Qué exige, en claro

Un análisis de riesgos proporcional a la categoría del sistema: en categoría BÁSICA basta un análisis informal (una exposición razonada de los activos más valiosos, las amenazas más probables y las salvaguardas que las contrarrestan); en MEDIA se exige un análisis semiformal, con un lenguaje y catálogo específicos; y en ALTA, un análisis formal fundamentado en una metodología reconocida (en España, típicamente Magerit con la herramienta PILAR del CCN).

El resultado debe conectar con decisiones: qué riesgos se asumen, cuáles se tratan y con qué medidas.

Cuándo aplica y cómo escala

Aplica a todas las categorías, con exigencia creciente de formalidad. Es la base sobre la que se justifica la aplicabilidad y la intensidad del resto de medidas.

Ejemplos de implementación

  • SaaS en categoría MEDIA: análisis semiformal sobre los activos del servicio (aplicación, base de datos, infraestructura cloud, personal clave), amenazas tipo (fuga de datos, indisponibilidad, ransomware) y su tratamiento.
  • Organismo en ALTA: análisis con PILAR, valoración de activos por dimensiones y plan de tratamiento aprobado.

Errores habituales

  • Hacerlo una vez para la auditoría y no volver a tocarlo: el análisis debe revisarse periódicamente y cuando el sistema cambia.
  • Riesgos genéricos de manual, sin los activos y dependencias reales del alcance.
  • No documentar las decisiones de tratamiento: un riesgo identificado sin respuesta es un hallazgo esperando auditoría.
  • Desconectarlo de las medidas: el análisis debe explicar por qué aplicas (o refuerzas) lo que aplicas.

Evidencias que suele ser razonable preparar

  • El informe de análisis de riesgos vigente, con fecha y alcance.
  • Inventario de activos valorados que lo soporta.
  • Decisiones de tratamiento y su aprobación.
  • Registro de revisiones (periódicas o por cambios relevantes).

Preguntas que debería hacerse el responsable

  • ¿El análisis cubre exactamente el alcance ENS definido?
  • ¿Cuándo se actualizó por última vez y por qué?
  • ¿Cada riesgo relevante tiene una decisión documentada?
  • ¿El nivel de formalidad corresponde a tu categoría?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guías CCN-STIC 803 (valoración) y 470/PILAR · Metodología Magerit (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.