Seguridad e Interoperabilidad: ENS y ENI

Fuentes oficiales: RD 311/2022 (BOE-A-2022-7191), RD 4/2010 (BOE-A-2010-1331), web del CCN-CERT, Portal de Administración Electrónica (PAe), Normas Técnicas de Interoperabilidad (NTI).

ESQUEMA NACIONAL DE SEGURIDAD (ENS) — RD 311/2022

El Esquema Nacional de Seguridad establece la política de seguridad para la protección adecuada de la información tratada y los servicios prestados por las entidades de su ámbito de aplicación. Regulado actualmente por el Real Decreto 311/2022, de 3 de mayo, que derogó al anterior RD 3/2010.

AspectoDetalle
Norma vigenteRD 311/2022, de 3 de mayo (BOE 4 mayo 2022)
Norma derogadaRD 3/2010, de 8 de enero
Base legalArt. 156.2 de la Ley 40/2015 (LRJSP) y Disposición adicional 1ª de la Ley 39/2015 (LPACAP)
Ámbito de aplicaciónSector público (AAPP) + entidades del sector privado que presten servicios o provean soluciones a las AAPP
Órgano rectorCCN (Centro Criptológico Nacional), adscrito al CNI
Estructura RD7 capítulos + 4 anexos + disposiciones adicionales/transitorias
Clave examen: El ENS de 2022 amplía su ámbito al sector privado que trabaja con las AAPP (cadena de suministro). El anterior RD 3/2010 solo cubría al sector público.

PRINCIPIOS BÁSICOS ENS (Arts. 5-11)

PrincipioArtículoContenido
Seguridad como proceso integralArt. 5La seguridad se entiende como un proceso integral, no como un producto o acción puntual. Incluye elementos técnicos, humanos, materiales y organizativos
Gestión de la seguridad basada en los riesgosArt. 6Análisis y gestión de riesgos como parte esencial del proceso de seguridad; debe mantenerse actualizado
Prevención, detección, respuesta y conservaciónArt. 7La seguridad del sistema debe contemplar las acciones de prevención, detección y respuesta ante incidentes, así como la conservación de la información
Existencia de líneas de defensaArt. 8Estrategia de protección constituida por múltiples capas de seguridad (defensa en profundidad)
Vigilancia continua y reevaluación periódicaArt. 9Evaluación permanente del estado de seguridad; detección de actividades o comportamientos anómalos
Diferenciación de responsabilidadesArt. 10Responsable de la información, responsable del servicio, responsable de la seguridad y responsable del sistema, con funciones diferenciadas
Novedad RD 311/2022: "Prevención, reacción y recuperación" se renombró a "Prevención, detección, respuesta y conservación". Se añadió el principio de "vigilancia continua". Estas novedades se preguntan en los exámenes recientes.

RESPONSABLES ENS (Art. 10)

RolFunción
Responsable de la informaciónDetermina los requisitos de seguridad de la información (valoración de dimensiones)
Responsable del servicioDetermina los requisitos de seguridad de los servicios prestados
Responsable de la seguridadDetermina las decisiones para satisfacer los requisitos de seguridad de la información y los servicios; no puede ser la misma persona que el responsable del sistema (en categoría MEDIA y ALTA)
Responsable del sistemaSe encarga de la operación del sistema de información, aplicando las medidas de seguridad
Clave examen: En categoría MEDIA y ALTA, el responsable de la seguridad debe ser distinto del responsable del sistema (separación de funciones). En categoría BÁSICA pueden coincidir.

DIMENSIONES DE SEGURIDAD — CITAD (Anexo I)

El ENS contempla 5 dimensiones de seguridad, conocidas por el acrónimo CITAD o DICTA:

DimensiónLetraDefinición
ConfidencialidadCLa información no se pone a disposición ni se revela a personas, entidades o procesos no autorizados
IntegridadIEl activo de información no ha sido alterado de manera no autorizada
TrazabilidadTLas actuaciones de una entidad pueden ser trazadas de forma indiscutible hasta dicha entidad
AutenticidadAUna entidad es quien afirma ser, garantizando la fuente de la que proceden los datos
DisponibilidadDLos servicios son accesibles y utilizables cuando se necesitan, dentro de los plazos previstos

Cada dimensión se valora en cuatro posibles niveles: No adscrito (N/A), BAJO, MEDIO y ALTO.

Clave examen: CITAD = Confidencialidad, Integridad, Trazabilidad, Autenticidad, Disponibilidad. El ENS tiene 5 dimensiones (no 3 como la CIA clásica de ISO 27001). La Trazabilidad y Autenticidad son las dimensiones "extra".

CATEGORÍAS DE SEGURIDAD (Anexo I)

La categoría del sistema se determina en función del impacto que tendría un incidente de seguridad en cada dimensión:

CategoríaCriterioConsecuencias
BÁSICAAlguna dimensión alcanza nivel BAJO y ninguna supera MEDIOPerjuicio limitado sobre las funciones de la organización, sus activos o los individuos
MEDIAAlguna dimensión alcanza nivel MEDIO y ninguna alcanza ALTOPerjuicio grave sobre las funciones, activos o individuos
ALTAAlguna dimensión alcanza nivel ALTOPerjuicio muy grave o catastrófico sobre las funciones, activos o individuos

La categoría del sistema es la máxima de entre las categorías determinadas para cada información y servicio. La categoría determina las medidas de seguridad a aplicar.


MEDIDAS DE SEGURIDAD — Anexo II (73 medidas)

El ENS establece 73 medidas de seguridad agrupadas en tres marcos:

MarcoCódigoGruposDescripción
Marco organizativoorg4 medidasPolítica de seguridad, normativa de seguridad, procedimientos de seguridad, proceso de autorización
Marco operacionalop31 medidasPlanificación (análisis de riesgos, arquitectura), control de acceso (identificación, autenticación), explotación (inventario, gestión de cambios, protección contra código dañino), servicios externos, servicios en la nube, continuidad del servicio, monitorización
Medidas de protecciónmp38 medidasProtección de instalaciones e infraestructuras, gestión del personal, protección de equipos, protección de comunicaciones, protección de soportes de información, protección de aplicaciones, protección de la información, protección de servicios
Clave examen: 73 medidas = 4 (org) + 31 (op) + 38 (mp). Las medidas se aplican según la categoría del sistema; las de categoría ALTA exigen todas las medidas con sus refuerzos.

Ejemplos de medidas más preguntadas

CódigoMedidaCategoría mínima
org.1Política de seguridadBÁSICA
org.2Normativa de seguridadBÁSICA
op.pl.1Análisis de riesgosBÁSICA (informal) / MEDIA (formal con MAGERIT)
op.acc.1IdentificaciónBÁSICA
op.acc.2Requisitos de accesoBÁSICA
op.acc.5Mecanismo de autenticaciónBÁSICA (contraseña) / ALTA (doble factor)
op.exp.6Protección contra código dañinoBÁSICA
op.mon.1Detección de intrusiónMEDIA
op.nub.1Protección de servicios en la nubeBÁSICA (nuevo en RD 311/2022)
mp.com.2Protección de la confidencialidad (cifrado)MEDIA
mp.info.3Cifrado de la informaciónALTA

HERRAMIENTAS CCN-CERT

El Centro Criptológico Nacional (CCN), a través del CCN-CERT, proporciona herramientas de seguridad para las AAPP. Son conocidas por sus nombres femeninos:

HerramientaFunción
PILARAnálisis y gestión de riesgos conforme a MAGERIT. Herramienta central del CCN para valorar activos, amenazas y salvaguardas. Versión cloud: μPILAR
CLARAAuditoría de cumplimiento ENS. Comprueba la conformidad de los sistemas con las medidas del ENS en tiempo real
INÉSInforme Nacional del Estado de Seguridad. Recoge indicadores de cumplimiento del ENS de las entidades públicas
LUCÍAListado Unificado de Coordinación de Incidentes y Amenazas. Gestión de ciberincidentes y notificación al CCN-CERT
GLORIAGestión de Logs para mejorar las Operaciones y la Respuesta ante Incidentes y Amenazas. SIEM (correlación y análisis de eventos de seguridad)
ANAAutomatización y Normalización de Auditorías. Auditoría continua de la seguridad de los sistemas
EMMAEndpoint Monitorización, Monitorización de Accesos. Visibilidad de la superficie de exposición y estado de los dispositivos
CARMENCentro de Análisis de Registros y Minería de Eventos. Detección de APTs (amenazas persistentes avanzadas)
ROCÍORespuesta a Operaciones Ciber con Inteligencia Operativa. Automatización de la respuesta ante incidentes
REYESRepositorio común de Exchanges y Analítica. Plataforma de ciberinteligencia
ELENASimulador de técnicas de ingeniería social (phishing) para concienciación
VANESAPlataforma de formación y concienciación en ciberseguridad
Clave examen: Se preguntan en TODOS los exámenes desde 2016. Las más frecuentes: PILAR (riesgos), CLARA (cumplimiento ENS), LUCÍA (incidentes), GLORIA (SIEM). Aprende al menos esas 4 con su función.

Declaración de Conformidad y Certificación ENS

CategoríaRequisito de conformidad
BÁSICAAutoevaluación (declaración de conformidad)
MEDIAAuditoría formal cada 2 años (o en cambios sustanciales) por auditor independiente
ALTAAuditoría formal cada 2 años + certificación de conformidad por entidad certificadora acreditada

ESQUEMA NACIONAL DE INTEROPERABILIDAD (ENI) — RD 4/2010

El Esquema Nacional de Interoperabilidad establece los criterios y recomendaciones de seguridad y normalización para la interoperabilidad entre las AAPP y con los ciudadanos.

AspectoDetalle
NormaRD 4/2010, de 8 de enero (modificado por RD 203/2021)
Base legalArt. 156.1 de la Ley 40/2015 (LRJSP); Disposición adicional 1ª Ley 39/2015
ÁmbitoTodas las AAPP y entidades de Derecho público vinculadas
Desarrollo12 Normas Técnicas de Interoperabilidad (NTI)
Herramienta claveCISE — Centro de Interoperabilidad Semántica de la Administración

TRES DIMENSIONES DE INTEROPERABILIDAD

DimensiónDefiniciónEjemplo
OrganizativaCapacidad de las entidades para modelar sus procesos de forma que permitan alcanzar objetivos comunesCoordinación de procedimientos entre AAPP; inventario de procedimientos administrativos
SemánticaCapacidad de las organizaciones para interpretar la información de forma que tenga el mismo significado para todas las partesModelos de datos comunes; Centro de Interoperabilidad Semántica (CISE); NTI de Modelos de Datos
TécnicaCapacidad de los sistemas de comunicarse e intercambiar datos usando estándares abiertos y protocolos comunesFormatos abiertos; uso de estándares; protocolos de intercambio; Red SARA
Clave examen: Las 3 dimensiones de interoperabilidad (Organizativa, Semántica, Técnica) se preguntan muy frecuentemente. La interoperabilidad semántica (interpretación unívoca del dato) suele ser la opción "trampa" porque es la menos intuitiva.

NORMAS TÉCNICAS DE INTEROPERABILIDAD (NTI)

El ENI prevé el desarrollo de 12 NTI:

#NTIContenido principal
1Catálogo de estándaresEstándares abiertos mínimos obligatorios y complementarios para la interoperabilidad
2Documento electrónicoEstructura, componentes (contenido + firma + metadatos mínimos obligatorios) y formatos del documento electrónico
3Digitalización de documentosRequisitos para crear copias electrónicas auténticas: imagen + metadatos + firma
4Expediente electrónicoEstructura del expediente: índice + documentos electrónicos + metadatos mínimos
5Política de firma electrónica y de certificadosPerfiles de firma admitidos, algoritmos, formatos. Actualizada en 2016 para incluir sello electrónico
6Protocolos de intermediación de datosCondiciones para el intercambio intermedio de datos entre AAPP (plataformas de intermediación)
7Relación de modelos de datosModelos de datos comunes para intercambio entre AAPP (vinculada al CISE)
8Política de gestión de documentos electrónicosDirectrices para la gestión, conservación y eliminación de documentos electrónicos
9Requisitos de conexión a la Red SARACondiciones técnicas para conectarse a la Red de comunicaciones de las AAPP
10Procedimientos de copiado auténtico y conversiónRequisitos para crear copias auténticas y convertir entre formatos
11Modelo de datos para el intercambio de asientos registrales (SICRES)Formato para intercambiar asientos entre registros electrónicos (SICRES 3.0)
12Declaración de conformidad con el ENIRequisitos para obtener y mantener la declaración de adecuación al ENI

DOCUMENTO ELECTRÓNICO (NTI)

Un documento electrónico según el ENI se compone de:

ComponenteDetalle
ContenidoEl propio fichero del documento (PDF, XML, imagen, etc.)
Firma electrónicaFirma que garantiza la integridad y autenticidad
Metadatos mínimos obligatoriosIdentificador, órgano, fecha de captura, origen (ciudadano/administración), estado de elaboración, nombre del formato, tipo documental, tipo de firma

Metadatos mínimos obligatorios del documento electrónico

MetadatoDescripción
IdentificadorIdentificador normalizado único del documento
ÓrganoÓrgano administrativo que captura o crea el documento
Fecha de capturaFecha en que el documento se incorpora al sistema
OrigenSi proviene de un ciudadano (0) o de la Administración (1)
Estado de elaboraciónOriginal, copia electrónica auténtica, copia electrónica auténtica parcial, u otros
Nombre del formatoFormato del fichero (ej. PDF/A, XML, JPEG)
Tipo documentalClasificación del documento (resolución, acuerdo, notificación, etc.)
Tipo de firmaFormato de firma aplicado (XAdES, CAdES, PAdES, etc.)

EXPEDIENTE ELECTRÓNICO (NTI)

El expediente electrónico se compone de:

ComponenteDetalle
Índice electrónicoLista de documentos que forman el expediente, con su identificador y huella digital (hash); garantiza la integridad del expediente
Documentos electrónicosCada uno con su contenido + firma + metadatos
Metadatos del expedienteIdentificador, órgano, fecha apertura, clasificación, estado (abierto/cerrado), interesado
Firma del índiceFirma electrónica que sella el índice del expediente
Clave examen: El índice electrónico es el componente que garantiza la integridad del expediente. Es obligatorio y debe estar firmado. Pregunta frecuente: "¿Qué componente del expediente electrónico garantiza su integridad?"

FORMATOS DE FIRMA ELECTRÓNICA

La NTI de Política de Firma establece los formatos de firma electrónica basados en estándares ETSI:

FormatoEstándar ETSIBaseSe aplica a
XAdESETSI TS 101 903XMLDocumentos XML; firma embebida o separada
CAdESETSI TS 101 733CMS/PKCS#7Cualquier tipo de fichero; genera fichero .p7m o .p7s
PAdESETSI TS 102 778PDFSolo documentos PDF; la firma se incrusta en el propio PDF

Perfiles de firma (de menor a mayor nivel)

PerfilNivelContenido
-BES / -EPESBásicoFirma básica con referencia al certificado del firmante y, opcionalmente, política de firma
-TSello de tiempoAñade un sello de tiempo (timestamp) que demuestra que la firma existía en un momento determinado
-CCompletoAñade referencias a la cadena de certificación completa y datos de revocación (CRL u OCSP)
-XExtendidoAñade sello de tiempo sobre las referencias de -C
-XLExtendido largo plazoIncorpora los certificados y datos de revocación completos (no solo referencias)
-AArchivadoPermite añadir sellos de tiempo adicionales a lo largo del tiempo para preservar la validez
Clave examen: Para firma a largo plazo (archivo) se usa perfil -A. PAdES solo para PDF. CAdES para cualquier fichero. XAdES para XML. Pregunta típica: "¿Qué formato de firma se incrusta en el propio PDF?" → PAdES.

RED SARA y herramientas de interoperabilidad

ElementoDescripción
Red SARASistema de Aplicaciones y Redes para las Administraciones. Infraestructura de comunicaciones común de las AAPP; conecta AGE, CCAA, EELL y UE (sTESTA/TESTA-ng)
SIRSistema de Interconexión de Registros. Permite el intercambio de asientos registrales entre oficinas de registro. Usa SICRES 3.0
CISECentro de Interoperabilidad Semántica. Repositorio de modelos de datos comunes para garantizar la interoperabilidad semántica
Cl@veSistema de identificación y firma electrónica para ciudadanos (Cl@ve PIN, Cl@ve permanente, Cl@ve Firma)
@firma / AutofirmaPlataforma de validación y firma electrónica de la AGE; Autofirma es la aplicación de escritorio
Plataforma de Intermediación de Datos (PID)Permite a las AAPP consultar datos de ciudadanos en poder de otras AAPP (elimina certificados en papel)
DIR3Directorio Común de Unidades Orgánicas y Oficinas. Identificación unívoca de órganos y oficinas de las AAPP
SICRES 3.0Formato normalizado para el intercambio de asientos registrales entre AAPP

Relación ENS — ENI

AspectoENS (RD 311/2022)ENI (RD 4/2010)
ObjetivoGarantizar la seguridad de la información y servicios electrónicosGarantizar la interoperabilidad entre sistemas de las AAPP
Dimensiones5 (CITAD)3 (Organizativa, Semántica, Técnica)
Categorías/NivelesBÁSICA, MEDIA, ALTANo define categorías
Medidas73 medidas en 3 marcos12 NTI
CertificaciónObligatoria para MEDIA y ALTADeclaración de conformidad
Base legalArt. 156.2 Ley 40/2015Art. 156.1 Ley 40/2015


FUENTES PÚBLICAS

Este resumen ha sido elaborado íntegramente a partir de fuentes de dominio público. No se ha utilizado material con copyright de terceros ni material de preparadores.
FuenteTipoReferencia
RD 311/2022 (ENS)LegislaciónBOE núm. 106, 04/05/2022
RD 4/2010 (ENI)LegislaciónBOE núm. 25, 29/01/2010
Normas Técnicas de InteroperabilidadLegislaciónBOE (resoluciones)
Guías CCN-STICInstitucionalCCN-CERT (ccn-cert.cni.es)

¿Quieres practicar este tema con tests?

MIMIR tiene más de 5.000 preguntas verificadas, simulacros con penalización real y chat IA que resuelve tus dudas sobre este tema.

Abrir MIMIR gratis →