El alcance identifica el sistema al que se aplicará el ENS. Debe permitir reconocer los servicios, la información, las unidades y las fronteras relevantes. Una frase elegante no compensa una delimitación incorrecta.
Analizamos 2.215 textos de alcance publicados en una instantánea de febrero de 2026. Los patrones sirven para observar cómo se redactó esa muestra. No constituyen una plantilla aprobada por el CCN ni garantizan aceptación en auditoría.
Empieza por el sistema, no por la frase
Antes de redactar:
- identifica los servicios incluidos;
- relaciona la información que tratan;
- delimita unidades, sedes y entornos;
- dibuja dependencias internas y externas;
- aclara responsabilidades compartidas con proveedores;
- registra exclusiones y su fundamento.
El alcance debe coincidir con la arquitectura, el inventario, la categorización y la Declaración de Aplicabilidad. Si cada documento describe una frontera distinta, el problema no se resuelve cambiando el estilo.
Patrones observados
La mediana de la muestra fue de 267 caracteres y 39 palabras. El 47,5% de los textos tenía entre 200 y 400 caracteres.
La apertura exacta “Los sistemas de información que dan soporte a los servicios” apareció en 359 textos. Otras variantes describían procesos, actividades, plataformas o unidades. Más de la mitad no entró en las familias de apertura predefinidas del análisis.
La estructura frecuente puede servir como punto de partida:
Los sistemas de información que dan soporte a [servicios o procesos incluidos], considerando [fronteras relevantes] y conforme a la Declaración de Aplicabilidad vigente.
Adáptala. No añadas un servicio porque aparezca en muchos certificados ni omitas una frontera porque la frase se vuelva más larga.
Qué debe poder responder
Una persona ajena al proyecto debería poder entender:
- qué resultado o servicio está protegido;
- qué organización o unidad lo presta;
- qué sistema de información se evalúa;
- qué entornos o ubicaciones están incluidos;
- qué proveedores forman parte de la prestación;
- dónde termina el sistema.
No siempre es necesario incluir todos esos detalles en una sola frase pública. El expediente interno puede ampliar y controlar el alcance. Lo importante es que no exista una contradicción.
Coocurrencias no son obligaciones
“Desarrollo” y “mantenimiento” aparecieron juntos en 402 alcances. El dato indica una coocurrencia, no una regla. Incluye mantenimiento solo si el sistema y el servicio realmente lo abarcan.
Del mismo modo, que “cloud” aparezca asociado con más registros ALTA no convierte una plataforma en ALTA. Las valoraciones de impacto determinan la categoría.
Longitud
La longitud mostró una asociación estadística con la categoría, pero el tamaño del efecto fue pequeño. No existe una longitud óptima universal.
Un alcance demasiado breve puede ser ambiguo. Uno extenso puede mezclar descripción, arquitectura y controles. Revisa si cada elemento ayuda a delimitar el sistema.
Revisión antes de aprobar
- Contrasta el texto con contratos y catálogo de servicios.
- Comprueba que el inventario cabe dentro de la frontera declarada.
- Valida proveedores e interconexiones.
- Confirma las responsabilidades de información, servicio y seguridad.
- Revisa la versión de la DdA mencionada.
- Somete el alcance a las aprobaciones internas aplicables.
El asistente de app.esquema.dev puede proponer variantes a partir de tus respuestas y de datos de referencia. Son borradores editables. No ha sido entrenado para imitar una entidad de certificación ni predice su aceptación.
Fuentes
- Real Decreto 311/2022
- Guías CCN-STIC de la serie 800
- Instantánea y análisis de esquema.dev, 17 de febrero de 2026.