ENS-ALTA

REQ-ENS-op.pl.1

op.pl.1 Análisis de riesgos con metodología reconocida
NC Alta
Texto del requisito

Realización y mantenimiento de análisis de riesgos formal del servicio cualificado con metodología reconocida (MAGERIT, ISO 27005).

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
El análisis de riesgos ENS debe: (1) usar metodología reconocida (MAGERIT v3 o ISO 27005); (2) identificar activos del servicio, amenazas, vulnerabilidades e impacto; (3) ser específico del servicio cualificado (no el corporativo diluido); (4) generar un plan de tratamiento de riesgos; (5) actualizarse al menos anualmente. Para ENS ALTA, la metodología debe ser formal y documentada, no un análisis informal.

¿Qué hay que revisar al cliente?

  • Metodología usada y documentación del proceso.
  • Alcance del análisis: ¿específico del servicio QERDS?
  • Activos, amenazas, vulnerabilidades e impactos identificados.
  • Plan de tratamiento de riesgos derivado.
  • Fecha de la última revisión y periodicidad.

Preguntas clave para las entrevistas

  • ¿El análisis de riesgos ENS está diferenciado del análisis corporativo general?
  • ¿Qué metodología se usa (MAGERIT, ISO 27005)?
  • ¿Cuándo fue la última actualización?
  • ¿El análisis está integrado o es coherente con el de EN 319 401?

¿Por qué es esencial para QERDS y TSA?
El análisis de riesgos ENS es la base del resto del sistema. Para categoría ALTA, el nivel de rigurosidad es máximo: activos clasificados, amenazas cuantificadas, impacto estimado. El auditor ENS pedirá el análisis como primera evidencia.

Evidencia que demostraría conformidad

  • Análisis de riesgos ENS del servicio QERDS (metodología, activos, amenazas).
  • Plan de tratamiento de riesgos.
  • Fecha de última actualización.
Evidencia esperada

Análisis de riesgos ENS específico del servicio + metodología formal + plan de tratamiento.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ENS – Esquema Nacional de Seguridad categoría ALTA (RD 311/2022)
Versión
Vigente
Referencia bibliográfica
Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad. BOE núm. 106, 4 de mayo de 2022. https://www.boe.es/eli/es/rd/2022/05/03/311