Saltar al contenido principal
categorizacion basico

Categorización de sistemas ENS: básico, medio y alto

Entiende cómo se determina la categoría de un sistema según el ENS. Aprende sobre las 5 dimensiones de seguridad y los criterios para cada nivel.

8 min de lectura
19 de enero de 2024

La categorización es el proceso fundamental que determina el nivel de medidas de seguridad que debe implementar un sistema según el Esquema Nacional de Seguridad.

Las tres categorías del ENS

El ENS establece tres categorías de sistemas:

CategoríaDescripción
BásicaSistemas cuya afectación produciría un perjuicio limitado
MediaSistemas cuya afectación produciría un perjuicio grave
AltaSistemas cuya afectación produciría un perjuicio muy grave

Las 5 dimensiones de seguridad

La categoría se determina evaluando el sistema en 5 dimensiones:

1. Disponibilidad (D)

Capacidad del sistema para estar operativo cuando se necesita. Se evalúa mediante el análisis de impacto en el negocio (BIA).

2. Confidencialidad (C)

Protección de la información frente a accesos no autorizados. Aplica especialmente a datos personales y secretos comerciales.

3. Integridad (I)

Garantía de que la información no ha sido alterada de forma no autorizada. Crítica para datos financieros y registros oficiales.

4. Trazabilidad (T)

Capacidad de atribuir las acciones realizadas en el sistema a una entidad concreta. Fundamental para auditorías.

5. Autenticidad (A)

Garantía de que una entidad es quien dice ser. Aplica tanto a usuarios como a sistemas y datos.

Cómo se calcula la categoría

La categoría del sistema se determina siguiendo estos pasos:

  1. Evaluar cada dimensión con nivel Bajo, Medio o Alto
  2. La categoría final es igual al nivel más alto de cualquier dimensión

Por ejemplo:

  • D=Medio, C=Alto, I=Medio, T=Bajo, A=Bajo → Categoría ALTA
  • D=Bajo, C=Medio, I=Bajo, T=Bajo, A=Bajo → Categoría MEDIA

Criterios de valoración

Nivel Bajo

  • Consecuencias limitadas
  • Daño menor a la imagen
  • Incumplimientos formales sin sanción grave
  • Pérdidas económicas menores

Nivel Medio

  • Consecuencias graves pero subsanables
  • Daño moderado a la reputación
  • Posibles sanciones administrativas
  • Pérdidas económicas significativas

Nivel Alto

  • Consecuencias muy graves o irreparables
  • Daño grave a la reputación institucional
  • Sanciones penales o administrativas graves
  • Pérdidas económicas muy importantes

Implicaciones de cada categoría

Categoría Básica

  • Medidas de seguridad fundamentales
  • Auditoría cada 2 años
  • Certificación por el responsable

Categoría Media

  • Medidas adicionales de control de acceso
  • Auditoría anual
  • Certificación por auditor interno

Categoría Alta

  • Máximo nivel de medidas de seguridad
  • Auditoría externa obligatoria
  • Plan de continuidad del negocio
  • Certificación por entidad acreditada

Usa nuestra herramienta

¿Necesitas determinar la categoría de tu sistema? Nuestra herramienta gratuita te guía paso a paso para:

  1. Realizar el análisis de impacto
  2. Evaluar las dimensiones CITA
  3. Calcular la categoría final
  4. Generar un informe para la certificadora

Preguntas frecuentes

¿Cuántas categorías existen en el ENS?

El ENS define tres categorías: Básica, Media y Alta. La categoría se determina por el nivel más alto alcanzado en cualquiera de las 5 dimensiones de seguridad.

¿Qué implica tener un sistema de categoría Alta?

Un sistema de categoría Alta debe implementar todas las medidas de seguridad del Anexo II del ENS, incluyendo controles adicionales de auditoría, cifrado y gestión de incidentes más estrictos.

¿Puede cambiar la categoría de un sistema?

Sí, la categoría debe revisarse cuando hay cambios significativos en el sistema, los servicios que presta o la información que maneja. Se recomienda una revisión anual.

¿Listo para categorizar tu sistema?

Usa nuestra herramienta gratuita para realizar el análisis de impacto

Usar Herramienta Gratis