El inventario de activos del ENS paso a paso (op.exp.1), con plantilla

El inventario de activos del ENS es la relación actualizada de todos los elementos del sistema de información, con la naturaleza de cada uno y la persona responsable que toma las decisiones sobre él. Lo exige la medida op.exp.1 del Anexo II del Real Decreto 311/2022 y se aplica en las tres categorías del esquema: básica, media y alta. No hay adecuación al ENS sin inventario, porque todo lo demás (la valoración por dimensiones, el análisis de riesgos, la declaración de aplicabilidad) se construye sobre esa lista. En esta guía verás qué pide exactamente la norma, qué debe entrar en el inventario, cómo montarlo paso a paso y una plantilla con los campos que necesitas.

Qué exige exactamente el ENS

La medida está en el punto 4.3.1 del Anexo II del Real Decreto 311/2022, dentro del marco operacional (explotación). El requisito base, literal:

[op.exp.1.1] Se mantendrá un inventario actualizado de todos los elementos del sistema, detallando su naturaleza e identificando a su responsable; es decir, la persona que toma las decisiones relativas al mismo.

Tres detalles importan aquí:

La medida afecta a todas las dimensiones de seguridad y se aplica igual en las tres categorías: en básica, media y alta el requisito exigido es el mismo, op.exp.1 sin refuerzos. Los refuerzos existen, pero la norma no los impone por categoría; pueden venir exigidos por un perfil de cumplimiento específico o recomendados por tu propio análisis de riesgos:

RefuerzoQué añade
R1 – Inventario de etiquetadoEl etiquetado del equipamiento y del cableado forma parte del inventario.
R2 – Identificación periódica de activosHerramientas que permitan ver de forma continua el estado de todos los equipos en la red, en particular servidores y dispositivos de red y comunicaciones.
R3 – Identificación de activos críticosHerramientas que permitan categorizar los activos críticos según el contexto de la organización y sus riesgos de seguridad.
R4 – Lista de componentes softwareRelación formal de los componentes software de terceros empleados en el despliegue: librerías y servicios de la plataforma o entorno operacional.

El refuerzo R4 merece una nota: es, en la práctica, un inventario de dependencias software (lo que en el sector se conoce como SBOM). Si tu sistema incluye desarrollos propios, tenerlo resuelto te ahorra sustos cuando aparece una vulnerabilidad en una librería de terceros.

Si quieres situar esta medida dentro del conjunto, en el desglose del Anexo II del ENS están explicadas las 73 medidas y cómo se organizan.

Qué se considera un activo (y qué no hace falta inventariar)

El propio ENS lo define en su glosario (Anexo IV): un activo es un «componente o funcionalidad de un sistema de información susceptible de ser atacado deliberada o accidentalmente con consecuencias para la organización». Y enumera qué incluye: información, datos, servicios, aplicaciones (software), equipos (hardware), comunicaciones, recursos administrativos, recursos físicos y recursos humanos.

Fíjate en que la lista va mucho más allá de "ordenadores y servidores":

¿Y qué queda fuera? Todo lo que no pertenece al sistema en proceso de adecuación. Por eso el paso previo real es delimitar el alcance: qué servicios e información cubre la declaración o certificación de conformidad. Un error típico es inventariar la organización entera "por si acaso", con lo que el documento nace inmanejable y muere en la primera actualización. El alcance también condiciona la categoría del sistema; si aún no la tienes clara, aquí explico cómo elegir entre categoría básica, media y alta.

Cómo hacer el inventario paso a paso

1. Delimita el alcance del sistema

Parte de los servicios que prestas y de la información que tratas dentro del sistema a adecuar. Todo activo que sustente esos servicios o esa información entra; lo demás, no. Documenta la frontera (qué queda dentro, qué queda fuera y por qué), porque el auditor la va a preguntar.

2. Recorre los tipos de activo de forma sistemática

Usa la lista del glosario como comprobación: servicios, información, aplicaciones, equipos, comunicaciones, instalaciones, personal clave. Recorrerla tipo a tipo evita el sesgo habitual de inventariar solo hardware. Fuentes útiles: el DHCP y el DNS internos, la consola del antivirus o EDR, el hipervisor, la lista de aplicaciones de la intranet y, sobre todo, preguntar a quienes operan cada servicio.

3. Asigna un responsable a cada activo

Es la parte del requisito que más se incumple. La norma pide identificar a «la persona que toma las decisiones relativas» al activo: quién decide si se actualiza, si se sustituye, quién autoriza accesos. En organizaciones pequeñas una misma persona será responsable de muchos activos; no pasa nada. Lo que no vale es dejar la columna vacía o poner un genérico. Este reparto conecta con los roles del ENS (responsable de la información, del servicio, del sistema): el responsable del activo no es necesariamente ninguno de ellos, pero debe estar coordinado con los tres.

4. Registra las dependencias

Un servicio depende de aplicaciones; las aplicaciones, de servidores; los servidores, del CPD y de la red. Estas cadenas son las que después permiten que la valoración tenga sentido: si la sede electrónica es nivel medio en disponibilidad, el servidor que la sostiene no puede tratarse como si nada dependiera de él. No hace falta un grafo exhaustivo; sí que cada activo apunte a aquello que lo sustenta.

5. Valora los activos por dimensiones

Aquí el inventario enlaza con el Anexo I: la información y los servicios se valoran en las cinco dimensiones de seguridad del ENS (confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad), asignando nivel bajo, medio o alto a cada dimensión afectada. Esa valoración determina la categoría del sistema y, en cascada por las dependencias, la criticidad de cada activo de soporte.

6. Aprueba, publica y fija el ciclo de actualización

El inventario debe tener un dueño (normalmente el responsable de seguridad o el del sistema), una fecha de aprobación y un procedimiento de actualización ligado a la gestión de cambios: alta de activo nuevo, baja documentada del retirado y revisión completa periódica. La norma no fija una periodicidad; exige que esté actualizado, así que el procedimiento es tu forma de demostrarlo.

Plantilla de inventario de activos ENS

Estos campos cubren el requisito base y dejan preparados los refuerzos. En categoría básica, una hoja de cálculo con estas columnas es perfectamente defendible:

CampoContenidoEjemplo
IDCódigo único del activoSRV-004
NombreDenominación claraServidor de sede electrónica
TipoSegún glosario ENS: servicio, información, software, hardware, comunicaciones, instalación, personalHardware
DescripciónQué es y para qué sirveVM Windows Server, aloja la aplicación de sede
ResponsablePersona que decide sobre el activo[NOMBRE Y CARGO]
UbicaciónFísica o lógicaCPD principal / VLAN 20
Depende deIDs de los activos que lo sustentanCPD-001, RED-002
Sustenta aServicios o información que soportaSRV-SEDE (servicio de sede electrónica)
Valoración C-I-T-A-DNivel por dimensión (heredado o propio)D: medio; resto: bajo
EtiquetaCódigo físico si aplicas R1ETQ-0134
EstadoEn producción, en pruebas, retiradoEn producción
Última revisiónFecha y quién revisó[FECHA] / [REVISOR]

Y esta es la fila en blanco, para copiar y pegar en tu hoja de cálculo antes de empezar a rellenar. Sustituye cada corchete por el dato real y borra los que no apliquen a ese activo:

Fila en blanco: [ID] · [NOMBRE] · [TIPO] · [DESCRIPCIÓN] · [NOMBRE Y CARGO] · [UBICACIÓN] · [DEPENDE DE] · [SUSTENTA A] · [C-I-T-A-D] · [ETIQUETA] · [ESTADO] · [FECHA] / [REVISOR]

Consejos de uso:

Valoración de activos y relación con el análisis de riesgos

El artículo 7 del RD 311/2022 establece que el análisis y la gestión de riesgos son «parte esencial del proceso de seguridad» y una actividad continua. Ese análisis arranca precisamente del inventario: no puedes analizar amenazas sobre activos que no sabes que tienes.

En la práctica española, la metodología habitual es MAGERIT, que trabaja exactamente con esta lógica: activos, dependencias entre ellos, valoración por dimensiones, amenazas y salvaguardas. Si el inventario ya recoge dependencias y valoración C-I-T-A-D, el salto al análisis de riesgos es directo; lo explico en detalle en la guía de análisis de riesgos con MAGERIT para el ENS y, con un enfoque más ligero para organizaciones pequeñas, en MAGERIT paso a paso para pymes.

El orden correcto del proyecto de adecuación es: alcance → inventario → valoración y categorización → análisis de riesgos → declaración de aplicabilidad → implantación de medidas. Si te sitúas antes de ese primer paso, empieza por la guía completa del Esquema Nacional de Seguridad, y si quieres saber en qué punto está tu organización, el autodiagnóstico ENS te da una foto inicial en unos minutos. Todo lo que publico sobre el esquema cuelga del centro de recursos del ENS.

Errores frecuentes

Herramientas para mantenerlo vivo

Para categoría básica y sistemas pequeños, una hoja de cálculo bien gobernada cumple. A partir de ahí, conviene apoyarse en herramientas:

El criterio para elegir no es la herramienta más completa, sino la que tu equipo vaya a mantener de verdad. Un inventario en Excel actualizado cada mes vale más que una CMDB carísima abandonada.

Preguntas frecuentes

¿Es obligatorio el inventario de activos en categoría básica?

Sí. La medida op.exp.1 del Anexo II se aplica en las tres categorías (básica, media y alta) con el mismo requisito base: inventario actualizado de todos los elementos del sistema, con su naturaleza y su responsable. Los refuerzos R1 a R4 no vienen impuestos por la categoría.

¿Sirve una hoja de cálculo o necesito una herramienta específica?

La norma no exige formato ni herramienta. Una hoja de cálculo con los campos adecuados y un procedimiento de actualización cumple, especialmente en categoría básica. Lo que se evalúa es que el inventario esté completo, actualizado y con responsables identificados, no el software con el que lo mantienes.

¿Cada cuánto hay que actualizar el inventario?

El RD 311/2022 no fija una periodicidad: exige que esté «actualizado». En la práctica eso significa integrar el inventario en la gestión de cambios (cada alta o baja de activo se refleja en el momento) y hacer además una revisión completa periódica, por ejemplo anual, documentada con fecha y firma.

¿En qué se diferencia del inventario de activos de la ISO 27001?

Conceptualmente son primos hermanos: ambos piden saber qué tienes y quién responde de cada cosa. La diferencia está en el marco: el ENS define el activo en su propio glosario, liga la valoración a las cinco dimensiones y a la categorización del Anexo I, y concreta refuerzos como el etiquetado o la lista de componentes software. Si tu organización necesita ambos marcos, el inventario puede ser único con columnas adicionales; cómo encajan lo explico en ENS vs. ISO 27001.

Fuentes

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.