Saltar al contenido principal
categorizacion basico

Categorización de sistemas ENS: cómo se determina la categoría

Guía práctica sobre las categorías BÁSICA, MEDIA y ALTA del ENS, las cinco dimensiones de seguridad y las aprobaciones que exige la categorización.

9 min de lectura
Actualizado el 29 de julio de 2026

La categoría ENS no se elige por el tamaño de la empresa, el sector o el tipo de tecnología. Se obtiene valorando el perjuicio que un incidente podría causar a la organización, a otras entidades o a las personas.

El anexo I del Real Decreto 311/2022 establece el método legal. La Guía CCN-STIC 803 aporta criterios de valoración, pero la decisión sigue perteneciendo a la organización.

Las tres categorías

Un sistema puede ser de categoría BÁSICA, MEDIA o ALTA:

  • BÁSICA: todas las dimensiones tienen nivel BAJO.
  • MEDIA: alguna dimensión alcanza nivel MEDIO y ninguna llega a ALTO.
  • ALTA: al menos una dimensión alcanza nivel ALTO.

La categoría resulta del nivel más alto asignado a cualquiera de las cinco dimensiones. No es una media aritmética y una dimensión con nivel ALTO no se compensa con otras de nivel BAJO.

Las cinco dimensiones de seguridad

El ENS valora:

  • Disponibilidad (D): acceso a servicios cuando se necesitan.
  • Autenticidad (A): garantía sobre la identidad o procedencia declarada.
  • Integridad (I): protección frente a alteraciones no autorizadas.
  • Confidencialidad (C): acceso limitado a personas o procesos autorizados.
  • Trazabilidad (T): posibilidad de atribuir una actuación a quien la realizó.

La Guía CCN-STIC 803 orienta la valoración de Confidencialidad, Integridad, Trazabilidad y Autenticidad principalmente sobre la información. La Disponibilidad se analiza principalmente sobre los servicios. Esta distinción evita valorar una lista indiscriminada de activos sin relacionarlos con el servicio que sostienen.

Quién propone y quién aprueba

La herramienta, un consultor o el equipo técnico pueden preparar una propuesta. La responsabilidad formal no se delega en el software.

El Responsable de la Información y el Responsable del Servicio aprueban las valoraciones de la información y los servicios bajo su responsabilidad. El Responsable de Seguridad determina la categoría del sistema a partir de esas valoraciones. La decisión debe quedar aprobada formalmente y disponible para auditoría.

En organizaciones pequeñas una misma persona puede acumular algunas funciones cuando el marco aplicable lo permita, pero conviene documentar la asignación y los conflictos de interés. Los artículos 11 a 13 del RD 311/2022 describen los principios de diferenciación de responsabilidades y la política de seguridad.

Un procedimiento defendible

  1. Delimita el sistema, los servicios y la información incluidos.
  2. Identifica al responsable de cada servicio y conjunto de información.
  3. Describe escenarios de incidente plausibles para cada dimensión.
  4. Asigna BAJO, MEDIO o ALTO con una justificación verificable.
  5. Recoge la aprobación de los responsables de información y servicio.
  6. Calcula la categoría como el máximo de las cinco dimensiones.
  7. Formaliza la determinación del Responsable de Seguridad.
  8. Revisa la valoración al menos anualmente y cuando exista un cambio significativo.

La justificación importa más que una cifra aislada. Debe conectar el escenario de incidente con sus consecuencias reales: derechos de las personas, obligaciones legales, capacidad operativa, perjuicio económico o social y daño a otras organizaciones.

Qué ofrece la herramienta

La herramienta gratuita de esquema.dev permite inventariar servicios, explorar impactos temporales, documentar valores CITA y obtener una propuesta de categoría. Su matriz de impacto es un modelo de trabajo propio. Ayuda a ordenar la conversación y preparar un borrador, pero no sustituye las aprobaciones exigidas por el ENS.

Antes de usar el resultado en un expediente, revisa los escenarios con las personas responsables, corrige los datos que no representen tu operación y deja constancia de la aprobación formal.

Fuentes primarias

Esta guía es informativa. La categoría válida es la aprobada por los responsables de tu organización conforme al marco aplicable.

Convierte la guía en un borrador revisable

Usa la matriz gratuita, comprueba los datos y conserva las aprobaciones de tu organización.

Abrir la matriz