Saltar al contenido

Principios y requisitos del ENS

Las dos listas cerradas que más caen del ENS, siete principios y quince requisitos, qué significa cada principio y los cuatro responsables que tiene que designar toda organización.

Los siete principios básicos

Los principios básicos son la manera de entender la seguridad que impone el ENS. Son siete y hay que saberlos de memoria, porque la pregunta clásica consiste en colar entre ellos un requisito mínimo.

  • Seguridad como proceso integral.
  • Gestión de la seguridad basada en los riesgos.
  • Prevención, detección, respuesta y conservación.
  • Existencia de líneas de defensa.
  • Vigilancia continua.
  • Reevaluación periódica.
  • Diferenciación de responsabilidades.

Siete principios. «Vigilancia continua» y «reevaluación periódica» suenan parecido y son dos distintos: vigilar es mirar lo que pasa ahora, reevaluar es volver a medir el riesgo cada cierto tiempo.

Para el examen

  • Cuántos son: siete

  • Cuáles: seguridad como proceso integral, gestión por riesgos, prevención-detección-respuesta-conservación, líneas de defensa, vigilancia continua, reevaluación periódica y diferenciación de responsabilidades

Qué significa cada principio básico

Memorizar los siete nombres da para acertar una pregunta de lista, pero no para reconocer una definición disfrazada. Estas son las ideas que hay detrás de cada uno.

PrincipioQué dice en realidad
Seguridad como proceso integralMáxima atención a concienciar a las personas que intervienen en el proceso y a los responsables jerárquicos, para evitar que la ignorancia, la falta de organización y de coordinación o la ausencia de instrucciones adecuadas se conviertan en fuentes de riesgo
Gestión basada en los riesgosEl análisis y la gestión de riesgos es la pieza esencial del proceso de seguridad
Prevención, detección, respuesta y conservaciónQue las amenazas no lleguen a materializarse o que, si lo hacen, no afecten gravemente a los datos ni a los servicios
Existencia de líneas de defensaEstrategia de protección hecha de múltiples capas de seguridad: si una capa se ve comprometida, se reduce la probabilidad de que caiga el sistema entero y se minimiza el impacto final
Vigilancia continuaPermite detectar actividades o comportamientos anómalos y darles una respuesta oportuna
Reevaluación permanentePermite medir la evolución del sistema, detectando vulnerabilidades e identificando deficiencias de configuración
Diferenciación de responsabilidadesResponsable de la información, del servicio, de la seguridad y del sistema. La responsabilidad de la seguridad queda diferenciada de la responsabilidad sobre la explotación de los sistemas

La idea de «múltiples capas» identifica siempre a las líneas de defensa, y la de «comportamientos anómalos», a la vigilancia continua.

Para el examen

  • Capas sucesivas de protección: líneas de defensa

  • Detectar comportamientos anómalos: vigilancia continua

  • Concienciar a las personas: seguridad como proceso integral

Los quince requisitos mínimos

La política de seguridad se establecerá de acuerdo con los principios básicos y se desarrollará aplicando los requisitos mínimos. Son quince y bajan a terreno concreto: cada uno se traduce después en medidas de seguridad implantadas en el sistema.

  • Organización e implantación del proceso de seguridad.
  • Análisis y gestión de los riesgos.
  • Gestión de personal.
  • Profesionalidad.
  • Autorización y control de los accesos.
  • Protección de las instalaciones.
  • Adquisición de productos de seguridad y contratación de servicios.
  • Mínimo privilegio.
  • Integridad y actualización del sistema.
  • Protección de la información almacenada y en tránsito.
  • Prevención ante otros sistemas de información interconectados.
  • Registro de la actividad y detección de código dañino.
  • Incidentes de seguridad.
  • Continuidad de la actividad.
  • Mejora continua del proceso de seguridad.

Quince requisitos frente a siete principios. Si en un enunciado aparece «mínimo privilegio», «gestión de personal» o «continuidad de la actividad», es un requisito mínimo, nunca un principio básico.

Para el examen

  • Cuántos son: quince requisitos mínimos, frente a siete principios básicos

  • Los que siempre son requisito, no principio: mínimo privilegio, gestión de personal y continuidad de la actividad

Los cuatro responsables

El primero de los requisitos mínimos, la organización e implantación del proceso de seguridad, se concreta en el reparto de papeles. El ENS distingue cuatro figuras, y lo que se pregunta es exactamente qué hace cada una.

ResponsableQué le corresponde
De la informaciónDeterminar los requisitos de la información tratada
Del servicioDeterminar los requisitos de los servicios prestados
De la seguridadDeterminar las decisiones para satisfacer los requisitos de seguridad de la información y de los servicios, y supervisarlas
Del sistemaImplantar la seguridad en el sistema y supervisar su operación diaria

La lógica del reparto es fácil de retener: los dos primeros dicen qué hace falta proteger, el tercero decide cómo, y el cuarto lo ejecuta y lo mantiene funcionando día a día.

Para el examen

  • Responsable de la información: fija los requisitos de la información tratada

  • Responsable del servicio: fija los requisitos de los servicios prestados

  • Responsable de la seguridad: decide las medidas y supervisa

  • Responsable del sistema: implanta y opera

Separación de responsabilidades y el POC

Hay una incompatibilidad expresa que se pregunta muchísimo: el responsable de la seguridad será distinto del responsable del sistema, y no debe existir dependencia jerárquica entre ambos. Si quien decide las medidas y quien las ejecuta fueran la misma persona, o una mandara sobre la otra, la supervisión dejaría de ser real.

Cuando el servicio está externalizado la figura cambia de nombre: el prestatario designará un POC (Punto o Persona de Contacto), que es el Responsable de Seguridad de la organización contratada.

Distintos y sin dependencia jerárquica. No basta con que sean dos personas: tampoco pueden ser jefe y subordinado.

Para el examen

  • Regla de separación: responsable de seguridad y responsable del sistema han de ser personas distintas y sin dependencia jerárquica

  • Servicios externalizados: el prestatario designa un punto de contacto (POC)

Qué cambió el ENS de 2022 respecto del anterior

El esquema vigente no partió de cero: reformó el de 2010. Conocer los puntos que se tocaron es útil porque son justamente los que el examen destaca como novedad.

AspectoQué se cambió
Ámbito de aplicaciónSe detalla, con mención expresa a los sistemas de información clasificada y a las entidades privadas que prestan servicios a las AAPP para el ejercicio de sus competencias y potestades
Principios básicosSe incorpora el principio de vigilancia continua, de modo que el sistema debe permitir detectar actividades o comportamientos anómalos y responder oportunamente
Diferenciación de responsabilidadesAdemás del responsable de la información, del servicio y de la seguridad, hay que designar un responsable del sistema. El artículo 13 recoge las funciones de cada uno
Política de seguridadSe amplía su contenido mínimo, que debe incluir los riesgos derivados del tratamiento de los datos personales
Persona de contactoLas entidades jurídicas privadas que presten servicios dentro del alcance del ENS deben nombrar un POC, responsable de la seguridad de la organización contratada
Comunicaciones electrónicasSe elimina el Capítulo IV, que regulaba la firma electrónica y los requerimientos técnicos de notificaciones y publicaciones electrónicas
Perfiles de cumplimientoSe promueve su implantación como conjunto de medidas destinadas a una concreta categoría de seguridad, para una adaptación al ENS más eficaz y eficiente
Respuesta a incidentesSe regula con más profundidad la notificación de incidentes y las actuaciones del CCN-CERT
Categoría del sistemaSe impone la obligación de reevaluarla de forma anual
Medidas de seguridadSe amplía su rango de alcance y pasan a ser sustancialmente más estrictas

En materia de incidentes conviene retener a quién se notifica según quién sea el afectado: el CCN-CERT atiende al sector público, las organizaciones privadas relacionadas con el ámbito de la Administración notifican al INCIBE-CERT, y para los asuntos militares existe el ESPDEF-CERT.

Tres CERT y tres destinatarios: CCN-CERT para el sector público, INCIBE-CERT para las organizaciones privadas y ESPDEF-CERT para lo militar.

Para el examen

  • Nuevo principio: vigilancia continua

  • Nueva figura: el responsable del sistema, como cuarto responsable

  • Novedad para privados: el punto de contacto (POC)

  • Reevaluación de la categoría: anual

  • Reparto de los CERT: CCN-CERT sector público, INCIBE-CERT privados y ESPDEF-CERT ámbito militar