  5. Dependencias de activos — justificar las más importantes
  6. Valoración de activos
    1. Valor acumulado
  7. Identificación de amenazas
  8. Valoración de amenazas
  9. Análisis de riesgos — ordenar por riesgo, analizar las 4-5 más importantes
    1. Tabla de riesgos
  10. Análisis de impacto — ordenar por impacto
    1. Tabla de impacto
  11. Salvaguardas a aplicar
    1. Código y nombre de la salvaguarda
💡 Consejos para una buena calificación
  • Justifica todas las decisiones importantes, especialmente dependencias y amenazas elegidas
  • Incluye capturas de PILAR en cada fase para demostrar la implementación
  • El análisis debe ser comprensible para alguien ajeno al curso
  • Revisa la ortografía: se resta 0,1 por error y 0,1 por cada 4 errores de acentuación
  • En la columna "Comentarios" de cada control, explica cómo lo implementarías en tu escenario concreto
  • Los activos de la tabla Excel deben ordenarse de mayor a menor riesgo
Diccionario de Conceptos ENS
Definiciones técnicas de los términos más importantes del Esquema Nacional de Seguridad
ENS — Esquema Nacional de Seguridad
Marco normativo español (RD 311/2022) que establece los requisitos mínimos de seguridad que deben cumplir las Administraciones Públicas y sus proveedores para proteger los sistemas de información y los servicios electrónicos que prestan a los ciudadanos.
CCN-CERT
Centro Criptológico Nacional — Equipo de Respuesta a Incidentes de Seguridad. Organismo del CNI responsable de la ciberseguridad en las AAPP españolas. Desarrolla las Guías CCN-STIC y herramientas como CLARA para la evaluación del cumplimiento ENS.
CLARA
Herramienta desarrollada por el CCN-CERT que analiza automáticamente la configuración técnica de sistemas operativos Windows y genera informes de cumplimiento frente al ENS. Permite comparar el estado actual de los controles de seguridad con los valores requeridos.
MAGERIT
Metodología de Análisis y Gestión de Riesgos de los Sistemas de Información de las Administraciones públicas. Es la metodología oficial española para el análisis de riesgos, desarrollada por el MAP y recomendada por el ENS para la gestión de riesgos.
Categoría del sistema
Clasificación ENS de un sistema de información según el daño que causaría un incidente de seguridad sobre sus activos. Puede ser BÁSICA (o BAJA), MEDIA o ALTA, y determina el nivel de las medidas de seguridad que deben aplicarse. Se calcula tomando el valor más alto de todas las dimensiones evaluadas.
Dimensiones de seguridad
Las cinco propiedades que el ENS usa para evaluar el impacto de un incidente: Confidencialidad (C), Integridad (I), Disponibilidad (D), Autenticidad (A) y Trazabilidad (T). Cada activo o servicio se valora en cada dimensión para determinar el nivel requerido.
Declaración de Conformidad
Documento oficial donde una entidad declara que sus sistemas cumplen con el ENS tras superar una auditoría. Es obligatoria para sistemas de categoría Media y Alta. Para la categoría Alta puede ir acompañada de una Certificación de Conformidad emitida por entidad acreditada por ENAC.
ENAC
Entidad Nacional de Acreditación. Organismo designado por el Gobierno español para evaluar y acreditar la competencia técnica de laboratorios, entidades de inspección, certificadores y verificadores en materia de seguridad.
Responsable de Seguridad
Figura establecida por el ENS (Art. 10) que tiene la responsabilidad de velar por el cumplimiento de la política de seguridad y de informar a la dirección. Debe ser independiente del Responsable del Sistema y del Responsable de la Información para evitar conflictos de interés.
Análisis de brechas (Gap Analysis)
Proceso de comparación entre el estado actual de seguridad de un sistema y el estado requerido por el ENS para su categoría. Identifica las diferencias (brechas) que deben subsanarse para alcanzar el cumplimiento. CLARA automatiza este proceso para sistemas Windows.
OP.ACC.5 — Mecanismos de autenticación
Control ENS que regula la política de contraseñas: longitud mínima, vigencia mínima y máxima, historial, complejidad, y bloqueo por intentos fallidos. Los valores mínimos para nivel básico son: 8 caracteres, 2 días mínimo, 60 días máximo, historial de 24.
OP.ACC.6 — Acceso local
Control ENS que establece el umbral de bloqueo de cuentas tras intentos de autenticación fallidos. El valor requerido mínimo es 5 intentos fallidos. Un valor de 0 significa que la cuenta nunca se bloquea, lo que supone un riesgo crítico de ataques de fuerza bruta.
MP.EQ.2 — Bloqueo del puesto de trabajo
Control ENS que exige configurar el bloqueo automático del equipo tras un período de inactividad (protector de pantalla con contraseña). También incluye no mostrar el último nombre de usuario en la pantalla de inicio de sesión. Impacto directo en la confidencialidad.
Evento 4625
Identificador de evento de seguridad de Windows que registra un intento de inicio de sesión fallido. Su monitorización es clave para detectar ataques de fuerza bruta o accesos no autorizados. El ENS exige (op.exp.2) que los sistemas registren y conserven estos eventos como evidencia de trazabilidad.
SGSI — Sistema de Gestión de Seguridad de la Información
Conjunto de políticas, procesos, procedimientos, registros y controles que una organización implementa para gestionar sistemáticamente la seguridad de la información. El ENS requiere la implantación de un SGSI adecuado a la categoría del sistema.
Principio de mínimo privilegio
Principio de seguridad que establece que cada usuario, proceso o sistema debe tener únicamente los permisos estrictamente necesarios para realizar su función. Reduce la superficie de ataque y limita el daño en caso de compromiso de una cuenta.
Trazabilidad
Dimensión ENS que garantiza que cualquier acción sobre el sistema puede ser atribuida a una entidad identificada. Implica el registro (log) de acciones, accesos y eventos de seguridad con suficiente detalle para reconstruir qué ocurrió, cuándo y quién lo hizo.
Test de Autoevaluación ENS
Pon a prueba tus conocimientos — 30 preguntas tipo test con explicaciones detalladas