ENS e ISO 27001: Controles que Se Solapan

ENS e ISO 27001 se solapan en docenas de controles. Mapeo completo entre medidas ENS y Anexo A — descubre cuáles automatizar para cumplir ambas normas a la vez.

K
Kevin Reyes
11 min de lectura

Si tu empresa necesita cumplir tanto el ENS como ISO 27001, probablemente ya te has dado cuenta de algo: los controles técnicos se parecen mucho. Demasiado. Control de accesos, cifrado, monitorización, gestión de vulnerabilidades, seguridad en comunicaciones. Los mismos conceptos aparecen en ambos marcos con nombres distintos y estructuras diferentes, pero pidiendo esencialmente lo mismo.

Esto es habitual en empresas tecnológicas en España que venden al sector público (donde el ENS es obligatorio) y al mismo tiempo necesitan ISO 27001 para clientes privados o mercados internacionales. La buena noticia: el solapamiento es tan grande que puedes implementar un solo conjunto de controles técnicos y cumplir con ambos marcos. La clave está en saber dónde se solapan, dónde difieren y qué puedes automatizar.

Este artículo es la continuación de nuestra guía sobre qué es el ENS. Si no tienes claro qué es el Esquema Nacional de Seguridad, a quién aplica o cómo se estructura, empieza por ahí. Aquí asumimos que ya conoces los fundamentos de ambos marcos y vamos directamente al mapeo de controles técnicos.


Cómo se estructuran las medidas del ENS

El ENS organiza sus medidas de seguridad en tres bloques principales, cada uno con un enfoque distinto.

Marco organizativo (org). Cubre la gobernanza: política de seguridad, gestión de riesgos, normativa interna y procedimientos. Es el equivalente a los controles organizativos de ISO 27001. Define quién decide qué, cómo se documentan las decisiones y quién es responsable de la seguridad.

Marco operacional (op). Son las medidas que aseguran el funcionamiento seguro de los sistemas en el día a día: planificación de la seguridad, control de acceso, explotación de los sistemas (configuración, gestión de cambios, protección frente a código dañino), gestión de servicios externos, monitorización del sistema y gestión de incidentes y continuidad del servicio.

Medidas de protección (mp). Las medidas técnicas concretas de protección: protección de las comunicaciones (cifrado en tránsito, segmentación de redes), protección de la información (cifrado en reposo, clasificación de datos), protección de los servicios (servicios web, correo, DNS), protección de las aplicaciones y protección de los soportes de información.

Las medidas aplicables a cada sistema dependen de su categoría (BASICA, MEDIA o ALTA). Cuanto mayor es la categoría, más medidas son obligatorias y más exigente es el nivel de implementación requerido. Para el detalle completo de la estructura del ENS, revisa nuestra guía introductoria.


Cómo se estructura el Anexo A de ISO 27001:2022

ISO 27001:2022 reorganizó sus controles en cuatro categorías dentro del Anexo A:

  • Controles organizativos (5.x): 37 controles sobre políticas, roles, gestión de riesgos, relaciones con proveedores.
  • Controles de personas (6.x): 8 controles sobre selección, formación, responsabilidades y desvinculación de personal.
  • Controles físicos (7.x): 14 controles sobre perímetro físico, equipamiento, cableado y medios de almacenamiento.
  • Controles tecnológicos (8.x): 34 controles sobre accesos, cifrado, logging, monitorización, desarrollo seguro, redes y vulnerabilidades.

Los 34 controles tecnológicos de la sección 8 son los que más solapamiento tienen con las medidas operacionales y de protección del ENS. Es donde la implementación técnica real sucede y donde mayor partido puedes sacar de la automatización. Para un análisis detallado de los controles tecnológicos de ISO 27001 aplicados a cloud, revisa nuestra guía de controles técnicos de ISO 27001.


Mapa de solapamiento: ENS e ISO 27001

Vamos al grano. Estas son las áreas donde los controles técnicos del ENS y del Anexo A de ISO 27001 piden esencialmente lo mismo, y cómo se automatiza cada una.

Control de acceso

ENS: op.acc cubre identificación de usuarios, autenticación, gestión de derechos de acceso y mínimo privilegio. Para categorías MEDIA y ALTA, exige autenticación robusta.

ISO 27001: A.8.2 (acceso privilegiado) y A.8.5 (autenticación segura) piden lo mismo: restringir privilegios y asegurar la autenticación con MFA donde sea apropiado.

Automatización: CSPM verifica que todos los usuarios IAM tengan MFA, que las políticas sigan mínimo privilegio, que no existan access keys sin rotar y que los roles privilegiados estén restringidos.

Protección de comunicaciones

ENS: mp.com cubre cifrado en tránsito, segmentación de redes y protección del perímetro. Exige algoritmos y protocolos reconocidos por el CCN.

ISO 27001: A.8.20 (seguridad de redes) y A.8.24 (criptografía) exigen gestión y control de redes y uso adecuado de cifrado.

Automatización: ASM verifica externamente la configuración TLS (protocolo, cipher suites, certificados, HSTS). CSPM comprueba internamente Security Groups, NACLs, VPCs y reglas de firewall. Cobertura completa, dentro y fuera.

Protección de la información

ENS: mp.info incluye clasificación, cifrado en reposo y protección de datos. Para categorías MEDIA y ALTA, exige cifrado con algoritmos acreditados.

ISO 27001: A.8.24 (criptografía) y A.8.10 (borrado de información) cubren cifrado en reposo y eliminación segura de datos.

Automatización: CSPM comprueba cifrado en buckets S3, discos EBS, volúmenes de GCP, instancias RDS, Cloud SQL. Detecta snapshots sin cifrar y políticas de retención mal configuradas. Cada recurso sin cifrado es un incumplimiento de ambos marcos.

Registro de actividad

ENS: op.exp.8 exige registro de actividades de usuarios con detalle suficiente para reconstruir incidentes. Categorías MEDIA y ALTA tienen requisitos de retención más estrictos.

ISO 27001: A.8.15 (logging) pide lo mismo: registrar actividades, excepciones, fallos y eventos de seguridad.

Automatización: CSPM verifica CloudTrail en todas las regiones de AWS, Cloud Audit Logs en GCP, almacenamiento protegido de logs y periodos de retención adecuados.

Monitorización del sistema

ENS: op.mon exige monitorización para detectar anomalías, intrusiones y cambios no autorizados. Categoría ALTA requiere detección en tiempo real.

ISO 27001: A.8.16 (monitorización) requiere monitorización de redes, sistemas y aplicaciones para detectar comportamientos anómalos.

Automatización: CSPM monitoriza internamente las configuraciones cloud. ASM monitoriza externamente la superficie de ataque: servicios nuevos expuestos, cambios DNS, certificados que expiran, puertos abiertos inesperados.

Gestión de vulnerabilidades

ENS: op.exp.4 exige identificación y corrección sistemática de vulnerabilidades, incluyendo parcheo y priorización por riesgo.

ISO 27001: A.8.8 (vulnerabilidades técnicas) pide evaluar la exposición y tomar medidas para mitigar el riesgo.

Automatización: DAST escanea aplicaciones web y APIs buscando vulnerabilidades del OWASP Top 10. ASM detecta vulnerabilidades en servicios expuestos externamente: software desactualizado, servicios sin parches, configuraciones inseguras.

Protección de servicios

ENS: mp.s cubre servicios web, correo electrónico, DNS. Exige protección contra ataques conocidos y configuración segura.

ISO 27001: A.8.21 (servicios de red) requiere que la seguridad de los servicios de red se identifique, implemente y monitorice.

Automatización: ASM monitoriza todos los servicios expuestos: configuración DNS (SPF, DKIM, DMARC), headers de seguridad, TLS. Detecta servicios que no deberían estar expuestos y configuraciones inseguras.


Tabla resumen de solapamiento

Medida ENSControl ISO 27001Qué cubreSe automatiza con
op.acc (control de acceso)A.8.2, A.8.5IAM, MFA, privilegios, autenticaciónCSPM
mp.com (comunicaciones)A.8.20, A.8.24TLS, segmentación de red, cifrado en tránsitoASM + CSPM
mp.info (información)A.8.24, A.8.10Cifrado en reposo, retención de datosCSPM
op.exp.8 (registro)A.8.15CloudTrail, Cloud Audit Logs, retenciónCSPM
op.mon (monitorización)A.8.16Detección de anomalías, cambios no autorizadosCSPM + ASM
op.exp.4 (vulnerabilidades)A.8.8Escaneo, parcheo, priorizaciónDAST + ASM
mp.s (servicios)A.8.21DNS, correo, servicios web, puertosASM

Qué cubre cada herramienta

Lo que importa es saber qué controles cubre cada herramienta y dónde quedan los huecos.

CSPM. La que más controles cubre. Verifica control de acceso (IAM, MFA, privilegios), cifrado en reposo (storage, bases de datos, volúmenes), registro de actividad (CloudTrail, Cloud Audit Logs) y gestión de configuraciones (Security Groups, firewalls, red). Cubre ENS op.acc, mp.info, op.exp.8, op.exp.3. En ISO 27001: A.8.2, A.8.5, A.8.9, A.8.10, A.8.15, A.8.24.

ASM. Seguridad de comunicaciones desde fuera: TLS, servicios expuestos, DNS, puertos, certificados. Monitorización continua de la superficie de ataque. Cubre ENS mp.com, mp.s, parte de op.mon. En ISO 27001: A.8.20, A.8.21, A.8.16.

DAST. Gestión de vulnerabilidades en aplicaciones web y APIs mediante escaneo dinámico. Cubre ENS op.exp.4 y parte de mp.sw. En ISO 27001: A.8.8.

Lo que requiere trabajo manual. Medidas organizativas (org del ENS, sección 5 de ISO 27001), seguridad física (mp.if del ENS, sección 7 de ISO 27001), gestión de personal (mp.per del ENS, sección 6 de ISO 27001) y requisitos de auditoría específicos. Políticas, análisis de riesgos, documentación: eso necesita personas.


La ventaja de cumplir ambos a la vez

Si necesitas ambos marcos (y si vendes al sector público y a clientes privados en España, probablemente los necesitas), la estrategia es clara: implementar una vez y cumplir con dos.

Un solo conjunto de controles técnicos. Las medidas de cifrado, control de acceso, logging, monitorización y gestión de vulnerabilidades que implementes sirven para ambos marcos. No necesitas dos configuraciones de MFA, dos sistemas de logging ni dos procesos de gestión de vulnerabilidades. Implementas uno que cumpla con el más exigente de los dos requisitos y cubres ambos automáticamente.

Evidencia automatizada para ambas auditorías. Cuando tu herramienta CSPM genera un informe mostrando que el 100% de tus usuarios IAM tienen MFA activado, esa evidencia sirve tanto para el auditor de ISO 27001 (control A.8.5) como para el auditor ENS (medida op.acc). Un solo informe, dos cumplimientos.

Posicionamiento competitivo. ISO 27001 te da credibilidad internacional: clientes europeos, partners de otros países y mercados que exigen el certificado. El ENS te abre la puerta al sector público español, donde cada vez más pliegos lo exigen como requisito. Tener ambos te posiciona como proveedor de confianza para cualquier cliente en España, público o privado.

La inversión es casi la misma. El grueso del trabajo está en implementar los controles técnicos, que son compartidos. Las diferencias están en la documentación específica de cada marco (declaración de aplicabilidad del ENS, Statement of Applicability de ISO 27001) y en el proceso de auditoría. Pero el trabajo técnico real se hace una vez. Lo que aplica al GDPR artículo 32 y a NIS2 también se reutiliza en gran parte.


Por dónde empezar si necesitas ambos

Si estás planificando la implementación conjunta, esta es la ruta más eficiente.

1. Empieza por ISO 27001. Tiene alcance más amplio y es un estándar internacional. Sus 34 controles tecnológicos te dan una base sólida que cubre la mayoría de los requisitos técnicos del ENS. La documentación y guías de implementación son más abundantes.

2. Mapea contra las medidas del ENS. Con los controles técnicos de ISO 27001 implementados, compáralos con las medidas op y mp del ENS. Encontrarás que el 70% o más ya está cubierto.

3. Cubre los gaps del ENS. El ENS es más prescriptivo en ciertos aspectos: algoritmos de cifrado acreditados por el CCN, requisitos concretos de retención de logs según la categoría, mecanismos de autenticación particulares para categoría ALTA. Identifica estos gaps y cúbrelos.

4. Automatiza la evidencia. Configura CSPM, ASM y DAST para generar informes mapeados contra ambos marcos. No esperes al auditor: ten la monitorización corriendo todo el año. Si eres una PYME sin equipo de seguridad propio, esta automatización es justamente lo que sustituye a un CISO interno: el sistema captura evidencia continua y tú revisas, no investigas.

5. Planifica las auditorías. ISO 27001 se certifica a través de un organismo acreditado por ENAC. El ENS a través de entidades reconocidas por el CCN. Son procesos independientes, pero la evidencia técnica es en gran parte la misma.


Siguiente paso

El solapamiento entre ENS e ISO 27001 no es un problema: es tu ventaja. No implementes controles técnicos dos veces. Mapea una vez, automatiza lo que puedas y usa la misma evidencia para ambas auditorías. Los controles de acceso, cifrado, logging, monitorización y gestión de vulnerabilidades que necesitas son los mismos, independientemente de si el auditor viene con el checklist del Anexo A o con las medidas del Real Decreto 311/2022.

Si quieres ver en qué punto está la seguridad de tu infraestructura, empieza con un escaneo gratuito de tu superficie externa. Sin instalación, sin acceso a tus sistemas. Analizamos tu perímetro desde fuera y te mostramos qué ve un atacante. Los resultados te sirven como punto de partida para evaluar tu posición frente a los controles de comunicaciones, servicios expuestos y gestión de vulnerabilidades, tanto del ENS como de ISO 27001.

Comprueba si tu dominio es vulnerable

Nuestro escáner gratuito analiza SSL, cabeceras de seguridad, DNS y configuración de email en menos de 5 minutos. Sin instalar nada.

Lanzar Auditoría Gratuita
Kevin Reyes

Escrito por

Kevin Reyes

Fundador & CEO de Vulnerabbit

Ingeniero DevSecOps con más de 7 años de experiencia en cloud security, CI/CD y automatización de infraestructura. Fundó Vulnerabbit con la misión de hacer la ciberseguridad sencilla, proactiva y accesible para startups y pymes.

LinkedIn
Escanea tu dominio gratis