En breve: el Anexo II del Real Decreto 311/2022 recoge los 73 controles del ENS en tres bloques. El marco organizativo son 4: política, normativa, procedimientos y proceso de autorización. El marco operacional son 33, en siete familias: planificación, control de acceso, explotación, recursos externos, servicios en la nube —la familia que estrena este real decreto—, continuidad y monitorización. Las medidas de protección son 36, las más técnicas: van de la seguridad física de las instalaciones al borrado y destrucción de soportes. Los 73 están en papel; cuáles te aplican y con qué exigencia depende de dos cosas distintas: la categoría del sistema (BÁSICA, MEDIA o ALTA) y el nivel de cada dimensión de seguridad (BAJO, MEDIO o ALTO). La criptografía, por ejemplo, no es una familia aparte: es el control mp.si.2, y no se exige por debajo del nivel MEDIO. El orden que funciona al implantar: organizativos primero, operacionales después y medidas de protección al final.
Los perfiles que el ENS obliga a nombrar los detallo aparte, porque es la duda que más se repite: roles obligatorios del ENS — responsable de la información, del servicio, de la seguridad y del sistema, con quién puede ocupar cada uno.
El Anexo II del marco legal del ENS define los 73 controles de seguridad que las organizaciones deben implantar según la categoría de su sistema. Conocer cada control, entender qué exige y saber qué evidencias buscan los auditores es fundamental para una implantación eficiente y una auditoría exitosa. Esta guía proporciona un desglose completo de los tres marcos de controles con orientaciones prácticas de implementación.
Antes de entrar en el detalle de cada control conviene tener claro el marco general: qué es el ENS, a quién obliga y cómo se estructura. Lo desarrollo en la guía completa del Esquema Nacional de Seguridad.
- Marco organizativo: los cimientos de la seguridad (4 controles)
- org.1 — Política de seguridad
- org.2 — Normativa de seguridad
- org.3 — Procedimientos de seguridad
Los tres marcos y las dieciséis familias, de un vistazo
El Anexo II del Real Decreto 311/2022 agrupa sus 73 medidas en tres marcos y dieciséis familias. Esta es la lista completa, con el número de medidas de cada una.
| Marco | Familia | Qué cubre | Medidas |
|---|---|---|---|
| Marco organizativo | org | Política, normativa y procedimientos de seguridad, y proceso de autorización | 4 |
| Marco operacional | op.pl | Planificación | 5 |
| op.acc | Control de acceso | 6 | |
| op.exp | Explotación | 10 | |
| op.ext | Recursos externos | 4 | |
| op.nub | Servicios en la nube | 1 | |
| op.cont | Continuidad del servicio | 4 | |
| op.mon | Monitorización del sistema | 3 | |
| Medidas de protección | mp.if | Instalaciones e infraestructuras | 7 |
| mp.per | Gestión del personal | 4 | |
| mp.eq | Protección de los equipos | 4 | |
| mp.com | Protección de las comunicaciones | 4 | |
| mp.si | Protección de los soportes de información | 5 | |
| mp.sw | Protección de las aplicaciones informáticas | 2 | |
| mp.info | Protección de la información | 6 | |
| mp.s | Protección de los servicios | 4 |
Cuatro más treinta y tres más treinta y seis: setenta y tres. Si una lista que te enseñen no suma eso, o está contando refuerzos como si fueran medidas, o viene de la versión anterior del Esquema Nacional de Seguridad.
Marco organizativo: los cimientos de la seguridad (4 controles)
El marco organizativo establece las bases de gobierno de la seguridad. Son los controles que definen quién decide qué, cómo se documenta y cómo se autoriza.
org.1 — Política de seguridad
La política de seguridad es el documento de más alto nivel que establece los principios, directrices y compromisos de la organización en materia de seguridad de la información. Aplica en las tres categorías (BÁSICA, MEDIA y ALTA).
La política debe incluir, como mínimo, los objetivos de la organización, el marco regulatorio, los roles y responsabilidades de seguridad, la estructura del comité de seguridad, las directrices de categorización, las directrices de análisis de riesgos, y las directrices de formación. Debe estar aprobada por la dirección y comunicada a todo el personal.
Las evidencias que buscan los auditores son el documento de política firmado y fechado, registros de comunicación al personal, actas de revisión periódica y evidencias de que el personal conoce la política.
org.2 — Normativa de seguridad
La normativa desarrolla la política en documentos más específicos que regulan aspectos concretos de la seguridad. Aplica en las tres categorías.
La normativa típica incluye normas de uso de los sistemas, normas de gestión de contraseñas, normas de clasificación de la información, normas de uso del correo electrónico, normas de teletrabajo y normas de acceso a instalaciones. Cada norma debe ser aprobada, comunicada y accesible para todo el personal al que aplique.
org.3 — Procedimientos de seguridad
Los procedimientos detallan cómo se ejecutan las actividades de seguridad en el día a día. Aplica en las tres categorías.
Los procedimientos esenciales son los de gestión de incidentes, gestión de cambios, gestión de accesos, copias de seguridad, continuidad del servicio, gestión de vulnerabilidades y auditoría interna. Cada procedimiento debe incluir su alcance, responsables, descripción detallada de las actividades, y registros que genera.
org.4 — Proceso de autorización
Este control establece que debe existir un proceso formal para autorizar la entrada en operación de nuevos componentes del sistema o cambios significativos en los existentes. Aplica en las tres categorías, con exigencia creciente.
En categoría BÁSICA, basta con una autorización documentada del responsable del sistema. En categoría MEDIA, se requiere un proceso formal con análisis de riesgos previo. En categoría ALTA, se exige además una verificación de cumplimiento antes de la puesta en producción.
Marco operacional: la seguridad en la práctica (33 controles)
El marco operacional contiene los controles que regulan la operación diaria de los sistemas de información. Se organiza en siete familias.
op.pl — Planificación (5 controles)
La familia de planificación incluye el análisis de riesgos (op.pl.1), que es obligatorio en todas las categorías y constituye la base para la selección de controles. También incluye la arquitectura de seguridad (op.pl.2), que define la estructura de protección del sistema. La adquisición de nuevos componentes (op.pl.3) establece los requisitos de seguridad en las compras. La dimensionamiento y gestión de capacidades (op.pl.4) asegura que el sistema tiene recursos suficientes. Y los componentes certificados (op.pl.5) exige que, cuando sea posible, se utilicen productos del catálogo CPSTIC del CCN.
op.acc — Control de acceso (6 controles)
El control de acceso es una de las familias más exigentes y donde más no conformidades se detectan. Incluye la identificación (op.acc.1), que exige que cada usuario tenga un identificador único, sin cuentas genéricas. La autenticación es especialmente relevante y tiene dos controles propios: op.acc.5 para los usuarios externos y op.acc.6 para los de la organización (op.acc.2 es otra cosa: los requisitos de acceso). Cuidado con un matiz que se pasa por alto: estas exigencias se gradúan por el nivel de cada dimensión de seguridad, no por la categoría del sistema. El segundo factor entra como obligatorio en op.acc.5 desde nivel MEDIO. La segregación de funciones y tareas (op.acc.3) y el proceso de gestión de derechos de acceso (op.acc.4) completan esta familia de seis medidas.
op.exp — Explotación (10 controles)
Esta familia cubre la operación segura de los sistemas: inventario de activos, configuración de seguridad, gestión de la configuración de seguridad, mantenimiento y actualizaciones de seguridad, gestión de cambios, protección frente a código dañino, gestión de incidentes, registro de la actividad, registro de la gestión de incidentes, y protección de claves criptográficas.
op.ext — Recursos externos (4 controles)
Regula la relación con proveedores: contratación y acuerdos de nivel de servicio, gestión diaria, protección de la cadena de suministro e interconexión de sistemas.
op.nub — Servicios en la nube (1 control)
Protección de los servicios en la nube (op.nub.1): la familia que estrena el Real Decreto 311/2022 para regular la contratación y el uso de servicios en la nube.
op.cont — Continuidad del servicio (4 controles)
Incluye el análisis de impacto (BIA), el plan de continuidad, las pruebas periódicas y los medios alternativos. En categoría ALTA, se exigen pruebas de continuidad al menos anuales con escenarios documentados.
op.mon — Monitorización del sistema (3 controles)
Incluye la detección de intrusión, el sistema de métricas de seguridad y la vigilancia. En categoría MEDIA y ALTA, se exige monitorización continua con capacidad de detección de anomalías.
Medidas de protección: la implementación técnica (36 controles)
Las medidas de protección son los controles técnicos y procedimentales que protegen los activos concretos.
mp.if — Instalaciones e infraestructuras (7 controles)
Cubren la seguridad física: áreas separadas y con control de acceso, identificación de personas, acondicionamiento de los locales, energía eléctrica, protección contra incendios, protección contra inundaciones y registro de entrada y salida de equipamiento.
mp.per — Gestión del personal (4 controles)
Incluyen la caracterización del puesto de trabajo (definir los requisitos de seguridad para cada rol), los deberes y obligaciones del personal, la concienciación (mp.per.3) y la formación (mp.per.4).
mp.eq — Protección de los equipos (4 controles)
Puesto de trabajo despejado, bloqueo de puesto de trabajo, protección de dispositivos portátiles y otros dispositivos conectados a la red.
mp.com — Protección de las comunicaciones (4 controles)
Perímetro seguro, protección de la confidencialidad de las comunicaciones, protección de la autenticidad y de la integridad, y separación de flujos de información en la red.
mp.si — Protección de los soportes de información (5 controles)
Etiquetado, criptografía, custodia, transporte y borrado y destrucción de soportes.
mp.sw — Protección de las aplicaciones informáticas (2 controles)
Desarrollo seguro de aplicaciones y aceptación y puesta en servicio.
mp.info — Protección de la información (6 controles)
Datos de carácter personal, calificación de la información, firma electrónica, sellos de tiempo, limpieza de documentos y copias de seguridad.
mp.s — Protección de los servicios (4 controles)
Protección del correo electrónico, protección de servicios y aplicaciones web, protección de la navegación web, y protección frente a denegación de servicio.
mp.si — Protección de los soportes de información (5 controles)
Cubre el ciclo de vida del soporte que guarda la información, esté donde esté: mp.si.1 marcado de soportes, mp.si.2 criptografía, mp.si.3 custodia, mp.si.4 transporte y mp.si.5 borrado y destrucción. Es la familia que más se subestima, porque el trabajo no está en comprarse un armario ignífugo sino en saber qué soportes existen y quién los ha tocado.
El control que más deficiencias produce en auditoría es el último. Borrar no es formatear, y destruir un disco no es tirarlo: mp.si.5 pide un procedimiento, y en categorías altas, evidencia de que se ha seguido.
mp.sw — Protección de las aplicaciones informáticas (2 controles)
Solo tiene dos medidas y las dos miran al mismo sitio: mp.sw.1 desarrollo de aplicaciones y mp.sw.2 aceptación y puesta en servicio. Si desarrollas el software que prestas a la Administración, esta es la familia que te va a mirar el auditor con más detalle, porque es donde se comprueba que la seguridad entró en el ciclo de vida y no se pegó al final.
La aceptación y puesta en servicio, mp.sw.2, es la que más gente pasa por alto: exige que antes de pasar a producción se compruebe que el sistema cumple los criterios de seguridad previstos, y no que se compruebe después de que algo falle.
La criptografía: mp.si.2, no una familia propia
Conviene aclararlo porque se confunde a menudo: el Anexo II no tiene una familia de criptografía. La criptografía es mp.si.2, un control dentro de mp.si (protección de los soportes de información), y ya estaba en el Real Decreto 3/2010. Lo que sí estrena el Real Decreto 311/2022 es la familia op.nub (servicios en la nube), con op.nub.1 como protección de los servicios en la nube. Sobre la importancia creciente de la criptografía en la seguridad de los sistemas públicos.
¿Cómo abordar la implantación de los controles?
La recomendación es abordar la implantación por fases, empezando por los controles organizativos (que crean el marco de gobierno), siguiendo con los operacionales (que establecen los procesos) y terminando con las medidas de protección (que implementan las soluciones técnicas). Dentro de cada fase, priorice los controles que el análisis de riesgos ha identificado como más críticos.
La exigencia concreta de cada control depende de la categoría del sistema, que se fija según el impacto que tendría un incidente sobre la información tratada. Explico el criterio de decisión en cómo elegir la categoría del ENS: BÁSICA, MEDIA o ALTA.
¿Está adecuando su sistema al ENS y no sabe por qué control empezar? Escríbame y lo vemos: cuénteme qué categoría tiene su sistema y en qué punto está la implantación, y le respondo con el orden por el que yo empezaría, los controles que priorizaría según su análisis de riesgos y las evidencias que le van a pedir en la auditoría. Le contesto yo, no un formulario automático.
Si le abruma la cantidad de controles y no sabe por cuál empezar, puedo priorizarlos con usted según su caso concreto: así trabajo la consultoría ENS para empresas.
Este mismo desglose de controles es la base con la que trabajo la consultoría ENS en Madrid y la consultoría ENS en Barcelona, adaptándolo a la categoría real de cada sistema.
Preguntas frecuentes sobre los controles del ENS
¿Cuántos controles tiene el ENS?
Setenta y tres, repartidos en tres marcos: cuatro del marco organizativo, treinta y tres del marco operacional y treinta y seis medidas de protección. Están en el Anexo II del Real Decreto 311/2022 y se agrupan en dieciséis familias.
¿Existe una familia de criptografía en el ENS?
No. La criptografía es el control mp.si.2, dentro de la familia mp.si de protección de los soportes de información. No existe ninguna familia «mp.c»: es un error que circula bastante y que conviene no arrastrar a una Declaración de Aplicabilidad, porque un auditor lo detecta a la primera.
¿Qué es op.acc.2, la autenticación?
No. op.acc.2 se titula «Requisitos de acceso». La autenticación son dos controles distintos: op.acc.5, mecanismo de autenticación para usuarios externos, y op.acc.6, para usuarios de la organización. Y op.acc.1 es «Identificación».
¿Todos los controles aplican a todos los sistemas?
No. Cada medida se exige atendiendo al nivel de seguridad de una o más dimensiones, o a la categoría del sistema. Las que no son exigibles aparecen como «n.a.» en las tablas del Anexo II, y ese «no aplica» tiene efectos: no se cumple porque no se exige, no porque se haya decidido saltárselo.
¿Qué son los refuerzos [R] del Anexo II?
Requisitos adicionales que se suman a los de la medida base cuando el nivel lo exige. El propio Anexo II advierte de que los refuerzos no siempre son incrementales entre sí: no se puede dar por hecho que cumplir un refuerzo alto incluye automáticamente los anteriores.
¿Cuántas familias tiene el marco operacional?
Siete: op.pl planificación, op.acc control de acceso, op.exp explotación, op.ext recursos externos, op.nub servicios en la nube, op.cont continuidad del servicio y op.mon monitorización del sistema.
¿Qué familia es nueva respecto al Real Decreto 3/2010?
op.nub, servicios en la nube, que en el Real Decreto 311/2022 tiene una sola medida, op.nub.1, y desarrolla cuatro aspectos: pruebas de penetración, transparencia, cifrado y gestión de claves, y jurisdicción de los datos. Cómo llegó hasta aquí el Esquema lo cuento en la evolución desde el Real Decreto 3/2010.
¿Puedo sustituir una medida del Anexo II por otra?
Sí, con condiciones. El artículo 28.3 permite reemplazar medidas por otras compensatorias siempre que se justifique documentalmente que protegen igual o mejor el riesgo sobre las dimensiones afectadas, y que esa correspondencia quede detallada en la Declaración de Aplicabilidad.
¿Necesitas ayuda con esto?
Trabaja conmigo en Adecuación al ENS
Consultoría a medida en adecuación al ENS. Primera sesión sin coste.
Agendar sesión →Antes de implantar estos controles, confirma si el ENS es obligatorio en tu caso concreto.
Comprobar mi normativa →¿Quieres saber tu porcentaje real de adecuación en estos 73 controles? Hazlo con el autodiagnóstico completo del ENS.
Hacer el autodiagnóstico →Si quiere saber si estos controles resistirían una auditoría real, puedo revisarlos con usted: así trabajo la auditoría de conformidad del ENS.
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.