ciberseguridad
Esquema Nacional de Seguridad de España
Antes de leer este artículo, asumimos que ya tienes algunos conocimientos sobre el ENS y lo que implica. De no ser así, te recomendamos leer nuestra introducción al Esquema Nacional de Seguridad de España.
El Marco Organizacional del Esquema Nacional de Seguridad (ENS) es un conjunto de documentos, directrices y medidas relacionadas con la organización de la seguridad de la entidad. Este marco define las funciones, responsabilidades y políticas que permiten la gestión diaria y la resolución de incidentes.
Las políticas de seguridad son un componente clave del Marco Organizacional. Son documentos que establecen directrices, normas y procedimientos a seguir para garantizar la protección de la información, sistemas, activos y recursos frente a amenazas y riesgos de seguridad.
De acuerdo con el artículo 11 del Real Decreto 3/2010, todos los órganos superiores de la Administración Pública deben contar con una política de seguridad que incluya de manera clara y precisa:
También se recomienda establecer planes de concienciación y formación del personal sobre las acciones de seguridad, contar con un plan de gestión de riesgos y saber cómo manejar posibles incidentes de seguridad. Estas políticas deben someterse a revisiones periódicas para mejorar su efectividad.
El ENS establece que las políticas de seguridad deben aplicarse en niveles bajo, medio y alto:
Dimensiones | Medidas de Seguridad | |||
---|---|---|---|---|
B | M | A | Org | Marco Organizacional |
Aplica | = | = | Org.1 | Políticas de Seguridad |
Explicación de Org.1 Políticas de Seguridad:
Esta medida requiere que las políticas de seguridad se implementen en todos los niveles de seguridad (Bajo, Medio y Alto). El "Aplica" en la columna Bajo (B) y los signos "=" en las columnas Medio (M) y Alto (A) indican que los mismos requisitos básicos se aplican en todos los niveles, sin requisitos adicionales para los niveles superiores.
En términos más simples:
Las normativas de seguridad son otro control crucial dentro del marco organizacional. Establecen el uso correcto de los sistemas de información y los activos, así como las responsabilidades del personal en cuanto al cumplimiento o incumplimiento de estas normas establecidas.
El ENS establece que las normativas de seguridad deben abordar:
Los procedimientos de seguridad son documentos que describen paso a paso cómo realizar ciertas actividades. El ENS establece que estos documentos deben incluir:
Tanto las normativas de seguridad como los procedimientos deben aplicarse en todos los niveles:
Dimensiones | Medidas de Seguridad | |||
---|---|---|---|---|
B | M | A | Org | Marco Organizacional |
Aplica | = | = | Org.2 | Normativas de Seguridad |
Aplica | = | = | Org.3 | Procedimientos de Seguridad |
En resumen:
El último control establecido dentro del marco organizacional son los procesos de autorización. Estos tienen como objetivo establecer cómo será el proceso para autorizar a un usuario o componente para que ingrese y forme parte del sistema de la entidad.
Según el ENS, estos procesos deben cubrir:
Los procesos de autorización deben aplicarse en todos los niveles:
Dimensiones | Medidas de Seguridad | |||
---|---|---|---|---|
B | M | A | Org | Marco Organizacional |
Aplica | = | = | Org.4 | Procesos de Autorización |
El Marco Operacional se refiere a una serie de medidas que deben tomarse para proteger el funcionamiento del sistema como un conjunto integral de componentes para un propósito. Este marco juega un papel esencial en proporcionar la estructura necesaria para implementar y gestionar eficazmente las medidas de seguridad.
La planificación de la seguridad dentro del marco operacional es uno de los componentes más importantes del ENS. Implica un proceso estratégico que guía a las organizaciones en la identificación y gestión de riesgos, la implementación de medidas de seguridad y la preparación para responder a incidentes.
La planificación de la seguridad consta de varias etapas:
Esto implica una evaluación integral de los riesgos que enfrentan la información y los sistemas. El análisis identifica posibles amenazas, evalúa su impacto y determina la probabilidad de que ocurran.
El ENS establece diferentes requisitos para el análisis de riesgos según la categoría del sistema:
Dimensiones | Medidas de Seguridad | |||
---|---|---|---|---|
B | M | A | Org | Marco Operacional |
Aplica | + | ++ | op.pl.1 | Análisis de Riesgos |
Esta es la estructura fundamental que respalda la salvaguarda de la información sensible en las administraciones públicas. Está diseñada para establecer un entorno seguro, garantizando la confidencialidad, integridad y disponibilidad de los sistemas y datos en un contexto digital en constante evolución.
El ENS establece diferentes requisitos para la arquitectura de seguridad según la categoría del sistema:
Dimensiones | Medidas de Seguridad | |||
---|---|---|---|---|
B | M | A | Org | Marco Operacional |
Aplica | + | ++ | op.pl.2 | Arquitectura de Seguridad |
Este proceso se realiza con el objetivo de fortalecer la infraestructura de seguridad dentro de la administración pública. Estos componentes deben cumplir con las normas del ENS y deben poder integrarse en el sistema existente.
Dimensiones | Medidas de Seguridad | |||
---|---|---|---|---|
B | M | A | Org | Marco Operacional |
Aplica | = | = | op.pl.3 | Adquisición de Nuevos Componentes |
Esto se enfoca en identificar, adquirir y desarrollar las capacidades necesarias para garantizar la integridad, confidencialidad y disponibilidad de la información, enfrentando así los desafíos cambiantes del entorno cibernético.
Dimensiones | Medidas de Seguridad | |||
---|---|---|---|---|
B | M | A | Org | Marco Operacional |
N/A | Aplica | = | op.pl.4 | Gestión de Capacidades |
El ENS también establece otros controles operacionales como:
Cada uno de estos controles tiene requisitos específicos y aplicabilidad según lacategoría del sistema (Bajo, Medio, Alto).
Al implementar estos marcos organizacional y operacional, las administraciones públicas pueden asegurar un enfoque integral para la seguridad de la información, alineándose con los requisitos del Esquema Nacional de Seguridad.