Evaluación ISO 27001 gratuita

ENS

Un pliego público exige el ENS. Así es como se certifica el sistema.

Categorización, declaración de aplicabilidad, las medidas del Anexo II del Real Decreto 311/2022 implantadas y la documentación que espera un auditor del ENS, entregado en español, dentro de la plataforma que mantiene las evidencias al día.

Declaración de aplicabilidadEjemplo, categoría MEDIA

73 medidas del Anexo II: 61 aplicables, 12 no aplicables con justificación

Marco organizativo [org]
4 medidas
4 / 4
Marco operacional [op]
31 medidas, 5 no aplicables
26 / 26
Medidas de protección [mp]
38 medidas, 7 no aplicables
31 / 31
Análisis de riesgos
Metodología MAGERIT, 5 dimensiones valoradas
Hecho
Aprobado por el responsable de seguridad, semana 9Exportar · DOCX, PDF

Para quién es

Empresas privadas que prestan servicio al sector público español.

  • Encaja

    • Una empresa SaaS que ha ganado, o está licitando, un contrato con un ministerio, una comunidad autónoma, una universidad o un ayuntamiento españoles.
    • Un proveedor de servicios de nube o de TI cuyo cliente del sector público le ha pedido un certificado de conformidad con el ENS en la renovación.
    • Un subcontratista de una empresa con un contrato del sector público que debe trasladar el requisito del ENS a lo largo de la cadena de suministro.
  • También encaja

    • Una empresa que ya tiene ISO 27001 y necesita añadir el ENS; muchas medidas del Anexo II se corresponden y el CCN publica la equivalencia.
    • Una empresa con un sistema de categoría BÁSICA que necesita hacer correctamente la autoevaluación y la declaración de conformidad.
    • Una empresa no española que entra por primera vez en la contratación pública española.
  • No encaja

    • Organizaciones que necesitan la propia auditoría de certificación del ENS para sistemas de categoría MEDIA y ALTA. Nosotros le preparamos; una entidad de certificación acreditada audita y certifica.
    • Sistemas de categoría ALTA con infraestructura propia. Se presupuestan tras la evaluación, con un socio presencial nombrado.
    • Equipos que quieren el certificado sin nombrar los roles. El ENS exige un responsable de seguridad; le ayudamos a nombrarlo, no asumimos el rol.

Con qué se queda

Lo que espera el auditor del ENS, redactado en español.

Cada entregable es editable y suyo, dentro de la plataforma o exportado en DOCX, CSV y PDF.

Cumplimiento del ENS

10 entregables, 8 a 10 semanas
  • Categorización del sistema con valoración de las cinco dimensiones

    Disponibilidad, autenticidad, integridad, confidencialidad, trazabilidad

    • DOCX
    • PDF
  • Declaración de aplicabilidad de las medidas del Anexo II

    Aplicable o no, con justificación y estado, por grupo

    • CSV
    • PDF
  • Política de seguridad de la información aprobada por la dirección

    Formalmente adoptada, como exige el ENS

    • DOCX
    • PDF
  • Análisis de riesgos con la metodología MAGERIT o una equivalente

    Activos, amenazas, salvaguardas, riesgo residual

    • CSV
    • PDF
  • Procedimientos del marco organizativo y operacional

    Roles, acceso, cambios, incidentes, continuidad, monitorización

    • Procedimiento
  • Nombramientos de roles y responsabilidades

    Responsable de la información, del servicio, de seguridad, del sistema

    • DOCX
  • Paquete de evidencias para cada medida aplicable

    Desde los sistemas de nube, código e identidad conectados cuando es posible; subidas cuando no

    • Plataforma
  • Autoevaluación de conformidad (BÁSICA) o expediente de preparación de auditoría (MEDIA, ALTA)

    Conforme al Anexo III y a los perfiles CCN-STIC 809

    • DOCX
    • PDF
  • Lista corta de entidades de certificación y plan de auditoría

    Para MEDIA y ALTA, reservada en torno a la fecha de su contrato

    • DOCX
  • Entrega grabada y firma de conformidad, en español o en inglés

    Con quien vaya a ser responsable del sistema después

    • Vídeo
    • PDF

Cómo funciona

Diez semanas hasta la entrega. Después el auditor, y después cada dos años.

Para un único sistema de categoría BÁSICA o MEDIA. Los sistemas de categoría ALTA se presupuestan tras la evaluación.

  • GRCTrail
  • Entrega
  • Sin nosotros
  1. Semana 0

    Llamada de alcance

    El contrato o el pliego, los sistemas que le dan servicio, qué existe. Precio cerrado por escrito en 3 días laborables.

  2. Semanas 1 a 2

    Evaluación

    Alcance del sistema, categorización provisional, análisis de brechas frente al Anexo II para esa categoría, vía de auditoría confirmada. Precio de implementación confirmado.

  3. Semanas 3 a 9

    Implementación

    Categorización, declaración de aplicabilidad, política, análisis de riesgos, procedimientos, nombramientos de roles, evidencias vinculadas a cada medida. Dos sesiones de revisión con su equipo.

  4. Semana 10

    Entrega

    Autoevaluación o expediente de auditoría completo, entrega grabada en español o en inglés, firma de conformidad.

  5. Su auditor

    Auditoría de certificación

    Para MEDIA y ALTA, con la entidad acreditada que usted contrata. Participamos en las llamadas y corregimos los hallazgos sobre nuestro trabajo. En BÁSICA se presenta la declaración de conformidad.

  6. Cada dos años

    Nueva auditoría

    Y siempre que el sistema cambie sustancialmente. Las medidas siguen operando y las evidencias se siguen recopilando, en GRCTrail o en su exportación.

Cómo fijamos el precio

Qué mueve el precio

Tres cosas que preguntamos en la llamada.

  • Categoría y número de sistemas.

    BÁSICA es el caso base; MEDIA añade medidas que evidenciar; cada sistema adicional añade alcance.

  • Lo que ya existe.

    Un certificado ISO 27001 acorta considerablemente el trabajo; la guía de equivalencias del CCN mapea la mayoría de las medidas.

  • Qué parte de la infraestructura está en la nube.

    Las medidas sobre sistemas de nube, código e identidad se evidencian automáticamente; la infraestructura propia no.

Nunca incluido en nuestro precio, nombrado en el presupuesto para que pueda planificarlo

  • La auditoría de certificación del ENS para sistemas de categoría MEDIA y ALTA, realizada por una entidad de certificación acreditada que usted contrata directamente
  • Actuar como su responsable de seguridad después de la entrega; le ayudamos a nombrar los roles que exige el ENS
  • Pruebas de penetración
  • Dictámenes jurídicos formales

Preguntas antes de la llamada

¿Necesita una empresa privada la certificación del ENS?

Una empresa privada debe cumplir el ENS en los sistemas que utiliza para prestar servicio a administraciones públicas españolas. La certificación por una entidad acreditada es obligatoria para los sistemas de categoría MEDIA y ALTA. Los sistemas de categoría BÁSICA usan una autoevaluación y una declaración de conformidad.

¿Podemos reutilizar ISO 27001 para el ENS?

En parte. Muchas medidas del Anexo II se solapan con los controles del Anexo A de ISO/IEC 27001, y el CCN publica una guía de equivalencias. El ENS añade la categorización, medidas específicas españolas y su propia auditoría, así que una empresa con ISO 27001 sigue necesitando una implementación del ENS, aunque más corta.

¿El trabajo se entrega en español?

Sí. La documentación se elabora en español para el auditor y la administración, con versiones en inglés donde su equipo las necesite. Las llamadas se hacen en el idioma que prefiera su equipo.

¿Con qué frecuencia se repite una auditoría del ENS?

Cada dos años para los sistemas de categoría MEDIA y ALTA, y siempre que el sistema cambie sustancialmente. La autoevaluación de los sistemas de categoría BÁSICA sigue el mismo ciclo.

¿Y si el auditor detecta una no conformidad?

Si afecta al trabajo que entregamos, la corregimos sin coste adicional; consta en el presupuesto. Si se refiere a algo fuera del alcance acordado, le decimos qué haría falta y usted decide.

Háblenos del pliego y de los sistemas que le dan servicio.

Sale de la llamada con un alcance y un rango orientativo. El precio cerrado por escrito llega en 3 días laborables.