Cómo hacer el análisis de riesgos del ENS con PILAR, paso a paso
PILAR es la herramienta de referencia del CCN para ejecutar el análisis de riesgos que exige el Esquema Nacional de Seguridad: implementa la metodología MAGERIT, incluye un perfil específico «ENS 2022» alineado con el Real Decreto 311/2022 y genera los informes que después alimentan la Declaración de Aplicabilidad y la auditoría. Las administraciones públicas españolas pueden solicitar su licencia al CCN (pilar@ccn-cert.cni.es); una empresa necesita licencia comercial. En este tutorial te enseño qué edición te corresponde, cómo conseguir la licencia y las seis fases del análisis dentro de la herramienta, con su correspondencia con la medida op.pl.1 del anexo II.
Si todavía estás situándote en el marco general, empieza por la guía completa del ENS y vuelve aquí cuando toque arremangarse.
Qué es PILAR y quién está detrás
PILAR forma parte del entorno EAR (Entorno de Análisis de Riesgos), un conjunto de herramientas construidas alrededor de un mismo motor de cálculo. Conviene aclarar la autoría, porque la etiqueta «herramienta del CCN» se repite sin matices: EAR/PILAR es propiedad de la empresa A.L.H. J. Mañas S.L. y ha sido parcialmente financiada por el Centro Criptológico Nacional, que actúa como vía de licenciamiento para el sector público; el software se desarrolla y distribuye desde pilar-tools.com.
A fecha de julio de 2026, la versión vigente es PILAR 2026.1.1 (publicada el 28 de mayo de 2026), disponible para Windows, Linux y Mac. Hay compilaciones separadas por perfil de seguridad: una específica «ES /ENS» para trabajar contra el Esquema Nacional de Seguridad y otra «ES /27000» para calificar contra ISO/IEC 27002:2022. Para el trabajo de adecuación al ENS, descarga la primera.
PILAR no está sola en el ecosistema del CCN: el mapa completo (INES, CLARA, AMPARO y compañía) está en la pieza sobre herramientas del CCN para el ENS; aquí me quedo con la de riesgos.
Qué exige el ENS: el análisis de riesgos en el RD 311/2022
Tres piezas del Real Decreto 311/2022 sostienen todo lo que harás en PILAR:
- Artículo 14. Cada organización realizará su propia gestión de riesgos, mediante el análisis y tratamiento de los riesgos a los que está expuesto el sistema, empleando «alguna metodología reconocida internacionalmente». No cita ninguna herramienta: PILAR es el camino habitual, no una obligación.
- Artículo 28. Las medidas del anexo II se aplican teniendo en cuenta los activos del sistema, su categoría de seguridad y las decisiones que se adopten para gestionar los riesgos identificados. La selección resultante se formaliza en la Declaración de Aplicabilidad, firmada por el responsable de la seguridad.
- Medida op.pl.1 (anexo II). Es la que concreta el «cómo», y escala con la categoría del sistema:
| Categoría | Exigencia de op.pl.1 |
|---|---|
| Básica | Análisis informal, en lenguaje natural: activos más valiosos, amenazas más probables, salvaguardas y riesgos residuales principales |
| Media | + refuerzo R1: análisis semiformal, con tablas, catálogo básico de amenazas y semántica definida |
| Alta | + refuerzo R2: análisis formal, con un fundamento matemático reconocido internacionalmente y asunción formal del riesgo residual |
La consecuencia práctica: en categoría básica podrías cumplir op.pl.1 con un documento bien estructurado, sin herramienta. En media ya necesitas tablas con valoraciones y amenazas cuantificadas, y en alta un método formal. Ahí es donde PILAR ahorra semanas, porque el catálogo de amenazas, el cálculo y los informes vienen de serie. Si aún no tienes clara tu categoría, el autodiagnóstico ENS te da una primera aproximación.
PILAR y MAGERIT: la metodología y la herramienta
MAGERIT es la metodología pública española de análisis y gestión de riesgos; su versión 3 (octubre de 2012) se publica en tres libros: Método, Catálogo de Elementos y Guía de Técnicas. PILAR la implementa. La cadena conceptual es la de MAGERIT: los activos están expuestos a amenazas que, al materializarse, los degradan y producen un impacto; con la frecuencia estimada se deduce el riesgo; las salvaguardas reducen frecuencia o impacto, y lo que queda tras aplicarlas es el riesgo residual.
Ya publiqué el desarrollo metodológico completo, paso a paso y con la valoración por dimensiones, en análisis de riesgos MAGERIT para el ENS. Este tutorial no lo repite: aquí el foco es ejecutar ese método dentro de PILAR y salir con los informes que pedirá el auditor.
Ediciones y licencias: cuál necesitas y dónde se consigue
La familia EAR/PILAR tiene cinco herramientas, según el fabricante:
- μPILAR: sistemas pequeños y homogéneos, análisis rápido contra un único perfil de seguridad.
- PILAR Basic: sistemas de complejidad media, análisis rápido con informe de cumplimiento.
- PILAR RM: sistemas complejos que requieren análisis detallado. La edición habitual en adecuaciones ENS de organismos medianos y grandes.
- PILAR BCM: análisis de impacto y plan de continuidad.
- RMAT: herramientas adicionales para personalizar bibliotecas y perfiles.
Sobre las licencias, lo que publica el fabricante es esto: la aplicación se descarga libremente y el modo de solo lectura (consultar análisis ya hechos en fichero .mgr) es de uso libre; para generar análisis nuevos hace falta licencia. La propia herramienta permite generar una licencia de evaluación de 30 días, pero con limitaciones serias: no genera informes, no exporta a CSV ni XML y recorta el número de activos, riesgos y salvaguardas. Sirve para tantear, no para entregar una adecuación.
Las dos vías de licencia:
- Administración pública española: los organismos pueden solicitar la licencia escribiendo a pilar@ccn-cert.cni.es. Si trabajas en o para un organismo público, agota esta vía antes de plantearte comprar nada.
- Empresas y resto de organizaciones: licencia comercial en pilar-tools.com.
Esta es la lista publicada por el fabricante, consultada el 31 de julio de 2026. Son precios con fecha, no una tarifa cerrada: comprueba la lista vigente antes de presupuestar, porque cambia. Cada edición se vende en tres tallas —1, 5 y 10 usuarios— y aquí van los extremos:
| Edición | Servicio anual (1 → 10 usuarios) | Compra (1 → 10 usuarios) |
|---|---|---|
| μPILAR | 100 € → 400 € | 250 € → 1.000 € |
| PILAR Basic | 200 € → 800 € | 500 € → 2.000 € |
| PILAR BCM | 350 € → 1.400 € | 1.000 € → 4.000 € |
| PILAR RM | 500 € → 2.000 € | 1.500 € → 6.000 € |
| PILAR RM + BCM | 700 € → 2.800 € | 2.000 € → 8.000 € |
| RMAT | 750 € → 3.000 € | 2.250 € → 9.000 € |
Leído de un vistazo: la horquilla de la familia va de unos 100 €/año a unos 3.000 €/año en modalidad de servicio, y de unos 250 € a unos 9.000 € en compra. El fabricante añade un recargo del 30 % a las configuraciones con base de datos. Para una adecuación ENS típica, la referencia útil no son los extremos sino PILAR RM: entre 500 y 2.000 €/año según usuarios.
Tutorial: análisis de riesgos ENS con PILAR en seis fases
El orden que sigue es el flujo natural de trabajo en la herramienta, y cada fase deja una pieza de las que op.pl.1 exige.
Fase 1 — Alcance y categorización del sistema
Antes de abrir PILAR, decide dos cosas sobre papel: qué sistemas entran en el alcance y qué categoría de seguridad les corresponde según el anexo I (determinada por el impacto de un incidente en las cinco dimensiones de seguridad). La categoría condiciona el refuerzo de op.pl.1 que te aplica y todas las medidas del anexo II. Al crear el proyecto en PILAR, selecciona el perfil de seguridad ENS: es lo que hará que la herramienta evalúe el cumplimiento contra el Real Decreto 311/2022 y no contra otro marco.
Fase 2 — Inventario y dependencias de activos
Carga los activos del sistema organizados por capas: servicios, información, aplicaciones, equipos, comunicaciones, instalaciones y personal. No es un trabajo aparte del ENS: es la medida op.exp.1 (inventario de activos), a la que op.pl.1 remite expresamente. La clave en PILAR son las dependencias: el servicio depende de la aplicación, la aplicación del servidor, el servidor de la sala. El valor se transmite por ellas, así que una dependencia olvidada falsea todo el cálculo posterior.
Fase 3 — Valoración de activos
Valora los activos en las dimensiones de seguridad que les correspondan, normalmente sobre los activos superiores (servicios e información), y deja que el valor fluya hacia abajo por las dependencias. La pregunta por activo es: ¿qué gravedad tendría que este servicio no estuviera disponible, que esta información se alterase o que la consultara quien no debe? El detalle de la valoración por dimensiones está en la guía de MAGERIT; en PILAR el trabajo es trasladar esas decisiones a las escalas de la herramienta y documentar el porqué de cada una, que es lo que el auditor querrá leer.
Fase 4 — Amenazas y riesgo potencial
Aquí PILAR marca la diferencia con el análisis manual: aplica automáticamente su catálogo de amenazas según el tipo de cada activo, con frecuencias y degradaciones por defecto. Tu trabajo no es inventar amenazas, es ajustar las propuestas al contexto real (una sede inundable, un servicio expuesto a internet, personal externo con acceso privilegiado). El resultado de esta fase es el riesgo potencial: el que soportaría el sistema sin contar ninguna salvaguarda. Guárdalo: contrastado con el residual será tu mejor argumento ante la dirección.
Fase 5 — Salvaguardas y riesgo residual
PILAR presenta el catálogo de salvaguardas aplicables y te pide valorar su grado de implantación (por niveles de madurez, no con un sí/no). Sé honesto en esta valoración: un análisis que declara todo implantado no resiste una auditoría y, peor, te deja sin argumentos para pedir presupuesto. Con las salvaguardas valoradas, la herramienta recalcula: ese es tu riesgo residual actual. Puedes además definir situaciones objetivo, lo que convierte el análisis en la justificación técnica de tu plan de adecuación.
Fase 6 — Informes y perfil de cumplimiento ENS
Con el perfil ENS activo, PILAR genera dos familias de salida: los informes de análisis (impacto y riesgo por activo y dimensión, potencial frente a residual) y el informe de cumplimiento normativo, que refleja el estado de las medidas del anexo II según lo declarado. Recuerda que la licencia de evaluación no genera informes. Exporta, versiona y fecha los resultados: el análisis es un documento vivo que revisarás cuando el sistema cambie y antes de cada auditoría.
Del informe de PILAR a la Declaración de Aplicabilidad
El análisis no es el entregable final, es el fundamento de los demás. El artículo 28 del RD 311/2022 manda formalizar la relación de medidas seleccionadas en la Declaración de Aplicabilidad, firmada por el responsable de la seguridad, y esas decisiones deben ser coherentes con los riesgos identificados. Si sustituyes medidas del anexo II por compensatorias, la correspondencia detallada entre unas y otras forma parte integral de la propia Declaración, y las guías CCN-STIC orientan la selección.
La auditoría de conformidad del anexo III se apoya precisamente en esa Declaración y en las evidencias que la sustentan, entre ellas tu análisis de riesgos con fecha y firma. El detalle del proceso está en la pieza sobre preparación de la auditoría ENS.
Errores frecuentes al usar PILAR
- Meter todo el parque en el primer proyecto. Cientos de activos con dependencias a medio definir producen un análisis que nadie vuelve a abrir. Empieza por el alcance real de la adecuación.
- Valorarlo todo alto. Si toda la información es confidencialidad alta, el análisis no discrimina y las medidas resultantes son inasumibles.
- Confiar en la licencia de evaluación para el proyecto. Sin informes ni exportación, descubrirás la limitación justo cuando toca entregar.
- Presentar el riesgo potencial como si fuera el actual. Alarma a la dirección y desacredita el trabajo. Presenta el par potencial/residual y qué salvaguardas explican la diferencia.
- Tratar el fichero .mgr como el fin del trabajo. El ENS pide gestión de riesgos, no un archivo: sin decisiones de tratamiento, Declaración de Aplicabilidad y revisión, el análisis caduca solo.
- Arrastrar una categoría mal determinada. Si el sistema es de categoría media y lo trataste como básica, tu análisis informal no cumple op.pl.1+R1 por bien hecho que esté.
Preguntas frecuentes
¿PILAR es gratuita?
Parcialmente. La descarga es libre y el modo de solo lectura no requiere licencia; también puedes generar una licencia de evaluación de 30 días, aunque sin informes ni exportación y con límites de activos. Para generar análisis completos hace falta licencia: los organismos de la Administración pública española pueden solicitarla al CCN (pilar@ccn-cert.cni.es) y el resto necesita licencia comercial del fabricante.
¿Es obligatorio usar PILAR para cumplir el ENS?
No. El artículo 14 del RD 311/2022 exige gestionar los riesgos con «alguna metodología reconocida internacionalmente» y op.pl.1 fija el nivel de formalidad según la categoría, pero ninguna norma impone una herramienta concreta. PILAR es la vía habitual porque trae el perfil ENS, el catálogo de amenazas y los informes ya montados.
¿Qué edición de PILAR necesito para una adecuación ENS?
Depende del tamaño y la complejidad del sistema: μPILAR para sistemas pequeños y homogéneos, PILAR Basic para complejidad media y PILAR RM para sistemas complejos o si necesitas el análisis más detallado. Si el proyecto incluye continuidad de la actividad, PILAR BCM cubre el análisis de impacto y el plan de continuidad.
¿Me sirve el mismo análisis para ISO 27001?
En gran parte, sí: PILAR puede calificar contra ISO/IEC 27002:2022 además de contra el ENS, y el trabajo de activos, valoración y amenazas se reutiliza. Hay compilaciones distintas por perfil y cada marco pide sus entregables; el paralelismo lo desarrollo en ENS o ISO 27001.
Fuentes
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad. Texto consolidado, BOE-A-2022-7191 (arts. 14, 28 y 40; anexo I; anexo II, medida op.pl.1). https://www.boe.es/buscar/act.php?id=BOE-A-2022-7191 (consultado en julio de 2026).
- EAR/PILAR, sitio oficial del fabricante (A.L.H. J. Mañas S.L.): metodología, ediciones, adquisición y páginas de descarga (PILAR 2026.1.1, 28-5-2026; licencias de evaluación y vía AAPP pilar@ccn-cert.cni.es). https://www.pilar-tools.com/es/index.html (consultado en julio de 2026).
- MAGERIT versión 3 (octubre de 2012), libros I-III: Método, Catálogo de Elementos y Guía de Técnicas. Disponibles en https://www.pilar-tools.com/magerit/index.html (consultado en julio de 2026).
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.