Cómo redactar la declaración de aplicabilidad del ENS sin que se caiga en auditoría
TL;DR: La declaración de aplicabilidad del ENS es el documento que exige el artículo 28.2 del RD 311/2022: el responsable de la seguridad deja por escrito qué medidas del Anexo II aplica a un sistema, con qué refuerzos y por qué, incluidas las que no aplican. No es papeleo: el Anexo III manda comprobar en la auditoría que el sistema de gestión de la seguridad se apoya en ella. Tiene que recorrer las 73 medidas del Anexo II, resolver cada refuerzo entre corchetes (poner «aplica» sin más no vale), llevar la firma del responsable de la seguridad y, si sustituyes alguna medida por una compensatoria, la tabla de correspondencia que exige el artículo 28.3. Más abajo tienes la plantilla completa, columna a columna, y los errores más fáciles de detectar en una auditoría.
Si estás preparando la adecuación de tu organización, o eres proveedor de una Administración cuyo pliego exige acreditar conformidad, esto es lo que tiene que llevar el documento para aguantar una auditoría, artículo por artículo.
¿Qué es la declaración de aplicabilidad y dónde lo regula el ENS?
Un detalle que despista: en el ENS no hay un artículo titulado «Declaración de aplicabilidad». La obligación vive dentro del artículo 28, que se llama «Cumplimiento de los requisitos mínimos», y ocupa una frase de su apartado 2. Ese mismo artículo fija de dónde salen las medidas: su apartado 1 ordena adoptar las del Anexo II, con sus refuerzos, teniendo en cuenta tres cosas:
- «Los activos que constituyen los sistemas de información concernidos».
- «La categoría del sistema, según lo previsto en el artículo 40 y en el anexo I».
- «Las decisiones que se adopten para gestionar los riesgos identificados».
Ahí está, en tres líneas, todo el material de partida de la declaración: el inventario, la categoría y el análisis de riesgos. Si una fila de la declaración no se puede rastrear hasta alguno de esos tres documentos, no está justificada.
El apartado 2 añade un matiz que cambia el tono del documento: las medidas del Anexo II «tendrán la condición de mínimos exigibles, siendo ampliables a criterio del responsable de la seguridad». La declaración, por tanto, también registra las medidas que decides añadir por encima de ese mínimo.
Si vienes de cero con el esquema, el contexto está en la guía del Esquema Nacional de Seguridad y en el resumen del Real Decreto 311/2022; si aún no sabes por dónde arrancar la adecuación, tienes la hoja de ruta en cómo empezar con el ENS; el resto de guías del vertical, en el área de ENS.
¿Quién firma la declaración de aplicabilidad del ENS?
La firma el responsable de la seguridad (artículo 28.2): ni el responsable del sistema, ni el proveedor, ni la consultora que ha ayudado a redactarla. El artículo 13.2.c) define esa figura como quien «determinará las decisiones para satisfacer los requisitos de seguridad de la información y de los servicios, supervisará la implantación de las medidas necesarias […] y reportará sobre estas cuestiones». Firmar la relación de medidas seleccionadas encaja en esa función.
El reparto de papeles alrededor de la firma también está en la norma:
| Rol | Qué aporta a la declaración |
|---|---|
| Responsable de la información | Determina los requisitos de la información tratada (art. 13.2.a) |
| Responsable del servicio | Determina los requisitos de los servicios prestados (art. 13.2.b) |
| Responsable de la seguridad | Determina la categoría del sistema (art. 41.2), selecciona las medidas y firma la declaración (art. 28.2) |
| Responsable del sistema | Implementa la seguridad y supervisa la operación diaria (art. 13.2.d) |
El artículo 11 obliga a diferenciar esas cuatro figuras y el 13.3 va más lejos: el responsable de la seguridad «será distinto del responsable del sistema, no debiendo existir dependencia jerárquica entre ambos». Si la falta de recursos obliga a juntarlos, la norma exige medidas compensatorias que preserven ese principio; en organizaciones pequeñas, mejor dejarlo documentado que esperar a que lo señale el auditor.
Para las empresas privadas la cadena es la misma. El artículo 2.3 extiende el ENS al sector privado cuando, por relación contractual, presta servicios o soluciones a una entidad del sector público para el ejercicio de sus potestades: la política de seguridad la aprueba entonces «el órgano que ostente las máximas competencias ejecutivas», y los pliegos deben contemplar los requisitos de conformidad, como la presentación de declaraciones o certificaciones de conformidad, una cautela que se extiende a la cadena de suministro en la medida en que lo pida el análisis de riesgos. Si estás en ese supuesto, aquí explico la adecuación al ENS en empresas.
¿Qué tiene que contener? Las 73 medidas del Anexo II
El Anexo II del ENS contiene 73 medidas, repartidas en tres marcos y dieciséis familias. Toda declaración de aplicabilidad recorre esa lista completa, sin saltarse ninguna:
| Marco | Familias | Medidas |
|---|---|---|
Marco organizativo [org] | org | 4 |
Marco operacional [op] | op.pl (5), op.acc (6), op.exp (10), op.ext (4), op.nub (1), op.cont (4), op.mon (3) | 33 |
Medidas de protección [mp] | mp.if (7), mp.per (4), mp.eq (4), mp.com (4), mp.si (5), mp.sw (2), mp.info (6), mp.s (4) | 36 |
Cada medida tiene además requisitos numerados (por ejemplo [org.1.1] a [org.1.5] en la política de seguridad) y, muchas de ellas, refuerzos identificados como R1, R2, R3… con su propio articulado interno ([org.2.r1.1]). El desglose medida a medida está en el Anexo II del ENS explicado.
Que las 73 aparezcan no significa que las 73 se implanten. Significa que de las 73 hay una decisión escrita y justificada, incluidas las que no aplican.
¿Cómo se decide qué aplica? Los cinco pasos del Anexo II
El propio Anexo II fija la secuencia, en su apartado 2.1. La declaración de aplicabilidad no es más que el resultado de ejecutar estos cinco pasos y documentarlos:
- Identificación de los tipos de activos presentes. Aquí entra el inventario de activos: si en el alcance no hay servicios ni aplicaciones web, la decisión sobre
mp.s.2, que los protege, se toma sobre un hecho comprobable, no sobre una opinión. - Determinación de las dimensiones de seguridad relevantes, según el Anexo I: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad.
- Determinación del nivel de seguridad de cada dimensión (BAJO, MEDIO o ALTO). Cuando el sistema trata varias informaciones y presta varios servicios, el nivel del sistema en cada dimensión es el mayor de todos ellos.
- Determinación de la categoría del sistema. El Anexo I lo resuelve en una regla: categoría ALTA si alguna dimensión alcanza nivel ALTO; MEDIA si alguna alcanza MEDIO y ninguna supera ese nivel; BÁSICA si alguna alcanza BAJO y ninguna lo supera. Si tienes dudas con este paso, lo desarrollo en cómo elegir entre categoría básica, media y alta.
- Selección de las medidas y sus refuerzos, de acuerdo con las dimensiones y sus niveles y, para determinadas medidas, con la categoría del sistema.
Dos matices ahorran discusiones. El Anexo II permite segregar subsistemas que requieran un nivel distinto del principal, siempre que puedan delimitarse la información y los servicios afectados; entonces la declaración debe decir qué subsistema cubre cada bloque de filas. Y las guías CCN-STIC pueden establecer perfiles de cumplimiento específicos al amparo del artículo 30: si te acoges a uno, se cita en la cabecera y la declaración se construye sobre él. Aquí explico qué son los perfiles de cumplimiento específicos.
¿Qué son los refuerzos y por qué se redactan mal?
En la tabla de correspondencia del Anexo II cada medida aparece con una anotación por nivel o categoría: aplica, n.a. (no aplica), + R1, + R1 + R2, o con alternativa entre refuerzos como + [R1 o R2 o R3 o R4].
Un ejemplo real: la medida op.acc.6, mecanismo de autenticación para usuarios de la organización, se activa por las dimensiones C, I, T y A, y su exigencia es:
| Nivel | Exigencia |
|---|---|
| BAJO | + [R1 o R2 o R3 o R4] + R8 + R9 |
| MEDIO | + [R1 o R2 o R3 o R4] + R5 + R8 + R9 |
| ALTO | + [R1 o R2 o R3 o R4] + R5 + R6 + R7 + R8 + R9 |
Fíjate en el corchete: la norma te da a elegir entre cuatro refuerzos, y esa elección tiene que quedar escrita en la declaración. Poner «aplica» en la fila de op.acc.6 no dice qué refuerzo de autenticación se ha elegido ni por qué, y deja al auditor sin saber qué tiene que comprobar.
Con el n.a. pasa lo contrario. La medida op.cont.2, plan de continuidad, no aplica con disponibilidad en nivel bajo o medio, y sí en nivel alto. Esa fila no se borra: se conserva con el motivo, porque lo que se comprueba es que la decisión se tomó con criterio.
¿Qué son las medidas compensatorias del artículo 28.3?
Es la vía que da la norma para apartarse del Anexo II, con condiciones estrictas: las medidas «podrán ser reemplazadas por otras compensatorias, siempre y cuando se justifique documentalmente que protegen, igual o mejor, del riesgo sobre los activos (anexo I) y se satisfacen los principios básicos y los requisitos mínimos previstos en los capítulos II y III». Y, directamente sobre la redacción: «Como parte integral de la Declaración de Aplicabilidad se indicará, de forma detallada, la correspondencia entre las medidas compensatorias implantadas y las medidas del anexo II que compensan», con «la aprobación formal por parte del responsable de la seguridad».
Traducido a documento: cada compensatoria necesita su tabla de correspondencia con la medida original, el control alternativo, el argumento de por qué protege igual o mejor y la evidencia. Una frase genérica del tipo «se compensa con controles equivalentes» no cumple el apartado 3. Para la selección y el registro de las compensatorias, el propio artículo 28.3 remite a una guía CCN-STIC.
Plantilla: ¿qué campos necesita tu declaración de aplicabilidad?
La norma no impone un formato, así que lo que sigue es una estructura que responde a lo que el artículo 28 y el Anexo III piden comprobar. Primero, una cabecera de identificación:
- Entidad y órgano titular del sistema.
- Nombre del sistema de información y alcance (servicios e información dentro, y qué queda fuera).
- Subsistemas segregados, si los hay.
- Nivel de cada dimensión (confidencialidad, integridad, trazabilidad, autenticidad, disponibilidad) y categoría resultante.
- Perfil de cumplimiento específico aplicado, si procede.
- Versión, fecha y referencia al análisis de riesgos y al inventario de los que deriva.
- Firma del responsable de la seguridad, con nombre y cargo.
Después, una fila por cada una de las 73 medidas, con estas columnas:
| Columna | Qué se escribe |
|---|---|
| Código | org.1, op.acc.6, mp.s.2… |
| Medida | Nombre según el Anexo II |
| Activador | «Categoría» o las dimensiones que la disparan (D, A, I, C, T) |
| Exigencia | Lo que marca la tabla del Anexo II para tu nivel: aplica, n.a., + R1… |
| Refuerzos seleccionados | Los concretos, resolviendo las alternativas entre corchetes |
| Decisión | Aplica / No aplica / Sustituida por compensatoria / Adicional por riesgo |
| Justificación | Una o dos frases ancladas al inventario, al nivel de la dimensión o al riesgo tratado |
| Compensatoria y correspondencia | Solo si la decisión es sustituir; con el detalle que pide el art. 28.3 |
| Estado | Implantada / Parcial / Planificada, con fecha objetivo |
| Evidencia | Documento, procedimiento, registro o configuración, con su ubicación |
| Responsable de implantación | Persona o unidad |
La columna Estado evita muchas discusiones: separar «esta medida me aplica» de «esta medida ya está implantada» impide marcar como no aplicable lo que en realidad está pendiente.
¿Cómo se rellena, fila a fila?
Dos ejemplos que aparecen en casi cualquier adecuación.
org.1 Política de seguridad
Se activa por categoría y aplica en BÁSICA, MEDIA y ALTA sin refuerzos. No hay decisión que tomar: lo que aporta valor es la evidencia (documento aprobado, órgano y fecha) y comprobar que recoge los cinco requisitos [org.1.1] a [org.1.5].
mp.s.2 Protección de servicios y aplicaciones web
Exige +[R1 o R2] en BÁSICA y MEDIA, y +R2+R3 en ALTA. Sin servicios web en el alcance, la fila es no aplicable por ausencia del tipo de activo; con uno solo, aunque sea un panel interno, aplica.
¿Qué errores se detectan antes en una auditoría?
- Poner «aplica» en todo sin resolver los refuerzos ni las alternativas entre corchetes.
- Borrar las filas
n.a., con lo que desaparece la prueba de que la decisión se tomó. - Justificar con la norma («porque lo exige el ENS») en vez de con el inventario, la dimensión o el riesgo concreto, y usar «no aplica» como cajón de lo pendiente en lugar de reflejarlo en la columna Estado.
- Firma equivocada: si la declaración no la firma el responsable de la seguridad, incumple el artículo 28.2.
- Compensatorias sin correspondencia detallada, o alcance impreciso y documento sin versión ni fecha: sin saber a qué sistema y a qué momento se refiere, ninguna fila significa nada.
Antes de abrir el documento, el autodiagnóstico ENS te da una primera orientación de dónde estás.
¿En qué se parece y en qué no a la SoA de ISO 27001?
La declaración de aplicabilidad tiene una hermana conocida: la SoA de ISO 27001. Ambas recorren un catálogo control a control y dejan por escrito qué se aplica y por qué; las diferencias son las que causan problemas si reutilizas una plantilla para la otra:
- El punto de partida. En ISO 27001 la selección de controles nace del tratamiento de riesgos y la SoA justifica inclusiones y exclusiones; en el ENS, la categoría y el nivel de cada dimensión fijan qué medidas son exigibles como mínimo, y el análisis de riesgos puede añadir más.
- La salida de emergencia. Apartarse del catálogo del ENS pasa por la medida compensatoria del artículo 28.3, con tabla de correspondencia y aprobación formal.
- La firma y el vocabulario. El ENS nombra un rol concreto, con reglas de independencia respecto al responsable del sistema, y trabaja con refuerzos numerados entre corchetes.
Si mantienes los dos sistemas, lo eficiente es una matriz de correspondencia entre ambos catálogos, no un documento único para las dos auditorías.
¿Cuándo hay que revisar la declaración de aplicabilidad?
El ENS no fija un plazo de caducidad para el documento, pero sí para las piezas que lo alimentan y lo comprueban:
- El análisis de riesgos se revisa y aprueba anualmente, según el Anexo III.
- La auditoría regular ordinaria se realiza al menos cada dos años (artículo 31), más una extraordinaria si hay modificaciones sustanciales en el sistema; esta última reinicia el cómputo de los dos años. Lo detallo en cada cuánto se audita el ENS y quién audita.
- La conformidad se determina según la categoría: MEDIA o ALTA exigen auditoría de certificación; BÁSICA, solo autoevaluación, sin perjuicio de certificarse también (artículo 38.1). La certificación de una empresa la emite una entidad acreditada por ENAC (apartado VI.1 de la Instrucción Técnica de Seguridad de conformidad), nunca quien te ayudó a redactar el documento.
La declaración de aplicabilidad tampoco vive sola: es una pieza dentro del plan de adecuación al ENS, el documento marco donde encaja junto al análisis de riesgos, el inventario y el calendario de implantación.
En la práctica, se toca cada vez que cambia el alcance, la categoría, el nivel de una dimensión, un proveedor relevante o una medida compensatoria: cada cambio, una versión y una firma nuevas. Un documento con una sola versión y tres años de antigüedad es señal de que nadie lo mantiene; cómo encaja esa revisión en el día después está en mantenimiento y renovación del ENS.
¿Necesitas ayuda para redactarla?
Si prefieres no enfrentarte solo a las 73 filas, en la consultoría de adecuación al ENS reviso contigo el inventario, la categorización y cada refuerzo entre corchetes antes de que la declaración llegue al auditor. Puedes reservar una primera conversación para ver en qué punto está tu organización.
Preguntas frecuentes
¿Es obligatoria la declaración de aplicabilidad en categoría básica?
Sí. El artículo 28.2 no distingue por categoría: siempre que haya que seleccionar medidas del Anexo II, esa selección se formaliza en la declaración. Lo que cambia es cómo se comprueba: BÁSICA se autoevalúa (el Anexo III pide documentar esa autoevaluación con sus evidencias) y MEDIA o ALTA pasan por auditoría de certificación.
¿Puede firmarla la consultora o el proveedor que ha hecho el trabajo?
No. La firma corresponde al responsable de la seguridad de la entidad titular del sistema, según el artículo 28.2. Un tercero puede redactar y sostener el documento con evidencias, pero la decisión y la firma son internas. El proveedor privado del artículo 2.3 tendrá su propia declaración, firmada por su propio responsable de la seguridad.
¿Cada cuánto hay que actualizarla?
El ENS no fija una periodicidad para el documento en sí. La referencia práctica es la revisión y aprobación anual del análisis de riesgos (Anexo III) y la auditoría al menos bienal (artículo 31), más la extraordinaria por modificaciones sustanciales. Cualquier cambio de alcance, categoría, nivel de una dimensión o medida compensatoria obliga a una versión nueva.
¿Hay que publicar la declaración de aplicabilidad en la web?
No. Según el artículo 38.2, lo que se publica son las declaraciones y certificaciones de conformidad con el ENS, en los portales o sedes electrónicas. La declaración de aplicabilidad es documentación interna: se entrega al auditor y, en su caso, al órgano de contratación que la reclame.
Fuentes
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad. Texto consolidado en el BOE: BOE-A-2022-7191. Última actualización publicada el 6 de noviembre de 2024; consolidado reverificado el 25 de septiembre de 2026. Artículos citados: 2 (ámbito de aplicación), 11 (diferenciación de responsabilidades), 13 (organización e implantación del proceso de seguridad), 28 (cumplimiento de los requisitos mínimos), 30 (perfiles de cumplimiento específicos), 31 (auditoría de la seguridad), 38 (procedimientos de determinación de la conformidad), 40 y 41 (categorías de seguridad y facultades).
- Anexo I del mismo real decreto: dimensiones, niveles y determinación de la categoría de seguridad.
- Anexo II: disposiciones generales, secuencia de selección de medidas, tabla de correspondencia y el articulado de las 73 medidas con sus refuerzos.
- Anexo III: objeto y niveles de auditoría, incluida la referencia expresa a la declaración de aplicabilidad como base del sistema de gestión.
- Disposición adicional segunda: instrucciones técnicas de seguridad y guías CCN-STIC, particularmente de la serie 800, que se incorporan al conjunto documental empleado en las auditorías.
- Resolución de 13 de octubre de 2016, de la Secretaría de Estado de Administraciones Públicas, por la que se aprueba la Instrucción Técnica de Seguridad de conformidad con el Esquema Nacional de Seguridad, apartado VI: BOE-A-2016-10109.
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.