ENS desde dentro (VII): Planificación — guía paso a paso para diseñar un sistema ENS que funcione

Guía paso a paso para diseñar un sistema ENS (PS02): categorización, análisis de riesgos, arquitectura y decisiones clave para cumplir en auditoría.

Share
Planificación ENS PS02 con guía paso a paso para diseño de sistemas seguros y cumplimiento del Esquema Nacional de Seguridad
ENS desde dentro (VII): cómo diseñar un sistema ENS que funcione desde el inicio

En el artículo anterior vimos cómo auditar un sistema ENS: cómo detectar fallos, cómo evidenciar cumplimiento y cómo mejorar. Pero hay un problema: si el sistema está mal diseñado, la auditoría solo lo confirma. Aquí es donde entra la planificación.

Este artículo forma parte de la serie ENS desde dentro.

👉 Puedes ver la guía completa aquí:
https://www.handersonboratto.com/ens-desde-dentro/

👉 Si es tu primera vez en la serie, empieza por aquí:
https://www.handersonboratto.com/blog/que-es-ens/

👉 O continúa con el artículo anterior:
https://www.handersonboratto.com/blog/ens-auditoria-mejora-continua-ps00/


El cambio de enfoque

Hasta ahora hemos comprobado si el sistema funciona. Ahora vamos a diseñar para que funcione. Este es el punto donde se decide si el ENS será viable o un problema continuo.

Objetivo de esta guía

Que puedas diseñar un sistema ENS sólido desde el inicio, sin teoría innecesaria: solo lo que necesitas para evitar problemas reales.


🧭 Paso 1: Categorización del sistema

Todo empieza aquí: antes de proteger, hay que entender qué estás protegiendo. Define el tipo de información, los servicios asociados y el impacto (confidencialidad, integridad, disponibilidad). El error típico es copiar categorizaciones y no revisarlas: la categorización debe revisarse periódicamente y ante cualquier cambio.

🧭 Paso 2: Identificación de activos

Ahora baja al detalle. Identifica todo lo que forma parte del sistema: servicios, aplicaciones, servidores, redes, usuarios y proveedores. Incluye también instalaciones, comunicaciones y personal. Si no identificas los activos, no puedes protegerlos.

🧭 Paso 3: Análisis de riesgos (la base real)

Aquí se decide todo. Analiza las amenazas, las vulnerabilidades, el impacto y la probabilidad. En la práctica se usa PILAR, basado en la metodología MAGERIT. La regla clave: no copies riesgos, analízalos.

🧭 Paso 4: Tratamiento de riesgos

Una vez identificados, decides qué hacer con ellos: mitigar, aceptar o transferir. Y defines las medidas de seguridad y el nivel de madurez objetivo. Aquí nace el ENS real.

🧭 Paso 5: Define la arquitectura de seguridad

Aquí muchos fallan. Debes documentar la red, los sistemas, los accesos, las interconexiones y la autenticación: mapas de red, inventarios, puntos de acceso y controles de seguridad. Si no está documentado, no existe.

🧭 Paso 6: Controla las adquisiciones

Cada compra impacta en seguridad. Antes de adquirir, valida que cumple el ENS, que encaja en tu arquitectura y que responde a riesgos detectados. Es importante priorizar productos certificados (CPSTIC). El error típico es comprar sin análisis previo.

🧭 Paso 7: Gestión de la capacidad

Un sistema inseguro no siempre es vulnerable: a veces está saturado. Analiza el procesamiento, el almacenamiento, las comunicaciones, el personal y las instalaciones, y define un plan de capacidad. Si no planificas, tendrás incidentes.


Error típico (y muy común)

“Ya lo veremos en producción”, “esto siempre ha funcionado así”, “no hace falta documentarlo”. Resultado: problemas constantes y auditorías negativas.

Qué te van a pedir en auditoría

Análisis de riesgos, categorización, arquitectura documentada, decisiones justificadas y, sobre todo, coherencia.

Conclusión

Esto no es un trámite: es donde se decide cómo será tu ENS. Si lo haces bien, todo lo demás fluye. Si lo haces mal, todo lo demás falla.


Próximo paso

Ya sabes cómo diseñar el sistema. Ahora toca protegerlo. En el siguiente artículo entraremos en la gestión de riesgos en ENS: la base de todas las medidas de seguridad.

👉 Accede a la guía completa del ENS:
https://www.handersonboratto.com/ens-desde-dentro/