SlideShare una empresa de Scribd logo
1 de 3
Descargar para leer sin conexión
JUNIO 2022 / Nº150 / S i C
86
Una vez aprobado por el Consejo de
Ministros, el nuevo Esquema Nacional de
Seguridad (ENS) se publicó en el Boletín
Oficial del Estado el 4 de mayo de 2022, a
través del Real Decreto 311/2022, 12 años
después de la publicación del primer ENS,
como Real Decreto 3/2010, y siete años
después de la actualización publicada en
2015.
El primero de ellos, de 2010, que regula-
ba el ENS en el ámbito de la Administración
Electrónica, tenía por objeto determinar la
política de seguridad en la utilización de
medios electrónicos en todas las entidades
de las Administraciones Públicas, estando
constituido por los principios básicos y re-
quisitos mínimos para garantizar adecua-
damente la seguridad de la información
tratada y los servicios prestados.
Desde entonces, el ENS se ha
desarrollado para ofrecer un
planteamiento común de princi-
pios básicos, requisitos mínimos,
medidas de seguridad, así como
mecanismos de conformidad, en
colaboración con la ENAC, y de mo-
nitorización, a través del informe
INES sobre el estado de la seguridad,
junto con las instrucciones técnicas
de seguridad, las guías CCN-STIC y
las soluciones del CCN-CERT, todo
ello adaptado al cometido del sector
público y de sus proveedores.
La experiencia acumulada
a lo largo de estos años en la im-
plantación del ENS, la evolución y
especialización de los agentes afec-
tados directa o indirectamente, la
implantación de la certificación
de conformidad con el ENS desde
2016 (que proporciona un amplio
conocimiento a partir de las evalua-
ciones y certificaciones) junto con
la constitución del Consejo de Cer-
tificación del ENS (CoCENS, 2018)
han sentado las bases para que este nuevo
Esquema Nacional de Seguridad sea una
realidad tangible y adaptada a las nece-
sidades actuales.
Aumento de exposición
A lo largo de esta década se han inten-
sificado los ciberataques y algunas amena-
zas, que entonces veíamos como algo in-
cipiente o anecdótico, cuentan ahora con
redes organizadas dedicadas a su desarrollo
y ataque masivo. Asimismo, la aceleración
de la transformación digital, la mayor hiper-
conectividad y el traslado masivo de todo
tipo de actividades al mundo digital (tra-
bajo, educación, ocio, consumo, relaciones
sociales) ha aumentado notablemente la
superficie de exposición de los usuarios.
Por todas estas razones era necesario
actualizar el ENS, manteniendo el espíritu
de adaptación y actualización constante a
la realidad cambiante del ciberespacio. Ya
en 2015 se recopilaron numerosos con-
sejos de mejoras posibles desde sectores
autorizados, que se incorporaron al cono-
cimiento propio fruto de la experiencia en
las auditorías y certificaciones de confor-
midad más los hallazgos de los equipos del
CCN-CERT en la resolución de incidentes
de seguridad.
¿Cuáles son los objetivos de la
actualización del ENS?
La actualización del ENS ha perseguido,
en primer lugar, alinear el instrumento
con el marco normativo de referencia a la
La reciente aprobación del nuevo Esquema Nacional de Seguridad ha sentado las
bases para afrontar, con un nuevo marco regulatorio firme, la transformación digital
del sector público y sus proveedores del sector privado. Y hacerlo con la resiliencia y
las medidas de prevención y protección necesarias para afrontar los retos en materia
de ciberseguridad que la sociedad actual demanda.
Miguel Ángel Amutio / Pablo López
El nuevo Esquema Nacional de Seguridad,
un paso más en el fortalecimiento
de la ciberseguridad del sector público
LEGISLACIÓN
Figura 1.- Principios, requisitos y medidas de seguridad del nuevo ENS.
S i C / Nº150 / JUNIO 2022 87
fecha para facilitar la seguridad en la admi-
nistración digital. En segundo lugar, intro-
ducir la capacidad de ajustar los requi-
sitos del ENS a necesidades específicas
de determinados colectivos de entidades,
o de determinados ámbitos tecnológicos,
dando respuesta a las nuevas demandas.
Y, en tercer lugar, actualizar los principios
básicos, los requisitos mínimos y las medi-
das de seguridad para facilitar la respuesta
a las nuevas tendencias y necesidades de
ciberseguridad.
El esfuerzo realizado ha tenido pre-
sente el impulso tractor de movilización
y transformación, en aras de la ciberse-
guridad, que supusieron la Estrategia
Nacional de Ciberseguridad 2019, el Plan
de Digitalización de las Administraciones
Públicas 2021-2025, el Acuerdo del Con-
sejo de Ministros de 25 de mayo de 2021
sobre actuaciones urgentes en materia
de ciberseguridad y el Plan Nacional de
Ciberseguridad, así como la posición de
referente internacional, particularmente
en la Unión Europea.
Principales novedades
Quienes tengan que aplicar el ENS
o se interesen por él verán que se ha
realizado la clarificación, precisión, ho-
mogeneización, simplificación, o actua-
lización de distintos aspectos del texto,
la eliminación de aspectos no necesa-
rios o excesivos, así como la inclusión
de nuevos aspectos identificados como
necesarios. En particular, encontrarán
las cinco grandes novedades que apun-
tamos a continuación.
En primer lugar, se ha revisado y
clarificado el ámbito de aplicación,
que alcanza, por un lado, a todo el sec-
tor público y, por otro lado, a los siste-
mas de información de las entidades del
sector privado, incluida la obligación de
contar con la política de seguridad cuan-
do presten servicios o provean soluciones a
las entidades del sector público. Se incluye
la referencia a los pliegos de prescripcio-
nes administrativas o técnicas, tales como
las correspondientes Declaraciones o Cer-
tificaciones de Conformidad con el ENS.
Además, se extiende su aplicación a los
sistemas que manejan o tratan informa-
ción clasificada.
En segundo lugar, se crea la figura de
los perfiles de cumplimiento específicos
que introducen la capacidad de ajustar los
requisitos del ENS a necesidades especí-
ficas de ciertos colectivos (Entidades Lo-
cales, Universidades, Organismos Pagado-
res, etc.) o de ámbitos tecnológicos (por
ejemplo, servicios en la nube), mediante la
definición de un conjunto de medidas de
seguridad y para una determinada catego-
ría de seguridad, al objeto de que se pueda
alcanzar una adaptación al ENS más eficaz
y eficiente sin menoscabo de la protección
perseguida y exigible.
En tercer lugar, se ha perfeccionado lo
relativo al tratamiento de los incidentes
de seguridad de forma que se explicita y
se clarifica el papel de los principales acto-
res interesados en la cuestión, a la luz del
escenario asentado en el Real Decreto-ley
12/2018 y en el Real Decreto 43/2021.
Las entidades públicas notificarán al
CCN-CERT los incidentes de seguridad.
Las organizaciones del sector privado que
presten servicios a las entidades públicas
notificarán al INCIBE-CERT, quien lo pon-
drá inmediatamente en conocimiento del
CCN-CERT. El CCN-CERT determinará técni-
camente el riesgo de reconexión de siste-
mas afectados, indicando procedimientos
a seguir y salvaguardas a implementar, co-
rrespondiéndole la coordinación nacional
de la respuesta a incidentes de seguridad
informática en materia de seguridad de las
redes y sistemas de información del sector
público.
Mientras que la Secretaría General de
Administración Digital (SGAD) autorizará
la reconexión a los medios y servicios co-
munes comprendidos bajo su ámbito de
responsabilidad, incluidos los compartidos
o transversales, si un informe de superficie
de exposición del CCN-CERT determinara
que el riesgo es asumible.
También se trata el papel de otros ac-
tores, como la Oficina de Coordinación de
Ciberseguridad del Ministerio del Interior,
cuando un operador esencial que haya
sido designado como operador crítico
sufra un incidente; el ESPDEF-CERT del
Mando Conjunto del Ciberespacio (MCCE)
cuando un operador con incidencia en la
Defensa Nacional sufra un incidente; la
Intervención General de la Administración
del Estado cuando se trate de un inciden-
te de seguridad que afecte a un medio o
servicio común bajo su ámbito de respon-
sabilidad.
En cuarto lugar, se ha realizado una
revisión exhaustiva de los principios
básicos, los requisitos mínimos y las
medidas de seguridad que detallaremos
a continuación.
En quinto lugar, se ha introducido un
nuevo sistema de codificación de los
requisitos de las medidas de seguridad
y de sus refuerzos para facilitar su aplica-
ción y la conformidad.
Las novedades en principios,
requisitos y medidas
En cuanto a los principios, se ha
incluido como principio básico la ‘vigi-
lancia continua’ para permitir la detec-
ción de actividades o comportamientos
anómalos y su oportuna respuesta e
impulsar la evaluación permanente del
estado de seguridad de los activos, para
detectar vulnerabilidades e identificar
deficiencias de configuración; y se ha
modificado la redacción del principio
de ‘Prevención, detección, respuesta y
conservación’, antes denominado ‘Pre-
vención, reacción y recuperación’. Tam-
bién se ha clarificado la redacción del
principio de ‘Diferenciación de respon-
sabilidades’ para precisar los aspectos
relativos al responsable de seguridad y
al responsable del sistema.
Así, los principios básicos que rigen
el nuevo ENS y que aparecen enume-
rados en su artículo 5 son los siguien-
tes: la seguridad integral, la gestión de
la seguridad basada en los riesgos, la
prevención, detección, respuesta y con-
servación; la existencia de líneas de defen-
sa; la vigilancia continua y reevaluación
periódica y, finalmente, la diferenciación
de responsabilidades según los diferentes
perfiles dentro de la organización.
En el capítulo de requisitos mínimos se
refuerza la importancia de la política de se-
guridad y el requisito mínimo ‘Seguridad
por defecto’ que pasa a denominarse ‘Mí-
nimo privilegio’, a la vez que se incluyen
diversas mejoras en otros requisitos. Tras
estos ajustes la relación de los requisitos
mínimos, de obligado cumplimiento, que
contempla el nuevo ENS queda como sigue:
la organización e implantación del proce-
so de seguridad; el análisis y la gestión de
riesgos; la gestión de personal; la profe-
sionalidad; la autorización y control de los
accesos; la protección de las instalaciones;
la adquisición de productos de seguridad y
LEGISLACIÓN
Figura 2
Figura 3
JUNIO 2022 / Nº150 / S i C
88
contratación de servicios de se-
guridad; la norma del mínimo
privilegio; la integridad y actuali-
zación del sistema; la protección
de la información almacenada y
en tránsito; la prevención ante
otros sistemas de información
interconectados; el registro de la
actividad y la detección de códi-
go dañino; la gestión de los in-
cidentes de seguridad; velar por
la continuidad de la actividad y
la mejora continua del proceso
de seguridad.
En el anexo II de medidas
de seguridad se han realizado
modificaciones en el marco
operacional y en las medidas
de protección. Como resultado,
algunas medidas han amplia-
do considerablemente su nivel
de exigencia para determina-
das categorías (por ejemplo,
configuración de seguridad,
protección frente a código da-
ñino), y en algunas levemente
(por ejemplo, mantenimiento
y actualizaciones de seguridad,
copias de seguridad). Por el con-
trario, otras medidas han simpli-
ficado su nivel de exigencia (ej.
segregación de tareas) y algunas
medidas han sido eliminadas o
englobadas dentro de otras (ej.
Personal alternativo). Además,
se han introducido nuevas me-
didas tales como las relativas
a servicios en la nube, interco-
nexión de sistemas, protección
de la cadena de suministro que alude a los
proveedores o suministradores tecnológicos
de las entidades del sector público, vigilan-
cia, otros dispositivos conectados a la red y
medios alternativos.
La respuesta a incidentes, papel
del CCN-CERT
Además de lo expuesto más arriba so-
bre la respuesta a incidentes de ciberse-
guridad, el CCN-CERT prestará el servicio
de soporte y coordinación del tratamien-
to de vulnerabilidades y la resolución de
los incidentes de seguridad, investigará y
divulgará las mejores prácticas sobre se-
guridad de la información, ofrecerá for-
mación destinada al personal del sector
público especialista en el campo de la se-
guridad informática, así como información
sobre vulnerabilidades, alertas y avisos de
amenazas a los sistemas de información.
En segundo lugar, el CCN desarrollará un
programa que ofrezca la información, for-
mación, recomendaciones y herramientas
necesarias para que las entidades del sec-
Miguel Ángel Amutio
Director de Planificación y Coordinación
de Ciberseguridad
Secretaría General de Administración Digital
MINISTERIO DE ASUNTOS ECONÓMICOS
Y TRANSFORMACIÓN DIGITAL
Pablo López
Jefe del Área de Normativa y Servicios
de Ciberseguridad
CENTRO CRIPTOLÓGICO NACIONAL
tor público puedan desarrollar sus propias
capacidades de respuesta a incidentes de
seguridad, y en el que será coordinador a
nivel público estatal. Este nuevo ENS re-
fuerza el papel mediador y coordinador
del Centro Criptológico Nacional, así como
de impulsor de formación y herramientas
para la adecuación al mismo. Todo ello en
aras de conseguir el objetivo último de
un ciberespacio más seguro y una admi-
nistración mejor preparada para los retos
que el futuro nos depare en materia de
ciberseguridad.
Conclusiones
El nuevo ENS, que se desenvuelve en
el círculo virtuoso formado por el marco
legal, la cooperación y las capacidades de
ciberseguridad, constituye un instrumento
esencial para que el sector público y su
cadena de suministro sean robustos y
confiables, a la vez que, para su protec-
ción, en un escenario en el que los ciber­
incidentes son crecientes en frecuencia, al-
cance, sofisticación y severidad del impacto.
El ENS ha supuesto un hito en la ciber-
seguridad en España y un referente para
otros países; una fortaleza que ha posi-
cionado a nuestro país como un referente
en la Unión Europea. Bajo el liderazgo de
la Secretaría General de Administración
Digital en estrecha colaboración con el
Centro Criptológico Nacional, junto con
sus equipos de colaboradores, el ENS es
el resultado de un esfuerzo colectivo de
las Administraciones Públicas de España,
con la colaboración del sector privado,
que vienen contribuyendo activamente
a su elaboración, desarrollo, aplicación y
evolución. 
LEGISLACIÓN
Figura 4.- Resumen de modificaciones a las medidas de seguridad.

Más contenido relacionado

Similar a ENS2022-FortalecimientoCiberseguridadSectorPúblico

Ciberseguridad (12): Defensa ante ciberataques masivos La mejor defensa: El...
Ciberseguridad (12):  Defensa ante ciberataques masivos  La mejor defensa: El...Ciberseguridad (12):  Defensa ante ciberataques masivos  La mejor defensa: El...
Ciberseguridad (12): Defensa ante ciberataques masivos La mejor defensa: El...Miguel A. Amutio
 
El nuevo Esquema Nacional de Seguridad. Jornadas CRUE TIC La Laguna
El nuevo Esquema Nacional de Seguridad. Jornadas CRUE TIC La LagunaEl nuevo Esquema Nacional de Seguridad. Jornadas CRUE TIC La Laguna
El nuevo Esquema Nacional de Seguridad. Jornadas CRUE TIC La LagunaMiguel A. Amutio
 
El nuevo Esquema Nacional de Seguridad. Jornadas CRUE-TIC
El nuevo Esquema Nacional de Seguridad. Jornadas CRUE-TICEl nuevo Esquema Nacional de Seguridad. Jornadas CRUE-TIC
El nuevo Esquema Nacional de Seguridad. Jornadas CRUE-TICMiguelAmutio1
 
Actualización del ENS. Presentación CCN-CERT / SGAD
Actualización del ENS. Presentación CCN-CERT / SGADActualización del ENS. Presentación CCN-CERT / SGAD
Actualización del ENS. Presentación CCN-CERT / SGADMiguel A. Amutio
 
Ciberseguridad en una sociedad en red. Estrategia de Ciberseguridad Nacional ...
Ciberseguridad en una sociedad en red. Estrategia de Ciberseguridad Nacional ...Ciberseguridad en una sociedad en red. Estrategia de Ciberseguridad Nacional ...
Ciberseguridad en una sociedad en red. Estrategia de Ciberseguridad Nacional ...Miguel A. Amutio
 
Modelo de Gobernanza de la Ciberseguridad en España. Perspectiva desde la SGAD
Modelo de Gobernanza de la Ciberseguridad en España. Perspectiva desde la SGADModelo de Gobernanza de la Ciberseguridad en España. Perspectiva desde la SGAD
Modelo de Gobernanza de la Ciberseguridad en España. Perspectiva desde la SGADMiguel A. Amutio
 
Progreso de la adecuación al Esquema Nacional de Seguridad, en la reunión de ...
Progreso de la adecuación al Esquema Nacional de Seguridad, en la reunión de ...Progreso de la adecuación al Esquema Nacional de Seguridad, en la reunión de ...
Progreso de la adecuación al Esquema Nacional de Seguridad, en la reunión de ...Miguel A. Amutio
 
Seguridad IT (IX): Ciberamenazas, Tendencias, Confianza Digital. Esquema Naci...
Seguridad IT (IX): Ciberamenazas, Tendencias, Confianza Digital. Esquema Naci...Seguridad IT (IX): Ciberamenazas, Tendencias, Confianza Digital. Esquema Naci...
Seguridad IT (IX): Ciberamenazas, Tendencias, Confianza Digital. Esquema Naci...Miguel A. Amutio
 
La adecuación al ENS, situación actual y evolución del RD 3/2010
La adecuación al ENS, situación actual y evolución del RD 3/2010La adecuación al ENS, situación actual y evolución del RD 3/2010
La adecuación al ENS, situación actual y evolución del RD 3/2010Miguel A. Amutio
 
Dossier OSPI Ciberseguridad
Dossier OSPI CiberseguridadDossier OSPI Ciberseguridad
Dossier OSPI CiberseguridadEnrique Ávila
 
Esquema Nacional de Seguridad. Políticas de seguridad a aplicar en la Adminis...
Esquema Nacional de Seguridad. Políticas de seguridad a aplicar en la Adminis...Esquema Nacional de Seguridad. Políticas de seguridad a aplicar en la Adminis...
Esquema Nacional de Seguridad. Políticas de seguridad a aplicar en la Adminis...Miguel A. Amutio
 
20120306 estado de situación y retos próximos del Esquema Nacional de Segurid...
20120306 estado de situación y retos próximos del Esquema Nacional de Segurid...20120306 estado de situación y retos próximos del Esquema Nacional de Segurid...
20120306 estado de situación y retos próximos del Esquema Nacional de Segurid...Miguel A. Amutio
 
El nuevo Esquema Nacional de Seguridad
El nuevo Esquema Nacional de SeguridadEl nuevo Esquema Nacional de Seguridad
El nuevo Esquema Nacional de SeguridadMiguel A. Amutio
 
Esquema Nacional de Seguridad, actualización y temas pendientes
Esquema Nacional de Seguridad, actualización y temas pendientesEsquema Nacional de Seguridad, actualización y temas pendientes
Esquema Nacional de Seguridad, actualización y temas pendientesMiguel A. Amutio
 
20120313 el Esquema Nacional de Seguridad (ENS) en SEGURINFO 2012
20120313 el Esquema Nacional de Seguridad (ENS) en SEGURINFO 201220120313 el Esquema Nacional de Seguridad (ENS) en SEGURINFO 2012
20120313 el Esquema Nacional de Seguridad (ENS) en SEGURINFO 2012Miguel A. Amutio
 
La ventaja de implementar una solución de ciberseguridad certificada por el C...
La ventaja de implementar una solución de ciberseguridad certificada por el C...La ventaja de implementar una solución de ciberseguridad certificada por el C...
La ventaja de implementar una solución de ciberseguridad certificada por el C...Javier Tallón
 
SEGURIDAD: SITUACIÓN ACTUAL. EVOLUCIÓN DEL RD 3/2010. OBLIGATORIEDAD DE AUDIT...
SEGURIDAD: SITUACIÓN ACTUAL. EVOLUCIÓN DEL RD 3/2010. OBLIGATORIEDAD DE AUDIT...SEGURIDAD: SITUACIÓN ACTUAL. EVOLUCIÓN DEL RD 3/2010. OBLIGATORIEDAD DE AUDIT...
SEGURIDAD: SITUACIÓN ACTUAL. EVOLUCIÓN DEL RD 3/2010. OBLIGATORIEDAD DE AUDIT...Miguel A. Amutio
 

Similar a ENS2022-FortalecimientoCiberseguridadSectorPúblico (20)

Ciberseguridad (12): Defensa ante ciberataques masivos La mejor defensa: El...
Ciberseguridad (12):  Defensa ante ciberataques masivos  La mejor defensa: El...Ciberseguridad (12):  Defensa ante ciberataques masivos  La mejor defensa: El...
Ciberseguridad (12): Defensa ante ciberataques masivos La mejor defensa: El...
 
El nuevo Esquema Nacional de Seguridad. Jornadas CRUE TIC La Laguna
El nuevo Esquema Nacional de Seguridad. Jornadas CRUE TIC La LagunaEl nuevo Esquema Nacional de Seguridad. Jornadas CRUE TIC La Laguna
El nuevo Esquema Nacional de Seguridad. Jornadas CRUE TIC La Laguna
 
El nuevo Esquema Nacional de Seguridad. Jornadas CRUE-TIC
El nuevo Esquema Nacional de Seguridad. Jornadas CRUE-TICEl nuevo Esquema Nacional de Seguridad. Jornadas CRUE-TIC
El nuevo Esquema Nacional de Seguridad. Jornadas CRUE-TIC
 
Actualización del ENS. Presentación CCN-CERT / SGAD
Actualización del ENS. Presentación CCN-CERT / SGADActualización del ENS. Presentación CCN-CERT / SGAD
Actualización del ENS. Presentación CCN-CERT / SGAD
 
Ciberseguridad en una sociedad en red. Estrategia de Ciberseguridad Nacional ...
Ciberseguridad en una sociedad en red. Estrategia de Ciberseguridad Nacional ...Ciberseguridad en una sociedad en red. Estrategia de Ciberseguridad Nacional ...
Ciberseguridad en una sociedad en red. Estrategia de Ciberseguridad Nacional ...
 
Modelo de Gobernanza de la Ciberseguridad en España. Perspectiva desde la SGAD
Modelo de Gobernanza de la Ciberseguridad en España. Perspectiva desde la SGADModelo de Gobernanza de la Ciberseguridad en España. Perspectiva desde la SGAD
Modelo de Gobernanza de la Ciberseguridad en España. Perspectiva desde la SGAD
 
Esquema nacional de seguridad
Esquema nacional de seguridadEsquema nacional de seguridad
Esquema nacional de seguridad
 
Progreso de la adecuación al Esquema Nacional de Seguridad, en la reunión de ...
Progreso de la adecuación al Esquema Nacional de Seguridad, en la reunión de ...Progreso de la adecuación al Esquema Nacional de Seguridad, en la reunión de ...
Progreso de la adecuación al Esquema Nacional de Seguridad, en la reunión de ...
 
Seguridad IT (IX): Ciberamenazas, Tendencias, Confianza Digital. Esquema Naci...
Seguridad IT (IX): Ciberamenazas, Tendencias, Confianza Digital. Esquema Naci...Seguridad IT (IX): Ciberamenazas, Tendencias, Confianza Digital. Esquema Naci...
Seguridad IT (IX): Ciberamenazas, Tendencias, Confianza Digital. Esquema Naci...
 
La adecuación al ENS, situación actual y evolución del RD 3/2010
La adecuación al ENS, situación actual y evolución del RD 3/2010La adecuación al ENS, situación actual y evolución del RD 3/2010
La adecuación al ENS, situación actual y evolución del RD 3/2010
 
Dossier OSPI Ciberseguridad
Dossier OSPI CiberseguridadDossier OSPI Ciberseguridad
Dossier OSPI Ciberseguridad
 
Ciberseguridad- Acciones y Estrategias
Ciberseguridad- Acciones y EstrategiasCiberseguridad- Acciones y Estrategias
Ciberseguridad- Acciones y Estrategias
 
Esquema Nacional de Seguridad. Políticas de seguridad a aplicar en la Adminis...
Esquema Nacional de Seguridad. Políticas de seguridad a aplicar en la Adminis...Esquema Nacional de Seguridad. Políticas de seguridad a aplicar en la Adminis...
Esquema Nacional de Seguridad. Políticas de seguridad a aplicar en la Adminis...
 
20120306 estado de situación y retos próximos del Esquema Nacional de Segurid...
20120306 estado de situación y retos próximos del Esquema Nacional de Segurid...20120306 estado de situación y retos próximos del Esquema Nacional de Segurid...
20120306 estado de situación y retos próximos del Esquema Nacional de Segurid...
 
El nuevo Esquema Nacional de Seguridad
El nuevo Esquema Nacional de SeguridadEl nuevo Esquema Nacional de Seguridad
El nuevo Esquema Nacional de Seguridad
 
Esquema Nacional de Seguridad, actualización y temas pendientes
Esquema Nacional de Seguridad, actualización y temas pendientesEsquema Nacional de Seguridad, actualización y temas pendientes
Esquema Nacional de Seguridad, actualización y temas pendientes
 
20120313 el Esquema Nacional de Seguridad (ENS) en SEGURINFO 2012
20120313 el Esquema Nacional de Seguridad (ENS) en SEGURINFO 201220120313 el Esquema Nacional de Seguridad (ENS) en SEGURINFO 2012
20120313 el Esquema Nacional de Seguridad (ENS) en SEGURINFO 2012
 
Ciberseguridad
CiberseguridadCiberseguridad
Ciberseguridad
 
La ventaja de implementar una solución de ciberseguridad certificada por el C...
La ventaja de implementar una solución de ciberseguridad certificada por el C...La ventaja de implementar una solución de ciberseguridad certificada por el C...
La ventaja de implementar una solución de ciberseguridad certificada por el C...
 
SEGURIDAD: SITUACIÓN ACTUAL. EVOLUCIÓN DEL RD 3/2010. OBLIGATORIEDAD DE AUDIT...
SEGURIDAD: SITUACIÓN ACTUAL. EVOLUCIÓN DEL RD 3/2010. OBLIGATORIEDAD DE AUDIT...SEGURIDAD: SITUACIÓN ACTUAL. EVOLUCIÓN DEL RD 3/2010. OBLIGATORIEDAD DE AUDIT...
SEGURIDAD: SITUACIÓN ACTUAL. EVOLUCIÓN DEL RD 3/2010. OBLIGATORIEDAD DE AUDIT...
 

Más de Miguel A. Amutio

Conference THE FUTURE IS DATA Panel: Leaders of the European Open Data Maturi...
Conference THE FUTURE IS DATA Panel: Leaders of the European Open Data Maturi...Conference THE FUTURE IS DATA Panel: Leaders of the European Open Data Maturi...
Conference THE FUTURE IS DATA Panel: Leaders of the European Open Data Maturi...Miguel A. Amutio
 
Mejora de la adecuación de los sistemas de la Administración General del Esta...
Mejora de la adecuación de los sistemas de la Administración General del Esta...Mejora de la adecuación de los sistemas de la Administración General del Esta...
Mejora de la adecuación de los sistemas de la Administración General del Esta...Miguel A. Amutio
 
The National Security Framework of Spain
The National Security Framework of SpainThe National Security Framework of Spain
The National Security Framework of SpainMiguel A. Amutio
 
Código de interoperabilidad - Introducción
Código de interoperabilidad - IntroducciónCódigo de interoperabilidad - Introducción
Código de interoperabilidad - IntroducciónMiguel A. Amutio
 
El Centro Europeo de Competencias en Ciberseguridad
El Centro Europeo de Competencias en CiberseguridadEl Centro Europeo de Competencias en Ciberseguridad
El Centro Europeo de Competencias en CiberseguridadMiguel A. Amutio
 
V Encuentros CCN ENS. Novedades, retos y tendencias
V Encuentros CCN ENS. Novedades, retos y tendenciasV Encuentros CCN ENS. Novedades, retos y tendencias
V Encuentros CCN ENS. Novedades, retos y tendenciasMiguel A. Amutio
 
Quien hace el Esquema Nacional de Seguridad ENS
Quien hace el Esquema Nacional de Seguridad ENSQuien hace el Esquema Nacional de Seguridad ENS
Quien hace el Esquema Nacional de Seguridad ENSMiguel A. Amutio
 
European Cybersecurity Context
European Cybersecurity ContextEuropean Cybersecurity Context
European Cybersecurity ContextMiguel A. Amutio
 
Contexto Europeo de Ciberseguridad
Contexto Europeo de CiberseguridadContexto Europeo de Ciberseguridad
Contexto Europeo de CiberseguridadMiguel A. Amutio
 
El nuevo ENS ante la ciberseguridad que viene
El nuevo ENS ante la ciberseguridad que vieneEl nuevo ENS ante la ciberseguridad que viene
El nuevo ENS ante la ciberseguridad que vieneMiguel A. Amutio
 
CryptoParty 2022. El Esquema Nacional de Seguridad para principiantes
CryptoParty 2022. El Esquema Nacional de Seguridad para principiantesCryptoParty 2022. El Esquema Nacional de Seguridad para principiantes
CryptoParty 2022. El Esquema Nacional de Seguridad para principiantesMiguel A. Amutio
 
Medidas del Estado para garantizar la seguridad en la Administración Pública
Medidas del Estado para garantizar la seguridad en la Administración PúblicaMedidas del Estado para garantizar la seguridad en la Administración Pública
Medidas del Estado para garantizar la seguridad en la Administración PúblicaMiguel A. Amutio
 
La preservación digital de datos y documentos a largo plazo: 5 retos próximos
La preservación digital de datos y documentos a largo plazo: 5 retos próximosLa preservación digital de datos y documentos a largo plazo: 5 retos próximos
La preservación digital de datos y documentos a largo plazo: 5 retos próximosMiguel A. Amutio
 
INAP- SOCINFO. El nuevo Esquema Nacional de Seguridad: principales novedades
INAP- SOCINFO. El nuevo Esquema Nacional de Seguridad: principales novedadesINAP- SOCINFO. El nuevo Esquema Nacional de Seguridad: principales novedades
INAP- SOCINFO. El nuevo Esquema Nacional de Seguridad: principales novedadesMiguel A. Amutio
 
Presente y futuro de la administración electrónica
Presente y futuro de la administración electrónicaPresente y futuro de la administración electrónica
Presente y futuro de la administración electrónicaMiguel A. Amutio
 
IV Encuentro ENS - El nuevo Esquema Nacional de Seguridad
IV Encuentro ENS - El nuevo Esquema Nacional de SeguridadIV Encuentro ENS - El nuevo Esquema Nacional de Seguridad
IV Encuentro ENS - El nuevo Esquema Nacional de SeguridadMiguel A. Amutio
 
Implementation of the European Interoperability framework in Spain
Implementation of the European Interoperability framework in SpainImplementation of the European Interoperability framework in Spain
Implementation of the European Interoperability framework in SpainMiguel A. Amutio
 
Nuevos retos en ciberseguridad para la administración digital
Nuevos retos en ciberseguridad para la administración digitalNuevos retos en ciberseguridad para la administración digital
Nuevos retos en ciberseguridad para la administración digitalMiguel A. Amutio
 
La desinformación en la sociedad digital
La desinformación en la sociedad digitalLa desinformación en la sociedad digital
La desinformación en la sociedad digitalMiguel A. Amutio
 

Más de Miguel A. Amutio (20)

Conference THE FUTURE IS DATA Panel: Leaders of the European Open Data Maturi...
Conference THE FUTURE IS DATA Panel: Leaders of the European Open Data Maturi...Conference THE FUTURE IS DATA Panel: Leaders of the European Open Data Maturi...
Conference THE FUTURE IS DATA Panel: Leaders of the European Open Data Maturi...
 
Mejora de la adecuación de los sistemas de la Administración General del Esta...
Mejora de la adecuación de los sistemas de la Administración General del Esta...Mejora de la adecuación de los sistemas de la Administración General del Esta...
Mejora de la adecuación de los sistemas de la Administración General del Esta...
 
The National Security Framework of Spain
The National Security Framework of SpainThe National Security Framework of Spain
The National Security Framework of Spain
 
Código de interoperabilidad - Introducción
Código de interoperabilidad - IntroducciónCódigo de interoperabilidad - Introducción
Código de interoperabilidad - Introducción
 
El Centro Europeo de Competencias en Ciberseguridad
El Centro Europeo de Competencias en CiberseguridadEl Centro Europeo de Competencias en Ciberseguridad
El Centro Europeo de Competencias en Ciberseguridad
 
V Encuentros CCN ENS. Novedades, retos y tendencias
V Encuentros CCN ENS. Novedades, retos y tendenciasV Encuentros CCN ENS. Novedades, retos y tendencias
V Encuentros CCN ENS. Novedades, retos y tendencias
 
Quien hace el Esquema Nacional de Seguridad ENS
Quien hace el Esquema Nacional de Seguridad ENSQuien hace el Esquema Nacional de Seguridad ENS
Quien hace el Esquema Nacional de Seguridad ENS
 
Quien hace el ENI
Quien hace el ENIQuien hace el ENI
Quien hace el ENI
 
European Cybersecurity Context
European Cybersecurity ContextEuropean Cybersecurity Context
European Cybersecurity Context
 
Contexto Europeo de Ciberseguridad
Contexto Europeo de CiberseguridadContexto Europeo de Ciberseguridad
Contexto Europeo de Ciberseguridad
 
El nuevo ENS ante la ciberseguridad que viene
El nuevo ENS ante la ciberseguridad que vieneEl nuevo ENS ante la ciberseguridad que viene
El nuevo ENS ante la ciberseguridad que viene
 
CryptoParty 2022. El Esquema Nacional de Seguridad para principiantes
CryptoParty 2022. El Esquema Nacional de Seguridad para principiantesCryptoParty 2022. El Esquema Nacional de Seguridad para principiantes
CryptoParty 2022. El Esquema Nacional de Seguridad para principiantes
 
Medidas del Estado para garantizar la seguridad en la Administración Pública
Medidas del Estado para garantizar la seguridad en la Administración PúblicaMedidas del Estado para garantizar la seguridad en la Administración Pública
Medidas del Estado para garantizar la seguridad en la Administración Pública
 
La preservación digital de datos y documentos a largo plazo: 5 retos próximos
La preservación digital de datos y documentos a largo plazo: 5 retos próximosLa preservación digital de datos y documentos a largo plazo: 5 retos próximos
La preservación digital de datos y documentos a largo plazo: 5 retos próximos
 
INAP- SOCINFO. El nuevo Esquema Nacional de Seguridad: principales novedades
INAP- SOCINFO. El nuevo Esquema Nacional de Seguridad: principales novedadesINAP- SOCINFO. El nuevo Esquema Nacional de Seguridad: principales novedades
INAP- SOCINFO. El nuevo Esquema Nacional de Seguridad: principales novedades
 
Presente y futuro de la administración electrónica
Presente y futuro de la administración electrónicaPresente y futuro de la administración electrónica
Presente y futuro de la administración electrónica
 
IV Encuentro ENS - El nuevo Esquema Nacional de Seguridad
IV Encuentro ENS - El nuevo Esquema Nacional de SeguridadIV Encuentro ENS - El nuevo Esquema Nacional de Seguridad
IV Encuentro ENS - El nuevo Esquema Nacional de Seguridad
 
Implementation of the European Interoperability framework in Spain
Implementation of the European Interoperability framework in SpainImplementation of the European Interoperability framework in Spain
Implementation of the European Interoperability framework in Spain
 
Nuevos retos en ciberseguridad para la administración digital
Nuevos retos en ciberseguridad para la administración digitalNuevos retos en ciberseguridad para la administración digital
Nuevos retos en ciberseguridad para la administración digital
 
La desinformación en la sociedad digital
La desinformación en la sociedad digitalLa desinformación en la sociedad digital
La desinformación en la sociedad digital
 

Último

Declaración conjunta de Colombia y Brasil
Declaración conjunta de Colombia y BrasilDeclaración conjunta de Colombia y Brasil
Declaración conjunta de Colombia y BrasilJosDavidRodrguezRibe1
 
informe anual de actividades 2023 funda
informe anual  de actividades 2023 fundainforme anual  de actividades 2023 funda
informe anual de actividades 2023 fundaFUNDACIONTOTONACAPAN
 
Presupuesto asignado a fracking 2018-2024.pdf
Presupuesto asignado a fracking 2018-2024.pdfPresupuesto asignado a fracking 2018-2024.pdf
Presupuesto asignado a fracking 2018-2024.pdfSUSMAI
 
CAT 2024 SUNAT ALAN EMILIO matos barzola
CAT 2024 SUNAT ALAN EMILIO matos barzolaCAT 2024 SUNAT ALAN EMILIO matos barzola
CAT 2024 SUNAT ALAN EMILIO matos barzolaPaulDenisMedinaMiran
 
FARO presenta su Informe de Gestión de 2023
FARO presenta su Informe de Gestión de 2023FARO presenta su Informe de Gestión de 2023
FARO presenta su Informe de Gestión de 2023FARO
 
La violencia de género, una aproximación.pptx
La violencia de género, una aproximación.pptxLa violencia de género, una aproximación.pptx
La violencia de género, una aproximación.pptxMelvinBeltetn1
 
MANUAL DE IDENTIDAD GRAFICA 2018-2024 - Gobierno de México.pdf
MANUAL DE IDENTIDAD GRAFICA 2018-2024 - Gobierno de México.pdfMANUAL DE IDENTIDAD GRAFICA 2018-2024 - Gobierno de México.pdf
MANUAL DE IDENTIDAD GRAFICA 2018-2024 - Gobierno de México.pdfkejocer725
 
Informe de balance social Arcángeles 2023.pdf
Informe de balance social Arcángeles 2023.pdfInforme de balance social Arcángeles 2023.pdf
Informe de balance social Arcángeles 2023.pdfFundacionArcangeles
 
Ley 27430 - Reforma tributaria - Impuesto tabaco.pdf
Ley 27430 - Reforma tributaria - Impuesto tabaco.pdfLey 27430 - Reforma tributaria - Impuesto tabaco.pdf
Ley 27430 - Reforma tributaria - Impuesto tabaco.pdfPedro Martinez
 
17emes journees commemoratives de la Bolsa de Bielsa
17emes journees commemoratives de la Bolsa de Bielsa17emes journees commemoratives de la Bolsa de Bielsa
17emes journees commemoratives de la Bolsa de BielsaPhilippe Villette
 

Último (11)

Declaración conjunta de Colombia y Brasil
Declaración conjunta de Colombia y BrasilDeclaración conjunta de Colombia y Brasil
Declaración conjunta de Colombia y Brasil
 
informe anual de actividades 2023 funda
informe anual  de actividades 2023 fundainforme anual  de actividades 2023 funda
informe anual de actividades 2023 funda
 
Presupuesto asignado a fracking 2018-2024.pdf
Presupuesto asignado a fracking 2018-2024.pdfPresupuesto asignado a fracking 2018-2024.pdf
Presupuesto asignado a fracking 2018-2024.pdf
 
CAT 2024 SUNAT ALAN EMILIO matos barzola
CAT 2024 SUNAT ALAN EMILIO matos barzolaCAT 2024 SUNAT ALAN EMILIO matos barzola
CAT 2024 SUNAT ALAN EMILIO matos barzola
 
FARO presenta su Informe de Gestión de 2023
FARO presenta su Informe de Gestión de 2023FARO presenta su Informe de Gestión de 2023
FARO presenta su Informe de Gestión de 2023
 
La violencia de género, una aproximación.pptx
La violencia de género, una aproximación.pptxLa violencia de género, una aproximación.pptx
La violencia de género, una aproximación.pptx
 
MANUAL DE IDENTIDAD GRAFICA 2018-2024 - Gobierno de México.pdf
MANUAL DE IDENTIDAD GRAFICA 2018-2024 - Gobierno de México.pdfMANUAL DE IDENTIDAD GRAFICA 2018-2024 - Gobierno de México.pdf
MANUAL DE IDENTIDAD GRAFICA 2018-2024 - Gobierno de México.pdf
 
Informe de balance social Arcángeles 2023.pdf
Informe de balance social Arcángeles 2023.pdfInforme de balance social Arcángeles 2023.pdf
Informe de balance social Arcángeles 2023.pdf
 
Ley 27430 - Reforma tributaria - Impuesto tabaco.pdf
Ley 27430 - Reforma tributaria - Impuesto tabaco.pdfLey 27430 - Reforma tributaria - Impuesto tabaco.pdf
Ley 27430 - Reforma tributaria - Impuesto tabaco.pdf
 
17emes journees commemoratives de la Bolsa de Bielsa
17emes journees commemoratives de la Bolsa de Bielsa17emes journees commemoratives de la Bolsa de Bielsa
17emes journees commemoratives de la Bolsa de Bielsa
 
Las organizaciones y alianzas urbanas y el papel de la ciudad
Las organizaciones y alianzas urbanas y el papel de la ciudadLas organizaciones y alianzas urbanas y el papel de la ciudad
Las organizaciones y alianzas urbanas y el papel de la ciudad
 

ENS2022-FortalecimientoCiberseguridadSectorPúblico

  • 1. JUNIO 2022 / Nº150 / S i C 86 Una vez aprobado por el Consejo de Ministros, el nuevo Esquema Nacional de Seguridad (ENS) se publicó en el Boletín Oficial del Estado el 4 de mayo de 2022, a través del Real Decreto 311/2022, 12 años después de la publicación del primer ENS, como Real Decreto 3/2010, y siete años después de la actualización publicada en 2015. El primero de ellos, de 2010, que regula- ba el ENS en el ámbito de la Administración Electrónica, tenía por objeto determinar la política de seguridad en la utilización de medios electrónicos en todas las entidades de las Administraciones Públicas, estando constituido por los principios básicos y re- quisitos mínimos para garantizar adecua- damente la seguridad de la información tratada y los servicios prestados. Desde entonces, el ENS se ha desarrollado para ofrecer un planteamiento común de princi- pios básicos, requisitos mínimos, medidas de seguridad, así como mecanismos de conformidad, en colaboración con la ENAC, y de mo- nitorización, a través del informe INES sobre el estado de la seguridad, junto con las instrucciones técnicas de seguridad, las guías CCN-STIC y las soluciones del CCN-CERT, todo ello adaptado al cometido del sector público y de sus proveedores. La experiencia acumulada a lo largo de estos años en la im- plantación del ENS, la evolución y especialización de los agentes afec- tados directa o indirectamente, la implantación de la certificación de conformidad con el ENS desde 2016 (que proporciona un amplio conocimiento a partir de las evalua- ciones y certificaciones) junto con la constitución del Consejo de Cer- tificación del ENS (CoCENS, 2018) han sentado las bases para que este nuevo Esquema Nacional de Seguridad sea una realidad tangible y adaptada a las nece- sidades actuales. Aumento de exposición A lo largo de esta década se han inten- sificado los ciberataques y algunas amena- zas, que entonces veíamos como algo in- cipiente o anecdótico, cuentan ahora con redes organizadas dedicadas a su desarrollo y ataque masivo. Asimismo, la aceleración de la transformación digital, la mayor hiper- conectividad y el traslado masivo de todo tipo de actividades al mundo digital (tra- bajo, educación, ocio, consumo, relaciones sociales) ha aumentado notablemente la superficie de exposición de los usuarios. Por todas estas razones era necesario actualizar el ENS, manteniendo el espíritu de adaptación y actualización constante a la realidad cambiante del ciberespacio. Ya en 2015 se recopilaron numerosos con- sejos de mejoras posibles desde sectores autorizados, que se incorporaron al cono- cimiento propio fruto de la experiencia en las auditorías y certificaciones de confor- midad más los hallazgos de los equipos del CCN-CERT en la resolución de incidentes de seguridad. ¿Cuáles son los objetivos de la actualización del ENS? La actualización del ENS ha perseguido, en primer lugar, alinear el instrumento con el marco normativo de referencia a la La reciente aprobación del nuevo Esquema Nacional de Seguridad ha sentado las bases para afrontar, con un nuevo marco regulatorio firme, la transformación digital del sector público y sus proveedores del sector privado. Y hacerlo con la resiliencia y las medidas de prevención y protección necesarias para afrontar los retos en materia de ciberseguridad que la sociedad actual demanda. Miguel Ángel Amutio / Pablo López El nuevo Esquema Nacional de Seguridad, un paso más en el fortalecimiento de la ciberseguridad del sector público LEGISLACIÓN Figura 1.- Principios, requisitos y medidas de seguridad del nuevo ENS.
  • 2. S i C / Nº150 / JUNIO 2022 87 fecha para facilitar la seguridad en la admi- nistración digital. En segundo lugar, intro- ducir la capacidad de ajustar los requi- sitos del ENS a necesidades específicas de determinados colectivos de entidades, o de determinados ámbitos tecnológicos, dando respuesta a las nuevas demandas. Y, en tercer lugar, actualizar los principios básicos, los requisitos mínimos y las medi- das de seguridad para facilitar la respuesta a las nuevas tendencias y necesidades de ciberseguridad. El esfuerzo realizado ha tenido pre- sente el impulso tractor de movilización y transformación, en aras de la ciberse- guridad, que supusieron la Estrategia Nacional de Ciberseguridad 2019, el Plan de Digitalización de las Administraciones Públicas 2021-2025, el Acuerdo del Con- sejo de Ministros de 25 de mayo de 2021 sobre actuaciones urgentes en materia de ciberseguridad y el Plan Nacional de Ciberseguridad, así como la posición de referente internacional, particularmente en la Unión Europea. Principales novedades Quienes tengan que aplicar el ENS o se interesen por él verán que se ha realizado la clarificación, precisión, ho- mogeneización, simplificación, o actua- lización de distintos aspectos del texto, la eliminación de aspectos no necesa- rios o excesivos, así como la inclusión de nuevos aspectos identificados como necesarios. En particular, encontrarán las cinco grandes novedades que apun- tamos a continuación. En primer lugar, se ha revisado y clarificado el ámbito de aplicación, que alcanza, por un lado, a todo el sec- tor público y, por otro lado, a los siste- mas de información de las entidades del sector privado, incluida la obligación de contar con la política de seguridad cuan- do presten servicios o provean soluciones a las entidades del sector público. Se incluye la referencia a los pliegos de prescripcio- nes administrativas o técnicas, tales como las correspondientes Declaraciones o Cer- tificaciones de Conformidad con el ENS. Además, se extiende su aplicación a los sistemas que manejan o tratan informa- ción clasificada. En segundo lugar, se crea la figura de los perfiles de cumplimiento específicos que introducen la capacidad de ajustar los requisitos del ENS a necesidades especí- ficas de ciertos colectivos (Entidades Lo- cales, Universidades, Organismos Pagado- res, etc.) o de ámbitos tecnológicos (por ejemplo, servicios en la nube), mediante la definición de un conjunto de medidas de seguridad y para una determinada catego- ría de seguridad, al objeto de que se pueda alcanzar una adaptación al ENS más eficaz y eficiente sin menoscabo de la protección perseguida y exigible. En tercer lugar, se ha perfeccionado lo relativo al tratamiento de los incidentes de seguridad de forma que se explicita y se clarifica el papel de los principales acto- res interesados en la cuestión, a la luz del escenario asentado en el Real Decreto-ley 12/2018 y en el Real Decreto 43/2021. Las entidades públicas notificarán al CCN-CERT los incidentes de seguridad. Las organizaciones del sector privado que presten servicios a las entidades públicas notificarán al INCIBE-CERT, quien lo pon- drá inmediatamente en conocimiento del CCN-CERT. El CCN-CERT determinará técni- camente el riesgo de reconexión de siste- mas afectados, indicando procedimientos a seguir y salvaguardas a implementar, co- rrespondiéndole la coordinación nacional de la respuesta a incidentes de seguridad informática en materia de seguridad de las redes y sistemas de información del sector público. Mientras que la Secretaría General de Administración Digital (SGAD) autorizará la reconexión a los medios y servicios co- munes comprendidos bajo su ámbito de responsabilidad, incluidos los compartidos o transversales, si un informe de superficie de exposición del CCN-CERT determinara que el riesgo es asumible. También se trata el papel de otros ac- tores, como la Oficina de Coordinación de Ciberseguridad del Ministerio del Interior, cuando un operador esencial que haya sido designado como operador crítico sufra un incidente; el ESPDEF-CERT del Mando Conjunto del Ciberespacio (MCCE) cuando un operador con incidencia en la Defensa Nacional sufra un incidente; la Intervención General de la Administración del Estado cuando se trate de un inciden- te de seguridad que afecte a un medio o servicio común bajo su ámbito de respon- sabilidad. En cuarto lugar, se ha realizado una revisión exhaustiva de los principios básicos, los requisitos mínimos y las medidas de seguridad que detallaremos a continuación. En quinto lugar, se ha introducido un nuevo sistema de codificación de los requisitos de las medidas de seguridad y de sus refuerzos para facilitar su aplica- ción y la conformidad. Las novedades en principios, requisitos y medidas En cuanto a los principios, se ha incluido como principio básico la ‘vigi- lancia continua’ para permitir la detec- ción de actividades o comportamientos anómalos y su oportuna respuesta e impulsar la evaluación permanente del estado de seguridad de los activos, para detectar vulnerabilidades e identificar deficiencias de configuración; y se ha modificado la redacción del principio de ‘Prevención, detección, respuesta y conservación’, antes denominado ‘Pre- vención, reacción y recuperación’. Tam- bién se ha clarificado la redacción del principio de ‘Diferenciación de respon- sabilidades’ para precisar los aspectos relativos al responsable de seguridad y al responsable del sistema. Así, los principios básicos que rigen el nuevo ENS y que aparecen enume- rados en su artículo 5 son los siguien- tes: la seguridad integral, la gestión de la seguridad basada en los riesgos, la prevención, detección, respuesta y con- servación; la existencia de líneas de defen- sa; la vigilancia continua y reevaluación periódica y, finalmente, la diferenciación de responsabilidades según los diferentes perfiles dentro de la organización. En el capítulo de requisitos mínimos se refuerza la importancia de la política de se- guridad y el requisito mínimo ‘Seguridad por defecto’ que pasa a denominarse ‘Mí- nimo privilegio’, a la vez que se incluyen diversas mejoras en otros requisitos. Tras estos ajustes la relación de los requisitos mínimos, de obligado cumplimiento, que contempla el nuevo ENS queda como sigue: la organización e implantación del proce- so de seguridad; el análisis y la gestión de riesgos; la gestión de personal; la profe- sionalidad; la autorización y control de los accesos; la protección de las instalaciones; la adquisición de productos de seguridad y LEGISLACIÓN Figura 2 Figura 3
  • 3. JUNIO 2022 / Nº150 / S i C 88 contratación de servicios de se- guridad; la norma del mínimo privilegio; la integridad y actuali- zación del sistema; la protección de la información almacenada y en tránsito; la prevención ante otros sistemas de información interconectados; el registro de la actividad y la detección de códi- go dañino; la gestión de los in- cidentes de seguridad; velar por la continuidad de la actividad y la mejora continua del proceso de seguridad. En el anexo II de medidas de seguridad se han realizado modificaciones en el marco operacional y en las medidas de protección. Como resultado, algunas medidas han amplia- do considerablemente su nivel de exigencia para determina- das categorías (por ejemplo, configuración de seguridad, protección frente a código da- ñino), y en algunas levemente (por ejemplo, mantenimiento y actualizaciones de seguridad, copias de seguridad). Por el con- trario, otras medidas han simpli- ficado su nivel de exigencia (ej. segregación de tareas) y algunas medidas han sido eliminadas o englobadas dentro de otras (ej. Personal alternativo). Además, se han introducido nuevas me- didas tales como las relativas a servicios en la nube, interco- nexión de sistemas, protección de la cadena de suministro que alude a los proveedores o suministradores tecnológicos de las entidades del sector público, vigilan- cia, otros dispositivos conectados a la red y medios alternativos. La respuesta a incidentes, papel del CCN-CERT Además de lo expuesto más arriba so- bre la respuesta a incidentes de ciberse- guridad, el CCN-CERT prestará el servicio de soporte y coordinación del tratamien- to de vulnerabilidades y la resolución de los incidentes de seguridad, investigará y divulgará las mejores prácticas sobre se- guridad de la información, ofrecerá for- mación destinada al personal del sector público especialista en el campo de la se- guridad informática, así como información sobre vulnerabilidades, alertas y avisos de amenazas a los sistemas de información. En segundo lugar, el CCN desarrollará un programa que ofrezca la información, for- mación, recomendaciones y herramientas necesarias para que las entidades del sec- Miguel Ángel Amutio Director de Planificación y Coordinación de Ciberseguridad Secretaría General de Administración Digital MINISTERIO DE ASUNTOS ECONÓMICOS Y TRANSFORMACIÓN DIGITAL Pablo López Jefe del Área de Normativa y Servicios de Ciberseguridad CENTRO CRIPTOLÓGICO NACIONAL tor público puedan desarrollar sus propias capacidades de respuesta a incidentes de seguridad, y en el que será coordinador a nivel público estatal. Este nuevo ENS re- fuerza el papel mediador y coordinador del Centro Criptológico Nacional, así como de impulsor de formación y herramientas para la adecuación al mismo. Todo ello en aras de conseguir el objetivo último de un ciberespacio más seguro y una admi- nistración mejor preparada para los retos que el futuro nos depare en materia de ciberseguridad. Conclusiones El nuevo ENS, que se desenvuelve en el círculo virtuoso formado por el marco legal, la cooperación y las capacidades de ciberseguridad, constituye un instrumento esencial para que el sector público y su cadena de suministro sean robustos y confiables, a la vez que, para su protec- ción, en un escenario en el que los ciber­ incidentes son crecientes en frecuencia, al- cance, sofisticación y severidad del impacto. El ENS ha supuesto un hito en la ciber- seguridad en España y un referente para otros países; una fortaleza que ha posi- cionado a nuestro país como un referente en la Unión Europea. Bajo el liderazgo de la Secretaría General de Administración Digital en estrecha colaboración con el Centro Criptológico Nacional, junto con sus equipos de colaboradores, el ENS es el resultado de un esfuerzo colectivo de las Administraciones Públicas de España, con la colaboración del sector privado, que vienen contribuyendo activamente a su elaboración, desarrollo, aplicación y evolución.  LEGISLACIÓN Figura 4.- Resumen de modificaciones a las medidas de seguridad.