El ENS en Burgos: qué dice el expediente público
Burgos es, probablemente, la capital de Castilla y León sobre la que existe más información pública contrastable en materia de seguridad de la información. Y esa información dibuja un mapa muy concreto de lo que una administración burgalesa espera hoy de sus proveedores.
El Consejo de Cuentas de Castilla y León auditó la seguridad informática del Ayuntamiento de Burgos y aprobó el informe en Pleno el 20 de diciembre de 2022, dentro del Plan Anual de Fiscalizaciones de 2021. El documento reconoce avances: el Ayuntamiento tenía una política de seguridad formalmente aprobada desde el 4 de marzo de 2021, conforme al artículo 11 del ENS, y una declaración de aplicabilidad conforme al artículo 27.4.
También señala lo que faltaba. El informe recomienda «culminar el proceso mediante la realización de auditorías o autoevaluaciones de cumplimiento del ENS» y evalúa el control de cumplimiento normativo en un nivel de madurez L2, cuando la metodología de los órganos de control externo exige L3 para un sistema de categoría media. Otras dos áreas —configuraciones seguras y registro de actividad de los usuarios— quedaron en L1. En total, ocho recomendaciones.
Para cualquier empresa que preste servicios informáticos al Ayuntamiento, la séptima recomendación es la que cambia el trabajo diario: el órgano de control pide impulsar «la inclusión en la contratación de los servicios informáticos de las cláusulas que permitan realizar un control de cómo se llevan a cabo los servicios y el uso y control de los privilegios de administración de acuerdo a lo especificado en el ENS». Traducido: los pliegos burgaleses tienden a exigir evidencia, no declaraciones.
El resto del mapa local completa el cuadro. La Universidad de Burgos publica su Política de Seguridad de la Información y su Reglamento de Uso de los Sistemas de Información bajo el RD 311/2022, con un Comité de Seguridad de la Información constituido. Nueve municipios de la provincia —Atapuerca, Buniel, Busto de Bureba, Carcedo de Burgos, Frías, Estépar, Frandovínez, Merindad de Cuesta Urría y Tardajos— obtuvieron certificación ENS por AENOR.
En el plano autonómico conviene no confundirse. Castilla y León cuenta con el Decreto 22/2021, de 30 de septiembre, que aprueba la política de seguridad de la información de la Administración de la Comunidad, pero su artículo 2 limita el ámbito a la Administración General autonómica, sus organismos autónomos y entes públicos de derecho privado. Los ayuntamientos y la Diputación de Burgos responden directamente ante el RD 311/2022.
En Grupo Summum acompañamos a las empresas proveedoras a preparar esa evidencia. La certificación la emite una entidad acreditada; nosotros preparamos el camino.
El Esquema Nacional de Seguridad organiza sus requisitos en torno a un sistema de gestión de la seguridad: política, análisis de riesgos, selección proporcional de medidas, operación, vigilancia y mejora continua. Este enfoque es estructuralmente idéntico al ciclo PDCA de la ISO 27001:2022, lo que convierte la integración de ambas normas en la vía más eficiente para una empresa proveedora de la Administración. El Anexo II del RD 311/2022 recoge 73 medidas de seguridad organizadas en tres marcos (organizativo, operacional y de protección) y 16 familias, de las cuales 7 familias y 33 medidas corresponden al marco operacional —incluyendo la familia op.nub de seguridad en servicios en la nube, especialmente relevante para proveedores SaaS que alojan aplicaciones para entidades burgalesas—. Cuando una organización ya dispone de un SGSI ISO 27001, muchas de esas medidas quedan ya cubiertas o necesitan únicamente una adaptación documental al contexto del ENS.
La categoría del sistema —básico, medio o alto— se determina valorando el impacto que un incidente de seguridad tendría sobre las cinco dimensiones CIDAT (confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad) para cada servicio en alcance. La categoría no es un detalle menor: determina qué medidas del Anexo II son obligatorias y, sobre todo, qué forma de conformidad se exige. Para sistemas de categoría básica, la conformidad se acredita mediante una declaración de conformidad autoevaluada conforme a la CCN-STIC 809. Para sistemas de categoría media o alta, es obligatoria la certificación por una entidad de inspección acreditada por ENAC conforme a la norma UNE-EN ISO/IEC 17065. Summum Calidad no emite certificados de conformidad —eso es competencia exclusiva de los terceros acreditados—, pero prepara tu organización para llegar a ese proceso en las mejores condiciones: sistema documentado, evidencias completas y brechas cerradas antes de que llegue el auditor externo.