Cómo segmentar la red para cumplir el ENS sin rehacer tu infraestructura

La segmentación de red en el ENS está regulada en la medida mp.com.4 «Separación de flujos de información en la red» del anexo II del Real Decreto 311/2022. La exigencia depende de la categoría del sistema: en categoría básica no aplica; en categoría media hay que segregar el tráfico para que cada equipo acceda solo a la información que necesita y aplicar al menos un refuerzo (VLAN, VPN o separación física); en categoría alta se exige segmentación lógica avanzada o física más puntos de interconexión controlados y monitorizados. La segmentación no vive sola: forma parte del grupo mp.com «Protección de las comunicaciones», junto al perímetro seguro (mp.com.1) y la protección de la confidencialidad (mp.com.2) y de la integridad y autenticidad (mp.com.3).

Esa es la respuesta corta. La larga es que mp.com.4 es una de las medidas donde más implantaciones se atascan, porque suena a «rehacer la red entera» cuando en realidad, bien planteada, casi siempre se resuelve con la electrónica de red que ya tienes. Vamos por partes.

Qué pide exactamente el ENS cuando habla de segmentar la red

El propio anexo II explica el porqué de la medida con una frase que conviene retener, porque es la que el auditor tiene en la cabeza: «la segmentación acota el acceso a la información y, consiguientemente, la propagación de los incidentes de seguridad, que quedan restringidos al entorno donde ocurren».

Es decir, el objetivo no es tener VLANs porque sí. Es que, si un puesto de usuario cae por un phishing, el atacante no pueda moverse lateralmente hasta el servidor de expedientes o la consola de administración. Un ransomware en una red plana cifra todo lo que ve; en una red segmentada, cifra su segmento y se topa con un control al intentar saltar.

Los requisitos base de mp.com.4 son solo dos, y están escritos con una sencillez engañosa:

Fíjate en el matiz del primero: no dice «habrá VLANs», dice que cada equipo accede solo a lo que necesita. Es el principio de mínimo privilegio aplicado a la red. Dos VLANs que se hablan entre sí sin ningún filtrado no cumplen el espíritu de la medida aunque cumplan la foto.

El segundo requisito es el que más incumplimientos silenciosos genera: la wifi de oficina colgando del mismo segmento que los servidores. Si tienes wifi y mp.com.4 te aplica —es decir, en categoría media o alta—, va aparte, sin excepciones. Cuidado con leer ese requisito suelto: [mp.com.4.2] es un requisito base de mp.com.4, y mp.com.4 «no aplica» en categoría básica, así que ahí la exigencia decae. Otra cosa es que convenga hacerlo igualmente, que suele convenir: es barato y deja el terreno hecho para una recategorización.

Antes de seguir, un apunte de contexto: la categoría del sistema (básica, media o alta) se determina con el anexo I según el impacto que tendría un incidente, y de ella depende qué medidas del anexo II aplican y con qué refuerzos. Si aún no tienes clara la tuya, el autodiagnóstico ENS te orienta en unos minutos, el criterio dimensión a dimensión está en cómo elegir entre categoría básica, media y alta y la guía completa del ENS explica todo el proceso de adecuación.

El marco mp.com del Anexo II, medida a medida

La segmentación es la cuarta pata de un grupo de cuatro medidas de protección de las comunicaciones. Conviene entenderlas juntas porque el auditor las revisa juntas, y porque varias decisiones técnicas (el cortafuegos, las VPN) sirven a más de una a la vez.

mp.com.1 — Perímetro seguro

Aplica en todas las categorías, básica incluida. Exige dos cosas:

En cristiano: un cortafuegos entre tu red e internet, sin caminos alternativos (ese router 4G «temporal» que alguien enchufó cuenta como camino alternativo), y con una política de reglas escrita y aprobada. Lo de «autorizados previamente» significa que cada regla del cortafuegos debería poder explicarse: quién la pidió, para qué servicio, quién la aprobó. Un cortafuegos con 400 reglas heredadas y nadie que sepa para qué sirven pasa mal la auditoría.

mp.com.2 — Protección de la confidencialidad

Esta medida se gradúa por el nivel de la dimensión de confidencialidad, no por la categoría global (si las cinco dimensiones del ENS te suenan a chino, están explicadas en las dimensiones de seguridad del ENS):

Traducción práctica para la mayoría de sistemas de nivel medio: la VPN de teletrabajo y las conexiones entre sedes no pueden ir con cualquier configuración por defecto; los algoritmos tienen que estar entre los aprobados por el Centro Criptológico Nacional en sus guías CCN-STIC.

mp.com.3 — Protección de la integridad y de la autenticidad

También por niveles. La base (nivel bajo) exige tres cosas muy concretas:

En nivel medio se añaden VPN cifradas fuera del dominio propio (R1) y algoritmos autorizados por el CCN (R2); en nivel alto, además, dispositivos hardware recomendados (R3) y productos certificados conforme a op.pl.5 (R4).

Si te fijas, mp.com.2 y mp.com.3 convergen en la práctica: una VPN bien montada, con algoritmos aprobados por el CCN, resuelve el grueso de ambas.

mp.com.4 — Separación de flujos de información en la red

La protagonista. Sus refuerzos son el menú del que eliges según categoría:

El detalle que casi nadie lee: R1 no dice «pon VLANs», dice qué tres subredes existen como mínimo. La subred de administración separada es la que más se olvida, y es justo la que más le importa al auditor: las consolas de gestión de servidores, cabinas e hipervisores no pueden estar al alcance de cualquier puesto de usuario.

Para el resto de medidas del anexo II y cómo se relacionan entre sí, tienes el anexo II explicado medida a medida.

Qué significa segmentar en la práctica: zonas, no cables

El error de partida habitual es pensar la segmentación como un proyecto de cableado. No lo es: es un ejercicio de clasificación que después se implementa con la técnica que ya tienes.

El orden sano es este:

1. Inventaria qué habla con qué

Antes de dibujar una sola VLAN, lista los sistemas dentro del alcance ENS y sus flujos reales: qué aplicaciones usan los usuarios, qué servidores se hablan entre sí, quién administra qué y desde dónde. Aquí es donde aparecen las sorpresas: la impresora que está en la subred de servidores, el NAS de una área concreta que comparte carpeta con todo el mundo, el acceso remoto del proveedor de la aplicación de contabilidad que entra directo sin pasar por nada.

2. Define las zonas

Con los flujos delante, agrupa por necesidad de acceso y criticidad. El mínimo de mp.com.4 R1 (usuarios, servicios, administración) es exactamente eso, un mínimo. Un diseño típico de pyme o ayuntamiento pequeño dentro del alcance ENS suele quedarse en cinco o seis zonas: usuarios, servidores/servicios, administración, wifi corporativa, wifi de invitados (si existe, fuera del alcance y sin ruta hacia dentro) y una DMZ si publicas servicios a internet.

3. Implementa con lo que tengas

Cualquier switch gestionable de la última década hace VLANs. El filtrado entre zonas lo puede hacer el mismo cortafuegos perimetral si tiene interfaces o subinterfaces suficientes (el patrón «router on a stick» o un firewall interno). No necesitas microsegmentación por software ni arquitecturas de moda para cumplir mp.com.4 en categoría media; necesitas zonas bien definidas y reglas entre ellas que reflejen el «solo lo que necesita».

4. Escribe las reglas por defecto en modo denegar

Entre segmentos, lo que no está permitido explícitamente, se bloquea. Cada permiso, documentado: origen, destino, puerto, motivo. Este documento, además, te sirve directamente como evidencia de mp.com.1.2 y de la arquitectura de seguridad de op.pl.2.

Ese último punto merece subrayado: el anexo II exige en op.pl.2 «Arquitectura de seguridad» (aplicable desde categoría básica) documentar el sistema con sus redes internas y conexiones al exterior, y el esquema de líneas de defensa con sus cortafuegos, DMZ y puntos de interconexión. El diagrama de zonas que produces al segmentar es literalmente esa evidencia. Un mismo trabajo, dos medidas.

Qué toca hacer según la categoría del sistema

Resumen operativo del grupo mp.com por categoría, tal y como lo gradúa el anexo II:

MedidaBásicaMediaAlta
mp.com.1 Perímetro seguroAplicaAplicaAplica
mp.com.2 Confidencialidad*VPN cifrada fuera del dominio+ algoritmos CCN+ hardware y productos op.pl.5
mp.com.3 Integridad y autenticidad*Base+ VPN y algoritmos CCN+ hardware y certificación
mp.com.4 Separación de flujosNo aplicaBase + [R1 o R2 o R3]Base + [R2 o R3] + R4

*mp.com.2 y mp.com.3 se gradúan por el nivel de sus dimensiones (confidencialidad; integridad y autenticidad), que puede no coincidir con la categoría global del sistema.

Tres lecturas de la tabla que conviene no saltarse:

Recuerda también el efecto en la conformidad: los sistemas de categoría media y alta necesitan auditoría de certificación, mientras que la categoría básica se conforma por autoevaluación (artículo 38), lo que no exime de la auditoría regular del artículo 31, que alcanza a todos los sistemas del ámbito al menos cada dos años. La certificación de conformidad la emiten entidades de certificación acreditadas; la segmentación bien evidenciada es de las cosas que más agilizan ese trámite. El recorrido completo de adecuación, de la categorización a la certificación, está desarrollado en la sección de cumplimiento ENS, y qué revisa cada tipo de auditoría, en la guía de auditoría de conformidad del ENS.

Plan por fases para llegar sin dolor

Si partes de una red plana, no intentes el salto completo en un fin de semana. Esta secuencia reparte el riesgo:

Fase 1 — Papel (1-2 semanas)

Inventario de flujos, diseño de zonas, matriz de comunicaciones permitidas. Cero impacto en producción. Entregable: el diagrama de arquitectura que op.pl.2 te pide de todos modos.

Fase 2 — Wifi y administración (1-2 semanas)

Las dos separaciones con mejor relación esfuerzo/beneficio. La wifi a su segmento ([mp.com.4.2]) y las interfaces de gestión de servidores, cabinas, hipervisores y electrónica de red a una VLAN de administración a la que solo llegan los equipos de los administradores. Se puede hacer con cortes de minutos y fuera de horario.

Fase 3 — Usuarios y servicios (2-4 semanas)

Separar puestos de trabajo de servidores. Aquí es donde el trabajo de la fase 1 paga: como ya sabes qué flujos existen, las reglas entre zonas se escriben antes de mover nada y en modo «permitir y registrar» los primeros días, para cazar flujos olvidados sin tirar servicios.

Fase 4 — Cierre y evidencias (1 semana)

Pasar las reglas a denegación por defecto, documentar la versión final de la matriz, guardar capturas de la configuración de VLANs y del cortafuegos interno, y actualizar la declaración de aplicabilidad. Si estás en alta, activar la monitorización de los puntos de interconexión (R4).

Los plazos son orientativos para una organización de tamaño pequeño o mediano con una sede principal; con varias sedes o entornos industriales, cada fase crece, pero el orden se mantiene.

Errores que se repiten en las implantaciones

Preguntas frecuentes

¿La segmentación de red es obligatoria en el ENS de categoría básica?

No. La medida mp.com.4 no aplica en categoría básica según el anexo II del RD 311/2022. Sí aplican el perímetro seguro (mp.com.1) en todas las categorías y, según los niveles de las dimensiones, la protección de la confidencialidad y de la integridad de las comunicaciones. Aun sin obligación, separar wifi y administración en básica es una inversión pequeña que facilita una futura recategorización.

¿Cuántas VLANs exige el ENS en categoría media?

El refuerzo R1 de mp.com.4 fija un mínimo de tres subredes: usuarios, servicios y administración. A eso se suma el segmento separado para comunicaciones inalámbricas si las hay. Es un suelo, no un techo: el criterio rector es que cada equipo solo alcance la información que necesita, y eso puede pedir más zonas según el sistema.

¿Puedo cumplir mp.com.4 sin comprar equipamiento nuevo?

En muchos casos, sí. R1 se implementa con VLANs en switches gestionables y filtrado entre segmentos, que puede asumir el propio cortafuegos existente si tiene capacidad e interfaces. En categoría alta el listón sube (segmentación lógica avanzada o física más puntos de interconexión monitorizados) y ahí sí es más habitual necesitar electrónica o licencias adicionales. La respuesta seria sale del inventario de flujos, no del catálogo.

¿Qué evidencias pide el auditor sobre la segmentación?

Lo habitual: el diagrama de red con las zonas y líneas de defensa (que además exige op.pl.2 desde categoría básica), la matriz de flujos permitidos entre segmentos con su justificación, la configuración de VLANs y de las reglas de filtrado, y en categoría alta los registros de monitorización de los puntos de interconexión. Coherencia entre papel y configuración real: eso es lo que se comprueba.

Fuentes

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.