SlideShare una empresa de Scribd logo
1 de 2
Descargar para leer sin conexión
El ​Esquema Nacional de Seguridad (ENS),
marco de referencia de obligado cumplimiento en
materia de seguridad para las TIC en el ámbito de
las ​Administraciones Públicas​, es de nuevo
noticia estos primeros meses de 2018.
En el mes de abril fueron publicadas en el ​BOE las
resoluciones de aprobación de dos nuevas
instrucciones técnicas de seguridad; cuyo objetivo es desarrollar de forma apropiada la implantación de los
requisitos y medidas recogidas en el ENS (Real decreto 3/2010).
Por un lado, la resolución de 27 de marzo de 2018 aprueba la ​Instrucción Técnica de Seguridad de Auditoría
de la Seguridad de los Sistemas de Información (​BOE-A-2018-4573​). Y, en segundo lugar, la resolución de
13 de abril de 2018 aprueba la ​Instrucción Técnica de Seguridad de Notificación de Incidentes de
Seguridad​ (​BOE-A-2018-5370​).
La Instrucción Técnica de seguridad de Auditoría tiene como propósito establecer las condiciones para la
realización de las auditorías previstas en el artículo 34 del Real Decreto 3/2010. Según el reglamento, los
sistemas de información de categorías MEDIA y ALTA están sujetos a superar una auditoría de seguridad al
menos cada dos años; mientras que los sistemas de categoría BÁSICA sólo precisan de una autoevaluación,
que podrá ser desarrollada por el mismo personal de operaciones del sistema.
En relación con la ejecución de la auditoría, la instrucción expresa la obligación del equipo auditor de ​recoger
las evidencias pertinentes​ que den soporte a las conclusiones del informe.
La instrucción subraya el ​carácter independiente de la Entidad Certificadora​, e insiste en que las actividades
de auditoría no pueden incluir acciones de consultoría o de implantación de medidas de seguridad.
Por otro lado, también se regula cómo deben ser los informes de auditoría. En concreto, deben recoger la
clasificación del sistema, aportar evidencias objetivas, clasificar los hallazgos, exponer las conclusiones
obtenidas, y emitir el dictamen. En este sentido se identifican los siguientes tipos dictámenes: favorable cuando
no se evidencian no conformidades, favorable con no conformidades cuando se comprueba la existencia de no
conformidades, y desfavorable en el caso de que las no conformidades no se puedan resolver con un plan de
acciones correctivas; lo cual impone la realización de una auditoría extraordinaria que verifique la adopción de
las medidas correctoras adecuadas. Para profundizar en el desarrollo del dictamen final de la auditoría se puede
consultar la ​Guía CCN-STIC 824​.
Para finalizar, la instrucción hace alusión mediante una disposición adicional al ​Reglamento General de
Protección de Datos​. En este sentido expresa que si los sistemas auditados incluyen el tratamiento de datos
personales se deberán cumplir dicho reglamento, y se deberá informar de ello al Delegado de Protección de
Datos.
Como se recordará, l​a obligación de conformidad con el ENS no sólo aplica a las Administraciones
Públicas, sino que se extiende a los proveedores que les suministren soluciones o servicios
tecnológicos​. Por tanto, para ofrecer servicios o soluciones de TI a cualquiera de las AAPP (ayuntamientos,
CCAA, universidades públicas, administración general del estado), se debe tener en cuenta que será necesario
disponer de la declaración o la certificación de conformidad con el ENS.
Estemos o no obligados a disponer de la certificación de conformidad con el ENS, no hay que olvidar que
calificar el servicio no sólo sirve como cumplimiento normativo, sino también para mejorar las capacidades de
ciberseguridad. Por esto es altamente recomendable la calificación de cualquier servicio TI; tanto para asegurar
la disponibilidad del servicio, como para dar confianza a los clientes; y de esta manera distinguirse de la
competencia.

Más contenido relacionado

Similar a Documento ens

PresentacióN Acreditacion Aps
PresentacióN Acreditacion ApsPresentacióN Acreditacion Aps
PresentacióN Acreditacion Apsgueste4dd07
 
La experiencia mexicana la Evaluación de Desempeño de la propuesta regulatoria
La experiencia mexicana la Evaluación de Desempeño de la propuesta regulatoriaLa experiencia mexicana la Evaluación de Desempeño de la propuesta regulatoria
La experiencia mexicana la Evaluación de Desempeño de la propuesta regulatoriaOECD Governance
 
Esquema Nacional de Seguridad, actualización y temas pendientes
Esquema Nacional de Seguridad, actualización y temas pendientesEsquema Nacional de Seguridad, actualización y temas pendientes
Esquema Nacional de Seguridad, actualización y temas pendientesMiguel A. Amutio
 
C:\documents and settings\usuario\escritorio\auditoria informatica
C:\documents and settings\usuario\escritorio\auditoria informaticaC:\documents and settings\usuario\escritorio\auditoria informatica
C:\documents and settings\usuario\escritorio\auditoria informaticafabianlfb182
 
Evaluacion de auto gestion stps
Evaluacion de auto gestion stpsEvaluacion de auto gestion stps
Evaluacion de auto gestion stpsJorge Pio
 
C:\fakepath\auditoria informatica
C:\fakepath\auditoria informaticaC:\fakepath\auditoria informatica
C:\fakepath\auditoria informaticaHernan Cajo Riofrio
 
Normas de aseg. nai
Normas de aseg. naiNormas de aseg. nai
Normas de aseg. naiandrew124
 
TAAC, Técnicas de auditoria asistida por computador
TAAC, Técnicas de auditoria asistida por computadorTAAC, Técnicas de auditoria asistida por computador
TAAC, Técnicas de auditoria asistida por computadorEfraín Pérez
 
Taacs, Técnicas de Auditoria Asistidas por Computador
Taacs, Técnicas de Auditoria Asistidas por ComputadorTaacs, Técnicas de Auditoria Asistidas por Computador
Taacs, Técnicas de Auditoria Asistidas por ComputadorEfraín Pérez
 
Resolución 1445 de_2006_y_sus_anexos_
Resolución 1445 de_2006_y_sus_anexos_Resolución 1445 de_2006_y_sus_anexos_
Resolución 1445 de_2006_y_sus_anexos_dad ruz
 
Auditoria de sistemas
Auditoria de sistemasAuditoria de sistemas
Auditoria de sistemasdimaje
 
Auditoria de sistemas
Auditoria de sistemasAuditoria de sistemas
Auditoria de sistemasdimaje
 
Auditoria de sistemas
Auditoria de sistemasAuditoria de sistemas
Auditoria de sistemasPaola Yèpez
 
Instrumento de evaluacion de control interno sarlaft
Instrumento de evaluacion de control interno sarlaftInstrumento de evaluacion de control interno sarlaft
Instrumento de evaluacion de control interno sarlaftIllescas Ricardo
 

Similar a Documento ens (20)

Tisax - Ingertec
Tisax - IngertecTisax - Ingertec
Tisax - Ingertec
 
PresentacióN Acreditacion Aps
PresentacióN Acreditacion ApsPresentacióN Acreditacion Aps
PresentacióN Acreditacion Aps
 
Gabriel auditoria
Gabriel auditoriaGabriel auditoria
Gabriel auditoria
 
La experiencia mexicana la Evaluación de Desempeño de la propuesta regulatoria
La experiencia mexicana la Evaluación de Desempeño de la propuesta regulatoriaLa experiencia mexicana la Evaluación de Desempeño de la propuesta regulatoria
La experiencia mexicana la Evaluación de Desempeño de la propuesta regulatoria
 
Esquema Nacional de Seguridad, actualización y temas pendientes
Esquema Nacional de Seguridad, actualización y temas pendientesEsquema Nacional de Seguridad, actualización y temas pendientes
Esquema Nacional de Seguridad, actualización y temas pendientes
 
Auditoría Taac's
Auditoría Taac'sAuditoría Taac's
Auditoría Taac's
 
C:\documents and settings\usuario\escritorio\auditoria informatica
C:\documents and settings\usuario\escritorio\auditoria informaticaC:\documents and settings\usuario\escritorio\auditoria informatica
C:\documents and settings\usuario\escritorio\auditoria informatica
 
Verificación y calibración
Verificación y calibraciónVerificación y calibración
Verificación y calibración
 
Evaluacion de auto gestion stps
Evaluacion de auto gestion stpsEvaluacion de auto gestion stps
Evaluacion de auto gestion stps
 
C:\fakepath\auditoria informatica
C:\fakepath\auditoria informaticaC:\fakepath\auditoria informatica
C:\fakepath\auditoria informatica
 
Normas de aseg. nai
Normas de aseg. naiNormas de aseg. nai
Normas de aseg. nai
 
TAAC, Técnicas de auditoria asistida por computador
TAAC, Técnicas de auditoria asistida por computadorTAAC, Técnicas de auditoria asistida por computador
TAAC, Técnicas de auditoria asistida por computador
 
Taacs, Técnicas de Auditoria Asistidas por Computador
Taacs, Técnicas de Auditoria Asistidas por ComputadorTaacs, Técnicas de Auditoria Asistidas por Computador
Taacs, Técnicas de Auditoria Asistidas por Computador
 
Normas téc en ti y comunics
Normas téc en ti y comunicsNormas téc en ti y comunics
Normas téc en ti y comunics
 
Resolución 1445 de_2006_y_sus_anexos_
Resolución 1445 de_2006_y_sus_anexos_Resolución 1445 de_2006_y_sus_anexos_
Resolución 1445 de_2006_y_sus_anexos_
 
Norma Iso 27001
Norma Iso 27001Norma Iso 27001
Norma Iso 27001
 
Auditoria de sistemas
Auditoria de sistemasAuditoria de sistemas
Auditoria de sistemas
 
Auditoria de sistemas
Auditoria de sistemasAuditoria de sistemas
Auditoria de sistemas
 
Auditoria de sistemas
Auditoria de sistemasAuditoria de sistemas
Auditoria de sistemas
 
Instrumento de evaluacion de control interno sarlaft
Instrumento de evaluacion de control interno sarlaftInstrumento de evaluacion de control interno sarlaft
Instrumento de evaluacion de control interno sarlaft
 

Último

PREGUNTA K DE LA CONSULTA POPULAR 21 DE ABRIL
PREGUNTA K DE LA CONSULTA POPULAR 21 DE ABRILPREGUNTA K DE LA CONSULTA POPULAR 21 DE ABRIL
PREGUNTA K DE LA CONSULTA POPULAR 21 DE ABRILeluniversocom
 
CUESTIONARIO A ADICCION A REDES SOCIALES.pdf
CUESTIONARIO A ADICCION A REDES SOCIALES.pdfCUESTIONARIO A ADICCION A REDES SOCIALES.pdf
CUESTIONARIO A ADICCION A REDES SOCIALES.pdfEDUARDO MAMANI MAMANI
 
LA LEY DE LAS XII TABLAS en el curso de derecho
LA LEY DE LAS XII TABLAS en el curso de derechoLA LEY DE LAS XII TABLAS en el curso de derecho
LA LEY DE LAS XII TABLAS en el curso de derechojuliosabino1
 
El sistema solar el gran descubrimiento del sistema solar .pptx
El sistema solar el gran descubrimiento del sistema solar .pptxEl sistema solar el gran descubrimiento del sistema solar .pptx
El sistema solar el gran descubrimiento del sistema solar .pptxYoladsCabarcasTous
 
PREGUNTA J DE CONSULTA POPULAR 21 DE ABRIL
PREGUNTA J DE CONSULTA POPULAR 21 DE ABRILPREGUNTA J DE CONSULTA POPULAR 21 DE ABRIL
PREGUNTA J DE CONSULTA POPULAR 21 DE ABRILeluniversocom
 
ESTUDIO DE IMPACTO AMBIENTAL de explotación minera.pptx
ESTUDIO DE IMPACTO AMBIENTAL de  explotación minera.pptxESTUDIO DE IMPACTO AMBIENTAL de  explotación minera.pptx
ESTUDIO DE IMPACTO AMBIENTAL de explotación minera.pptxKatherineFabianLoza1
 
tipos de organización y sus objetivos y aplicación
tipos de organización y sus objetivos y aplicacióntipos de organización y sus objetivos y aplicación
tipos de organización y sus objetivos y aplicaciónJonathanAntonioMaldo
 
2024 2024 202420242024PPT SESIÓN 03.pptx
2024 2024 202420242024PPT SESIÓN 03.pptx2024 2024 202420242024PPT SESIÓN 03.pptx
2024 2024 202420242024PPT SESIÓN 03.pptxccordovato
 
Módulo mapa de riesgos de tienda de abarrotes
Módulo mapa de riesgos de tienda de abarrotesMódulo mapa de riesgos de tienda de abarrotes
Módulo mapa de riesgos de tienda de abarrotessald071205mmcnrna9
 
Mapa de riesgos de un taller mecánico 405
Mapa de riesgos de un taller mecánico 405Mapa de riesgos de un taller mecánico 405
Mapa de riesgos de un taller mecánico 405rodrimarxim
 
REPORTE DE INCIDENCIA DELICTIVA MARZO 2024.pdf
REPORTE DE INCIDENCIA DELICTIVA MARZO 2024.pdfREPORTE DE INCIDENCIA DELICTIVA MARZO 2024.pdf
REPORTE DE INCIDENCIA DELICTIVA MARZO 2024.pdfIrapuatoCmovamos
 
Presentación informe 'Fondos Next Generation European Union destinados a actu...
Presentación informe 'Fondos Next Generation European Union destinados a actu...Presentación informe 'Fondos Next Generation European Union destinados a actu...
Presentación informe 'Fondos Next Generation European Union destinados a actu...Ivie
 
REPORTE-HEMEROGRÁFICO-MARZO-2024-IRAPUATO-¿CÓMO VAMOS?.pdf
REPORTE-HEMEROGRÁFICO-MARZO-2024-IRAPUATO-¿CÓMO VAMOS?.pdfREPORTE-HEMEROGRÁFICO-MARZO-2024-IRAPUATO-¿CÓMO VAMOS?.pdf
REPORTE-HEMEROGRÁFICO-MARZO-2024-IRAPUATO-¿CÓMO VAMOS?.pdfIrapuatoCmovamos
 
La importancia de las pruebas de producto para tu empresa
La importancia de las pruebas de producto para tu empresaLa importancia de las pruebas de producto para tu empresa
La importancia de las pruebas de producto para tu empresamerca6
 
HABILESASAMBLEA Para negocios independientes.pdf
HABILESASAMBLEA Para negocios independientes.pdfHABILESASAMBLEA Para negocios independientes.pdf
HABILESASAMBLEA Para negocios independientes.pdfGEINER22
 
Croquis de riesgo de trabajo gasolinera.pdf
Croquis de riesgo de trabajo gasolinera.pdfCroquis de riesgo de trabajo gasolinera.pdf
Croquis de riesgo de trabajo gasolinera.pdfhernestosoto82
 
que son los planes de ordenamiento predial POP.pptx
que son los planes de ordenamiento predial  POP.pptxque son los planes de ordenamiento predial  POP.pptx
que son los planes de ordenamiento predial POP.pptxSergiothaine2
 
17 PRACTICAS - MODALIDAAD FAMILIAAR.docx
17 PRACTICAS - MODALIDAAD FAMILIAAR.docx17 PRACTICAS - MODALIDAAD FAMILIAAR.docx
17 PRACTICAS - MODALIDAAD FAMILIAAR.docxmarthaarroyo16
 
Análisis de un mapa de riesgos de una tortillería
Análisis de un mapa de riesgos de una tortillería Análisis de un mapa de riesgos de una tortillería
Análisis de un mapa de riesgos de una tortillería yocelynsanchezerasmo
 
Niveles de organización biologica clase de biologia
Niveles de organización biologica clase de biologiaNiveles de organización biologica clase de biologia
Niveles de organización biologica clase de biologiatongailustraconcienc
 

Último (20)

PREGUNTA K DE LA CONSULTA POPULAR 21 DE ABRIL
PREGUNTA K DE LA CONSULTA POPULAR 21 DE ABRILPREGUNTA K DE LA CONSULTA POPULAR 21 DE ABRIL
PREGUNTA K DE LA CONSULTA POPULAR 21 DE ABRIL
 
CUESTIONARIO A ADICCION A REDES SOCIALES.pdf
CUESTIONARIO A ADICCION A REDES SOCIALES.pdfCUESTIONARIO A ADICCION A REDES SOCIALES.pdf
CUESTIONARIO A ADICCION A REDES SOCIALES.pdf
 
LA LEY DE LAS XII TABLAS en el curso de derecho
LA LEY DE LAS XII TABLAS en el curso de derechoLA LEY DE LAS XII TABLAS en el curso de derecho
LA LEY DE LAS XII TABLAS en el curso de derecho
 
El sistema solar el gran descubrimiento del sistema solar .pptx
El sistema solar el gran descubrimiento del sistema solar .pptxEl sistema solar el gran descubrimiento del sistema solar .pptx
El sistema solar el gran descubrimiento del sistema solar .pptx
 
PREGUNTA J DE CONSULTA POPULAR 21 DE ABRIL
PREGUNTA J DE CONSULTA POPULAR 21 DE ABRILPREGUNTA J DE CONSULTA POPULAR 21 DE ABRIL
PREGUNTA J DE CONSULTA POPULAR 21 DE ABRIL
 
ESTUDIO DE IMPACTO AMBIENTAL de explotación minera.pptx
ESTUDIO DE IMPACTO AMBIENTAL de  explotación minera.pptxESTUDIO DE IMPACTO AMBIENTAL de  explotación minera.pptx
ESTUDIO DE IMPACTO AMBIENTAL de explotación minera.pptx
 
tipos de organización y sus objetivos y aplicación
tipos de organización y sus objetivos y aplicacióntipos de organización y sus objetivos y aplicación
tipos de organización y sus objetivos y aplicación
 
2024 2024 202420242024PPT SESIÓN 03.pptx
2024 2024 202420242024PPT SESIÓN 03.pptx2024 2024 202420242024PPT SESIÓN 03.pptx
2024 2024 202420242024PPT SESIÓN 03.pptx
 
Módulo mapa de riesgos de tienda de abarrotes
Módulo mapa de riesgos de tienda de abarrotesMódulo mapa de riesgos de tienda de abarrotes
Módulo mapa de riesgos de tienda de abarrotes
 
Mapa de riesgos de un taller mecánico 405
Mapa de riesgos de un taller mecánico 405Mapa de riesgos de un taller mecánico 405
Mapa de riesgos de un taller mecánico 405
 
REPORTE DE INCIDENCIA DELICTIVA MARZO 2024.pdf
REPORTE DE INCIDENCIA DELICTIVA MARZO 2024.pdfREPORTE DE INCIDENCIA DELICTIVA MARZO 2024.pdf
REPORTE DE INCIDENCIA DELICTIVA MARZO 2024.pdf
 
Presentación informe 'Fondos Next Generation European Union destinados a actu...
Presentación informe 'Fondos Next Generation European Union destinados a actu...Presentación informe 'Fondos Next Generation European Union destinados a actu...
Presentación informe 'Fondos Next Generation European Union destinados a actu...
 
REPORTE-HEMEROGRÁFICO-MARZO-2024-IRAPUATO-¿CÓMO VAMOS?.pdf
REPORTE-HEMEROGRÁFICO-MARZO-2024-IRAPUATO-¿CÓMO VAMOS?.pdfREPORTE-HEMEROGRÁFICO-MARZO-2024-IRAPUATO-¿CÓMO VAMOS?.pdf
REPORTE-HEMEROGRÁFICO-MARZO-2024-IRAPUATO-¿CÓMO VAMOS?.pdf
 
La importancia de las pruebas de producto para tu empresa
La importancia de las pruebas de producto para tu empresaLa importancia de las pruebas de producto para tu empresa
La importancia de las pruebas de producto para tu empresa
 
HABILESASAMBLEA Para negocios independientes.pdf
HABILESASAMBLEA Para negocios independientes.pdfHABILESASAMBLEA Para negocios independientes.pdf
HABILESASAMBLEA Para negocios independientes.pdf
 
Croquis de riesgo de trabajo gasolinera.pdf
Croquis de riesgo de trabajo gasolinera.pdfCroquis de riesgo de trabajo gasolinera.pdf
Croquis de riesgo de trabajo gasolinera.pdf
 
que son los planes de ordenamiento predial POP.pptx
que son los planes de ordenamiento predial  POP.pptxque son los planes de ordenamiento predial  POP.pptx
que son los planes de ordenamiento predial POP.pptx
 
17 PRACTICAS - MODALIDAAD FAMILIAAR.docx
17 PRACTICAS - MODALIDAAD FAMILIAAR.docx17 PRACTICAS - MODALIDAAD FAMILIAAR.docx
17 PRACTICAS - MODALIDAAD FAMILIAAR.docx
 
Análisis de un mapa de riesgos de una tortillería
Análisis de un mapa de riesgos de una tortillería Análisis de un mapa de riesgos de una tortillería
Análisis de un mapa de riesgos de una tortillería
 
Niveles de organización biologica clase de biologia
Niveles de organización biologica clase de biologiaNiveles de organización biologica clase de biologia
Niveles de organización biologica clase de biologia
 

Documento ens

  • 1. El ​Esquema Nacional de Seguridad (ENS), marco de referencia de obligado cumplimiento en materia de seguridad para las TIC en el ámbito de las ​Administraciones Públicas​, es de nuevo noticia estos primeros meses de 2018. En el mes de abril fueron publicadas en el ​BOE las resoluciones de aprobación de dos nuevas instrucciones técnicas de seguridad; cuyo objetivo es desarrollar de forma apropiada la implantación de los requisitos y medidas recogidas en el ENS (Real decreto 3/2010). Por un lado, la resolución de 27 de marzo de 2018 aprueba la ​Instrucción Técnica de Seguridad de Auditoría de la Seguridad de los Sistemas de Información (​BOE-A-2018-4573​). Y, en segundo lugar, la resolución de 13 de abril de 2018 aprueba la ​Instrucción Técnica de Seguridad de Notificación de Incidentes de Seguridad​ (​BOE-A-2018-5370​). La Instrucción Técnica de seguridad de Auditoría tiene como propósito establecer las condiciones para la realización de las auditorías previstas en el artículo 34 del Real Decreto 3/2010. Según el reglamento, los sistemas de información de categorías MEDIA y ALTA están sujetos a superar una auditoría de seguridad al menos cada dos años; mientras que los sistemas de categoría BÁSICA sólo precisan de una autoevaluación, que podrá ser desarrollada por el mismo personal de operaciones del sistema. En relación con la ejecución de la auditoría, la instrucción expresa la obligación del equipo auditor de ​recoger las evidencias pertinentes​ que den soporte a las conclusiones del informe. La instrucción subraya el ​carácter independiente de la Entidad Certificadora​, e insiste en que las actividades de auditoría no pueden incluir acciones de consultoría o de implantación de medidas de seguridad. Por otro lado, también se regula cómo deben ser los informes de auditoría. En concreto, deben recoger la clasificación del sistema, aportar evidencias objetivas, clasificar los hallazgos, exponer las conclusiones obtenidas, y emitir el dictamen. En este sentido se identifican los siguientes tipos dictámenes: favorable cuando no se evidencian no conformidades, favorable con no conformidades cuando se comprueba la existencia de no conformidades, y desfavorable en el caso de que las no conformidades no se puedan resolver con un plan de acciones correctivas; lo cual impone la realización de una auditoría extraordinaria que verifique la adopción de las medidas correctoras adecuadas. Para profundizar en el desarrollo del dictamen final de la auditoría se puede consultar la ​Guía CCN-STIC 824​.
  • 2. Para finalizar, la instrucción hace alusión mediante una disposición adicional al ​Reglamento General de Protección de Datos​. En este sentido expresa que si los sistemas auditados incluyen el tratamiento de datos personales se deberán cumplir dicho reglamento, y se deberá informar de ello al Delegado de Protección de Datos. Como se recordará, l​a obligación de conformidad con el ENS no sólo aplica a las Administraciones Públicas, sino que se extiende a los proveedores que les suministren soluciones o servicios tecnológicos​. Por tanto, para ofrecer servicios o soluciones de TI a cualquiera de las AAPP (ayuntamientos, CCAA, universidades públicas, administración general del estado), se debe tener en cuenta que será necesario disponer de la declaración o la certificación de conformidad con el ENS. Estemos o no obligados a disponer de la certificación de conformidad con el ENS, no hay que olvidar que calificar el servicio no sólo sirve como cumplimiento normativo, sino también para mejorar las capacidades de ciberseguridad. Por esto es altamente recomendable la calificación de cualquier servicio TI; tanto para asegurar la disponibilidad del servicio, como para dar confianza a los clientes; y de esta manera distinguirse de la competencia.