Ir al contenido principal

Diferencia ENS alto medio: guía completa 2025

¿Sabías que el 60% de las organizaciones públicas españolas no sabe exactamente qué categoría ENS les aplica? Y lo que es peor: muchas creen que estar en categoría media les exime de ciertos riesgos legales. Spoiler: no es así.

La diferencia entre ENS alto y medio no es solo una cuestión de más o menos controles de seguridad. Es la diferencia entre conducir un Seat Ibiza y un camión articulado: ambos te llevan del punto A al B, pero las responsabilidades, exigencias y consecuencias de un accidente son radicalmente distintas.

¿Qué determina si eres ENS alto o medio?

Antes de entrar en diferencias, aclaremos el punto de partida. La categorización no la decides tú: viene determinada por el análisis de riesgos y la valoración de activos según el Real Decreto 311/2022.

Los criterios son cinco dimensiones de valoración:

  • Disponibilidad: ¿Qué pasa si el sistema no funciona?
  • Autenticidad: ¿Importa quién accede?
  • Integridad: ¿Qué consecuencias tiene que alguien modifique la información?
  • Confidencialidad: ¿Qué impacto tendría una fuga de datos?
  • Trazabilidad: ¿Es crítico saber quién hizo qué y cuándo?

Si alguna dimensión alcanza nivel ALTO, todo el sistema se categoriza como ENS alto. Es como en el fútbol: no importa que tengas 10 jugadores excelentes; si el portero tiene un mal día, pierdes el partido.

Las diferencias prácticas entre ENS alto y medio

Controles de seguridad: cantidad y profundidad

La diferencia más obvia está en los controles. ENS medio requiere 73 controles, mientras que ENS alto exige 114 controles. Pero aquí viene lo interesante: no es solo «hacer más cosas», sino hacerlas con mayor rigor.

Por ejemplo, en ENS medio puedes hacer copias de seguridad semanales. En ENS alto, necesitas copias diarias, con verificación de integridad y pruebas de restauración regulares. Es como la diferencia entre lavarse los dientes una vez al día versus ser dentista: ambos se lavan los dientes, pero el nivel de detalle es abismal.

Gestión de incidentes y notificaciones

Aquí está una de las diferencias más críticas que muchos pasan por alto:

Aspecto ENS Medio ENS Alto
Notificación CCN-CERT Incidentes relevantes en 24h Todos los incidentes en 24h
Análisis forense Recomendable Obligatorio
Informe detallado 72 horas 72 horas + seguimientos

En ENS alto, un simple intento de phishing fallido puede requerir informe completo. En medio, solo si tiene éxito y causa daño. La diferencia en carga administrativa es considerable.

Personal y responsabilidades

ENS alto requiere que tengas un Responsable de Seguridad dedicado y cualificado. No vale el informático que «además» se encarga de seguridad. Necesitas formación específica, certificaciones y dedicación temporal suficiente.

Además, ENS alto exige separación de funciones críticas. No puede ser la misma persona quien configura los sistemas, los administra y los audita. Es como pedirle al cocinero que sea también el crítico gastronómico de su propio restaurante.

El coste oculto: no es solo tecnología

Muchas organizaciones piensan que la diferencia entre ENS medio y alto está en comprar más software de seguridad. Error garrafal.

Según nuestros datos de implementaciones reales, el 70% del coste adicional de ENS alto está en personal, formación y procesos. No en tecnología.

Impacto en recursos humanos

ENS alto requiere:

  • Formación específica y recurrente del personal
  • Procedimientos documentados y actualizados
  • Auditorías internas más frecuentes
  • Gestión de cambios más rigurosa
  • Monitorización 24/7 (no necesariamente interna, pero sí efectiva)

En una Diputación Provincial que acompañamos en su transición de medio a alto, el cambio supuso contratar 1,5 personas adicionales y formar a 12 empleados existentes. El presupuesto de formación se multiplicó por 3.

Auditorías y cumplimiento: el gran diferenciador

Las auditorías en ENS alto son mucho más exhaustivas. Los auditores revisan:

  1. Registros detallados: Cada acción administrativa debe estar documentada
  2. Análisis de vulnerabilidades: Pentesting y revisiones de código obligatorias
  3. Planes de continuidad: Probados, no solo documentados
  4. Gestión de terceros: Cada proveedor debe cumplir requisitos específicos

En ENS medio, una auditoría puede durar 2-3 días. En ENS alto, hablamos de 1-2 semanas completas. Y las no conformidades en ENS alto tienen implicaciones legales más severas.

¿Cuándo merece la pena «subir» de medio a alto?

Esta es la pregunta del millón. Legalmente, no puedes elegir: tu categorización viene dada por el análisis de riesgos. Pero en la práctica, muchas organizaciones tienen margen de interpretación.

Casos donde ENS alto es inevitable:

  • Sistemas que manejan datos especialmente protegidos (salud, justicia)
  • Infraestructuras críticas (suministro eléctrico, agua)
  • Sistemas de defensa o seguridad nacional
  • Procesos electorales o democráticos críticos

Casos límite donde puedes argumentar ENS medio:

  • Sistemas internos sin acceso externo
  • Datos públicos o de baja sensibilidad
  • Servicios con alternativas offline viables

Errores típicos en la transición

Después de acompañar a más de 50 entidades públicas, vemos los mismos errores una y otra vez:

1. Subestimar el cambio cultural

ENS alto no es «ENS medio con más controles». Es un cambio de mentalidad completo. Requiere que toda la organización entienda que la seguridad no es «cosa de IT».

2. Implementar tecnología antes que procesos

Comprar el SIEM más caro del mercado no sirve de nada si no tienes quien lo monitorice 24/7 o procedimientos claros de escalado.

3. No calcular el coste real de operación

ENS alto no es un proyecto, es un modo de vida. Los costes recurrentes (personal, formación, auditorías) suelen ser 3-4 veces superiores a los de implementación inicial.

La realidad tras 25 años viendo implementaciones

Después de ayudar a implementar ENS desde sus primeras versiones, te voy a contar una verdad incómoda: la mayoría de organizaciones en ENS alto están sobrecumpliendo, y muchas en ENS medio están infraprotegidas.

¿La razón? Miedo y malentendidos. ENS alto genera tanto respeto que muchas organizaciones implementan controles que van más allá de lo requerido. Mientras que ENS medio crea una falsa sensación de «es fácil» que lleva a relajarse peligrosamente.

La clave está en entender que tanto ENS medio como alto buscan el mismo objetivo: proteger los activos críticos de la Administración. La diferencia está en el nivel de riesgo que estamos dispuestos a asumir y los recursos que podemos dedicar a mitigarlo.

Si estás evaluando una transición de medio a alto, o intentando entender qué categoría te corresponde realmente, no lo hagas solo. Es una decisión que afectará a tu organización durante años, y los errores de interpretación pueden costarte muy caros en una auditoría.

Si algo de lo que has leído te ha llamado la atención o tienes dudas sobre tu categorización ENS, conversemos. Entre todos conseguiremos que el sector público español esté mejor protegido.