En breve: el Anexo II del Real Decreto 311/2022 recoge los 73 controles del ENS en tres bloques. El marco organizativo son 4: política, normativa, procedimientos y proceso de autorización. El marco operacional son 33, en siete familias: planificación, control de acceso, explotación, recursos externos, servicios en la nube —la familia que estrena este real decreto—, continuidad y monitorización. Las medidas de protección son 36, las más técnicas: van de la seguridad física de las instalaciones al borrado y destrucción de soportes. Los 73 están en papel; cuáles te aplican y con qué exigencia depende de dos cosas distintas: la categoría del sistema (BÁSICA, MEDIA o ALTA) y el nivel de cada dimensión de seguridad (BAJO, MEDIO o ALTO). La criptografía, por ejemplo, no es una familia aparte: es el control mp.si.2, y no se exige por debajo del nivel MEDIO. El orden que funciona al implantar: organizativos primero, operacionales después y medidas de protección al final.

Los perfiles que el ENS obliga a nombrar los detallo aparte, porque es la duda que más se repite: roles obligatorios del ENS — responsable de la información, del servicio, de la seguridad y del sistema, con quién puede ocupar cada uno.

{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"¿Cuáles son las categorías del ENS?","acceptedAnswer":{"@type":"Answer","text":"El ENS tiene tres categorías: BÁSICA, MEDIA y ALTA, según el impacto que tendría un incidente de seguridad sobre la información tratada. El Anexo II del Real Decreto 311/2022 define los 73 controles de seguridad que las organizaciones deben implantar según la categoría de su sistema."}},{"@type":"Question","name":"¿Cuál es el plazo para cumplir el ENS?","acceptedAnswer":{"@type":"Answer","text":"El Real Decreto 311/2022 estableció plazos diferenciados según la situación de partida de cada organización; en general la adecuación debe estar completa en 24 meses desde su publicación. Las evidencias que buscan los auditores son el documento de política firmado y fechado, registros de comunicación al personal, actas de revisión periódica y evidencias de que el personal conoce la política."}}]}

El Anexo II del el marco legal del ENS define los 73 controles de seguridad que las organizaciones deben implantar según la categoría de su sistema. Conocer cada control, entender qué exige y saber qué evidencias buscan los auditores es fundamental para una implantación eficiente y una auditoría exitosa. Esta guía proporciona un desglose completo de los tres marcos de controles con orientaciones prácticas de implementación.

Antes de entrar en el detalle de cada control conviene tener claro el marco general: qué es el ENS, a quién obliga y cómo se estructura. Lo desarrollo en la guía completa del Esquema Nacional de Seguridad.

TL;DR · resumen
  • Marco organizativo: los cimientos de la seguridad (4 controles)
  • org.1 — Política de seguridad
  • org.2 — Normativa de seguridad
  • org.3 — Procedimientos de seguridad

Marco organizativo: los cimientos de la seguridad (4 controles)

El marco organizativo establece las bases de gobierno de la seguridad. Son los controles que definen quién decide qué, cómo se documenta y cómo se autoriza.

org.1 — Política de seguridad

La política de seguridad es el documento de más alto nivel que establece los principios, directrices y compromisos de la organización en materia de seguridad de la información. Aplica en las tres categorías (BÁSICA, MEDIA y ALTA).

La política debe incluir, como mínimo, los objetivos de la organización, el marco regulatorio, los roles y responsabilidades de seguridad, la estructura del comité de seguridad, las directrices de categorización, las directrices de análisis de riesgos, y las directrices de formación. Debe estar aprobada por la dirección y comunicada a todo el personal.

Las evidencias que buscan los auditores son el documento de política firmado y fechado, registros de comunicación al personal, actas de revisión periódica y evidencias de que el personal conoce la política.

org.2 — Normativa de seguridad

La normativa desarrolla la política en documentos más específicos que regulan aspectos concretos de la seguridad. Aplica en las tres categorías.

La normativa típica incluye normas de uso de los sistemas, normas de gestión de contraseñas, normas de clasificación de la información, normas de uso del correo electrónico, normas de teletrabajo y normas de acceso a instalaciones. Cada norma debe ser aprobada, comunicada y accesible para todo el personal al que aplique.

org.3 — Procedimientos de seguridad

Los procedimientos detallan cómo se ejecutan las actividades de seguridad en el día a día. Aplica en las tres categorías.

Los procedimientos esenciales son los de gestión de incidentes, gestión de cambios, gestión de accesos, copias de seguridad, continuidad del servicio, gestión de vulnerabilidades y auditoría interna. Cada procedimiento debe incluir su alcance, responsables, descripción detallada de las actividades, y registros que genera.

org.4 — Proceso de autorización

Este control establece que debe existir un proceso formal para autorizar la entrada en operación de nuevos componentes del sistema o cambios significativos en los existentes. Aplica en las tres categorías, con exigencia creciente.

En categoría BÁSICA, basta con una autorización documentada del responsable del sistema. En categoría MEDIA, se requiere un proceso formal con análisis de riesgos previo. En categoría ALTA, se exige además una verificación de cumplimiento antes de la puesta en producción.

Marco operacional: la seguridad en la práctica (31 controles)

El marco operacional contiene los controles que regulan la operación diaria de los sistemas de información. Se organiza en siete familias.

op.pl — Planificación (5 controles)

La familia de planificación incluye el análisis de riesgos (op.pl.1), que es obligatorio en todas las categorías y constituye la base para la selección de controles. También incluye la arquitectura de seguridad (op.pl.2), que define la estructura de protección del sistema. La adquisición de nuevos componentes (op.pl.3) establece los requisitos de seguridad en las compras. La dimensionamiento y gestión de capacidades (op.pl.4) asegura que el sistema tiene recursos suficientes. Y los componentes certificados (op.pl.5) exige que, cuando sea posible, se utilicen productos del catálogo CPSTIC del CCN.

op.acc — Control de acceso (7 controles)

El control de acceso es una de las familias más exigentes y donde más no conformidades se detectan. Incluye la identificación (op.acc.1), que exige que cada usuario tenga un identificador único, sin cuentas genéricas. La autenticación es especialmente relevante y tiene dos controles propios: op.acc.5 para los usuarios externos y op.acc.6 para los de la organización (op.acc.2 es otra cosa: los requisitos de acceso). Cuidado con un matiz que se pasa por alto: estas exigencias se gradúan por el nivel de cada dimensión de seguridad, no por la categoría del sistema. El segundo factor entra como obligatorio en op.acc.5 desde nivel MEDIO. El control de derechos de acceso (op.acc.3), la gestión de privilegios (op.acc.4), el mecanismo de autenticación (op.acc.5), el acceso local (op.acc.6) y el acceso remoto (op.acc.7) completan esta familia.

op.exp — Explotación (11 controles)

Esta familia cubre la operación segura de los sistemas: inventario de activos, configuración de seguridad, gestión de la configuración, mantenimiento y actualizaciones, gestión de cambios, protección contra código dañino, gestión de incidencias, registro de la actividad, registro de la gestión de incidentes, protección de los registros de actividad, y protección de claves criptográficas.

op.ext — Servicios externos (4 controles)

Regula la relación con proveedores: contratación y acuerdos de nivel de servicio, gestión diaria, monitorización del servicio, y medios alternativos.

op.cont — Continuidad del servicio (4 controles)

Incluye el análisis de impacto (BIA), el plan de continuidad, las pruebas periódicas y los medios alternativos. En categoría ALTA, se exigen pruebas de continuidad al menos anuales con escenarios documentados.

op.mon — Monitorización del sistema (3 controles)

Incluye la detección de intrusión, el sistema de métricas de seguridad y la vigilancia. En categoría MEDIA y ALTA, se exige monitorización continua con capacidad de detección de anomalías.

Medidas de protección: la implementación técnica (38 controles)

Las medidas de protección son los controles técnicos y procedimentales que protegen los activos concretos.

mp.if — Instalaciones e infraestructuras (7 controles)

Cubren la seguridad física: áreas separadas y con control de acceso, identificación de personas, acondicionamiento de los locales, energía eléctrica, protección contra incendios, protección contra inundaciones y registro de entrada y salida de equipamiento.

mp.per — Gestión del personal (4 controles)

Incluyen la caracterización del puesto de trabajo (definir los requisitos de seguridad para cada rol), los deberes y obligaciones del personal, la concienciación y formación, y las medidas al cesar en el puesto.

mp.eq — Protección de los equipos (4 controles)

Puesto de trabajo despejado, protección del equipo desatendido, protección de dispositivos portátiles, y medios alternativos.

mp.com — Protección de las comunicaciones (4 controles)

Perímetro seguro, protección de la confidencialidad de las comunicaciones, protección de la autenticidad y de la integridad, y separación de flujos de información en la red.

mp.si — Protección de los soportes de información (5 controles)

Etiquetado, criptografía, custodia, transporte y borrado y destrucción de soportes.

mp.sw — Protección de las aplicaciones informáticas (2 controles)

Desarrollo seguro de aplicaciones y aceptación y puesta en servicio.

mp.info — Protección de la información (6 controles)

Datos de carácter personal, calificación de la información, cifrado, firma electrónica, sellos de tiempo y limpieza de documentos.

mp.s — Protección de los servicios (3 controles)

Protección del correo electrónico, protección de servicios y aplicaciones web, y protección de la navegación web.

La criptografía: mp.si.2, no una familia propia

Conviene aclararlo porque se confunde a menudo: el Anexo II no tiene una familia de criptografía. La criptografía es mp.si.2, un control dentro de mp.si (protección de los soportes de información), y ya estaba en el Real Decreto 3/2010. Lo que sí estrena el Real Decreto 311/2022 es la familia op.nub (servicios en la nube), con op.nub.1 como protección de los servicios en la nube. Sobre la importancia creciente de la criptografía en la seguridad de los sistemas públicos.

¿Cómo abordar la implantación de los controles?

La recomendación es abordar la implantación por fases, empezando por los controles organizativos (que crean el marco de gobierno), siguiendo con los operacionales (que establecen los procesos) y terminando con las medidas de protección (que implementan las soluciones técnicas). Dentro de cada fase, priorice los controles que el análisis de riesgos ha identificado como más críticos.

La exigencia concreta de cada control depende de la categoría del sistema, que se fija según el impacto que tendría un incidente sobre la información tratada. Explico el criterio de decisión en cómo elegir la categoría del ENS: BÁSICA, MEDIA o ALTA.

¿Está adecuando su sistema al ENS y no sabe por qué control empezar? Escríbame y lo vemos: cuénteme qué categoría tiene su sistema y en qué punto está la implantación, y le respondo con el orden por el que yo empezaría, los controles que priorizaría según su análisis de riesgos y las evidencias que le van a pedir en la auditoría. Le contesto yo, no un formulario automático.

Si le abruma la cantidad de controles y no sabe por cuál empezar, puedo priorizarlos con usted según su caso concreto: así trabajo la consultoría ENS para empresas.

Este mismo desglose de controles es la base con la que trabajo la consultoría ENS en Madrid y la consultoría ENS en Barcelona, adaptándolo a la categoría real de cada sistema.


¿Necesitas ayuda con esto?

Trabaja conmigo en Adecuación al ENS

Consultoría a medida en adecuación al ENS. Primera sesión sin coste.

Agendar sesión →

Antes de implantar estos controles, confirma si el ENS es obligatorio en tu caso concreto.

Comprobar mi normativa →

¿Quieres saber tu porcentaje real de adecuación en estos 73 controles? Hazlo con el autodiagnóstico completo del ENS.

Hacer el autodiagnóstico →

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.