Servidores propios en Europa · RGPD · Soporte en tu idioma

Módulo 2 de 5 · ENS · Bloque 2

Marco organizativo

El marco organizativo son los cuatro documentos que rigen la seguridad de la organización: la política que la dirección aprueba, la normativa que la concreta, los procedimientos que la llevan al día a día y el proceso que autoriza lo que entra en servicio.

Contenido revisado el

Las cuatro medidas exigibles

El Anexo II del Real Decreto 311/2022 agrupa en el marco organizativo cuatro medidas: política de seguridad (org.1), normativa de seguridad (org.2), procedimientos de seguridad (org.3) y proceso de autorización (org.4).

A diferencia de buena parte de las medidas del ENS, estas cuatro no dependen del nivel: se exigen por igual en categoría básica, media y alta. Por eso son el primer bloque que conviene cerrar, y el que un auditor da por hecho que existe antes de entrar en lo técnico.

Política de seguridad

Es el documento del que cuelga todo lo demás, y el único cuyo contenido mínimo fija el propio real decreto: el artículo 12, «Política de seguridad y requisitos mínimos de seguridad», enumera lo que no puede faltar.

Esos mínimos son los objetivos o misión de la organización, el marco regulatorio en el que se desarrollan sus actividades, los roles o funciones de seguridad con los deberes y responsabilidades de cada uno, la estructura y composición del comité o los comités que gestionan y coordinan la seguridad, las directrices para estructurar la documentación de seguridad del sistema y los riesgos derivados del tratamiento de datos personales.

Dos puntos concentran casi todos los hallazgos de auditoría. El primero, la aprobación: una política sin constancia de quién la aprobó y cuándo no acredita el respaldo de la dirección que el ENS le supone. El segundo, los roles: el real decreto dedica un artículo propio a la diferenciación de responsabilidades, así que nombrar a una sola persona para todo es justamente lo que se quiere evitar.

Normativa de seguridad

La normativa baja la política a los asuntos concretos sobre los que la gente pregunta: uso de los equipos y del correo, acceso remoto, dispositivos móviles y personales, soportes extraíbles, contraseñas, teletrabajo.

La diferencia con un procedimiento es la que separa una regla de una instrucción: la normativa dice qué está permitido, qué no y qué pasa si se incumple; el procedimiento dice cómo se hace y quién lo hace. Confundirlas produce documentos largos que nadie aplica, y es motivo habitual de hallazgo.

Procedimientos de seguridad

Los procedimientos describen las actividades de seguridad paso a paso: quién interviene, en qué orden, con qué registro queda constancia y a quién se escala si algo se sale de lo previsto.

El criterio para saber cuáles hacen falta es práctico: si una tarea de seguridad se repite y su resultado hay que poder demostrarlo —altas y bajas de usuarios, gestión de incidentes, copias de respaldo y su restauración, retirada de soportes—, necesita procedimiento escrito y no basta con la costumbre del equipo.

Proceso de autorización

La última medida del bloque cierra la puerta de entrada: nada se incorpora al sistema sin una autorización previa y trazable. Aplica a las instalaciones, a los equipos y aplicaciones que entran en producción, a los soportes de información, a los medios de comunicación y a la contratación de servicios a terceros.

Lo que convierte esta medida en algo más que un trámite es dejar escrito quién autoriza cada cosa y con qué criterios. Si la autorización es un correo suelto, la evidencia se pierde; si es un flujo con responsable, criterio y registro, la autorización se puede auditar años después.

Lo que suele pedir el auditor

  • Política de seguridad aprobada por la dirección, con fecha y constancia de la aprobación
  • Los seis contenidos mínimos del artículo 12 cubiertos en la política
  • Comité de seguridad constituido, con composición y funciones escritas
  • Roles de seguridad asignados a personas distintas, con deberes y responsabilidades
  • Normativa de seguridad documentada, difundida y con evidencia de su comunicación
  • Procedimientos de seguridad escritos para las actividades que hay que demostrar
  • Proceso de autorización activo para instalaciones, equipos, aplicaciones, soportes y servicios de terceros

Cómo cubrir este bloque en Kimobox

  1. 1Documenta la política y la normativa de seguridad como documentos controlados.
  2. 2Registra el proceso de autorización de componentes como flujo de aprobación en Kimobox.
  3. 3Comunica la normativa a todo el personal implicado desde el portal del empleado.

La política y la normativa de seguridad quedan versionadas y con evidencia de su comunicación al equipo.

Ver el control documental de Kimobox

De dónde sale cada dato

Referencias al texto oficial vigente. Si una norma se revisa, esta página se actualiza y la fecha de revisión lo refleja.

  1. Real Decreto 311/2022, por el que se regula el Esquema Nacional de Seguridad BOE-A-2022-7191 · 4 de mayo de 2022
  2. Guías CCN-STIC del ENS Centro Criptológico Nacional · Series vigentes