Principios y requisitos del ENS
Las dos listas cerradas que más caen del ENS, siete principios y quince requisitos, qué significa cada principio y los cuatro responsables que tiene que designar toda organización.
Los siete principios básicos
Los principios básicos son la manera de entender la seguridad que impone el ENS. Son siete y hay que saberlos de memoria, porque la pregunta clásica consiste en colar entre ellos un requisito mínimo.
- Seguridad como proceso integral.
- Gestión de la seguridad basada en los riesgos.
- Prevención, detección, respuesta y conservación.
- Existencia de líneas de defensa.
- Vigilancia continua.
- Reevaluación periódica.
- Diferenciación de responsabilidades.
Siete principios. «Vigilancia continua» y «reevaluación periódica» suenan parecido y son dos distintos: vigilar es mirar lo que pasa ahora, reevaluar es volver a medir el riesgo cada cierto tiempo.
Para el examen
Cuántos son: siete
Cuáles: seguridad como proceso integral, gestión por riesgos, prevención-detección-respuesta-conservación, líneas de defensa, vigilancia continua, reevaluación periódica y diferenciación de responsabilidades
Qué significa cada principio básico
Memorizar los siete nombres da para acertar una pregunta de lista, pero no para reconocer una definición disfrazada. Estas son las ideas que hay detrás de cada uno.
| Principio | Qué dice en realidad |
|---|---|
| Seguridad como proceso integral | Máxima atención a concienciar a las personas que intervienen en el proceso y a los responsables jerárquicos, para evitar que la ignorancia, la falta de organización y de coordinación o la ausencia de instrucciones adecuadas se conviertan en fuentes de riesgo |
| Gestión basada en los riesgos | El análisis y la gestión de riesgos es la pieza esencial del proceso de seguridad |
| Prevención, detección, respuesta y conservación | Que las amenazas no lleguen a materializarse o que, si lo hacen, no afecten gravemente a los datos ni a los servicios |
| Existencia de líneas de defensa | Estrategia de protección hecha de múltiples capas de seguridad: si una capa se ve comprometida, se reduce la probabilidad de que caiga el sistema entero y se minimiza el impacto final |
| Vigilancia continua | Permite detectar actividades o comportamientos anómalos y darles una respuesta oportuna |
| Reevaluación permanente | Permite medir la evolución del sistema, detectando vulnerabilidades e identificando deficiencias de configuración |
| Diferenciación de responsabilidades | Responsable de la información, del servicio, de la seguridad y del sistema. La responsabilidad de la seguridad queda diferenciada de la responsabilidad sobre la explotación de los sistemas |
La idea de «múltiples capas» identifica siempre a las líneas de defensa, y la de «comportamientos anómalos», a la vigilancia continua.
Para el examen
Capas sucesivas de protección: líneas de defensa
Detectar comportamientos anómalos: vigilancia continua
Concienciar a las personas: seguridad como proceso integral
Los quince requisitos mínimos
La política de seguridad se establecerá de acuerdo con los principios básicos y se desarrollará aplicando los requisitos mínimos. Son quince y bajan a terreno concreto: cada uno se traduce después en medidas de seguridad implantadas en el sistema.
- Organización e implantación del proceso de seguridad.
- Análisis y gestión de los riesgos.
- Gestión de personal.
- Profesionalidad.
- Autorización y control de los accesos.
- Protección de las instalaciones.
- Adquisición de productos de seguridad y contratación de servicios.
- Mínimo privilegio.
- Integridad y actualización del sistema.
- Protección de la información almacenada y en tránsito.
- Prevención ante otros sistemas de información interconectados.
- Registro de la actividad y detección de código dañino.
- Incidentes de seguridad.
- Continuidad de la actividad.
- Mejora continua del proceso de seguridad.
Quince requisitos frente a siete principios. Si en un enunciado aparece «mínimo privilegio», «gestión de personal» o «continuidad de la actividad», es un requisito mínimo, nunca un principio básico.
Para el examen
Cuántos son: quince requisitos mínimos, frente a siete principios básicos
Los que siempre son requisito, no principio: mínimo privilegio, gestión de personal y continuidad de la actividad
Los cuatro responsables
El primero de los requisitos mínimos, la organización e implantación del proceso de seguridad, se concreta en el reparto de papeles. El ENS distingue cuatro figuras, y lo que se pregunta es exactamente qué hace cada una.
| Responsable | Qué le corresponde |
|---|---|
| De la información | Determinar los requisitos de la información tratada |
| Del servicio | Determinar los requisitos de los servicios prestados |
| De la seguridad | Determinar las decisiones para satisfacer los requisitos de seguridad de la información y de los servicios, y supervisarlas |
| Del sistema | Implantar la seguridad en el sistema y supervisar su operación diaria |
La lógica del reparto es fácil de retener: los dos primeros dicen qué hace falta proteger, el tercero decide cómo, y el cuarto lo ejecuta y lo mantiene funcionando día a día.
Para el examen
Responsable de la información: fija los requisitos de la información tratada
Responsable del servicio: fija los requisitos de los servicios prestados
Responsable de la seguridad: decide las medidas y supervisa
Responsable del sistema: implanta y opera
Separación de responsabilidades y el POC
Hay una incompatibilidad expresa que se pregunta muchísimo: el responsable de la seguridad será distinto del responsable del sistema, y no debe existir dependencia jerárquica entre ambos. Si quien decide las medidas y quien las ejecuta fueran la misma persona, o una mandara sobre la otra, la supervisión dejaría de ser real.
Cuando el servicio está externalizado la figura cambia de nombre: el prestatario designará un POC (Punto o Persona de Contacto), que es el Responsable de Seguridad de la organización contratada.
Distintos y sin dependencia jerárquica. No basta con que sean dos personas: tampoco pueden ser jefe y subordinado.
Para el examen
Regla de separación: responsable de seguridad y responsable del sistema han de ser personas distintas y sin dependencia jerárquica
Servicios externalizados: el prestatario designa un punto de contacto (POC)
Qué cambió el ENS de 2022 respecto del anterior
El esquema vigente no partió de cero: reformó el de 2010. Conocer los puntos que se tocaron es útil porque son justamente los que el examen destaca como novedad.
| Aspecto | Qué se cambió |
|---|---|
| Ámbito de aplicación | Se detalla, con mención expresa a los sistemas de información clasificada y a las entidades privadas que prestan servicios a las AAPP para el ejercicio de sus competencias y potestades |
| Principios básicos | Se incorpora el principio de vigilancia continua, de modo que el sistema debe permitir detectar actividades o comportamientos anómalos y responder oportunamente |
| Diferenciación de responsabilidades | Además del responsable de la información, del servicio y de la seguridad, hay que designar un responsable del sistema. El artículo 13 recoge las funciones de cada uno |
| Política de seguridad | Se amplía su contenido mínimo, que debe incluir los riesgos derivados del tratamiento de los datos personales |
| Persona de contacto | Las entidades jurídicas privadas que presten servicios dentro del alcance del ENS deben nombrar un POC, responsable de la seguridad de la organización contratada |
| Comunicaciones electrónicas | Se elimina el Capítulo IV, que regulaba la firma electrónica y los requerimientos técnicos de notificaciones y publicaciones electrónicas |
| Perfiles de cumplimiento | Se promueve su implantación como conjunto de medidas destinadas a una concreta categoría de seguridad, para una adaptación al ENS más eficaz y eficiente |
| Respuesta a incidentes | Se regula con más profundidad la notificación de incidentes y las actuaciones del CCN-CERT |
| Categoría del sistema | Se impone la obligación de reevaluarla de forma anual |
| Medidas de seguridad | Se amplía su rango de alcance y pasan a ser sustancialmente más estrictas |
En materia de incidentes conviene retener a quién se notifica según quién sea el afectado: el CCN-CERT atiende al sector público, las organizaciones privadas relacionadas con el ámbito de la Administración notifican al INCIBE-CERT, y para los asuntos militares existe el ESPDEF-CERT.
Tres CERT y tres destinatarios: CCN-CERT para el sector público, INCIBE-CERT para las organizaciones privadas y ESPDEF-CERT para lo militar.
Para el examen
Nuevo principio: vigilancia continua
Nueva figura: el responsable del sistema, como cuarto responsable
Novedad para privados: el punto de contacto (POC)
Reevaluación de la categoría: anual
Reparto de los CERT: CCN-CERT sector público, INCIBE-CERT privados y ESPDEF-CERT ámbito militar