Cumplimiento · ENS

Formación y concienciación para cumplir el ENS.

Si sois administración pública o le prestáis servicios, el Esquema Nacional de Seguridad os pide concienciar y formar a la plantilla con regularidad y comprobar que la formación funciona. Aquí tienes qué dicen las medidas mp.per.3 y mp.per.4, qué mira el auditor y qué le entregas con LegiLearn.

Primera campaña gratis

Qué es

Qué es ENS y a quién obliga

El ENS es el marco de seguridad que el Real Decreto 311/2022 impone a los sistemas de información del sector público. No mira el tamaño de la organización: mira si es pública o si trabaja para una que lo es.

Al sector público, entero

El real decreto se aplica «a todo el sector público», tal como lo define el artículo 2 de la Ley 40/2015, de 1 de octubre.

Y a sus proveedores privados

También se aplica a los sistemas de las empresas privadas que, por contrato, prestan servicios o proveen soluciones a una entidad pública para que esta ejerza sus competencias. Los pliegos de esos contratos deben incluir los requisitos del ENS, como presentar la declaración o la certificación de conformidad, y la exigencia puede bajar por la cadena de suministro.

Fuente: Real Decreto 311/2022, de 3 de mayo, art. 2.

Tres categorías, la misma formación

Cada sistema se clasifica en categoría BÁSICA, MEDIA o ALTA según el impacto que tendría un incidente de seguridad, y la categoría decide qué medidas del anexo II se aplican y con qué refuerzos.

La concienciación y la formación no dependen de eso: el anexo II marca mp.per.3 y mp.per.4 como aplicables en las tres categorías. Da igual que vuestro sistema sea básico o alto: la plantilla tiene que estar concienciada y formada.

Si además os afecta NIS2 o tenéis la ISO 27001, la formación que hagáis para el ENS os sirve de base. Lo tienes en qué pide NIS2 sobre formación y en el control 6.3 de ISO 27001.

Fuente: Real Decreto 311/2022, arts. 2 y 40 y anexo II.

Qué exige

Qué exige sobre formación

El artículo 15 fija el principio: el personal, propio o ajeno, «deberá ser formado e informado de sus deberes, obligaciones y responsabilidades en materia de seguridad». El anexo II lo concreta en dos medidas: una de concienciación para todos y otra de formación según el puesto.

mp.per.3 · Concienciación

«Se realizarán las acciones necesarias para concienciar regularmente al personal acerca de su papel y responsabilidad para que la seguridad del sistema alcance los niveles exigidos.»

La medida pide recordar periódicamente tres cosas:

  • mp.per.3.1 La normativa de seguridad sobre el buen uso de los equipos y «las técnicas de ingeniería social más habituales».
  • mp.per.3.2 Cómo identificar incidentes, actividades o comportamientos sospechosos que haya que reportar.
  • mp.per.3.3 El procedimiento para informar de incidentes de seguridad, «sean reales o falsas alarmas».

Fuente: Real Decreto 311/2022, art. 15 y anexo II, medida mp.per.3.

mp.per.4 · Formación

«Se formará regularmente al personal en aquellas materias relativas a seguridad de la información que requiera el desempeño de sus funciones.»

En particular, en configuración de sistemas, en detección y reacción ante incidentes y en la gestión de la información en cualquier soporte: almacenamiento, transferencia, copias, distribución y destrucción.

Y cierra con una frase que el auditor lee con atención: «se evaluará la eficacia de las acciones formativas llevadas a cabo». No basta con impartir la formación; hay que medir si ha servido.

Fuente: Real Decreto 311/2022, anexo II, medida mp.per.4.

Si no se cumple

Qué pasa si no se cumple

El Real Decreto 311/2022 no tiene un régimen sancionador propio ni fija multas. Las consecuencias de no cumplirlo llegan por la auditoría y, si sois proveedor, por el contrato.

En la auditoría

El informe de auditoría dictamina el grado de cumplimiento e identifica los incumplimientos detectados. El responsable de la seguridad lo analiza y el responsable del sistema tiene que adoptar las medidas correctoras.

En los sistemas de categoría ALTA, si las deficiencias son graves, el responsable del sistema puede suspender temporalmente el tratamiento de información, la prestación de servicios o la operación del sistema hasta que se corrijan.

Fuente: Real Decreto 311/2022, art. 31.4, 31.5 y 31.6.

Si sois proveedor del sector público

Los pliegos de los contratos públicos deben recoger los requisitos del ENS, como presentar la declaración o la certificación de conformidad. Sin ella, no cumplís lo que pide el contrato.

Y esa conformidad se obtiene con una auditoría de certificación en los sistemas de categoría MEDIA o ALTA, o con una autoevaluación en los de categoría BÁSICA. En las dos se revisan mp.per.3 y mp.per.4.

Fuente: Real Decreto 311/2022, arts. 2.3 y 38.

Evidencias

Qué evidencia pide el auditor

Los sistemas del ENS pasan una auditoría ordinaria al menos cada dos años, y otra extraordinaria si cambian de forma sustancial. En la parte de personal, el auditor quiere ver que la concienciación es regular, que la formación llega a cada persona y que se ha medido su eficacia.

Qué pide cada medida del ENS y qué evidencia la demuestra
Lo que pide el ENSQué lo demuestra
Concienciar «regularmente» (mp.per.3)Un calendario de acciones con fechas: campañas, píldoras y charlas repartidas a lo largo del año, no una sesión suelta.
Ingeniería social (mp.per.3.1)Contenidos sobre phishing y otros engaños, y los resultados de las simulaciones que los ponen a prueba.
Formar a cada persona (art. 15 y mp.per.4)Un registro por empleado: qué formación ha hecho, cuándo y con qué resultado.
Evaluar la eficacia (mp.per.4)Las notas de los tests y la evolución de las simulaciones de una campaña a otra.

El informe de auditoría se entrega al responsable del sistema y al de seguridad, y el CCN puede pedirlo (RD 311/2022, art. 31). El CCN publica además la guía CCN-STIC 808 para verificar el cumplimiento del ENS.

LegiLearn

Cómo cubre LegiLearn ENS

Simulamos, formamos y medimos en la misma plataforma, y todo queda por escrito para la auditoría. Detrás hay un equipo de Legitec con auditores ENS certificados.

Qué entregas

  • Registro de formación por empleado. Quién ha completado cada píldora, cuándo y con qué nota, en tiempo real desde el panel.
  • Certificado individual. A nombre de cada empleado, con el curso, la fecha y la puntuación del test. Caduca al año y se renueva con los contenidos actualizados.
  • Resultados de las simulaciones. Phishing por correo, SMS y QR: quién picó y cómo evoluciona la plantilla, la medida de eficacia que pide mp.per.4.
  • Informe para la auditoría. Un PDF firmado, con marca de tiempo y trazabilidad por empleado y equipo.

Las simulaciones de phishing cubren las técnicas de ingeniería social de mp.per.3.1, y la formación en píldoras con test se repite a lo largo del año, con recordatorios automáticos.

Lo que nos dicen

Nos ayudó a superar la auditoría ENS en tiempo récord. Los informes son exactamente lo que pedía el auditor.
Vicente Seiquer, Responsable de IT · Tranvía de Murcia

Y en la auditoría, con vosotros

Lo gestionáis desde el panel o lo delegáis y lo llevamos nosotros. Cuando llega la auditoría ENS no estáis solos con un panel: los consultores de Legitec os acompañan. Más detalle sobre el certificado de cada empleado y sobre el informe para la auditoría.

Preguntas frecuentes

Preguntas frecuentes sobre ENS

Lo que más nos preguntan las entidades públicas y sus proveedores cuando preparan la parte de formación del ENS.

  • ¿Sirve para cumplir con ENS, NIS2 o ISO 27001?

    Sí. Cubrimos las seis normativas que obligan a formar a la plantilla: ENS, NIS2, ISO 27001, RGPD, DORA y PCI DSS. De cada una entregamos lo que pide el auditor —registro de formación por empleado, informes periódicos con fechas, evidencias firmadas, certificados individuales y los resultados de las simulaciones— en un PDF firmado.

  • ¿Los certificados caducan?

    Sí, caducan al año y se renuevan con los contenidos actualizados, para que la formación no quede desfasada.

  • ¿El ENS obliga también a las empresas privadas?

    Sí, si prestan servicios o proveen soluciones a una entidad del sector público en virtud de un contrato. El Real Decreto 311/2022 se aplica a los sistemas de información de esas empresas (art. 2.3), y los pliegos de los contratos públicos deben exigir los requisitos del ENS, como la declaración o la certificación de conformidad. La exigencia puede extenderse también a su cadena de suministro.

  • ¿Qué formación pide el ENS a los empleados?

    Dos medidas del anexo II del Real Decreto 311/2022. La mp.per.3 pide concienciar regularmente al personal: buen uso de los equipos, técnicas de ingeniería social más habituales, cómo identificar comportamientos sospechosos y cómo informar de un incidente. La mp.per.4 pide formar regularmente a cada persona en la seguridad que requieren sus funciones y evaluar la eficacia de esa formación. Las dos se aplican en las tres categorías del ENS: básica, media y alta.

  • ¿Cada cuánto hay que pasar la auditoría del ENS?

    Al menos cada dos años, y también cuando los sistemas cambian de forma sustancial (Real Decreto 311/2022, art. 31). Para la conformidad, los sistemas de categoría media o alta necesitan una auditoría de certificación; los de categoría básica pueden hacer una autoevaluación (art. 38). Con LegiLearn el registro de formación de todo ese periodo sale en un informe en PDF firmado.

Blog

Para seguir leyendo

Artículos que sirven de material para la concienciación que pide el ENS.

Prueba LegiLearn en tu empresa.

Te preparamos una demo guiada y lanzamos una campaña de phishing a tu equipo, sin coste ni compromiso.

Primera campaña gratis