Marco normativo
ENS nivel Alto: cifrado, acceso y auditoría con evidencia
El Esquema Nacional de Seguridad, en su nivel Alto, marca un listón de seguridad exigente. Buena parte de esas medidas las cumple ya la propia plataforma; el módulo las convierte en controles con su evidencia.
El marco y qué exige
El RD 311/2022, que regula el Esquema Nacional de Seguridad, reserva para el nivel Alto las medidas más exigentes, pensadas para sistemas que tratan información especialmente sensible: cifrado, autenticación reforzada, registro de auditoría, segregación de funciones y continuidad. Nació para el sector público, pero se ha vuelto una referencia habitual para acreditar seguridad ante clientes e instituciones.
El marco ENS Alto del módulo recoge cinco controles con su referencia al Anexo II: cifrado en tránsito y reposo (op.exp.7), MFA obligatorio (op.acc.6), registro de auditoría completo (op.exp.10), segregación de funciones por rol (org.2) y copia de seguridad verificada de forma periódica (op.exp.3).
Qué aporta GenProced
Cifrado en tránsito y reposo
Comunicaciones sobre TLS y datos sensibles cifrados en base de datos. El control guarda la evidencia de configuración.
Acceso por rol
Control de acceso basado en roles con mínimo privilegio: cinco roles jerárquicos, ampliables, sin que ninguno acumule permisos excesivos.
Registro de auditoría
Cada acción relevante (un acceso, una modificación, un borrado) queda registrada con usuario, fecha, hora y resultado. Y ese registro es append-only.
Evidencia adjunta
Cada control admite una justificación por escrito y un documento de evidencia (la política de cifrado, una prueba de restauración) con su fecha de verificación.
El reparto de responsabilidad
Dentro del sistema
- Cifrado en tránsito y reposo como comportamiento de la plataforma.
- Acceso por rol con mínimo privilegio y aislamiento por despacho.
- Registro de actividad y de accesos, append-only, como base de la auditoría.
- Los cinco controles del ENS Alto con estado, responsable y evidencia.
Responsabilidad del despacho
- Activar y exigir MFA a todos sus usuarios.
- Definir y ejecutar su política de backup y probar la restauración.
- Evaluar cada control y adjuntar la evidencia que lo respalda.
- Revisar los controles con la periodicidad que fije.
Evidencias y trazabilidad
El registro de auditoría que pide el ENS no vive en un rincón aparte: es el mismo registro de actividad y de accesos que recorre toda la plataforma. De ahí que la evidencia del control op.exp.10 no haya que fabricarla, porque ya existe cada vez que alguien abre un expediente o modifica un documento. Lo que aporta el módulo es el marco que ordena esos controles y guarda, junto a cada uno, quién lo verificó, cuándo y con qué documento.
Del PDF firmado al control con evidencia
Te enseñamos el módulo con sus marcos, controles y evidencias sobre un caso real de tu despacho.