Tema 2 ENS PDF
Tema 2 ENS PDF
Tema 2 ENS PDF
►Introducción
El ENS se debe aplicar esencialmente a los sistemas de información que dan soporte a la Ley
39/2015 y relacionados con:
La actividad administrativa de la Organización.
La actividad interadministrativa.
Las relaciones entre ciudadanos y la Organización:
• Sede electrónica.
• Registro telemático.
• Sistemas de notificación y comunicación electrónica.
• Expediente electrónico.
El Esquema Nacional de Seguridad Máster Seguridad Informática
Ley 40/2015, de 1 de octubre, del Régimen Jurídico del Sector Público (art 156.2).
«El Esquema Nacional de Seguridad tiene por objeto establecer la política de seguridad en la
utilización de medios electrónicos en el ámbito de la presente Ley, y está constituido por los
principios básicos y requisitos mínimos que garanticen adecuadamente la seguridad de la
información tratada».
• Seguridad integral: constituido por todos los elementos técnicos, humanos, materiales y
organizativos, relacionados con el sistema.
• Gestión de la seguridad basada en riesgos: minimizar los riesgos hasta niveles aceptables.
• Prevención, detección, respuesta y conservación: PREVENCIÓN (para eliminar o reducir la
posibilidad que las amenazas se materialicen), DETECCIÓN (descubrir ciberincidente) RESPUESTA
(restauración información y servicios) Y CONSERVACIÓN (de los datos e información en soporte
electrónico).
• Líneas de defensa: estrategia de protección, organizativa, física y lógica constituida por múltiples
capas de seguridad.
• Vigilancia continua y Reevaluación periódica: para adecuar su eficacia a la constante evolución
de los riesgos y sistemas de protección.
• Diferenciación de responsabilidades: diferenciar responsable de la información, el responsable del
servicio, el responsable de la seguridad y responsable del sistema.
art 13 RD 311/2022: Organización e implantación del proceso de seguridad.
►
•El ENS debe aplicarse técnicamente a todos los elementos que, en relación con tales
informaciones o servicios, puedan ser directa o indirectamente atacados.
Anexo II Medidas de seguridad (hardware, software, soportes de información,
comunicaciones, instalaciones, personal y servicios provisionados por terceros).
El Esquema Nacional de Seguridad Prof.ª Dra. María Loza Corera
►El RD 3/2010
Concretos cambios: Comunicado del CCN sobre la Actualización del Esquema Nacional de Seguridad
en la administración electrónica
El Esquema Nacional de Seguridad Prof.ª Dra. María Loza Corera
https://www.ccn-cert.cni.es/guias/guias-series-ccn-stic/800-guia-esquema-nacional-de-seguridad.html
El Esquema Nacional de Seguridad Prof.ª Dra. María Loza Corera
Valoración de activos:
Dimensiones:
• Confidencialidad
• Integridad
• Disponibilidad
• Trazabilidad
• Autenticidad
El Esquema Nacional de Seguridad Prof.ª Dra. María Loza Corera
En función de la categoría de un sistema el mismo estará obligado a cumplir con las medidas de
seguridad del ENS que le resulten de aplicación.
El Esquema Nacional de Seguridad Prof.ª Dra. María Loza Corera
1. Para dar cumplimiento a los requisitos mínimos establecidos en el presente RD, las entidades
adoptarán las medidas y refuerzos de seguridad correspondientes indicados en el anexo II, teniendo
en cuenta:
a) Los activos que constituyen los sistemas de información concernidos.
b) La categoría del sistema, según lo previsto en el artículo 40 y en el anexo I.
c) Las decisiones que se adopten para gestionar los riesgos identificados.
2. Las medidas a las que se refiere el apartado 1 tendrán la condición de mínimos exigibles, siendo
ampliables a criterio del responsable de la seguridad, quien podrá incluir medidas adicionales, habida
cuenta del estado de la tecnología, la naturaleza de la información tratada o los servicios prestados y los
riesgos a que están expuestos los sistemas de información afectados. La relación de medidas de
seguridad seleccionadas se formalizará en un documento denominado Declaración de Aplicabilidad,
firmado por el responsable de la seguridad.
.
3. Las medidas de seguridad referenciadas en el anexo II podrán ser reemplazadas por
otras compensatorias, siempre y cuando se justifique documentalmente que protegen, igual o
mejor, del riesgo sobre los activos (anexo I) y se satisfacen los principios básicos y los
requisitos mínimos previstos en los capítulos II y III.
Requisitos
Refuerzos opcionales
El Esquema Nacional de Seguridad Prof.ª Dra. María Loza Corera
DECLARACIÓN DE CONFORMIDAD
• Los órganos y entidades de derecho público darán publicidad a la conformidad de sus sistemas
respecto al cumplimiento del ENS mediante declaraciones escritas, publicadas en las
correspondientes sedes electrónicas y situadas en lugar de fácil acceso para los usuarios.
•
El Esquema Nacional de Seguridad Prof.ª Dra. María Loza Corera
El Esquema Nacional de Seguridad Prof.ª Dra. María Loza Corera
DECLARACIÓN DE CONFORMIDAD
https://www.sede.fnmt.gob.es/sobre-
la-sede/declaracion-de-conformidad
El Esquema Nacional de Seguridad Prof.ª Dra. María Loza Corera
ENTIDADES DE CERTIFICACIÓN
• La Certificación de Conformidad con el ENS debe expedirse por una Entidad Certificadora que
esté acreditada por ENAC para la certificación de sistemas conforme a UNE-EN ISO/IEC
17065:2012 (Evaluación de la conformidad. Requisitos para organismos que certifican productos,
procesos y servicios, para la certificación de sistemas del ámbito de aplicación del ENS)