> Correspondencia entre las 73 medidas del Anexo II del Real Decreto 311/2022 y los controles que EthicsPortal ya opera. No es una declaración de conformidad ni una certificación ENS.

Source: https://ethicsportal.eu/es/ens/
Updated: 2026-09-23

---

# Correspondencia con el Esquema Nacional de Seguridad

EthicsPortal **no dispone de certificación ENS**. Esta página pone en correspondencia las 73 medidas del Anexo II del [Real Decreto 311/2022](https://www.boe.es/buscar/act.php?id=BOE-A-2022-7191) con los controles que el Servicio ya opera, para que un órgano de contratación o un evaluador de seguridad pueda comprobar directamente qué parte del marco está cubierta y qué parte no.

**Qué no es esta página.** No es una declaración de conformidad, no atribuye al Servicio ninguna categoría --- ni BÁSICA, ni MEDIA, ni ALTA --- y no sustituye a una certificación. Las categorías MEDIA y ALTA exigen una certificación de conformidad emitida por una entidad de certificación acreditada por ENAC, con auditoría cada dos años. EthicsPortal no se ha sometido a esa auditoría. Si su pliego exige certificación ENS, esta página no lo satisface y conviene decirlo sin rodeos.

**Dirección prevista.** La certificación en **categoría MEDIA** está prevista. Es la categoría pertinente: el Servicio trata identidades de personas informantes, cuyo impacto en la dimensión de confidencialidad no admite una categorización inferior. El alcance y la fecha del certificado se publicarán aquí cuando esté en vigor.

Última actualización: 2026-09-05.

---

## Cómo leer esta página

| Estado | Significado |
|---|---|
| **Implementado** | La medida está en vigor y operando; la evidencia está publicada o disponible durante la revisión de compras |
| **Autoevaluado** | La medida está en vigor y opera en lo sustancial como la describe el Anexo II, pero no ha sido auditada de forma independiente |
| **Compensado** | La forma principal de la medida no aplica --- normalmente por la estructura de operador único --- y una disposición alternativa alcanza el mismo objetivo de seguridad |
| **Heredado** | La medida la aporta un subencargado identificado (habitualmente [Hetzner](/subprocessors/)) bajo su propio régimen de certificación |
| **No aplicable** | La medida no aplica dada la estructura del Servicio; se indica el motivo |
| **En tratamiento** | La medida no está en el nivel objetivo del operador; se indican el estado actual y la intención |

Las medidas del ENS y los controles del Anexo A de ISO/IEC 27001:2022 se solapan ampliamente. El [mapa de controles del Anexo A](/iso-27001/) recoge los 93 controles con la misma evidencia y el mismo vocabulario de estados, y es el documento hermano de esta página.

---

## Marco organizativo

| Medida | Estado | Evidencia |
|---|---|---|
| org.1 Política de seguridad | Implementado | [Política de seguridad de la información](/policies/information-security/) |
| org.2 Normativa de seguridad | Implementado | [Política de seguridad de la información](/policies/information-security/); [Términos](/terms/) §7 |
| org.3 Procedimientos de seguridad | Implementado | [Seguridad](/security/); [Plan de continuidad](/policies/business-continuity/); lista de comprobación previa al despliegue, disponible durante la revisión de compras |
| org.4 Proceso de autorización | Compensado | La estructura de operador único no admite un comité de autorización. Disposición alternativa: registro de auditoría de solo adición y suite automatizada que bloquea el despliegue ([Registro de riesgos R-04](/policies/risk-register/)) |

---

## Marco operacional

### Planificación

| Medida | Estado | Evidencia |
|---|---|---|
| op.pl.1 Análisis de riesgos | Implementado | [Registro de riesgos](/policies/risk-register/), con posición residual razonada para cada riesgo |
| op.pl.2 Arquitectura de Seguridad | Autoevaluado | [Seguridad](/security/) |
| op.pl.3 Adquisición de nuevos componentes | Implementado | Análisis de composición de software en cada cambio; actualizaciones agrupadas semanales ([Seguridad#dependency-and-patch-management](/security/#dependency-and-patch-management)) |
| op.pl.4 Dimensionamiento / gestión de la capacidad | Autoevaluado | [Acuerdo de nivel de servicio](/sla/) |
| op.pl.5 Componentes certificados | No aplicable | El Servicio no emplea componentes cuya certificación de producto sea exigible; la capa de infraestructura se hereda de [Hetzner](/subprocessors/) |

### Control de acceso

| Medida | Estado | Evidencia |
|---|---|---|
| op.acc.1 Identificación | Implementado | [Seguridad#access-control](/security/#access-control) |
| op.acc.2 Requisitos de acceso | Implementado | Autorización por pertenencia a la organización; el rol de consulta es de solo lectura ([Seguridad#access-control](/security/#access-control)) |
| op.acc.3 Segregación de funciones y tareas | Compensado | Misma posición que el control A.5.3 del [mapa ISO](/iso-27001/): el registro de auditoría de solo adición y la firma criptográfica de cada cambio sustituyen a la separación de funciones |
| op.acc.4 Proceso de gestión de derechos de acceso | Implementado | Aprovisionamiento y baja automática por SCIM; la desactivación de un miembro corta el acceso en el límite de la petición ([Seguridad#access-control](/security/#access-control)) |
| op.acc.5 Mecanismo de autenticación (usuarios externos) | Implementado | Acceso de la persona informante mediante referencia del expediente y código de acceso, sin cuenta ni contraseña |
| op.acc.6 Mecanismo de autenticación (usuarios de la organización) | Implementado | Enlaces mágicos de un solo uso, doble factor TOTP con códigos de respaldo, SSO SAML, sesiones con caducidad por inactividad ([Seguridad#access-control](/security/#access-control)) |

### Explotación

| Medida | Estado | Evidencia |
|---|---|---|
| op.exp.1 Inventario de activos | Autoevaluado | Configuración de despliegue versionada; [Subencargados](/subprocessors/) |
| op.exp.2 Configuración de seguridad | Implementado | Cabeceras de seguridad, HSTS y política de seguridad de contenidos en todas las superficies ([Seguridad](/security/)) |
| op.exp.3 Gestión de la configuración de seguridad | Implementado | Toda la configuración de despliegue reside en el repositorio versionado |
| op.exp.4 Mantenimiento y actualizaciones de seguridad | Implementado | [Seguridad#dependency-and-patch-management](/security/#dependency-and-patch-management), con plazos de remediación documentados |
| op.exp.5 Gestión de cambios | Implementado | La suite automatizada y el análisis estático bloquean el despliegue ante un fallo |
| op.exp.6 Protección frente a código dañino | Implementado | Análisis antivirus de todo fichero cargado, en la propia infraestructura ([Seguridad](/security/)) |
| op.exp.7 Gestión de incidentes | Implementado | [Registro de incidentes](/incidents/); notificación sin dilación indebida ([DPA §6.6](/dpa/)) |
| op.exp.8 Registro de la actividad | Implementado | Registro de auditoría de solo adición, protegido por disparadores de base de datos ([Seguridad#append-only-audit-trail](/security/#append-only-audit-trail)) |
| op.exp.9 Registro de la gestión de incidentes | Implementado | [Registro de incidentes](/incidents/) |
| op.exp.10 Protección de claves criptográficas | Implementado | Claves gestionadas por el encargado; no se ofrecen claves gestionadas por el cliente, para preservar el límite de claves entre informante y responsable de caso ([DPA §6.11](/dpa/)) |

### Recursos externos

| Medida | Estado | Evidencia |
|---|---|---|
| op.ext.1 Contratación y acuerdos de nivel de servicio | Implementado | [Subencargados](/subprocessors/); [Acuerdo de nivel de servicio](/sla/) |
| op.ext.2 Gestión diaria | Autoevaluado | [Seguridad](/security/) |
| op.ext.3 Protección de la cadena de suministro | Implementado | Análisis de dependencias en cada cambio; lista de subencargados publicada con preaviso de 30 días antes de cualquier cambio ([DPA §6.4](/dpa/)) |
| op.ext.4 Interconexión de sistemas | Implementado | SSO SAML y aprovisionamiento SCIM, con reglas de confianza en la aserción documentadas |

### Servicios en la nube

| Medida | Estado | Evidencia |
|---|---|---|
| op.nub.1 Protección de servicios en la nube | Heredado + Implementado | Alojamiento en Núremberg (Alemania), proveedor y país identificados ([Subencargados](/subprocessors/)); cifrado de campos sensibles en reposo en la capa de aplicación ([Seguridad#data-encryption](/security/#data-encryption)) |

### Continuidad del servicio

| Medida | Estado | Evidencia |
|---|---|---|
| op.cont.1 Análisis de impacto | Implementado | [Plan de continuidad](/policies/business-continuity/) §1 |
| op.cont.2 Plan de continuidad | Implementado | [Plan de continuidad](/policies/business-continuity/), con disparadores de activación y objetivos de recuperación |
| op.cont.3 Pruebas periódicas | Autoevaluado | Simulacros de restauración con verificación automatizada ([Seguridad#backups-and-restore](/security/#backups-and-restore)); el ejercicio de indisponibilidad del operador sigue aplazado y así consta en el plan |
| op.cont.4 Medios alternativos | En tratamiento | No hay conmutación en caliente entre proveedores. Es una decisión razonada, no un olvido: la huella adicional de subencargados y la complejidad operativa superan la ganancia marginal de disponibilidad al tamaño actual ([Registro de riesgos R-02](/policies/risk-register/)) |

### Monitorización del sistema

| Medida | Estado | Evidencia |
|---|---|---|
| op.mon.1 Detección de intrusión | En tratamiento | No hay cortafuegos de aplicaciones web ni sistema de detección de intrusiones delante del origen. La decisión y su motivo están publicados en [Pruebas de seguridad](/security-testing/) |
| op.mon.2 Sistema de métricas | Autoevaluado | Supervisión de errores y rendimiento con subencargado identificado en la UE ([Subencargados](/subprocessors/)) |
| op.mon.3 Vigilancia | Autoevaluado | Comprobación de estado autenticada que verifica los trabajos programados con relevancia jurídica |

---

## Medidas de protección

### Protección de las instalaciones e infraestructuras

Las siete medidas de este grupo corresponden a instalaciones físicas. EthicsPortal no opera centro de datos ni oficina propios: todas se heredan del proveedor de alojamiento identificado en [Subencargados](/subprocessors/), bajo su propio régimen de certificación.

| Medida | Estado | Evidencia |
|---|---|---|
| mp.if.1 Áreas separadas y con control de acceso | Heredado | [Subencargados](/subprocessors/) |
| mp.if.2 Identificación de las personas | Heredado | [Subencargados](/subprocessors/) |
| mp.if.3 Acondicionamiento de los locales | Heredado | [Subencargados](/subprocessors/) |
| mp.if.4 Energía eléctrica | Heredado | [Subencargados](/subprocessors/) |
| mp.if.5 Protección frente a incendios | Heredado | [Subencargados](/subprocessors/) |
| mp.if.6 Protección frente a inundaciones | Heredado | [Subencargados](/subprocessors/) |
| mp.if.7 Registro de entrada y salida de equipamiento | Heredado | [Subencargados](/subprocessors/) |

### Gestión del personal

| Medida | Estado | Evidencia |
|---|---|---|
| mp.per.1 Caracterización del puesto de trabajo | No aplicable | El Servicio no tiene empleados ni contratistas. La estructura se declara en [Confianza](/trust/) |
| mp.per.2 Deberes y obligaciones | Compensado | Sin empleados; el uso por parte del operador se rige por la [Política de seguridad de la información](/policies/information-security/) y los [Términos](/terms/) §7 |
| mp.per.3 Concienciación | Compensado | Sin empleados; el operador mantiene suscripciones a avisos de seguridad del ecosistema |
| mp.per.4 Formación | Compensado | Sin empleados; formación autodirigida del operador |

### Protección de los equipos

| Medida | Estado | Evidencia |
|---|---|---|
| mp.eq.1 Puesto de trabajo despejado | Autoevaluado | Controles de acceso privilegiado documentados y disponibles durante la revisión de compras ([Confianza](/trust/)) |
| mp.eq.2 Bloqueo de puesto de trabajo | Autoevaluado | Controles de acceso privilegiado documentados y disponibles durante la revisión de compras ([Confianza](/trust/)) |
| mp.eq.3 Protección de dispositivos portátiles | Implementado | Doble factor respaldado por hardware en todas las cuentas del operador con acceso a producción ([Registro de riesgos R-04](/policies/risk-register/)) |
| mp.eq.4 Otros dispositivos conectados a la red | No aplicable | El Servicio no incorpora dispositivos de red distintos de los del proveedor de alojamiento |

### Protección de las comunicaciones

| Medida | Estado | Evidencia |
|---|---|---|
| mp.com.1 Perímetro seguro | Heredado + Autoevaluado | Endurecimiento del anfitrión y superficie de red mínima; protección DDoS de red en el proveedor ([Seguridad](/security/)) |
| mp.com.2 Protección de la confidencialidad | Implementado | TLS obligatorio con HSTS en todas las superficies cubiertas ([Seguridad#data-encryption](/security/#data-encryption)) |
| mp.com.3 Protección de la integridad y de la autenticidad | Implementado | TLS, protección CSRF y cookies de sesión cifradas del lado del servidor ([Seguridad#access-control](/security/#access-control)) |
| mp.com.4 Separación de flujos de información en la red | Autoevaluado | La base de datos no está expuesta a la red pública; el canal de la persona informante no carga recursos de terceros |

### Protección de los soportes de información

| Medida | Estado | Evidencia |
|---|---|---|
| mp.si.1 Marcado de soportes | No aplicable | El Servicio no emplea soportes físicos |
| mp.si.2 Criptografía | Implementado | Cifrado no determinista de los campos de contenido e identidad en reposo ([Seguridad#data-encryption](/security/#data-encryption)) |
| mp.si.3 Custodia | Heredado | Almacenamiento de objetos en la UE del proveedor identificado ([Subencargados](/subprocessors/)) |
| mp.si.4 Transporte | No aplicable | No hay transporte físico de soportes |
| mp.si.5 Borrado y destrucción | Implementado | Supresión por retención y derechos de devolución y borrado ([DPA §6.8](/dpa/)) |

### Protección de las aplicaciones informáticas

| Medida | Estado | Evidencia |
|---|---|---|
| mp.sw.1 Desarrollo de aplicaciones | Implementado | Ciclo de desarrollo seguro documentado ([Seguridad](/security/)) |
| mp.sw.2 Aceptación y puesta en servicio | Implementado | Suite automatizada y lista de comprobación previa al despliegue como puerta de entrada a producción |

### Protección de la información

| Medida | Estado | Evidencia |
|---|---|---|
| mp.info.1 Datos personales | Implementado | [Política de privacidad](/privacy/), [DPA](/dpa/) y plantilla de evaluación de impacto ([DPIA](/dpia/)) |
| mp.info.2 Calificación de la información | Autoevaluado | El contenido de la denuncia y la identidad de la persona informante se tratan como la categoría más sensible del Servicio y se cifran en consecuencia |
| mp.info.3 Firma electrónica | No aplicable | El Servicio no emite ni valida firma electrónica |
| mp.info.4 Sellos de tiempo | No aplicable | El registro de auditoría sella la hora de cada acción, pero el Servicio no emplea sellos de tiempo cualificados |
| mp.info.5 Limpieza de documentos | Implementado | Eliminación de metadatos identificativos de los ficheros antes del almacenamiento ([Seguridad#anonymity-and-privacy](/security/#anonymity-and-privacy)) |
| mp.info.6 Copias de seguridad | Implementado | Copias cifradas diarias con retención acotada; RPO 24 horas y RTO 4 horas ([Seguridad#backups-and-restore](/security/#backups-and-restore)) |

### Protección de los servicios

| Medida | Estado | Evidencia |
|---|---|---|
| mp.s.1 Protección del correo electrónico | Heredado + Implementado | Correo transaccional a través de un subencargado identificado en la UE ([Subencargados](/subprocessors/)) |
| mp.s.2 Protección de servicios y aplicaciones web | Implementado | Política de seguridad de contenidos, cabeceras de seguridad y limitación de frecuencia por identidad y por dirección IP; sin cortafuegos de aplicaciones web, según la correspondencia op.mon.1 |
| mp.s.3 Protección de la navegación web | No aplicable | El Servicio no presta servicio de navegación web a usuarios |
| mp.s.4 Protección frente a denegación de servicio | Compensado | Protección DDoS a nivel de red en el proveedor de alojamiento, junto con limitación de frecuencia en la aplicación. La ausencia de cortafuegos de aplicaciones web es una decisión razonada, publicada en [Pruebas de seguridad](/security-testing/) |

---

## Qué haría falta para la certificación

Esta correspondencia no es un expediente de certificación. Para obtener una certificación de conformidad en categoría MEDIA harían falta, además de lo anterior:

- Una categorización formal del sistema conforme al Anexo I, con su declaración de aplicabilidad.
- Una auditoría de certificación por una entidad acreditada por ENAC, repetida cada dos años.
- El cierre de las dos medidas que figuran **en tratamiento** más arriba: detección de intrusión (op.mon.1) y medios alternativos (op.cont.4).
- Una revisión independiente de la seguridad de la información, que es también el único control **en tratamiento** del [mapa ISO/IEC 27001](/iso-27001/) y cuyo estado se publica en [Confianza](/trust/#certification-status).

Los tres primeros puntos son trabajo de proyecto. El cuarto es el mismo que cualquier evaluador de seguridad pide en primer lugar, y su estado se declara abiertamente en lugar de darse por supuesto.
