Plan de Ciberseguridad subvencionado al 80 % en Navarra quedan 40 días Ver cómo →

Normativa y ayudas

El Esquema Nacional de Seguridad (se abre en una pestaña nueva) regula la seguridad de los sistemas de información en el ámbito de la Administración pública española. Si tu empresa es privada, puede alcanzarte por una vía concreta: prestar servicios a una entidad pública que le exige trasladar esos requisitos a sus proveedores. Los requisitos y su aplicación evolucionan, así que conviene comprobar siempre la fuente oficial vigente y, en casos dudosos, consultar. Esta es información divulgativa y no sustituye al asesoramiento.

4 min de lectura7 secciones

Qué es, en una frase

Un conjunto de principios básicos y requisitos mínimos de seguridad, organizados por categorías según el nivel de riesgo del sistema, que las entidades del sector público deben cumplir y acreditar. Su lógica es la misma que la de cualquier marco de seguridad: identificar qué hay que proteger, aplicar medidas proporcionadas al riesgo y demostrar que se aplican.

Cuándo alcanza a una empresa privada

Principalmente en dos situaciones. La primera, cuando se presta un servicio a una entidad pública que implica tratar su información o gestionar sus sistemas: entonces los pliegos pueden exigir el cumplimiento de determinadas medidas y su acreditación.

La segunda, cuando se ofrece una solución tecnológica destinada al sector público, donde la conformidad puede ser un requisito para poder contratar.

Para muchas empresas pequeñas esto aparece de golpe: en un pliego de licitación, con un plazo corto y una exigencia que no se puede improvisar. De ahí que anticiparse tenga tanto valor.

Qué áreas cubre

Sin entrar en el detalle normativo, las áreas son las que cabe esperar de un marco de seguridad completo: organización e implantación del proceso de seguridad, análisis y gestión de riesgos, gestión de personal, profesionalidad, autorización y control de accesos, protección de las instalaciones, adquisición de productos, seguridad por defecto, integridad y actualización del sistema, protección de la información almacenada y en tránsito, prevención frente a otros sistemas interconectados, registro de actividad, incidentes de seguridad, continuidad de la actividad y mejora continua.

La diferencia con lo que una pyme suele tener no está tanto en las medidas como en la documentación y la trazabilidad: hay que poder demostrar que se hace, no solo hacerlo.

Lo que más cuesta a una empresa pequeña

Por experiencia con este tipo de requerimientos, los puntos donde más trabajo aparece son estos:

  • El análisis de riesgos formal. Muchas empresas gestionan riesgos de forma intuitiva y no tienen el documento.
  • El registro de actividad. Guardar quién hizo qué y cuándo, durante un periodo determinado, exige que los sistemas estén configurados para ello desde antes: no se puede generar hacia atrás.
  • La gestión documental. Políticas, procedimientos y evidencias, con versiones y fechas.
  • La continuidad. No basta con tener copias: hay que tener el plan y haberlo probado.
  • El control de proveedores propios. Si tú subcontratas, esos requisitos bajan también por tu cadena.

Cómo prepararse sin volverse loco

  1. Averigua qué categoría te van a exigir y para qué sistemas concretos. No todo el sistema de información de tu empresa tiene por qué estar dentro del alcance.
  2. Delimita el alcance. Cuanto más acotado y mejor definido, menos trabajo y menos riesgo de incumplir.
  3. Haz el inventario de activos e información dentro de ese alcance.
  4. Compara con lo que ya tienes. Una empresa con doble factor, copias probadas, control de accesos y documentación básica tiene más camino andado del que cree.
  5. Documenta lo que ya haces. Buena parte del esfuerzo inicial no es implantar medidas nuevas: es escribir las que ya existen.
  6. Planifica lo que falta con fechas realistas, sabiendo que algunas cosas —como el registro de actividad— necesitan tiempo funcionando antes de poder acreditarse.

El error que sale caro

Comprometerse en un pliego a un nivel de cumplimiento que no se tiene, pensando en resolverlo después. Los plazos de una licitación no dan margen para implantar desde cero un marco completo, y el incumplimiento tiene consecuencias contractuales.

Es mejor no presentarse a un contrato para el que no se está preparado que ganarlo y no poder acreditarlo. Y si el contrato es estratégico, la conversación honesta con el cliente sobre plazos suele funcionar mejor que la declaración optimista.

La buena noticia

Casi todo lo que exige un marco de este tipo es lo que una empresa debería tener por su propio interés: saber qué información maneja, controlar quién accede, poder recuperarse de un incidente y dejar constancia de lo que se hace.

Es decir, el trabajo no se pierde si al final no se presenta a esa licitación: queda una empresa mejor protegida y con la documentación que cada vez más clientes privados también piden. Es lo que construimos en los planes de acompañamiento, partiendo del diagnóstico de la auditoría de seguridad.

Si te ha llegado un pliego con estos requisitos, mándanoslo y te decimos qué implica en tu caso.