¿Cómo ayuda un SIEM como Wazuh a cumplir el ENS?
TL;DR: el Esquema Nacional de Seguridad exige, dentro del Anexo II del Real Decreto 311/2022, un conjunto de medidas de registro de la actividad (op.exp.8, op.exp.9) y de monitorización del sistema (op.mon.1, op.mon.2, op.mon.3) que, a partir de cierto tamaño, son difíciles de cubrir con revisiones manuales de logs. Un SIEM —Security Information and Event Management— centraliza esos registros, los correlaciona y genera alertas, y Wazuh es una opción de código abierto, sin coste de licencia según su fabricante, que aporta buena parte de esa base técnica. Dicho esto, y para que quede desde la primera línea: un SIEM no certifica el ENS. Aporta evidencia técnica y automatiza controles; la certificación, cuando tu categoría la exige, solo la emite una entidad de certificación acreditada por ENAC (si el sistema es de una Administración, también puede certificarlo un órgano de auditoría técnica del propio sector público).
Si trabajas como proveedor de una Administración Pública, tarde o temprano un pliego te va a pedir que demuestres que registras la actividad de tus sistemas y que vigilas lo que pasa en ellos. Son dos bloques del Anexo II que exigen bastante trabajo de implantación, porque no basta con «tener logs»: el propio Esquema pide qué se registra, quién puede tocar esos registros, cuánto tiempo se conservan y qué se hace cuando algo raro aparece en ellos. Aquí repaso qué exige exactamente la norma en estos dos frentes y dónde encaja —y dónde no— una herramienta como Wazuh. Si todavía no tienes el mapa completo del Esquema, empieza por la guía completa del Esquema Nacional de Seguridad; esta pieza asume que ya sabes qué es el ENS y entra directamente en el bloque de registro y monitorización.
¿Qué exige el ENS en materia de registro y monitorización?
El Anexo II del RD 311/2022 organiza el marco operacional en varias familias de medidas, y dos de ellas son las que interesan aquí: explotación (op.exp), que incluye el registro de la actividad, y monitorización del sistema (op.mon). La base legal de fondo está en el artículo 24 del propio real decreto, que obliga a registrar las actividades de los usuarios «reteniendo la información estrictamente necesaria para monitorizar, analizar, investigar y documentar actividades indebidas o no autorizadas», con las garantías de la normativa de protección de datos.
Bajado a medidas concretas del Anexo II, esto es lo que se exige:
| Medida | Qué pide el Anexo II | Se aplica según |
|---|---|---|
op.exp.6 Protección frente a código dañino | Mecanismos de prevención y reacción frente a código dañino, software de protección en puestos, servidores y elementos perimetrales, bases de detección actualizadas y análisis de todo fichero de fuentes externas antes de trabajar con él | Básica: la medida base · Media: + R1 (escaneo periódico) + R2 (análisis de funciones críticas al arrancar) · Alta: además, + R3 (lista blanca de aplicaciones) + R4 (EDR) |
op.exp.8 Registro de la actividad | Un registro de auditoría con, al menos, identificador del usuario o entidad, fecha y hora, información afectada, tipo de evento y resultado (fallo o éxito), y registros de actividad activados en los servidores | Por nivel de trazabilidad. Bajo: la medida base · Medio: + R1 (revisión periódica) + R2 (sincronización del reloj) + R3 (retención documentada) + R4 (control de acceso a los registros) · Alto: además, + R5 (revisión automática y correlación de eventos) |
op.exp.9 Registro de la gestión de incidentes | Registrar los reportes iniciales, intermedios y finales de cada incidente, las actuaciones de emergencia y los cambios derivados, y la evidencia que pueda dirimirse en un ámbito jurisdiccional | Igual en las tres categorías (básica, media y alta) |
op.mon.1 Detección de intrusión | Herramientas de detección o prevención de intrusiones | Básica: la medida base · Media: + R1 (detección basada en reglas) · Alta: además, + R2 (procedimientos de respuesta a las alertas) |
op.mon.2 Sistema de métricas | Recopilar los datos necesarios para conocer el grado de implantación de las medidas de seguridad y, en su caso, para el informe anual del artículo 32 | Básica: la medida base · Media y alta: + R1 (efectividad del sistema de gestión de incidentes) + R2 (eficiencia del sistema de gestión de la seguridad) |
op.mon.3 Vigilancia | Un sistema automático de recolección de eventos de seguridad | Básica: la medida base · Media: + R1 (correlación de eventos) + R2 (análisis de la superficie de exposición) · Alta: además, + R3 (ciberamenazas avanzadas) + R4 (observatorios digitales) + R5 (minería de datos: limitación de consultas y alertas en tiempo real) + R6 (inspecciones de seguridad: verificación de configuración, análisis de vulnerabilidades y pruebas de penetración) |
Nota de lectura: la tabla resume el Anexo II; la aplicación exacta de cada refuerzo la fija el propio anexo, por categoría del sistema en casi todas estas medidas y por el nivel de la dimensión de trazabilidad en op.exp.8. Si todavía no sabes qué categoría te corresponde, el autodiagnóstico ENS te la orienta antes de seguir. Y si lo que necesitas es el desarrollo completo de op.exp.8 —qué logs exige, con qué detalle, cuánto se conservan—, lo tienes en registro de actividad en el ENS: qué logs exige op.exp.8, que es la pieza hermana de esta.
¿Qué es un SIEM y por qué encaja aquí?
Un SIEM (Security Information and Event Management) es una plataforma que centraliza los eventos de seguridad de distintas fuentes —servidores, aplicaciones, cortafuegos, endpoints— los normaliza, los correlaciona entre sí y genera alertas cuando detecta un patrón anómalo. Dicho de forma más directa: en vez de tener el registro de auditoría de cada servidor por su lado, esperando a que alguien entre a mirarlo, el SIEM los junta todos en un único sitio donde se pueden buscar, filtrar y correlacionar en tiempo real.
Eso es exactamente lo que piden op.exp.8 (un registro de auditoría por evento, con usuario, fecha, hora y resultado) y op.mon.3 (un sistema automático de recolección de eventos de seguridad). Sin una herramienta que centralice y correlacione, cumplir estas dos medidas revisando logs sueltos servidor por servidor se vuelve difícil de sostener y de demostrar en cuanto el sistema pasa de unas pocas máquinas.
¿Cómo ayuda Wazuh, en concreto, a cubrir estas medidas?
Wazuh se presenta como una plataforma de código abierto que combina funciones de SIEM y de XDR (Extended Detection and Response): recoge telemetría de endpoints, dispositivos de red, cargas de trabajo en la nube y aplicaciones, la analiza y genera alertas. Según sus páginas de producto, sus capacidades incluyen análisis de logs de seguridad, detección de vulnerabilidades, evaluación de la configuración de seguridad frente a los benchmarks del CIS, apoyo al cumplimiento normativo, monitorización de la integridad de ficheros, detección de malware y respuesta activa, mediante un agente que se instala en los equipos monitorizados.
Esas capacidades se pueden relacionar con varias de las medidas anteriores, siempre que se configuren y documenten para ello:
op.exp.6(código dañino): la detección de malware y la monitorización de integridad de Wazuh pueden complementar esta medida, pero la medida pide software de protección frente a código dañino en puestos, servidores y elementos perimetrales, con protección en tiempo real; eso hay que comprobarlo contra lo que realmente tengas instalado. En categoría alta se añaden la lista blanca de aplicaciones (R3) y el EDR (R4), que hay que revisar aparte.op.exp.8(registro de la actividad): aquí es donde un SIEM aporta más. Wazuh agrega, almacena y analiza los eventos de seguridad de los equipos monitorizados, lo que sirve de base para centralizar el registro de auditoría. Que cada registro lleve los campos que exigeop.exp.8.1depende de lo que generen las fuentes, no del SIEM. Su correlación de eventos y su respuesta activa encajan con lo que pide el refuerzo R5 de nivel alto (recolección automática, correlación y respuesta automática).op.mon.1(detección de intrusión): Wazuh genera alertas a partir de reglas sobre los eventos que recoge, lo que puede cubrir la detección basada en reglas del refuerzo R1. Los procedimientos de respuesta a las alertas que pide R2 en categoría alta son documentación tuya, aunque la respuesta activa de Wazuh ayude a ejecutarlos.op.mon.2(sistema de métricas): los paneles e informes de Wazuh aportan datos (alertas, tendencias, equipos cubiertos) sobre el grado de implantación de algunas medidas. No cubren los datos de eficiencia en horas y presupuesto del refuerzo R2, y el informe del artículo 32 lo consolida la Comisión Sectorial de Administración Electrónica con los procedimientos del CCN, no la herramienta.op.mon.3(vigilancia): es, junto conop.exp.8, la medida que más se parece a lo que hace un SIEM: recolección automática de eventos de seguridad, con correlación (R1). La detección de vulnerabilidades y la evaluación de configuración de Wazuh pueden apoyar el análisis de la superficie de exposición (R2).
Un matiz importante: las páginas de producto de Wazuh citan marcos como PCI DSS, NIST 800-53, RGPD, TSC SOC 2 o HIPAA, pero no el ENS. Eso no significa que no sirva: la correspondencia entre lo que hace Wazuh y lo que pide cada medida del Anexo II hay que trazarla tú, medida por medida, apoyándote en la guía de implantación CCN-STIC 804. Que un SIEM cubra o no una medida no lo decide el fabricante: lo documentas en tu Declaración de Aplicabilidad y lo comprueba el auditor.
¿Un SIEM certifica el ENS?
No. Ninguna herramienta certifica el ENS, la instale quien la instale. Un SIEM, sea Wazuh o cualquier otro, aporta evidencia técnica de que unas medidas están implantadas y funcionan, y forma parte de lo que se revisa en una auditoría o autoevaluación. Pero la certificación de conformidad, obligatoria en categoría media y alta (art. 38 del RD 311/2022), solo la emite una entidad de certificación acreditada por ENAC, nunca el fabricante del SIEM ni la consultoría que te ayuda a implantarlo. El detalle completo de ese proceso —requisitos, plazos, costes— está en certificación ENS: proceso, requisitos y costes.
¿Qué no resuelve un SIEM por sí solo?
Instalar Wazuh, o cualquier SIEM, no cierra el capítulo de registro y monitorización del ENS. Quedan cuatro tareas que el Anexo II pide explícitamente (las tres primeras, a partir del nivel medio de trazabilidad) y que no se resuelven solo con instalar la herramienta:
- Política de retención documentada (
op.exp.8.r3.1): la norma exige que la documentación de seguridad del sistema indique qué eventos se auditan y cuánto tiempo se conservan los registros antes de eliminarlos. Un SIEM guarda lo que le digas que guarde; decidir y documentar ese plazo es trabajo tuyo. - Sincronización horaria (
op.exp.8.r2.1): el sistema necesita una referencia de tiempo fiable para que el registro de eventos tenga sentido. Modificarla debe ser una función de administración y, si se sincroniza con otros dispositivos, hay que usar mecanismos de autenticación e integridad. Es infraestructura (NTP bien configurado) que el SIEM no resuelve, aunque depende de ella para correlacionar bien. - Control de acceso a los propios registros (
op.exp.8.r4.1): solo el personal debidamente autorizado puede acceder a los registros y a sus copias de seguridad, o eliminarlos. Eso incluye los índices del propio SIEM: quién tiene acceso a ellos es una decisión de gestión que hay que documentar, no algo que venga resuelto de fábrica. - Evidencia con valor jurisdiccional de los incidentes (
op.exp.9.2): se registrará la evidencia que pueda dirimirse en un ámbito jurisdiccional, sobre todo cuando el incidente pueda comportar acciones disciplinarias o la persecución de delitos, y para decidir su composición y detalle se recurrirá a asesoramiento legal especializado. Ningún SIEM sustituye ese paso.
A esto se suma lo de siempre: un SIEM sin análisis de riesgos previo ni Declaración de Aplicabilidad que documente qué medidas cubre no vale como evidencia ordenada ante un auditor. Es una pieza del sistema de gestión, no el sistema completo.
¿Cómo se despliega Wazuh en la práctica para el ENS?
Un orden razonable, cuando el registro y la monitorización aparecen como carencia, es este:
- Fijar primero la categoría del sistema y el nivel de cada dimensión (Anexo I), porque de ahí salen los refuerzos de
op.exp.8yop.monque te corresponden. - Inventariar las fuentes de eventos: servidores, aplicaciones, cortafuegos, dispositivos de red, endpoints. Wazuh se despliega con un agente por equipo monitorizado, así que este inventario decide cuántos agentes hace falta instalar.
- Desplegar el agente y centralizar en el servidor de Wazuh (autoalojado, sin coste de licencia, o Wazuh Cloud, el servicio gestionado de pago del fabricante), y activar las reglas de detección con las que vas a cubrir
op.mon.1. - Configurar la retención y los permisos de acceso a los índices de logs antes de dar el despliegue por terminado, no después.
- Documentar la correspondencia medida a medida en la Declaración de Aplicabilidad: qué capacidad de Wazuh cubre qué código del Anexo II, y qué queda fuera (por ejemplo, la revisión legal de incidentes graves).
- Revisar los registros y alertas de forma periódica, no solo cuando salta una alarma: es lo que pide el refuerzo R1 de
op.exp.8(revisión periódica de los registros buscando patrones anormales).
Si tu organización ya usa otro SIEM comercial, el ejercicio es el mismo: la herramienta cambia, la correspondencia con el Anexo II que hay que documentar no.
Preguntas frecuentes
¿Wazuh certifica el cumplimiento del ENS?
No. Wazuh es una herramienta técnica que ayuda a implantar medidas de registro y monitorización del Anexo II, pero certificar el ENS —cuando la categoría del sistema lo exige— solo lo puede hacer una entidad de certificación acreditada por ENAC. Ni Wazuh ni ningún otro SIEM, ni la consultoría que lo despliega, pueden emitir esa certificación.
¿Es obligatorio usar un SIEM para cumplir el ENS?
El Anexo II no menciona la palabra «SIEM»: exige capacidades concretas (registro de auditoría, detección de intrusión, recolección automática de eventos y, según categoría o nivel, correlación). En la práctica, cubrir esas capacidades sin una herramienta que centralice y correlacione los eventos es difícil de sostener y de demostrar en una auditoría a partir de cierto tamaño de sistema, por eso es habitual recurrir a un SIEM, propio o gestionado por un tercero.
¿Wazuh es gratuito?
El software es de código abierto y, según el fabricante, sin coste de licencia; el coste está en la infraestructura y en las horas de operarlo. Además existe Wazuh Cloud, un servicio gestionado de pago con prueba gratuita. Qué opción conviene depende de si tu organización quiere operar el SIEM internamente o delegar esa gestión.
¿Qué medidas del Anexo II cubre un SIEM como Wazuh?
Sobre todo aporta a op.exp.8 (registro de la actividad) y a op.mon.1 y op.mon.3 (detección de intrusión y vigilancia); de forma parcial, a op.mon.2 (métricas) y como complemento a op.exp.6 (código dañino). No cubre por sí solo lo que acompaña a esas medidas, como la retención documentada, los procedimientos de respuesta o la evidencia jurisdiccional de incidentes.
Fuentes
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (BOE-A-2022-7191, texto consolidado) — artículo 24 (Registro de actividad y detección de código dañino), artículo 32 (informe del estado de la seguridad), artículo 38 (conformidad), Anexo II (medidas
op.exp.6,op.exp.8,op.exp.9,op.mon.1,op.mon.2,op.mon.3). Consultado el 25 de septiembre de 2026. - Wazuh — SIEM: Open source security monitoring platform, capacidades declaradas por el fabricante. Consultado el 25 de septiembre de 2026.
- Wazuh — XDR: Open source Extended Detection and Response, capacidades declaradas por el fabricante. Consultado el 25 de septiembre de 2026.
- Wazuh Cloud, servicio gestionado y precios. Consultado el 26 de septiembre de 2026.
- CCN-STIC 809 — Declaración, Certificación y Aprobación Provisional de conformidad con el ENS, Centro Criptológico Nacional — regula quién puede certificar.
Si tienes claro que el registro y la monitorización son el punto débil de tu ENS y quieres que revisemos juntos qué necesitas montar y cómo documentarlo, en la consultoría ENS para empresas es de lo primero que miramos. Si prefieres hablarlo directamente, reserva una consulta.
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.