Cómo segmentar la red para cumplir el ENS sin rehacer tu infraestructura
La segmentación de red en el ENS está regulada en la medida mp.com.4 «Separación de flujos de información en la red» del anexo II del Real Decreto 311/2022. La exigencia depende de la categoría del sistema: en categoría básica no aplica; en categoría media hay que segregar el tráfico para que cada equipo acceda solo a la información que necesita y aplicar al menos un refuerzo (VLAN, VPN o separación física); en categoría alta se exige segmentación lógica avanzada o física más puntos de interconexión controlados y monitorizados. La segmentación no vive sola: forma parte del grupo mp.com «Protección de las comunicaciones», junto al perímetro seguro (mp.com.1) y la protección de la confidencialidad (mp.com.2) y de la integridad y autenticidad (mp.com.3).
Esa es la respuesta corta. La larga es que mp.com.4 es una de las medidas donde más implantaciones se atascan, porque suena a «rehacer la red entera» cuando en realidad, bien planteada, casi siempre se resuelve con la electrónica de red que ya tienes. Vamos por partes.
Qué pide exactamente el ENS cuando habla de segmentar la red
El propio anexo II explica el porqué de la medida con una frase que conviene retener, porque es la que el auditor tiene en la cabeza: «la segmentación acota el acceso a la información y, consiguientemente, la propagación de los incidentes de seguridad, que quedan restringidos al entorno donde ocurren».
Es decir, el objetivo no es tener VLANs porque sí. Es que, si un puesto de usuario cae por un phishing, el atacante no pueda moverse lateralmente hasta el servidor de expedientes o la consola de administración. Un ransomware en una red plana cifra todo lo que ve; en una red segmentada, cifra su segmento y se topa con un control al intentar saltar.
Los requisitos base de mp.com.4 son solo dos, y están escritos con una sencillez engañosa:
- [mp.com.4.1] El tráfico por la red se segregará para que cada equipo solamente tenga acceso a la información que necesita.
- [mp.com.4.2] Si se emplean comunicaciones inalámbricas, será en un segmento separado.
Fíjate en el matiz del primero: no dice «habrá VLANs», dice que cada equipo accede solo a lo que necesita. Es el principio de mínimo privilegio aplicado a la red. Dos VLANs que se hablan entre sí sin ningún filtrado no cumplen el espíritu de la medida aunque cumplan la foto.
El segundo requisito es el que más incumplimientos silenciosos genera: la wifi de oficina colgando del mismo segmento que los servidores. Si tienes wifi y mp.com.4 te aplica —es decir, en categoría media o alta—, va aparte, sin excepciones. Cuidado con leer ese requisito suelto: [mp.com.4.2] es un requisito base de mp.com.4, y mp.com.4 «no aplica» en categoría básica, así que ahí la exigencia decae. Otra cosa es que convenga hacerlo igualmente, que suele convenir: es barato y deja el terreno hecho para una recategorización.
Antes de seguir, un apunte de contexto: la categoría del sistema (básica, media o alta) se determina con el anexo I según el impacto que tendría un incidente, y de ella depende qué medidas del anexo II aplican y con qué refuerzos. Si aún no tienes clara la tuya, el autodiagnóstico ENS te orienta en unos minutos, el criterio dimensión a dimensión está en cómo elegir entre categoría básica, media y alta y la guía completa del ENS explica todo el proceso de adecuación.
El marco mp.com del Anexo II, medida a medida
La segmentación es la cuarta pata de un grupo de cuatro medidas de protección de las comunicaciones. Conviene entenderlas juntas porque el auditor las revisa juntas, y porque varias decisiones técnicas (el cortafuegos, las VPN) sirven a más de una a la vez.
mp.com.1 — Perímetro seguro
Aplica en todas las categorías, básica incluida. Exige dos cosas:
- Un sistema de protección perimetral que separe la red interna del exterior, y que todo el tráfico lo atraviese ([mp.com.1.1]).
- Que todos los flujos de información a través del perímetro estén autorizados previamente ([mp.com.1.2]).
En cristiano: un cortafuegos entre tu red e internet, sin caminos alternativos (ese router 4G «temporal» que alguien enchufó cuenta como camino alternativo), y con una política de reglas escrita y aprobada. Lo de «autorizados previamente» significa que cada regla del cortafuegos debería poder explicarse: quién la pidió, para qué servicio, quién la aprobó. Un cortafuegos con 400 reglas heredadas y nadie que sepa para qué sirven pasa mal la auditoría.
mp.com.2 — Protección de la confidencialidad
Esta medida se gradúa por el nivel de la dimensión de confidencialidad, no por la categoría global (si las cinco dimensiones del ENS te suenan a chino, están explicadas en las dimensiones de seguridad del ENS):
- Nivel bajo: redes privadas virtuales cifradas cuando la comunicación discurra por redes fuera del propio dominio de seguridad.
- Nivel medio: lo anterior más el refuerzo R1: algoritmos y parámetros de cifrado autorizados por el CCN.
- Nivel alto: además, dispositivos hardware para establecer y utilizar la VPN (R2) y productos o servicios que cumplan lo establecido en op.pl.5 sobre componentes certificados (R3).
Traducción práctica para la mayoría de sistemas de nivel medio: la VPN de teletrabajo y las conexiones entre sedes no pueden ir con cualquier configuración por defecto; los algoritmos tienen que estar entre los aprobados por el Centro Criptológico Nacional en sus guías CCN-STIC.
mp.com.3 — Protección de la integridad y de la autenticidad
También por niveles. La base (nivel bajo) exige tres cosas muy concretas:
- Autenticar el otro extremo del canal antes de intercambiar información con puntos exteriores al dominio de seguridad.
- Prevenir ataques activos, garantizando que al detectarlos se activan los procedimientos de gestión de incidentes. El anexo II los enumera: alteración de la información en tránsito, inyección de información espuria y secuestro de sesión por una tercera parte.
- Aceptar los mecanismos de identificación y autenticación previstos en el ordenamiento jurídico (certificados electrónicos, Cl@ve y análogos, cuando corresponda).
En nivel medio se añaden VPN cifradas fuera del dominio propio (R1) y algoritmos autorizados por el CCN (R2); en nivel alto, además, dispositivos hardware recomendados (R3) y productos certificados conforme a op.pl.5 (R4).
Si te fijas, mp.com.2 y mp.com.3 convergen en la práctica: una VPN bien montada, con algoritmos aprobados por el CCN, resuelve el grueso de ambas.
mp.com.4 — Separación de flujos de información en la red
La protagonista. Sus refuerzos son el menú del que eliges según categoría:
- R1 — Segmentación lógica básica: VLANs, con la red segregada como mínimo en tres subredes: usuarios, servicios y administración.
- R2 — Segmentación lógica avanzada: segmentos implementados mediante redes privadas virtuales.
- R3 — Segmentación física: medios físicos separados (electrónica de red dedicada por segmento).
- R4 — Puntos de interconexión: control de entrada de los usuarios que llegan a cada segmento, control de entrada y salida de la información, y punto de interconexión particularmente asegurado, mantenido y monitorizado, como el perímetro de mp.com.1.
El detalle que casi nadie lee: R1 no dice «pon VLANs», dice qué tres subredes existen como mínimo. La subred de administración separada es la que más se olvida, y es justo la que más le importa al auditor: las consolas de gestión de servidores, cabinas e hipervisores no pueden estar al alcance de cualquier puesto de usuario.
Para el resto de medidas del anexo II y cómo se relacionan entre sí, tienes el anexo II explicado medida a medida.
Qué significa segmentar en la práctica: zonas, no cables
El error de partida habitual es pensar la segmentación como un proyecto de cableado. No lo es: es un ejercicio de clasificación que después se implementa con la técnica que ya tienes.
El orden sano es este:
1. Inventaria qué habla con qué
Antes de dibujar una sola VLAN, lista los sistemas dentro del alcance ENS y sus flujos reales: qué aplicaciones usan los usuarios, qué servidores se hablan entre sí, quién administra qué y desde dónde. Aquí es donde aparecen las sorpresas: la impresora que está en la subred de servidores, el NAS de una área concreta que comparte carpeta con todo el mundo, el acceso remoto del proveedor de la aplicación de contabilidad que entra directo sin pasar por nada.
2. Define las zonas
Con los flujos delante, agrupa por necesidad de acceso y criticidad. El mínimo de mp.com.4 R1 (usuarios, servicios, administración) es exactamente eso, un mínimo. Un diseño típico de pyme o ayuntamiento pequeño dentro del alcance ENS suele quedarse en cinco o seis zonas: usuarios, servidores/servicios, administración, wifi corporativa, wifi de invitados (si existe, fuera del alcance y sin ruta hacia dentro) y una DMZ si publicas servicios a internet.
3. Implementa con lo que tengas
Cualquier switch gestionable de la última década hace VLANs. El filtrado entre zonas lo puede hacer el mismo cortafuegos perimetral si tiene interfaces o subinterfaces suficientes (el patrón «router on a stick» o un firewall interno). No necesitas microsegmentación por software ni arquitecturas de moda para cumplir mp.com.4 en categoría media; necesitas zonas bien definidas y reglas entre ellas que reflejen el «solo lo que necesita».
4. Escribe las reglas por defecto en modo denegar
Entre segmentos, lo que no está permitido explícitamente, se bloquea. Cada permiso, documentado: origen, destino, puerto, motivo. Este documento, además, te sirve directamente como evidencia de mp.com.1.2 y de la arquitectura de seguridad de op.pl.2.
Ese último punto merece subrayado: el anexo II exige en op.pl.2 «Arquitectura de seguridad» (aplicable desde categoría básica) documentar el sistema con sus redes internas y conexiones al exterior, y el esquema de líneas de defensa con sus cortafuegos, DMZ y puntos de interconexión. El diagrama de zonas que produces al segmentar es literalmente esa evidencia. Un mismo trabajo, dos medidas.
Qué toca hacer según la categoría del sistema
Resumen operativo del grupo mp.com por categoría, tal y como lo gradúa el anexo II:
| Medida | Básica | Media | Alta |
|---|---|---|---|
| mp.com.1 Perímetro seguro | Aplica | Aplica | Aplica |
| mp.com.2 Confidencialidad* | VPN cifrada fuera del dominio | + algoritmos CCN | + hardware y productos op.pl.5 |
| mp.com.3 Integridad y autenticidad* | Base | + VPN y algoritmos CCN | + hardware y certificación |
| mp.com.4 Separación de flujos | No aplica | Base + [R1 o R2 o R3] | Base + [R2 o R3] + R4 |
*mp.com.2 y mp.com.3 se gradúan por el nivel de sus dimensiones (confidencialidad; integridad y autenticidad), que puede no coincidir con la categoría global del sistema.
Tres lecturas de la tabla que conviene no saltarse:
- En básica no te libras de la red: mp.com.4 no aplica, pero mp.com.1 sí, y la wifi separada solo entra en juego si aplica mp.com.4. Aun así, montar al menos usuarios/servicios/wifi en básica es barato y te deja el terreno hecho si recategorizas a media.
- En media eliges refuerzo: R1 (VLANs con las tres subredes mínimas) es el camino natural para la inmensa mayoría. R2 y R3 son alternativas, no obligaciones adicionales.
- En alta, R1 ya no vale: hace falta segmentación lógica avanzada o física, y además R4, que convierte cada punto de interconexión entre segmentos en un pequeño perímetro: asegurado, mantenido y monitorizado. Eso implica que los logs de esos puntos alimentan tu sistema de registro de actividad.
Recuerda también el efecto en la conformidad: los sistemas de categoría media y alta necesitan auditoría de certificación, mientras que la categoría básica se conforma por autoevaluación (artículo 38), lo que no exime de la auditoría regular del artículo 31, que alcanza a todos los sistemas del ámbito al menos cada dos años. La certificación de conformidad la emiten entidades de certificación acreditadas; la segmentación bien evidenciada es de las cosas que más agilizan ese trámite. El recorrido completo de adecuación, de la categorización a la certificación, está desarrollado en la sección de cumplimiento ENS, y qué revisa cada tipo de auditoría, en la guía de auditoría de conformidad del ENS.
Plan por fases para llegar sin dolor
Si partes de una red plana, no intentes el salto completo en un fin de semana. Esta secuencia reparte el riesgo:
Fase 1 — Papel (1-2 semanas)
Inventario de flujos, diseño de zonas, matriz de comunicaciones permitidas. Cero impacto en producción. Entregable: el diagrama de arquitectura que op.pl.2 te pide de todos modos.
Fase 2 — Wifi y administración (1-2 semanas)
Las dos separaciones con mejor relación esfuerzo/beneficio. La wifi a su segmento ([mp.com.4.2]) y las interfaces de gestión de servidores, cabinas, hipervisores y electrónica de red a una VLAN de administración a la que solo llegan los equipos de los administradores. Se puede hacer con cortes de minutos y fuera de horario.
Fase 3 — Usuarios y servicios (2-4 semanas)
Separar puestos de trabajo de servidores. Aquí es donde el trabajo de la fase 1 paga: como ya sabes qué flujos existen, las reglas entre zonas se escriben antes de mover nada y en modo «permitir y registrar» los primeros días, para cazar flujos olvidados sin tirar servicios.
Fase 4 — Cierre y evidencias (1 semana)
Pasar las reglas a denegación por defecto, documentar la versión final de la matriz, guardar capturas de la configuración de VLANs y del cortafuegos interno, y actualizar la declaración de aplicabilidad. Si estás en alta, activar la monitorización de los puntos de interconexión (R4).
Los plazos son orientativos para una organización de tamaño pequeño o mediano con una sede principal; con varias sedes o entornos industriales, cada fase crece, pero el orden se mantiene.
Errores que se repiten en las implantaciones
- VLANs sin filtrado. Segmentos definidos en el switch pero con enrutado libre entre todos. Es la foto de la segmentación sin la sustancia: no restringe nada y no cumple [mp.com.4.1].
- La VLAN de administración que no existe. Se separan usuarios y servidores y se deja la gestión de la infraestructura accesible desde cualquier puesto. Es el mínimo explícito de R1 y el hallazgo de auditoría más frecuente del grupo.
- La wifi «de momento» en la red interna. [mp.com.4.2] no admite lecturas creativas. Y la wifi de invitados, si existe, ni siquiera debería tocar el dominio de seguridad.
- Excepciones que se quedan a vivir. La regla temporal «permitir todo» que se abrió para una migración y sigue ahí dos años después. Cada excepción necesita dueño y fecha de caducidad.
- Segmentar sin actualizar op.pl.2. La red cambia pero el diagrama de arquitectura y la matriz de flujos se quedan en la versión del proyecto. En la auditoría, una evidencia desfasada resta casi tanto como una ausente.
- Olvidar los accesos de terceros. El mantenedor de la aplicación de nóminas, el proveedor del ERP, el soporte de la centralita: cada acceso remoto de tercero debe entrar por el perímetro, autenticado, hacia el segmento concreto que necesita y nada más.
- Dar por segmentado lo que vive en la nube. Si parte del sistema está en un proveedor cloud, la separación de flujos allí se diseña con sus propios mecanismos y se hereda del proveedor solo en la medida en que su conformidad lo cubra; lo trato aparte en ENS y servicios en la nube.
Preguntas frecuentes
¿La segmentación de red es obligatoria en el ENS de categoría básica?
No. La medida mp.com.4 no aplica en categoría básica según el anexo II del RD 311/2022. Sí aplican el perímetro seguro (mp.com.1) en todas las categorías y, según los niveles de las dimensiones, la protección de la confidencialidad y de la integridad de las comunicaciones. Aun sin obligación, separar wifi y administración en básica es una inversión pequeña que facilita una futura recategorización.
¿Cuántas VLANs exige el ENS en categoría media?
El refuerzo R1 de mp.com.4 fija un mínimo de tres subredes: usuarios, servicios y administración. A eso se suma el segmento separado para comunicaciones inalámbricas si las hay. Es un suelo, no un techo: el criterio rector es que cada equipo solo alcance la información que necesita, y eso puede pedir más zonas según el sistema.
¿Puedo cumplir mp.com.4 sin comprar equipamiento nuevo?
En muchos casos, sí. R1 se implementa con VLANs en switches gestionables y filtrado entre segmentos, que puede asumir el propio cortafuegos existente si tiene capacidad e interfaces. En categoría alta el listón sube (segmentación lógica avanzada o física más puntos de interconexión monitorizados) y ahí sí es más habitual necesitar electrónica o licencias adicionales. La respuesta seria sale del inventario de flujos, no del catálogo.
¿Qué evidencias pide el auditor sobre la segmentación?
Lo habitual: el diagrama de red con las zonas y líneas de defensa (que además exige op.pl.2 desde categoría básica), la matriz de flujos permitidos entre segmentos con su justificación, la configuración de VLANs y de las reglas de filtrado, y en categoría alta los registros de monitorización de los puntos de interconexión. Coherencia entre papel y configuración real: eso es lo que se comprueba.
Fuentes
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad — texto consolidado (BOE). Anexo II, apartado 5.4 «Protección de las comunicaciones [mp.com]»; apartado 4.1.2 «Arquitectura de seguridad [op.pl.2]»; artículos 31 y 38 y anexo III sobre auditoría y conformidad.
- Guías CCN-STIC de la serie 800, publicadas por el Centro Criptológico Nacional en su portal CCN-CERT: desarrollo técnico de las medidas del ENS, incluidos los algoritmos autorizados a los que remiten mp.com.2 y mp.com.3.
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.