ENS desde dentro (IX): Arquitectura de seguridad — cómo demostrar que tu sistema está bajo control
Cómo documentar la arquitectura de seguridad en ENS: redes, sistemas, accesos y líneas de defensa explicados de forma práctica y orientados a auditoría.
En el artículo anterior vimos cómo gestionar los riesgos: qué puede fallar, qué impacto tiene y cómo priorizar. Pero hay una pregunta clave: ¿cómo está construido realmente tu sistema? Aquí entra la arquitectura de seguridad.
Este artículo forma parte de la serie ENS desde dentro.
👉 Puedes ver la guía completa aquí:
https://www.handersonboratto.com/ens-desde-dentro/
👉 Si es tu primera vez en la serie, empieza por aquí:
https://www.handersonboratto.com/blog/que-es-ens/
👉 O continúa con el artículo anterior:
https://www.handersonboratto.com/blog/ens-gestion-riesgos-op-pl1/
Qué pide realmente el ENS
El ENS no pide "diagramas bonitos": pide que puedas demostrar cómo están organizados tus sistemas, cómo se conectan, cómo se protegen y quién puede acceder. Y todo esto debe estar documentado.
Cómo se ve una arquitectura real en ENS
Vamos a verlo como ocurre en la práctica: no teoría, evidencias reales.
🧭 Paso 1: Documentación de instalaciones
Debes poder identificar los edificios, el CPD, las salas técnicas, las zonas de acceso y los puntos críticos. Por ejemplo, con planos digitalizados de oficinas y la ubicación de los sistemas. Si no sabes dónde están los sistemas, no puedes protegerlos.
🧭 Paso 2: Documentación del sistema
Aquí bajas al detalle técnico. Debes documentar los servidores, las estaciones de trabajo, las redes internas, las conexiones externas y las consolas de administración. En la práctica, esto se traduce en mapas de red, inventarios y diagramas de infraestructura, además de monitorización con herramientas como Pandora. Si no está documentado, no existe en auditoría.
🧭 Paso 3: Líneas de defensa (defensa en profundidad)
Aquí se define cómo se protege el sistema. Debes documentar la segmentación de red, los firewalls, la DMZ, las interconexiones y los accesos a internet. Y algo clave: múltiples capas de protección, con el objetivo de evitar que un fallo comprometa todo el sistema.
🧭 Paso 4: Identificación y autenticación
Aquí defines quién puede acceder. Debes documentar los usuarios, los sistemas de autenticación, los directorios (LDAP, AD…) y los métodos (contraseña, MFA, biometría…). Y también qué puede hacer cada usuario. Esto conecta directamente con el control de accesos.
🧠 Lo importante: coherencia con riesgos
La arquitectura no es independiente: debe estar alineada con el análisis de riesgos. Si no lo está, el sistema no tiene sentido.
Aplicabilidad según categoría ENS
En categoría básica se exige arquitectura documentada. En categoría media, un sistema de gestión. Y en categoría alta, mejora continua y validación de datos.
Error típico (y muy común)
“Tenemos un diagrama de red antiguo”, “esto lo sabe el técnico”, “no está actualizado”. Resultado: incoherencia, falta de control y no conformidades.
Lo que te van a pedir en auditoría
Planos de instalaciones, diagramas de red, arquitectura documentada, controles de acceso, coherencia con riesgos y, sobre todo, que esté actualizado.
Conclusión
La arquitectura de seguridad no es documentación: es cómo está construido tu sistema. Si está bien definida, tienes control. Si no, no sabes realmente qué estás protegiendo.
Próximo paso
Ya sabes cómo está construido el sistema. Ahora toca ver cómo impactan las decisiones externas. En el siguiente artículo entraremos en la adquisición de componentes en ENS.
👉 Accede a la guía completa del ENS:
https://www.handersonboratto.com/ens-desde-dentro/