Guía Técnica: Cómo preparar tu Auditoría ENS utilizando la plataforma INÉS del CCN-CERT

Enfrentarse a los requisitos del Esquema Nacional de Seguridad puede parecer un laberinto documental. Sin embargo, el Estado proporciona herramientas para facilitar este camino. Si tu objetivo es conseguir la certificación ciberseguridad, dominar la plataforma oficial del Centro Criptológico Nacional (CCN) es un paso ineludible. En este artículo, te explicamos cómo utilizar INÉS para transformar la teoría en un plan de acción claro y superar tu próxima auditoría sin sorpresas.

¿Qué es la plataforma INÉS y por qué es fundamental?

INÉS (Informe Nacional del Estado de la Seguridad) es una plataforma desarrollada por el CCN-CERT[cite: 219, 231]. Su propósito principal es permitir la recogida de información organizada, delegada y supervisada de forma continua a lo largo de todo el año[cite: 233]. No se trata de un simple formulario; es el cuadro de mando donde cada organización puede acceder, completar o consultar sus datos, en cualquier momento y ver su evolución[cite: 234].

Estar dado de alta y reportar en esta plataforma no es opcional si trabajas con la Administración Pública; es una exigencia legal enmarcada en el Artículo 32 del ENS[cite: 389, 399]. Gestionar tu inscripción en estos organismos oficiales (como el CCN e INCIBE) es el pilar de tu cumplimiento normativo[cite: 396, 431].

Pasos clave para autoevaluarte antes de la Auditoría Ciberseguridad

El CCN ha dotado a INÉS de módulos y asistentes específicos para la adecuación e implantación del ENS[cite: 235]. Antes de que el auditor externo llame a tu puerta para tu Auditoría Ciberseguridad, debes completar estas fases dentro de la herramienta:

  1. Definición del Alcance y Categorización: El primer paso es utilizar la plataforma para identificar los servicios prestados y los sistemas en los que se sustentan[cite: 237]. A partir de ahí, se realiza la categorización del sistema valorando las dimensiones de seguridad[cite: 238].
  2. Postura de seguridad inicial: INÉS te permite recabar una postura de seguridad adaptada en base a una Declaración de Aplicabilidad (SOA) provisional[cite: 240].
  3. Análisis de Riesgos: Mediante el Módulo de Verificación de Perfiles de Cumplimiento en cuanto al Riesgo (MVPCR), podrás realizar un análisis de riesgos formal[cite: 241].
  4. Uso de Asistentes de Implantación: La plataforma ofrece asistentes (estándar, µCeENS y µCeENS-NG) que te guían paso a paso y evalúan automáticamente la conformidad del sistema para detectar carencias[cite: 243].
  5. Solicitud Oficial: Una vez validadas las medidas, desde INÉS se debe solicitar la auditoría de Certificación de Conformidad[cite: 245, 432].

Beneficios operativos de la herramienta INÉS

El uso correcto de esta plataforma acelera drásticamente el proceso para obtener las Certificaciones ENS. A continuación, desglosamos sus ventajas operativas:

Funcionalidad en INÉSVentaja para la Empresa
Descarga de ModelosPermite descargar los modelos de procedimientos y normativas necesarios para la adecuación al ENS[cite: 239].
Gestión CentralizadaPermite gestionar la seguridad del sistema, llevando registros de usuarios, soportes y formación[cite: 244].
Hoja de Ruta VisualProporciona una hoja de ruta para priorizar y planificar las tareas de adecuación en sus primeras fases[cite: 235].

INÉS como trampolín hacia ISO 27001 y NIS2

El trabajo que realizas dentro de INÉS documentando tus políticas, alcance y análisis de riesgos no cae en saco roto. Esta sólida base documental te posiciona estratégicamente para abordar normativas europeas e internacionales.

  • Toda la evaluación de riesgos formalizada en la plataforma acelera la consecución de la Certificación ISO 27001, ya que comparten metodologías de evaluación y mitigación de amenazas.
  • Si tu empresa está operando en Cataluña como entidad esencial o importante, la visibilidad obtenida mediante INÉS y el reporte de incidentes te ayudará a cumplir con las exigencias de reporte de la directiva europea, facilitando el camino hacia la Certificación NIS-2 Barcelona.

¿Necesitas ayuda para gestionar tu alta y certificación?

Entrar en INÉS por primera vez puede resultar abrumador debido a la terminología técnica y los estrictos requisitos de la Administración. Contar con una consultoría especializada te libera de la carga burocrática y asegura que los datos volcados sean exactos y viables. Si quieres conocer cómo dimensionar este proyecto para tu empresa, consulta los detalles en nuestra sección sobre la Certificación ENS precio.


Preguntas Frecuentes (FAQ) sobre INÉS y la Auditoría ENS

¿INÉS sustituye a la auditoría de certificación?

No. INÉS cuenta con asistentes que evalúan automáticamente la conformidad para detectar carencias[cite: 243], pero es el paso previo. Su función es prepararte para que, posteriormente, solicites la auditoría de Certificación de Conformidad oficial[cite: 245].

¿Qué relación hay entre INÉS y AMPARO?

Ambas son herramientas del Marco de Gobernanza del ENS desarrolladas por el Centro Criptológico Nacional[cite: 247]. Mientras INÉS se centra en la evaluación, el estado y la auditoría, el siguiente paso lógico tras detectar carencias es la implantación de medidas de seguridad a través de la solución AMPARO[cite: 246].

¿Tengo que crear las políticas de seguridad desde cero?

No necesariamente. La plataforma INÉS permite preparar y elaborar la Política de Seguridad [cite: 236], e incluso descargar modelos de normativas para adaptar y gestionar el marco documental de tu empresa[cite: 239].

preparar tu Auditoría ENS utilizando la plataforma INES del CCN-CERT