El Esquema Nacional de Seguridad (ENS) no menciona la palabra «MDM» ni una sola vez, pero varias de sus medidas resultan muy difíciles de sostener ante un auditor sin una herramienta de gestión de dispositivos móviles. Esta guía repasa qué exige el Real Decreto 311/2022 para portátiles, tabletas y teléfonos, qué puede aportar un MDM como evidencia y qué no puede aportar.
Qué es el ENS y a quién obliga
El ENS es el marco de seguridad obligatorio para los sistemas de información del sector público español. Su versión vigente es el Real Decreto 311/2022, de 3 de mayo, que sustituyó al Real Decreto 3/2010 y concedió veinticuatro meses a los sistemas ya existentes para alcanzar la plena adecuación. Ese plazo terminó en mayo de 2024.
El artículo 2 define el ámbito de aplicación, y conviene leerlo despacio:
- Todo el sector público, en los términos del artículo 2 de la Ley 40/2015.
- Los sistemas que tratan información clasificada, con posibles medidas complementarias.
- Las entidades del sector privado que, en virtud de una relación contractual, presten servicios o provean soluciones a entidades del sector público para el ejercicio de sus competencias (artículo 2.3). Estas empresas deben contar, además, con una política de seguridad aprobada por su máximo órgano ejecutivo.
El tercer punto sorprende a muchos proveedores. Si su empresa desarrolla, aloja o mantiene un servicio para un ayuntamiento o un ministerio, el ENS se aplica al sistema con el que presta ese servicio, y los pliegos lo exigirán. Los móviles y portátiles que acceden a ese sistema entran en el alcance.
Categorías BÁSICA, MEDIA y ALTA: lo que cambia para los dispositivos
El ENS no impone las mismas medidas a todos. Según el artículo 40 y el Anexo I, cada sistema se categoriza como BÁSICA, MEDIA o ALTA en función del impacto que tendría un incidente sobre cinco dimensiones: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad. El Anexo II indica después qué se exige en cada categoría y qué refuerzos (R1, R2, etc.) se añaden.
La categoría también determina cómo se acredita la conformidad. El artículo 38 establece que los sistemas de categoría BÁSICA solo requieren una autoevaluación para emitir su declaración de conformidad, mientras que los de categoría MEDIA o ALTA necesitan una auditoría de certificación. El artículo 31 añade una auditoría ordinaria al menos cada dos años.
Un ejemplo de cómo escala una medida: la protección de dispositivos portátiles [mp.eq.3] se aplica desde la categoría BÁSICA, pero en categoría ALTA el Anexo II añade el refuerzo R1 (cifrado del disco) y el R2 (uso fuera de las instalaciones restringido a entornos protegidos). Nuestra opinión: cifre todo desde la categoría BÁSICA. En iOS y Android modernos el cifrado viene de serie, y en Windows y macOS basta una política de BitLocker o FileVault.
Las medidas del Anexo II que afectan a móviles y endpoints
[mp.eq.3] Protección de dispositivos portátiles es la más directa. Cubre los equipos «susceptibles de salir de las instalaciones» (el texto cita portátiles y tabletas) y pide cuatro cosas: un inventario con la persona responsable de cada equipo, un procedimiento para comunicar pérdidas o sustracciones, servicios limitados al mínimo cuando el equipo se conecta por redes no controladas, y ninguna clave de acceso remoto que no sea imprescindible.
Junto a ella, [mp.eq.2] exige el bloqueo del puesto tras un tiempo de inactividad (a partir del nivel MEDIO en autenticidad).
En el marco operacional, el bloque de explotación concentra el trabajo diario: inventario de activos con su responsable [op.exp.1], configuración de seguridad previa a la entrada en operación, con las reglas de «mínima funcionalidad» y «seguridad por defecto» [op.exp.2], gestión continua de esa configuración [op.exp.3] y actualizaciones de seguridad [op.exp.4]. Se suman la protección frente a código dañino [op.exp.6] y el registro de la actividad [op.exp.8].
El control de acceso [op.acc] también toca al móvil. La medida [op.acc.6] exige inhabilitar las credenciales cuando se sospeche su pérdida o cuando el usuario deja el sistema, y su refuerzo R8 pide doble factor de autenticación para el acceso desde o a través de zonas no controladas. Un teléfono en una cafetería es exactamente eso.
Quedan el cifrado y los servicios: VPN cifradas cuando la comunicación sale del dominio de seguridad [mp.com.2], criptografía en los soportes de información [mp.si.2], calificación de la información [mp.info.2], protección del correo electrónico [mp.s.1] y de la navegación web [mp.s.3].
Las guías CCN-STIC sobre dispositivos móviles
El CCN-CERT desarrolla el ENS mediante las guías CCN-STIC. Para movilidad, las de referencia son la CCN-STIC 827, «Gestión y uso de dispositivos móviles», de la serie 800 dedicada al ENS (dispositivos corporativos y BYOD), la CCN-STIC 457, centrada en las herramientas MDM, y la CCN-STIC 450, de seguridad en dispositivos móviles, completada por guías prácticas por sistema operativo (CCN-STIC 453, 454 y 455). Un aviso: varias son anteriores al Real Decreto 311/2022. Sus principios siguen siendo válidos, pero la numeración que manda es la del Anexo II vigente.
Reservar una demo
Vea Appaloosa en su parque
Una llamada de 20 minutos sobre su caso real. Inscripción, apps privadas, seguridad.
Reservar una demo →Tabla: medidas del ENS y controles MDM correspondientes
Un MDM no «hace cumplir el ENS». Aplica controles técnicos concretos y genera evidencias para medidas concretas.
| Medida ENS (Anexo II) | Qué pide | Control MDM que la apoya | Lo que el MDM no cubre |
|---|---|---|---|
| [op.exp.1] y [mp.eq.3.1] | Inventario actualizado, con responsable de cada dispositivo | Inventario automático de equipos inscritos (modelo, versión de SO, usuario asignado) y exportación para el auditor | Los equipos no inscritos |
| [op.exp.2] y [op.exp.3] | Configuración segura antes de la puesta en operación, mínima funcionalidad, mantenida en el tiempo | Perfiles de configuración aplicados en la inscripción (zero-touch, Apple Business Manager), restricciones, catálogo de aplicaciones autorizadas, informes de cumplimiento | La definición de la línea base: es una decisión de su organización |
| [op.exp.4] | Procedimiento para priorizar y aplicar actualizaciones de seguridad | Visibilidad de versiones de SO en todo el parque, actualización forzada o diferida | Las pruebas en preproducción que pide el refuerzo R1 |
| [mp.eq.2] | Bloqueo tras inactividad | Política de código de acceso y tiempo de bloqueo automático | |
| [mp.eq.3.2] | Procedimiento ante pérdida o sustracción | Bloqueo y borrado remoto, con registro de la acción | El procedimiento escrito y el aviso al servicio de incidentes |
| [mp.eq.3] R1 y [mp.si.2] | Cifrado del almacenamiento | Exigencia de cifrado y verificación de su estado en cada equipo | La validación de algoritmos y parámetros autorizados por el CCN, que depende del sistema operativo |
| [op.acc.6] | Inhabilitar credenciales comprometidas, doble factor desde zonas no controladas | SSO de la consola con el proveedor de identidad, retirada de cuentas y aplicaciones gestionadas al dar de baja al usuario | El doble factor: lo aporta el proveedor de identidad, no el MDM |
| [mp.com.2] | VPN cifrada fuera del dominio de seguridad | Distribución de la configuración VPN y Wi-Fi y de los certificados | El concentrador VPN en sí |
| [op.exp.6] | Protección frente a código dañino | Bloqueo de orígenes desconocidos, tienda privada de aplicaciones, detección de equipos con jailbreak o root | Un antimalware o una solución de defensa frente a amenazas móviles, que es otro producto |
En BYOD, la separación importa tanto para el ENS como para el RGPD. En Android, el perfil de trabajo mantiene los datos personales invisibles para el departamento de TI. En iOS, Appaloosa gestiona el BYOD mediante un enlace de inscripción, con aplicaciones y cuentas gestionadas. Más detalle en el artículo sobre seguridad BYOD.
Cómo elegir un MDM en un contexto ENS (y dónde se sitúa Appaloosa)
Una consola MDM en modo SaaS es un servicio en la nube prestado por un tercero. La medida [op.nub.1.2] dice que, cuando se utilicen servicios en la nube suministrados por terceros, los sistemas que los soportan deberán ser conformes con el ENS o cumplir las medidas desarrolladas en una guía CCN-STIC. La elección del proveedor forma parte, por tanto, del expediente de conformidad.
Appaloosa no dispone de certificación ENS. La certificación ENS no se concede a un producto de forma genérica: se aplica a un sistema de información concreto y, en el caso de un proveedor, al servicio que presta, con un alcance y una categoría determinados. Si su pliego o su responsable de seguridad exigen un proveedor con certificación de conformidad ENS, la única fuente válida es el registro de entidades certificadas que mantiene el CCN, accesible desde el portal del ENS. No se fíe de un logotipo en una web comercial.
Lo que Appaloosa sí aporta es otra garantía: es un editor europeo (empresa francesa), con alojamiento en Francia sobre infraestructura con calificación SecNumCloud de la ANSSI, y residencia de los datos en la Unión Europea. SecNumCloud es un referencial francés y no equivale al ENS. Corresponde a su organización valorar, en su análisis de riesgos, si basta para la categoría de su sistema.
Lista de comprobación para cualquier MDM, el nuestro incluido:
- Conformidad del proveedor. ¿Aparece en el registro del CCN? ¿Con qué alcance y en qué categoría? Un certificado de categoría BÁSICA no sirve para un sistema de categoría ALTA.
- Ubicación del alojamiento. País, proveedor de infraestructura y certificaciones o calificaciones de esa infraestructura, con el documento en la mano.
- Residencia y jurisdicción de los datos. Datos en la UE y exposición a legislaciones extracomunitarias. El inventario contiene datos personales: consulte nuestra guía sobre RGPD y gestión de dispositivos móviles.
- Evidencias para la auditoría. Exportación del inventario, informes de cumplimiento por dispositivo, historial de acciones de los administradores.
- Acceso a la consola. SSO con su proveedor de identidad (Microsoft 365, Google Workspace, Okta) para heredar su doble factor, y roles de administración separados.
- Cláusulas contractuales. Niveles de servicio (materia de [op.ext.1]), notificación de incidentes y reversibilidad.
Secuencia de despliegue recomendada
El orden importa más que la velocidad.
- Categorice el sistema y delimite el alcance. Qué dispositivos acceden a información del sistema ENS. Los demás pueden esperar.
- Escriba la normativa de uso de dispositivos móviles apoyándose en la CCN-STIC 827: propiedad, BYOD permitido o no, usos autorizados.
- Defina la línea base de configuración por plataforma: código de acceso, bloqueo automático, cifrado, versión mínima de SO, aplicaciones permitidas.
- Haga obligatoria la inscripción. Zero-touch y Samsung Knox Mobile Enrollment en Android, Apple Business Manager en Apple.
- Active las políticas en un grupo piloto de 20 o 30 usuarios durante dos semanas antes de generalizar.
- Conecte el MDM con el proceso de incidentes: quién bloquea o borra un equipo perdido, en qué plazo, y cómo queda registrado.
- Prepare las evidencias. Exportación mensual del inventario e informe de cumplimiento archivados.
Si parte de cero, lea qué es una solución MDM. La página de gestión de dispositivos móviles de Appaloosa detalla las funciones disponibles. El precio es público: desde 3,49 EUR por dispositivo al mes, con 14 días de prueba gratuita. Para revisar la tabla con su propio parque, reserve una demostración.
Este artículo es informativo y no constituye asesoramiento jurídico. Para la interpretación aplicable a su sistema, consulte a su responsable de seguridad y el texto oficial publicado en el BOE.
FAQ
¿El ENS obliga a utilizar un MDM?
No. El Real Decreto 311/2022 no menciona ninguna herramienta MDM. Sí exige, en su Anexo II, un inventario de dispositivos portátiles con su responsable [mp.eq.3], una configuración de seguridad previa a la puesta en operación [op.exp.2] y un procedimiento de actualizaciones de seguridad [op.exp.4]. Con más de unas decenas de equipos, un MDM es la forma más realista de aplicar esos controles y demostrarlo.
¿El ENS se aplica a las empresas privadas?
Sí, en un caso concreto. El artículo 2.3 del Real Decreto 311/2022 extiende el ENS a los sistemas de información de las entidades del sector privado que, mediante una relación contractual, presten servicios o provean soluciones a entidades del sector público para el ejercicio de sus competencias. Esas empresas deben contar también con una política de seguridad aprobada por su máximo órgano ejecutivo.
¿Appaloosa tiene la certificación ENS?
No. Appaloosa no dispone de certificación de conformidad con el ENS. La certificación ENS se aplica a un sistema de información y al servicio de un proveedor, con un alcance y una categoría concretos, y el registro de entidades certificadas lo mantiene el CCN. La garantía que ofrece Appaloosa es distinta: alojamiento en Francia sobre infraestructura con calificación SecNumCloud de la ANSSI y residencia de los datos en la Unión Europea.
¿Qué medidas del ENS afectan a los teléfonos y tabletas?
La principal es [mp.eq.3], protección de dispositivos portátiles, del Anexo II del Real Decreto 311/2022: inventario con responsable, procedimiento ante pérdida o robo, acceso limitado desde redes no controladas y, en categoría ALTA, cifrado del disco. También se aplican el bloqueo del puesto [mp.eq.2], el inventario de activos [op.exp.1], la configuración de seguridad [op.exp.2], las actualizaciones [op.exp.4] y el control de acceso [op.acc.6].
¿Quiere probar Appaloosa? Empezar gratis