Cómo preparar una auditoría ENS: Guía paso a paso
El proceso de auditoría ENS puede asustar a priori, pero si se afronta con preparación es relativamente fácil superarlo con éxito. Para ello es fundamental apoyarse en buenos consultores que conozcan bien el proceso de auditoría. No es suficiente con documentar: hay que evidenciar todos y cada uno de los puntos del Real Decreto 311/2022, ya que el ENS está basado en gran parte en la evidencia técnica.
¿Qué es la auditoría del ENS y por qué debes prepararla?
La auditoría externa del ENS es la que realizan entidades acreditadas por ENAC para verificar si los sistemas de información de una entidad, incluidos en un alcance previamente definido, cumplen con las medidas de seguridad exigidas en el Real Decreto 311/2022. Por tanto, la certificación no la puede emitir cualquier entidad: debe estar acreditada. En cuanto al alcance del sistema, si eres una entidad privada estará relacionado con los servicios que prestas a la Administración Pública, ya que el Real Decreto establece explícitamente que las empresas privadas que prestan servicios al sector público han de contar con esta certificación. Applicalia es una entidad de consultoría que te dirigirá en todo el proceso. Es importante recalcar que debe existir total independencia entre las empresas de consultoría, como somos nosotros, y las certificadoras.
Este artículo da por hecho que ya estás en proceso de adecuación. Si todavía necesitas situarte (qué es el ENS, cómo se categorizan los sistemas, cuáles son las fases de adecuación), empieza por nuestra guía completa sobre el Esquema Nacional de Seguridad.
Auditoría interna (autoevaluación) vs. auditoría externa: ¿cuál te corresponde?
Esta pregunta es muy sencilla: el Real Decreto 311/2022 distingue dos vías de evaluación según la categoría del sistema, y conviene tener claro cuál aplica en tu caso antes de planificar nada. Esto ya lo planificamos durante la fase comercial: cuando el cliente es una empresa privada, elige su nivel de ENS en función del requerimiento de su cliente o de las licitaciones de su sector.
En las entidades públicas hay que llevar a cabo un proceso más exhaustivo, reflejado en la valoración de los servicios y la información esenciales que presta y en la posterior categorización de los sistemas.
Autoevaluación (Categoría Básica). Los sistemas de Categoría Básica pueden evaluarse mediante una autoevaluación realizada por la propia organización, sin obligación de contratar a una certificadora externa. El resultado se plasma en una declaración de conformidad, que debe sustentarse en el cumplimiento previo de todas las medidas de seguridad de nivel básico. El hecho de que sea una declaración que no pasa por un proceso externo de auditoría no debe convertirse en una vía para el incumplimiento: si una empresa realiza una declaración de conformidad, ha de basarse en una adecuación previa al ENS de nivel básico.
Auditoría externa (Categorías Media y Alta). Los sistemas de Categoría Media y Categoría Alta deben someterse a una auditoría de certificación, que tiene carácter bienal (cada dos años). Nosotros siempre estamos con el cliente en estas jornadas de certificación, llevando un papel muy proactivo.
Documentación que debes tener lista antes de la auditoría
En el caso de que optéis por un nivel Medio o Alto del ENS, hay que documentar todas y cada una de las medidas de seguridad del ENS en procedimientos, normas o políticas. El nivel de madurez exigido dentro del modelo CMMI (Capability Maturity Model Integration) es L3 para nivel Medio y L4 para nivel Alto. Esto implica que los procesos deben estar documentados, implantados y aplicados de manera real y efectiva en toda la organización.
En cuanto a la documentación, hay que poner de manifiesto que son sistemas con mucha documentación. De cara a la auditoría es muy importante facilitar el proceso al auditor externo y presentar la documentación muy ordenada: si presentas todo de forma estructurada, el auditor va a ser más receptivo desde el principio. La estructura es muy sencilla: por cada punto de norma, una carpeta. Así el auditor no debe ir buscando dónde está reflejado este u otro punto del Real Decreto. No podemos especificar todos y cada uno de los documentos que componen el sistema por la propia extensión del post, pero vamos a centrarnos en los elementos que consideramos más importantes.
Cumplimiento de artículos
- Documento de valoración de la información y los servicios esenciales para la posterior categorización.
- Declaración de Aplicabilidad.
- Informe INES.
- Informe de medidas compensatorias.
Marco organizativo
- Política de Seguridad de la Información firmada por la máxima autoridad y publicada en la web.
- Normativa de seguridad distribuida entre los empleados, con evidencias de aceptación.
- Acta de constitución del Comité de Seguridad, con roles y responsabilidades comunicados y aceptados.
- Repositorio de procedimientos de seguridad accesible al personal, con acta de aprobación del cuerpo normativo.
- Procedimiento de autorización y registro de las autorizaciones concedidas.
Marco operacional
- Análisis de riesgos y plan de tratamiento del riesgo, con acta de aprobación. En Applicalia el análisis de riesgos lo realizamos con la herramienta PILAR, bajo metodología MAGERIT.
- Arquitectura de seguridad: mapa de red, diagrama de interconexiones y planos de instalaciones.
- Inventario de activos actualizado.
- Listado de componentes certificados del catálogo CPSTIC y, para los no cualificados, informes de taxonomía (medida compensatoria).
- Procedimiento de control de acceso: altas y bajas de usuarios, revisión de permisos, doble factor de autenticación para accesos internos y externos.
- Checklists de bastionado de equipos y servidores, y gestión de la configuración.
- Procedimiento y registro de gestión de incidentes.
- Registros de actividad (logs) centralizados, protegidos y revisados.
- Gestión de cambios con pruebas en preproducción y procedimiento de vuelta atrás.
- Contratos y SLA con proveedores, con seguimiento documentado.
- Análisis de impacto en el negocio (BIA) aprobado.
- Evidencias de monitorización: firewall con IPS/IDS, SIEM, métricas y pruebas de penetración.
Medidas de protección
- Protección de instalaciones: control de acceso al CPD, climatización, SAI, protección contra incendios e inundaciones.
- Gestión de personal: perfiles de puesto, cláusulas de confidencialidad, plan anual de concienciación y formación con evidencias de asistencia y valoración de eficacia.
- Protección de equipos: bloqueo de sesión, cifrado de discos (BitLocker o equivalente), puesto de trabajo despejado.
- Protección de comunicaciones: VPN cifrada con doble factor, certificados SSL.
- Soportes de información: etiquetado, cifrado de soportes extraíbles y destrucción segura con herramientas cualificadas por el CCN.
- Copias de seguridad con pruebas de restauración periódicas.
- Protección del correo electrónico (antispam, antiphishing) y de los servicios web (anti-DDoS).
- Evidencias de cumplimiento del RGPD y firma electrónica protegida.

Fases previas: cómo planificar la preparación de tu auditoría
En los días previos es fundamental tener todo terminado al menos dos días antes de la auditoría, para evitar la inquietud que produce estar revisando la documentación la víspera.
Una de las últimas acciones es la auditoría interna, que debe ser realizada por un consultor distinto al que ha ejecutado el proyecto. Es cierto que ha habido varios cambios de criterio del CCN relacionados con la necesidad de la auditoría interna; nosotros en Applicalia siempre la realizamos, ya que constituye una prueba previa a la auditoría de certificación.
Otro aspecto que se suele hacer los días previos es el Informe sobre el Estado de la Seguridad (INES). Para ello se necesita previamente el registro de la entidad en la página del CCN, ya que se tarda unos días en obtener el acceso.
La Declaración de Aplicabilidad es otro de los documentos que hay que revisar al final, ya que va a ser el documento que el auditor revise el primer día de auditoría. Es importante señalar que este documento debe ir firmado por el Responsable de Seguridad. También recomendamos repasar el documento de categorización de sistemas, donde se identifican los activos esenciales del sistema de tipo información y servicios.
Otro aspecto importante es hacer un repaso de todas las evidencias que puede pedirte el auditor, y que tenemos en la Guía CCN-STIC 808. Esta guía es orientativa, por lo que el auditor puede pedir otras evidencias.
Además, hay que tener presente que el Responsable de Seguridad es la persona que va a liderar la auditoría por parte del cliente, por lo que hay que darle unas directrices básicas de cómo responder al auditor. Nuestro consejo es responder única y exclusivamente a lo que el auditor pregunta.
Hay veces que el auditor pide la documentación antes de la auditoría. Nosotros recomendamos entregarla en los plazos marcados en el plan de auditoría: si tienes un día establecido para la auditoría documental, es ese día cuando se entrega, y no antes.
Errores y no conformidades más frecuentes en las auditorías ENS
A continuación detallamos algunos errores basados en nuestra experiencia como auditores, ya que además de consultores también nos contratan como auditores internos.
En el control de acceso (op.acc)
- Ausencia de segregación de roles administrativos: un mismo usuario concentra todos los privilegios de administración de la plataforma corporativa.
- Doble factor de autenticación sin implantar para accesos desde zonas no controladas, por ejemplo el acceso al correo electrónico desde el domicilio particular.
- Usuarios que reciben credenciales sin firmar la aceptación de sus obligaciones de custodia y confidencialidad.
En la explotación y configuración (op.exp), uno de los puntos más complejos del ENS y fuente de muchas no conformidades
- Máquinas virtuales sin criterios de seguridad equivalentes a los sistemas físicos (parcheado, control de cuentas, antimalware).
- Ausencia de un inventario de configuraciones autorizadas (baseline) y de verificaciones periódicas que detecten elementos no autorizados.
- Equipos con sistemas operativos fuera de soporte en producción, sin plan de migración.
- Antivirus corporativo desplegado solo en parte de los equipos: la consola gestiona menos dispositivos de los que existen.
- Procedimiento de gestión de incidentes aprobado, pero con el registro de incidentes a cero.
- Ausencia de política de retención de logs o de copias de seguridad de los registros de auditoría.
Proveedores y monitorización (op.ext / op.mon)
- SIEM implantado de forma parcial, sin fuentes de eventos suficientes para correlar, y con su propio servidor excluido de las copias de seguridad.
Medidas de protección (mp)
- Ausencia de formación en ciberseguridad para el personal y de formación específica en ENS para el Comité de Seguridad.
- Para reforzar este punto y generar además evidencias de concienciación, contamos con formación en ENS para tu equipo.
- Impresoras en la misma red que los usuarios, sin segmentación (VLAN).
- Conexiones administrativas SSH sin garantías suficientes de integridad.
- Ausencia de protección frente a código dañino procedente de la navegación web.
- Ausencia de pentesting cuando se prestan servicios web.
Las no conformidades pueden ser menores o mayores. Las no conformidades mayores se producen en los siguientes supuestos:
- Ante un incumplimiento de algún artículo del Real Decreto, o de un volumen importante de medidas del Anexo II.
- Cuando existen incumplimientos de carácter legal relacionados con la seguridad de la información, por ejemplo el RGPD.
- Cuando la desviación afecta significativamente a la capacidad del sistema de información para atender sus funciones esenciales.
- Cuando se evidencia un número significativo de no conformidades menores asociadas al mismo requisito.
- Cuando el número de no conformidades menores detectadas impide deducir la adecuación del sistema a los principios básicos y requisitos mínimos del Esquema Nacional de Seguridad.
- Cuando se detecta un uso inadecuado de la marca de empresa certificada (distintivo y certificado).
Las no conformidades mayores también son objeto de un plan de acciones correctivas, por lo que no hay que asustarse: en ocasiones se subsanan incluso mejor que una menor. Por ejemplo, no tener hecho el INES es una no conformidad mayor y no disponer de un SIEM es una menor; sin embargo, en este caso la mayor es más fácil de solucionar que la menor.
Otro aspecto vital son las observaciones, que no es obligatorio resolver a corto plazo, pero que en la siguiente auditoría, dos años después, se convierten en no conformidades si no se han resuelto.
¿Cuánto cuesta y cuánto dura la auditoría del ENS?
Applicalia es una de las entidades más económicas del mercado y con un servicio óptimo: el 100 % de las empresas certificadas, sin no conformidades mayores y con el proyecto certificado en un espacio temporal inferior a seis meses. El coste depende siempre de las características de la empresa, pero en una pyme de unos 20 empleados una Categoría Media del ENS de manera orientativa estaría en un entorno de 3700 €, incluyendo las jornadas de acompañamiento a la certificación. Si ese mismo cliente fuese a Categoría Alta, estaríamos en un entorno de 4500 €. Si por el contrario vamos a la Categoría Básica el coste es menor, porque no es necesario el acompañamiento a las auditorías y hay menos medidas de seguridad: el precio estaría en torno a los 2200 €. En todo caso, siempre hay que hacer un presupuesto personalizado adaptado a las características del cliente.
Podemos ofrecer este precio porque tenemos una metodología muy consolidada que nos permite optimizar los tiempos. Es importante recalcar que hacemos todos los procedimientos adaptados a la infraestructura y los activos de la entidad: no damos plantillas al cliente.
Además, trabajamos con todas las certificadoras: al trabajar bien, podemos ir sin problemas con las que en el mercado tienen fama de ser más exigentes.
En cuanto a la duración de la auditoría en sí misma, la determina la certificadora, pero el mínimo son tres jornadas. Nosotros acompañamos al cliente durante todo el proceso.
Qué ocurre después de la auditoría: informe, plan de acciones y mantenimiento
Una vez acabada la auditoría es normal que haya no conformidades, aunque nosotros tenemos expedientes con cero no conformidades. El auditor tiene un mes para emitir su informe, y el cliente otro mes para elaborar el plan de acciones correctivas y presentar evidencias de la corrección de las no conformidades. En todo caso, en la reunión final de la auditoría el auditor ya te informa de las no conformidades, con lo que puedes ir preparándolas antes de la emisión del informe; una vez emitido, entregas rápidamente el plan de acciones correctivas y cierras la auditoría.
Una vez entregado el plan de acciones correctivas, la certificadora te comunica que habéis obtenido la certificación y hay que esperar a la emisión del certificado, que ya no depende de las empresas de consultoría y que algunas veces es una fuente importante de estrés, ya que en algunas certificadoras esta emisión se alarga en el tiempo. Nosotros también acompañamos en este proceso, haciendo muchas veces una auténtica labor de persecución a la entidad de certificación.
Una vez obtenido el certificado, comienza el mantenimiento, un aspecto muy importante: aunque la auditoría de certificación es cada dos años, hay que ir resolviendo todas las observaciones identificadas en la auditoría.
Cómo te ayudamos en Applicalia a preparar tu auditoría ENS
En Applicalia tenemos mucha experiencia en cumplimiento normativo, adquirida en nuestros dieciséis años de andadura. En relación con el ENS, todas las semanas estamos llevando empresas a certificación: es nuestro día a día. Vemos en el mercado soluciones exprés a través de aplicaciones que hacen que gran parte del proceso recaiga en el cliente. Nosotros también nos apoyamos en herramientas, pero de manera interna; lo que el cliente percibe es un acompañamiento en el que le indicamos paso a paso lo que tiene que hacer. No solo hacemos documentación: un punto importante es que asesoramos en las medidas técnicas, aunque no somos una empresa informática. Tenemos guías de bastionado, hacemos los informes de taxonomía, pentesting web, etc. Estos sistemas no son solo documentales, sino que están basados en la evidencia técnica. Estamos con el cliente de inicio a fin, hasta la certificación, y dejamos un pago al final, vinculado a la obtención del certificado.
Si quieres conocer mejor nuestros servicios ENS, consulta nuestra página de consultoría e implantación del ENS: estaremos encantados de ayudarte.
Preguntas frecuentes sobre la auditoría del ENS
¿Cuánto tiempo necesito para preparar una auditoría ENS?
Depende en gran parte del punto de partida: si una empresa está bien a nivel técnico, el proceso es muy sencillo. Nosotros hemos realizado con éxito un sistema de nivel Alto en un mes y medio.
¿Quién puede auditar el ENS oficialmente?
La certificación de conformidad solo pueden emitirla entidades de certificación acreditadas por ENAC para el esquema del ENS; la lista oficial está publicada en la web de ENAC. Las consultoras como Applicalia preparan y acompañan el proceso, pero no certifican.
¿Qué diferencia hay entre una no conformidad mayor y una menor?
La mayor es un incumplimiento sustancial de una medida del Real Decreto 311/2022 y bloquea la certificación hasta su subsanación. La menor es una desviación puntual que permite una certificación condicionada a un plan de acciones correctivas.
¿Qué pasa si la auditoría detecta una no conformidad mayor?
Como indicamos anteriormente, no hay que asustarse por una no conformidad mayor: a pesar de ser mayor, puede tener fácil solución. Se subsana mediante el plan de acciones correctivas y la presentación de evidencias en plazo.
¿Cómo se mantiene la certificación ENS tras superar la primera auditoría?
Una vez obtenida la certificación no hay que abandonar el sistema: hay que mantener lo implementado y resolver todas las observaciones detectadas en la auditoría, ya que a los dos años se convierten en no conformidades si siguen pendientes.
Prepara tu auditoría ENS con el acompañamiento de Applicalia
Con 16 años de experiencia en el Esquema Nacional de Seguridad, en Applicalia sabemos exactamente qué va a solicitar el auditor. Pide una primera consulta sin compromiso y te diremos cómo conseguir la certificación ENS. Llámanos al 911 528 859 o escríbenos a través del formulario de contacto de nuestra web.