ENS desde dentro (X): Adquisición de componentes — cómo decidir bien antes de comprar

Cómo realizar un estudio previo a la adquisición en ENS: evaluación de riesgos, arquitectura, capacidades y toma de decisiones explicadas paso a paso.

Adquisición de componentes en ENS representando la toma de decisiones entre seguridad y coste antes de comprar tecnología
ENS desde dentro (X): cómo decidir antes de comprar y evitar introducir riesgos en el sistema

Ya sabes qué riesgos tienes y cómo está construido tu sistema. Pero ahora llega un momento crítico: el momento de comprar algo — un servidor, un software, un servicio, un proveedor. Y aquí es donde muchas organizaciones fallan.

Este artículo forma parte de la serie ENS desde dentro.

👉 Puedes ver la guía completa aquí:
https://www.handersonboratto.com/ens-desde-dentro/

👉 Si es tu primera vez en la serie, empieza por aquí:
https://www.handersonboratto.com/blog/que-es-ens/

👉 O continúa con el artículo anterior:
https://www.handersonboratto.com/blog/ens-arquitectura-seguridad/


El error más común

“Lo necesitamos, cómpralo”, “es barato”, “siempre se ha hecho así”. Sin análisis, sin validación, sin control. El resultado: introduces riesgos, rompes la arquitectura y pierdes el control del sistema.

Qué pide realmente el ENS

El ENS es claro: no puedes comprar sin pensar. Debes tener un proceso que tenga en cuenta los riesgos, sea coherente con la arquitectura y contemple las necesidades reales. No es una compra: es una decisión de seguridad.

Cómo se hace en la práctica

Aquí es donde entra algo clave: el estudio previo a la contratación. Es lo que convierte una compra en una decisión controlada.


🧭 Paso 1: Definir el componente

Antes de nada debes tener claro qué vas a comprar, para qué y quién es responsable.

🧭 Paso 2: Evaluación del riesgo

Aquí haces las preguntas clave: ¿afecta a datos sensibles? ¿se conecta con otros sistemas? ¿introduce nuevos accesos? ¿impacta en la disponibilidad? ¿afecta a otros sistemas? Con las respuestas se calcula el nivel de riesgo: bajo, medio o alto. Esto es lo que evita decisiones a ciegas.

🧭 Paso 3: Evaluación de la capacidad

No todo es seguridad. Debes validar:

  • Capacidad de procesamiento
  • Almacenamiento
  • Comunicaciones
  • Personal disponible
  • Formación necesaria
  • Espacio físico
  • Financiación

Error típico: comprar algo que no puedes operar.

🧭 Paso 4: Conclusiones

Aquí se toma la decisión. Debes poder justificar si introduce nuevos riesgos, si requiere medidas adicionales, si encaja con la arquitectura y si es viable técnicamente.

Un ejemplo real: no introduce riesgos nuevos, es compatible con la arquitectura, no requiere formación y es viable. Entonces se aprueba.


🧠 Lo importante: conexión con todo

Este proceso no va solo: debe estar alineado con el análisis de riesgos y la arquitectura de seguridad. Si no lo está, el sistema pierde coherencia.

Error típico (muy común)

Comprar por precio, sin evaluar riesgos, sin validar la arquitectura y sin formación. El resultado: problemas operativos, riesgos no controlados y no conformidades.

Lo que te van a pedir en auditoría

El proceso de adquisición, el estudio previo, la evaluación de riesgos, la justificación de la decisión y la coherencia con el sistema. Y la pregunta clave: ¿puedes demostrar por qué compraste eso?

Conclusión

La adquisición no es comprar: es decidir bien. Si lo haces bien, mantienes el control del sistema. Si lo haces mal, introduces riesgos sin darte cuenta.


Próximo paso

Ya sabes cómo decidir qué entra en tu sistema. Ahora toca ver cómo se gestiona la capacidad. En el siguiente artículo entraremos en la gestión de capacidades en ENS.

👉 Accede a la guía completa del ENS:
https://www.handersonboratto.com/ens-desde-dentro/

Subscribe to Handerson Boratto

Sign up now to get access to the library of members-only issues.
Jamie Larson
Subscribe