¿Cumples de verdad el ENS? Lo dice la CCN-STIC 808

TL;DR: la CCN-STIC 808 es la guía del Centro Criptológico Nacional dedicada a la verificación del cumplimiento de las medidas del Esquema Nacional de Seguridad (ENS). El marco legal que la sostiene está en el artículo 31 y el Anexo III del Real Decreto 311/2022: auditoría ordinaria cada dos años, autoevaluación si tu sistema es de categoría BÁSICA, auditoría formal con informe de conformidad si es MEDIA o ALTA. Al final del artículo tienes una checklist en Excel con las 73 medidas del Anexo II para hacer ese primer barrido antes de llamar a nadie. Y una advertencia desde el principio: verificar el cumplimiento no es certificarlo. La certificación de conformidad de una empresa la emite una entidad acreditada por ENAC.

Si trabajas para la Administración, o quieres hacerlo, tarde o temprano te vas a topar con esta pregunta: ¿cómo sé que mi ENS cumple, y no que simplemente lo parece? La respuesta oficial tiene nombre y número: CCN-STIC 808. Si esta es tu primera pieza sobre el ENS y aún no tienes el mapa completo del esquema, te conviene empezar por la guía completa del Esquema Nacional de Seguridad antes de seguir aquí.

¿Qué es la CCN-STIC 808 y qué la diferencia de las demás guías de la serie 800?

La serie CCN-STIC 800 es el conjunto de guías que el CCN elabora para aplicar el ENS: el artículo 34.1.b) del RD 311/2022 y su disposición adicional segunda le encargan esas guías, «particularmente de la serie 800», que se incorporan al conjunto documental de las auditorías. Dentro de esa serie, la CCN-STIC 808, «ENS. Verificación del cumplimiento», es un itinerario de auditoría: sirve para comprobar, medida por medida, si lo que exige el Anexo II está implantado y no solo escrito. El CCN la adaptó al RD 311/2022 en 2022 y en 2023 actualizó la guía junto con su tabla de verificación del cumplimiento. Se aplica a cualquier entidad obligada por el ENS, sea cual sea la categoría de sus sistemas, y la usan tanto las entidades de certificación como quien hace auditorías internas.

Es fácil confundirla con la CCN-STIC 802, «Auditoría del ENS», porque las dos giran alrededor de la auditoría. La 802 trata el proceso de auditoría en sí; la 808 es la lista de comprobaciones que se recorre dentro de ese proceso. Si tu siguiente paso es preparar la auditoría en sí, la guía complementaria es la CCN-STIC 802; si lo que necesitas es saber qué te exige cada medida concreta antes de auditar nada, empieza por el Anexo II del RD 311/2022, que resumo más abajo con la checklist.

Puedes descargar la guía completa desde la página oficial de la CCN-STIC 808. Aquí no reproduzco su contenido, que es del CCN: la sitúo dentro del marco legal que le da sentido, porque leída suelta es fácil perderse en ella.

¿Verificar el cumplimiento es lo mismo que auditar?

No exactamente, y la diferencia decide cuánto te va a costar y quién tiene que hacerlo. El artículo 31 del RD 311/2022 obliga a que todo sistema dentro del ámbito del ENS pase una auditoría regular ordinaria al menos cada dos años, más una extraordinaria siempre que haya modificaciones sustanciales que afecten a las medidas de seguridad requeridas. Pero el propio artículo remite al Anexo I y al Anexo III para saber en qué consiste esa auditoría según la categoría del sistema, y ahí es donde aparece la diferencia real:

CategoríaQué exige el Anexo IIIQuién lo puede hacerConsecuencia si hay hallazgos graves
BÁSICAAutoevaluación documentadaEl propio personal que administra el sistema, o en quien delegueEl responsable de seguridad revisa y eleva conclusiones
MEDIAAuditoría formal con informe de conformidad/no conformidadEquipo auditor; para la certificación, una entidad acreditada por ENACEl responsable de la seguridad analiza el informe y el responsable del sistema adopta las medidas correctoras
ALTAIgual que MEDIAIgual que MEDIAAdemás, el responsable del sistema puede suspender temporalmente el tratamiento, el servicio o la operación del sistema (art. 31.6)

Esa última fila pesa. El artículo 31.6 permite al responsable del sistema de categoría ALTA, visto el dictamen de auditoría y según la gravedad de las deficiencias, suspender temporalmente el tratamiento de información, la prestación de servicios o toda la operación del sistema hasta que se subsanen. Esa potestad solo está prevista para ALTA.

¿Qué comprueba exactamente el Anexo III cuando habla de «verificar»?

El propio Anexo III fija el objeto de la auditoría en seis puntos concretos (apartado 1.1). Se comprueba que:

  1. La política de seguridad define roles y funciones de los responsables del sistema, la información, los servicios y la seguridad.
  2. Existen procedimientos para resolver conflictos entre esos responsables.
  3. Se han designado personas para esos roles respetando el principio de diferenciación de responsabilidades.
  4. Se ha hecho un análisis de riesgos, con revisión y aprobación anual.
  5. Se cumplen las medidas del Anexo II según las condiciones de aplicación de cada caso.
  6. Existe un sistema de gestión de la seguridad documentado, aprobado regularmente por la dirección, apoyado en la Declaración de Aplicabilidad del artículo 28.

Y no basta con decir que se cumple: el Anexo III exige que haya evidencias objetivas que lo sustenten, y da cuatro ejemplos de qué tipo de evidencia sirve — documentación de los procedimientos, registro de incidentes, examen del personal (que conozca y aplique las medidas que le afectan) y el uso de productos certificados, que el Anexo III considera evidencia suficiente cuando cumplen el artículo 19 del RD 311/2022. Por eso la columna «Evidencia» es la que más pesa en una checklist de verificación: sin ella, una casilla marcada como «cumple» no prueba nada.

La checklist: las 73 medidas del Anexo II en un Excel

Antes de plantearte una auditoría —o incluso antes de decidir si necesitas consultoría— conviene hacer un primer barrido tú mismo. Si todavía no sabes en qué categoría (BÁSICA, MEDIA o ALTA) está tu sistema, empieza por el autodiagnóstico de nivel ENS: en unos minutos te da una orientación de categoría antes de que te pongas con la checklist. Para eso he preparado una lista de comprobación con las 73 medidas de seguridad del Anexo II del RD 311/2022, organizadas en sus tres marcos:

Descargar la lista de comprobación (Excel)

Cada fila trae la medida y su nombre, si aplica o no en BÁSICA, MEDIA y ALTA según la tabla del apartado 2.4 del Anexo II, y tres columnas para que la trabajes: Evidencia (dónde está documentada o implantada), Estado (con desplegable: pendiente, en proceso, implementada, no aplica) y Responsable. Una pestaña de resumen te da el recuento de medidas aplicables y el porcentaje implementado, y se recalcula sola según vayas rellenando.

Dos límites que conviene conocer. En las medidas que dependen de una dimensión (por ejemplo, op.cont.2, plan de continuidad, que depende de la disponibilidad), la columna se lee con el nivel de esa dimensión, no con la categoría del sistema. Y la checklist no desglosa los refuerzos (R1, R2…) que exige cada nivel: para eso están la tabla del Anexo II y la tabla de verificación oficial que acompaña a la CCN-STIC 808, pensada para la propia auditoría.

Rellenar las 73 filas como «implementada» no equivale a estar certificado en el ENS. Es tu propio barrido, útil para llegar preparado a la autoevaluación o a la auditoría, no un sustituto de ninguna de las dos. Lo mismo vale si trabajas con una consultoría: lo que un consultor prepara y documenta, no lo certifica él mismo — ver el punto siguiente.

¿Quién certifica el cumplimiento del ENS?

Lo digo sin rodeos: una consultoría de ENS prepara, no certifica. El apartado VI.1 de la Instrucción Técnica de Seguridad de conformidad con el ENS exige que las entidades certificadoras estén acreditadas por ENAC conforme a la norma UNE-EN ISO/IEC 17065 (el apartado VI.4 exime de ese requisito a determinados órganos de auditoría del propio sector público). La guía CCN-STIC 809 desarrolla la declaración, la certificación y los distintivos, y el CCN los explica en su página de distintivos de conformidad.

Existen dos vías de conformidad, y no son intercambiables:

Ambas dan lugar a un distintivo —de declaración o de certificación— que, según el propio glosario del RD 311/2022 (Anexo IV), es un documento electrónico en PDF-A firmado electrónicamente, con enlace a la declaración o certificación, que debe permanecer accesible en la sede electrónica o web de la entidad mientras esté vigente. Si necesitas el detalle de plazos y costes de ese proceso, lo tienes desarrollado en certificación ENS: requisitos, proceso y costes; y si tu duda es más de fondo —qué diferencia hay entre revisar tú mismo y que venga alguien de fuera a auditar—, la resuelvo en auditoría interna del ENS frente a auditoría de certificación.

¿Con qué frecuencia hay que repetir la verificación?

La regla general del artículo 31.1 es clara: auditoría ordinaria cada dos años, como mínimo. A eso se añaden dos matices que conviene tener anotados:

Para categoría BÁSICA, esa misma cadencia se traduce en repetir la autoevaluación con esa periodicidad, ya que es la forma que adopta la «auditoría» exigida por el artículo 31 en ese nivel — el Anexo III cambia el cómo y el quién, no la obligación de repetirla. Y un dato que se pasa por alto: el análisis de riesgos que sustenta todo el sistema de gestión (punto 4 del objeto de la auditoría del Anexo III) tiene que revisarse y aprobarse cada año, no cada dos — un ciclo más corto que el de la propia auditoría.

Cómo lo uso con mis clientes

Cuando preparo la verificación del ENS con una empresa proveedora de la Administración, el orden que sigo es este: primero, el barrido con la checklist del Anexo II para saber dónde está cada medida realmente (no dónde se supone que debería estar); segundo, cerrar la Declaración de Aplicabilidad, porque sin ella el punto 6 del objeto de la auditoría del Anexo III no se sostiene; y solo entonces, con la documentación ya ordenada, decidir si toca autoevaluación o si hay que contratar una auditoría formal — y, si aplica, contactar con una entidad acreditada por ENAC para la certificación, nunca antes de tener el trabajo de fondo hecho.

Si prefieres que revisemos juntos en qué punto está tu sistema antes de dar ese paso, en la consultoría de ENS para empresas es justo lo primero que hacemos; y si ya tienes claro que quieres empezar, puedes reservar una llamada directamente.

Preguntas frecuentes

¿Qué es exactamente la CCN-STIC 808?

Es la guía de la serie CCN-STIC 800 del Centro Criptológico Nacional dedicada a la verificación del cumplimiento de las medidas de seguridad del ENS (Anexo II del RD 311/2022). Se publica y actualiza en el propio portal del CCN-CERT, que es la única fuente fiable para consultar su versión vigente.

¿Es obligatorio auditar el ENS cada dos años en todas las categorías?

La obligación de verificar el cumplimiento cada dos años (art. 31.1 del RD 311/2022) alcanza a todos los sistemas dentro del ámbito del ENS, pero la forma cambia según la categoría: en BÁSICA se resuelve con una autoevaluación interna documentada; en MEDIA y ALTA hace falta un informe de auditoría formal con hallazgos de conformidad y no conformidad, según fija el Anexo III.

¿Puedo verificar el cumplimiento del ENS yo mismo, sin auditor externo?

Sí, si tu sistema es de categoría BÁSICA: el Anexo III permite expresamente que la autoevaluación la haga el propio personal que administra el sistema, o alguien en quien delegue, siempre que quede documentada con sus evidencias y la revise el responsable de seguridad. En categoría MEDIA o ALTA, el RD 311/2022 exige un informe de auditoría formal con los contenidos del Anexo III, y la certificación la emite una entidad acreditada por ENAC. El glosario del Anexo IV define la auditoría como un proceso «sistemático, independiente y documentado», así que no vale que la haga quien administra el sistema.

¿Quién certifica que una empresa cumple el ENS?

Solo una entidad de certificación acreditada por ENAC (si el sistema es de una Administración, también puede certificarlo un órgano de auditoría técnica del propio sector público) puede emitir la Certificación de Conformidad con el ENS, obligatoria en categoría MEDIA y ALTA. Una consultoría, incluida la mía, puede preparar toda la documentación, hacer el barrido de medidas y acompañarte en la auditoría, pero no puede certificar: el requisito de acreditación está en el apartado VI.1 de la Instrucción Técnica de Seguridad de conformidad con el ENS, y la guía CCN-STIC 809 desarrolla la declaración, la certificación y los distintivos.

Fuentes

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.