El Esquema Nacional de Seguridad suele asociarse exclusivamente con ayuntamientos, administraciones y organismos públicos. Sin embargo, determinadas empresas privadas también pueden quedar sujetas a sus requisitos cuando prestan servicios o proporcionan soluciones al sector público.
Esto resulta especialmente relevante para empresas tecnológicas, proveedores de alojamiento, desarrolladores de aplicaciones, consultoras, servicios de mantenimiento y organizaciones que tratan información o gestionan sistemas utilizados por una administración.
Qué es el Esquema Nacional de Seguridad
El Esquema Nacional de Seguridad, regulado por el Real Decreto 311/2022, establece principios y requisitos para proteger adecuadamente la información y los servicios gestionados mediante sistemas electrónicos dentro de su ámbito de aplicación.
Su finalidad incluye proteger aspectos como:
- La confidencialidad de la información.
- La integridad de sistemas y datos.
- La disponibilidad de los servicios.
- La autenticidad de usuarios y procesos.
- La trazabilidad de las actuaciones.
- La conservación de la información.
El ENS entiende la seguridad como un proceso continuo y basado en el riesgo, no como una instalación puntual de herramientas.
Cuándo puede afectar a una empresa privada
El artículo 2 del Real Decreto 311/2022 incluye los sistemas de información de entidades privadas cuando, en virtud de una relación contractual y de acuerdo con la normativa aplicable, prestan servicios o proporcionan soluciones a entidades del sector público para el ejercicio de sus competencias.
Por tanto, no afecta automáticamente a todas las empresas por el simple hecho de operar en España. Debe analizarse el servicio contratado, los sistemas implicados, la información tratada y los requisitos incluidos en los pliegos o contratos.
Puede resultar relevante, por ejemplo, para una empresa que:
- Desarrolla una aplicación para un ayuntamiento.
- Aloja una plataforma utilizada por una administración.
- Mantiene una página o sistema que presta un servicio público.
- Gestiona información por cuenta de una entidad pública.
- Participa en la cadena de suministro de otro contratista.
No todo proveedor necesita el mismo nivel
La aplicación del ENS depende de la categorización del sistema y de los riesgos asociados. Las medidas exigibles no son idénticas en todos los proyectos.
Antes de implantar controles conviene delimitar correctamente:
- Qué servicio se encuentra dentro del alcance.
- Qué sistemas lo soportan.
- Qué información se trata.
- Qué personas y proveedores intervienen.
- Qué requisitos establece el contrato.
- Qué categoría corresponde al sistema.
Intentar aplicar controles sin definir el alcance puede producir documentación innecesaria y, al mismo tiempo, dejar fuera elementos importantes.
Qué suele necesitar preparar una empresa
La adecuación no consiste únicamente en instalar un firewall o activar copias de seguridad. También requiere medidas organizativas, operativas y técnicas.
Entre los trabajos habituales se encuentran:
- Inventario de activos y servicios.
- Análisis y tratamiento de riesgos.
- Política y normativa de seguridad.
- Definición de funciones y responsabilidades.
- Gestión de usuarios y privilegios.
- Procedimientos de actualización y mantenimiento.
- Gestión de incidentes.
- Protección de la información almacenada y transmitida.
- Copias de seguridad y recuperación.
- Registros, supervisión y evidencias.
La importancia de conservar evidencias
No basta con afirmar que una medida está implantada. Es necesario poder demostrarla mediante registros, configuraciones, informes, procedimientos, actas o resultados de revisiones.
Por ejemplo, si existe un procedimiento de actualización, también deberían conservarse evidencias de que las actualizaciones se analizan, se aplican y se comprueban.
Esta trazabilidad facilita las revisiones internas y los procesos de determinación de conformidad.
Qué puede aportar T3chWare
T3chWare no actúa como entidad certificadora ni sustituye el asesoramiento jurídico necesario para interpretar contratos u obligaciones específicas.
Sí puede colaborar en la parte técnica y operativa mediante:
- Inventarios técnicos.
- Revisión de configuraciones y accesos.
- Implantación de controles de seguridad.
- Procedimientos de mantenimiento y copias.
- Recopilación de evidencias técnicas.
- Revisión de aplicaciones y páginas web.
- Preparación previa a auditorías.
Conclusión
Una empresa privada puede verse afectada por el ENS cuando presta servicios o proporciona soluciones al sector público. El primer paso no es implantar controles al azar, sino revisar el contrato, delimitar el alcance y determinar qué sistemas deben adecuarse.
Fuente oficial: Real Decreto 311/2022, de 3 de mayo.