Auditoría ENS

Auditoría y asesoramiento esquema nacional de seguridad.

El servicio proporciona una auditoría integral del grado de cumplimiento de su organización con el Esquema Nacional de Seguridad, conforme al Real Decreto 311/2022, de 3 de mayo, y siguiendo la metodología de verificación de la guía CCN-STIC 808 del Centro Criptológico Nacional.

Nuestro equipo, formado por auditores CISA certificados por ISACA y especialistas en seguridad de la información, revisa de forma sistemática cada una de las medidas de seguridad exigibles a su sistema, recopila y valida las evidencias correspondientes, y emite un dictamen objetivo sobre su nivel de conformidad. El trabajo se apoya en el checklist estructurado de la CCN-STIC 808, que reproduce el articulado del ENS y las más de 210 medidas y refuerzos del Anexo II, organizadas en tres bloques: Marco Organizativo, Marco Operacional y Medidas de Protección.

Alcance del servicio de asesoramiento

El alcance abarca la totalidad del marco de cumplimiento del ENS, adaptado a la categoría del sistema auditado, y se estructura en cuatro ámbitos:

Cumplimiento del articulado del ENS, revisando aspectos como la Declaración de Aplicabilidad (Art. 28), los perfiles de cumplimiento (Art. 30), el Informe del Estado de la Seguridad (Art. 32), los procedimientos de determinación de la conformidad (Art. 38) y la categorización de los sistemas (Arts. 40 y 41).

Marco Organizativo, con la revisión de la Política de Seguridad, la normativa de seguridad, los procedimientos de seguridad y los procesos de autorización.

Marco Operacional, que incluye la planificación, el control de acceso, la explotación, los servicios externos, los servicios en la nube, la continuidad del servicio y la monitorización del sistema.

Medidas de Protección, cubriendo la protección de las instalaciones, del personal, de los equipos, de las comunicaciones, de los soportes de información, de las aplicaciones informáticas, de la información y de los servicios.

El alcance se ajusta a los tres niveles de exigencia del ENS: para categoría Básica se verifican los requisitos base exigibles a todas las categorías; para categoría Media se añaden los requisitos base y de refuerzo exigibles a niveles medio y alto; y para categoría Alta se realiza la cobertura completa, incluyendo los refuerzos exclusivos de este nivel. En todos los casos se evalúan, cuando existan, las medidas compensatorias y complementarias de vigilancia.

¿En qué consiste nuestro servicio?

Fase 1 — Planificación y definición del alcance. Reunión de arranque, validación de la categorización del sistema y de la Declaración de Aplicabilidad, delimitación de sistemas y activos afectados, y elaboración del plan de auditoría.

Fase 2 — Trabajo de campo y recopilación de evidencias. Ejecución del checklist CCN-STIC 808 mediante entrevistas, revisión documental y análisis técnico, recabando las evidencias que sustentan cada medida evaluada.

Fase 3 — Evaluación y análisis. Valoración del grado de implantación de cada medida (implantada, en proceso o no implantada) y de su eficacia operativa, con identificación y clasificación de las no conformidades detectadas.

Fase 4 — Informe y plan de mejora. Emisión del informe de auditoría con el mapa de conformidad por medida y por dimensión de seguridad, el registro de hallazgos priorizado y un plan de acción con recomendaciones concretas para la subsanación y la mejora continua.

Ofrecemos

Asesoramos desde el diseño:

Más allá de la auditoría, ofrecemos un servicio de asesoramiento y acompañamiento integral que guía a su organización durante todo el proceso de adecuación al Esquema Nacional de Seguridad. A diferencia de la auditoría, cuyo carácter es independiente y de verificación, el asesoramiento adopta un rol consultivo y proactivo: le ayudamos a implantar las medidas necesarias, a elaborar y revisar la documentación exigida —Política de Seguridad, normativa, procedimientos, análisis de riesgos y Declaración de Aplicabilidad— y a definir el modelo de gobernanza y los roles del ENS que mejor se ajusten a su realidad. Nuestro equipo acompaña a la organización en la subsanación de las no conformidades detectadas, en la preparación previa a la auditoría de certificación y en la interpretación práctica del RD 311/2022 y las guías CCN-STIC aplicables, aportando criterio experto en cada decisión. El resultado es un acompañamiento continuo que reduce la carga interna de sus equipos, acelera los plazos de adecuación y maximiza las probabilidades de obtener y mantener la Certificación de Conformidad con el ENS, transformando el cumplimiento normativo en una mejora real y sostenible de su postura de seguridad.

Ventajas:

Nuestro equipo, formado por auditores CISA certificados por ISACA y especialistas en seguridad de la información, revisa de forma sistemática cada una de las medidas de seguridad exigibles a su sistema, recopila y valida las evidencias correspondientes, y emite un dictamen objetivo sobre su nivel de conformidad. El trabajo se apoya en el checklist estructurado de la CCN-STIC 808, que reproduce el articulado del ENS y las más de 210 medidas y refuerzos del Anexo II, organizadas en tres bloques: Marco Organizativo, Marco Operacional y Medidas de Protección.

El servicio se adapta a la categoría de su sistema —Básica, Media o Alta— y contempla tanto la auditoría de conformidad previa a la certificación como las auditorías de renovación y las evaluaciones internas de seguimiento.

¿Quieres estar al día?

Te informamos de los cambios legales y digitales que sí te afectan. Sin spam.