Saltar al contenido
GenProced

Marco normativo

ENS nivel Alto: cifrado, acceso y auditoría con evidencia

El Esquema Nacional de Seguridad, en su nivel Alto, marca un listón de seguridad exigente. Buena parte de esas medidas las cumple ya la propia plataforma; el módulo las convierte en controles con su evidencia.

El marco y qué exige

El RD 311/2022, que regula el Esquema Nacional de Seguridad, reserva para el nivel Alto las medidas más exigentes, pensadas para sistemas que tratan información especialmente sensible: cifrado, autenticación reforzada, registro de auditoría, segregación de funciones y continuidad. Nació para el sector público, pero se ha vuelto una referencia habitual para acreditar seguridad ante clientes e instituciones.

El marco ENS Alto del módulo recoge cinco controles con su referencia al Anexo II: cifrado en tránsito y reposo (op.exp.7), MFA obligatorio (op.acc.6), registro de auditoría completo (op.exp.10), segregación de funciones por rol (org.2) y copia de seguridad verificada de forma periódica (op.exp.3).

Qué aporta GenProced

Cifrado en tránsito y reposo

Comunicaciones sobre TLS y datos sensibles cifrados en base de datos. El control guarda la evidencia de configuración.

Acceso por rol

Control de acceso basado en roles con mínimo privilegio: cinco roles jerárquicos, ampliables, sin que ninguno acumule permisos excesivos.

Registro de auditoría

Cada acción relevante (un acceso, una modificación, un borrado) queda registrada con usuario, fecha, hora y resultado. Y ese registro es append-only.

Evidencia adjunta

Cada control admite una justificación por escrito y un documento de evidencia (la política de cifrado, una prueba de restauración) con su fecha de verificación.

El reparto de responsabilidad

Dentro del sistema

  • Cifrado en tránsito y reposo como comportamiento de la plataforma.
  • Acceso por rol con mínimo privilegio y aislamiento por despacho.
  • Registro de actividad y de accesos, append-only, como base de la auditoría.
  • Los cinco controles del ENS Alto con estado, responsable y evidencia.

Responsabilidad del despacho

  • Activar y exigir MFA a todos sus usuarios.
  • Definir y ejecutar su política de backup y probar la restauración.
  • Evaluar cada control y adjuntar la evidencia que lo respalda.
  • Revisar los controles con la periodicidad que fije.

Evidencias y trazabilidad

El registro de auditoría que pide el ENS no vive en un rincón aparte: es el mismo registro de actividad y de accesos que recorre toda la plataforma. De ahí que la evidencia del control op.exp.10 no haya que fabricarla, porque ya existe cada vez que alguien abre un expediente o modifica un documento. Lo que aporta el módulo es el marco que ordena esos controles y guarda, junto a cada uno, quién lo verificó, cuándo y con qué documento.

Del PDF firmado al control con evidencia

Te enseñamos el módulo con sus marcos, controles y evidencias sobre un caso real de tu despacho.