ENS desde dentro (X): Adquisición de componentes — cómo decidir bien antes de comprar
Cómo realizar un estudio previo a la adquisición en ENS: evaluación de riesgos, arquitectura, capacidades y toma de decisiones explicadas paso a paso.
Ya sabes qué riesgos tienes y cómo está construido tu sistema. Pero ahora llega un momento crítico: el momento de comprar algo — un servidor, un software, un servicio, un proveedor. Y aquí es donde muchas organizaciones fallan.
Este artículo forma parte de la serie ENS desde dentro.
👉 Puedes ver la guía completa aquí:
https://www.handersonboratto.com/ens-desde-dentro/
👉 Si es tu primera vez en la serie, empieza por aquí:
https://www.handersonboratto.com/blog/que-es-ens/
👉 O continúa con el artículo anterior:
https://www.handersonboratto.com/blog/ens-arquitectura-seguridad/
El error más común
“Lo necesitamos, cómpralo”, “es barato”, “siempre se ha hecho así”. Sin análisis, sin validación, sin control. El resultado: introduces riesgos, rompes la arquitectura y pierdes el control del sistema.
Qué pide realmente el ENS
El ENS es claro: no puedes comprar sin pensar. Debes tener un proceso que tenga en cuenta los riesgos, sea coherente con la arquitectura y contemple las necesidades reales. No es una compra: es una decisión de seguridad.
Cómo se hace en la práctica
Aquí es donde entra algo clave: el estudio previo a la contratación. Es lo que convierte una compra en una decisión controlada.
🧭 Paso 1: Definir el componente
Antes de nada debes tener claro qué vas a comprar, para qué y quién es responsable.
🧭 Paso 2: Evaluación del riesgo
Aquí haces las preguntas clave: ¿afecta a datos sensibles? ¿se conecta con otros sistemas? ¿introduce nuevos accesos? ¿impacta en la disponibilidad? ¿afecta a otros sistemas? Con las respuestas se calcula el nivel de riesgo: bajo, medio o alto. Esto es lo que evita decisiones a ciegas.
🧭 Paso 3: Evaluación de la capacidad
No todo es seguridad. Debes validar:
- Capacidad de procesamiento
- Almacenamiento
- Comunicaciones
- Personal disponible
- Formación necesaria
- Espacio físico
- Financiación
Error típico: comprar algo que no puedes operar.
🧭 Paso 4: Conclusiones
Aquí se toma la decisión. Debes poder justificar si introduce nuevos riesgos, si requiere medidas adicionales, si encaja con la arquitectura y si es viable técnicamente.
Un ejemplo real: no introduce riesgos nuevos, es compatible con la arquitectura, no requiere formación y es viable. Entonces se aprueba.
🧠 Lo importante: conexión con todo
Este proceso no va solo: debe estar alineado con el análisis de riesgos y la arquitectura de seguridad. Si no lo está, el sistema pierde coherencia.
Error típico (muy común)
Comprar por precio, sin evaluar riesgos, sin validar la arquitectura y sin formación. El resultado: problemas operativos, riesgos no controlados y no conformidades.
Lo que te van a pedir en auditoría
El proceso de adquisición, el estudio previo, la evaluación de riesgos, la justificación de la decisión y la coherencia con el sistema. Y la pregunta clave: ¿puedes demostrar por qué compraste eso?
Conclusión
La adquisición no es comprar: es decidir bien. Si lo haces bien, mantienes el control del sistema. Si lo haces mal, introduces riesgos sin darte cuenta.
Próximo paso
Ya sabes cómo decidir qué entra en tu sistema. Ahora toca ver cómo se gestiona la capacidad. En el siguiente artículo entraremos en la gestión de capacidades en ENS.
👉 Accede a la guía completa del ENS:
https://www.handersonboratto.com/ens-desde-dentro/