ENS desde dentro (IX): Arquitectura de seguridad — cómo demostrar que tu sistema está bajo control

Cómo documentar la arquitectura de seguridad en ENS: redes, sistemas, accesos y líneas de defensa explicados de forma práctica y orientados a auditoría.

Arquitectura de seguridad en ENS con redes, sistemas, líneas de defensa y control de accesos documentados para auditoría
ENS desde dentro (IX): cómo se estructura y documenta la arquitectura de seguridad en la práctica

En el artículo anterior vimos cómo gestionar los riesgos: qué puede fallar, qué impacto tiene y cómo priorizar. Pero hay una pregunta clave: ¿cómo está construido realmente tu sistema? Aquí entra la arquitectura de seguridad.

Este artículo forma parte de la serie ENS desde dentro.

👉 Puedes ver la guía completa aquí:
https://www.handersonboratto.com/ens-desde-dentro/

👉 Si es tu primera vez en la serie, empieza por aquí:
https://www.handersonboratto.com/blog/que-es-ens/

👉 O continúa con el artículo anterior:
https://www.handersonboratto.com/blog/ens-gestion-riesgos-op-pl1/


Qué pide realmente el ENS

El ENS no pide "diagramas bonitos": pide que puedas demostrar cómo están organizados tus sistemas, cómo se conectan, cómo se protegen y quién puede acceder. Y todo esto debe estar documentado.

Cómo se ve una arquitectura real en ENS

Vamos a verlo como ocurre en la práctica: no teoría, evidencias reales.


🧭 Paso 1: Documentación de instalaciones

Debes poder identificar los edificios, el CPD, las salas técnicas, las zonas de acceso y los puntos críticos. Por ejemplo, con planos digitalizados de oficinas y la ubicación de los sistemas. Si no sabes dónde están los sistemas, no puedes protegerlos.

🧭 Paso 2: Documentación del sistema

Aquí bajas al detalle técnico. Debes documentar los servidores, las estaciones de trabajo, las redes internas, las conexiones externas y las consolas de administración. En la práctica, esto se traduce en mapas de red, inventarios y diagramas de infraestructura, además de monitorización con herramientas como Pandora. Si no está documentado, no existe en auditoría.

🧭 Paso 3: Líneas de defensa (defensa en profundidad)

Aquí se define cómo se protege el sistema. Debes documentar la segmentación de red, los firewalls, la DMZ, las interconexiones y los accesos a internet. Y algo clave: múltiples capas de protección, con el objetivo de evitar que un fallo comprometa todo el sistema.

🧭 Paso 4: Identificación y autenticación

Aquí defines quién puede acceder. Debes documentar los usuarios, los sistemas de autenticación, los directorios (LDAP, AD…) y los métodos (contraseña, MFA, biometría…). Y también qué puede hacer cada usuario. Esto conecta directamente con el control de accesos.


🧠 Lo importante: coherencia con riesgos

La arquitectura no es independiente: debe estar alineada con el análisis de riesgos. Si no lo está, el sistema no tiene sentido.

Aplicabilidad según categoría ENS

En categoría básica se exige arquitectura documentada. En categoría media, un sistema de gestión. Y en categoría alta, mejora continua y validación de datos.

Error típico (y muy común)

“Tenemos un diagrama de red antiguo”, “esto lo sabe el técnico”, “no está actualizado”. Resultado: incoherencia, falta de control y no conformidades.

Lo que te van a pedir en auditoría

Planos de instalaciones, diagramas de red, arquitectura documentada, controles de acceso, coherencia con riesgos y, sobre todo, que esté actualizado.

Conclusión

La arquitectura de seguridad no es documentación: es cómo está construido tu sistema. Si está bien definida, tienes control. Si no, no sabes realmente qué estás protegiendo.


Próximo paso

Ya sabes cómo está construido el sistema. Ahora toca ver cómo impactan las decisiones externas. En el siguiente artículo entraremos en la adquisición de componentes en ENS.

👉 Accede a la guía completa del ENS:
https://www.handersonboratto.com/ens-desde-dentro/

Subscribe to Handerson Boratto

Sign up now to get access to the library of members-only issues.
Jamie Larson
Subscribe