Saltar al contenido principal
Exigido por el Derecho de la UE para las organizaciones con 50 o más empleados

Correspondencia con el Esquema Nacional de Seguridad #

EthicsPortal no dispone de certificación ENS. Esta página pone en correspondencia las 73 medidas del Anexo II del Real Decreto 311/2022 con los controles que el Servicio ya opera, para que un órgano de contratación o un evaluador de seguridad pueda comprobar directamente qué parte del marco está cubierta y qué parte no.

Qué no es esta página. No es una declaración de conformidad, no atribuye al Servicio ninguna categoría — ni BÁSICA, ni MEDIA, ni ALTA — y no sustituye a una certificación. Las categorías MEDIA y ALTA exigen una certificación de conformidad emitida por una entidad de certificación acreditada por ENAC, con auditoría cada dos años. EthicsPortal no se ha sometido a esa auditoría. Si su pliego exige certificación ENS, esta página no lo satisface y conviene decirlo sin rodeos.

Dirección prevista. La certificación en categoría MEDIA está prevista. Es la categoría pertinente: el Servicio trata identidades de personas informantes, cuyo impacto en la dimensión de confidencialidad no admite una categorización inferior. El alcance y la fecha del certificado se publicarán aquí cuando esté en vigor.

Última actualización: 2026-09-05.


Cómo leer esta página #

EstadoSignificado
ImplementadoLa medida está en vigor y operando; la evidencia está publicada o disponible durante la revisión de compras
AutoevaluadoLa medida está en vigor y opera en lo sustancial como la describe el Anexo II, pero no ha sido auditada de forma independiente
CompensadoLa forma principal de la medida no aplica — normalmente por la estructura de operador único — y una disposición alternativa alcanza el mismo objetivo de seguridad
HeredadoLa medida la aporta un subencargado identificado (habitualmente Hetzner ) bajo su propio régimen de certificación
No aplicableLa medida no aplica dada la estructura del Servicio; se indica el motivo
En tratamientoLa medida no está en el nivel objetivo del operador; se indican el estado actual y la intención

Las medidas del ENS y los controles del Anexo A de ISO/IEC 27001:2022 se solapan ampliamente. El mapa de controles del Anexo A recoge los 93 controles con la misma evidencia y el mismo vocabulario de estados, y es el documento hermano de esta página.


Marco organizativo #

MedidaEstadoEvidencia
org.1 Política de seguridadImplementadoPolítica de seguridad de la información
org.2 Normativa de seguridadImplementadoPolítica de seguridad de la información ; Términos §7
org.3 Procedimientos de seguridadImplementadoSeguridad ; Plan de continuidad ; lista de comprobación previa al despliegue, disponible durante la revisión de compras
org.4 Proceso de autorizaciónCompensadoLa estructura de operador único no admite un comité de autorización. Disposición alternativa: registro de auditoría de solo adición y suite automatizada que bloquea el despliegue (Registro de riesgos R-04 )

Marco operacional #

Planificación #

MedidaEstadoEvidencia
op.pl.1 Análisis de riesgosImplementadoRegistro de riesgos , con posición residual razonada para cada riesgo
op.pl.2 Arquitectura de SeguridadAutoevaluadoSeguridad
op.pl.3 Adquisición de nuevos componentesImplementadoAnálisis de composición de software en cada cambio; actualizaciones agrupadas semanales (Seguridad#dependency-and-patch-management )
op.pl.4 Dimensionamiento / gestión de la capacidadAutoevaluadoAcuerdo de nivel de servicio
op.pl.5 Componentes certificadosNo aplicableEl Servicio no emplea componentes cuya certificación de producto sea exigible; la capa de infraestructura se hereda de Hetzner

Control de acceso #

MedidaEstadoEvidencia
op.acc.1 IdentificaciónImplementadoSeguridad#access-control
op.acc.2 Requisitos de accesoImplementadoAutorización por pertenencia a la organización; el rol de consulta es de solo lectura (Seguridad#access-control )
op.acc.3 Segregación de funciones y tareasCompensadoMisma posición que el control A.5.3 del mapa ISO : el registro de auditoría de solo adición y la firma criptográfica de cada cambio sustituyen a la separación de funciones
op.acc.4 Proceso de gestión de derechos de accesoImplementadoAprovisionamiento y baja automática por SCIM; la desactivación de un miembro corta el acceso en el límite de la petición (Seguridad#access-control )
op.acc.5 Mecanismo de autenticación (usuarios externos)ImplementadoAcceso de la persona informante mediante referencia del expediente y código de acceso, sin cuenta ni contraseña
op.acc.6 Mecanismo de autenticación (usuarios de la organización)ImplementadoEnlaces mágicos de un solo uso, doble factor TOTP con códigos de respaldo, SSO SAML, sesiones con caducidad por inactividad (Seguridad#access-control )

Explotación #

MedidaEstadoEvidencia
op.exp.1 Inventario de activosAutoevaluadoConfiguración de despliegue versionada; Subencargados
op.exp.2 Configuración de seguridadImplementadoCabeceras de seguridad, HSTS y política de seguridad de contenidos en todas las superficies (Seguridad )
op.exp.3 Gestión de la configuración de seguridadImplementadoToda la configuración de despliegue reside en el repositorio versionado
op.exp.4 Mantenimiento y actualizaciones de seguridadImplementadoSeguridad#dependency-and-patch-management , con plazos de remediación documentados
op.exp.5 Gestión de cambiosImplementadoLa suite automatizada y el análisis estático bloquean el despliegue ante un fallo
op.exp.6 Protección frente a código dañinoImplementadoAnálisis antivirus de todo fichero cargado, en la propia infraestructura (Seguridad )
op.exp.7 Gestión de incidentesImplementadoRegistro de incidentes ; notificación sin dilación indebida (DPA §6.6 )
op.exp.8 Registro de la actividadImplementadoRegistro de auditoría de solo adición, protegido por disparadores de base de datos (Seguridad#append-only-audit-trail )
op.exp.9 Registro de la gestión de incidentesImplementadoRegistro de incidentes
op.exp.10 Protección de claves criptográficasImplementadoClaves gestionadas por el encargado; no se ofrecen claves gestionadas por el cliente, para preservar el límite de claves entre informante y responsable de caso (DPA §6.11 )

Recursos externos #

MedidaEstadoEvidencia
op.ext.1 Contratación y acuerdos de nivel de servicioImplementadoSubencargados ; Acuerdo de nivel de servicio
op.ext.2 Gestión diariaAutoevaluadoSeguridad
op.ext.3 Protección de la cadena de suministroImplementadoAnálisis de dependencias en cada cambio; lista de subencargados publicada con preaviso de 30 días antes de cualquier cambio (DPA §6.4 )
op.ext.4 Interconexión de sistemasImplementadoSSO SAML y aprovisionamiento SCIM, con reglas de confianza en la aserción documentadas

Servicios en la nube #

MedidaEstadoEvidencia
op.nub.1 Protección de servicios en la nubeHeredado + ImplementadoAlojamiento en Núremberg (Alemania), proveedor y país identificados (Subencargados ); cifrado de campos sensibles en reposo en la capa de aplicación (Seguridad#data-encryption )

Continuidad del servicio #

MedidaEstadoEvidencia
op.cont.1 Análisis de impactoImplementadoPlan de continuidad §1
op.cont.2 Plan de continuidadImplementadoPlan de continuidad , con disparadores de activación y objetivos de recuperación
op.cont.3 Pruebas periódicasAutoevaluadoSimulacros de restauración con verificación automatizada (Seguridad#backups-and-restore ); el ejercicio de indisponibilidad del operador sigue aplazado y así consta en el plan
op.cont.4 Medios alternativosEn tratamientoNo hay conmutación en caliente entre proveedores. Es una decisión razonada, no un olvido: la huella adicional de subencargados y la complejidad operativa superan la ganancia marginal de disponibilidad al tamaño actual (Registro de riesgos R-02 )

Monitorización del sistema #

MedidaEstadoEvidencia
op.mon.1 Detección de intrusiónEn tratamientoNo hay cortafuegos de aplicaciones web ni sistema de detección de intrusiones delante del origen. La decisión y su motivo están publicados en Pruebas de seguridad
op.mon.2 Sistema de métricasAutoevaluadoSupervisión de errores y rendimiento con subencargado identificado en la UE (Subencargados )
op.mon.3 VigilanciaAutoevaluadoComprobación de estado autenticada que verifica los trabajos programados con relevancia jurídica

Medidas de protección #

Protección de las instalaciones e infraestructuras #

Las siete medidas de este grupo corresponden a instalaciones físicas. EthicsPortal no opera centro de datos ni oficina propios: todas se heredan del proveedor de alojamiento identificado en Subencargados , bajo su propio régimen de certificación.

MedidaEstadoEvidencia
mp.if.1 Áreas separadas y con control de accesoHeredadoSubencargados
mp.if.2 Identificación de las personasHeredadoSubencargados
mp.if.3 Acondicionamiento de los localesHeredadoSubencargados
mp.if.4 Energía eléctricaHeredadoSubencargados
mp.if.5 Protección frente a incendiosHeredadoSubencargados
mp.if.6 Protección frente a inundacionesHeredadoSubencargados
mp.if.7 Registro de entrada y salida de equipamientoHeredadoSubencargados

Gestión del personal #

MedidaEstadoEvidencia
mp.per.1 Caracterización del puesto de trabajoNo aplicableEl Servicio no tiene empleados ni contratistas. La estructura se declara en Confianza
mp.per.2 Deberes y obligacionesCompensadoSin empleados; el uso por parte del operador se rige por la Política de seguridad de la información y los Términos §7
mp.per.3 ConcienciaciónCompensadoSin empleados; el operador mantiene suscripciones a avisos de seguridad del ecosistema
mp.per.4 FormaciónCompensadoSin empleados; formación autodirigida del operador

Protección de los equipos #

MedidaEstadoEvidencia
mp.eq.1 Puesto de trabajo despejadoAutoevaluadoControles de acceso privilegiado documentados y disponibles durante la revisión de compras (Confianza )
mp.eq.2 Bloqueo de puesto de trabajoAutoevaluadoControles de acceso privilegiado documentados y disponibles durante la revisión de compras (Confianza )
mp.eq.3 Protección de dispositivos portátilesImplementadoDoble factor respaldado por hardware en todas las cuentas del operador con acceso a producción (Registro de riesgos R-04 )
mp.eq.4 Otros dispositivos conectados a la redNo aplicableEl Servicio no incorpora dispositivos de red distintos de los del proveedor de alojamiento

Protección de las comunicaciones #

MedidaEstadoEvidencia
mp.com.1 Perímetro seguroHeredado + AutoevaluadoEndurecimiento del anfitrión y superficie de red mínima; protección DDoS de red en el proveedor (Seguridad )
mp.com.2 Protección de la confidencialidadImplementadoTLS obligatorio con HSTS en todas las superficies cubiertas (Seguridad#data-encryption )
mp.com.3 Protección de la integridad y de la autenticidadImplementadoTLS, protección CSRF y cookies de sesión cifradas del lado del servidor (Seguridad#access-control )
mp.com.4 Separación de flujos de información en la redAutoevaluadoLa base de datos no está expuesta a la red pública; el canal de la persona informante no carga recursos de terceros

Protección de los soportes de información #

MedidaEstadoEvidencia
mp.si.1 Marcado de soportesNo aplicableEl Servicio no emplea soportes físicos
mp.si.2 CriptografíaImplementadoCifrado no determinista de los campos de contenido e identidad en reposo (Seguridad#data-encryption )
mp.si.3 CustodiaHeredadoAlmacenamiento de objetos en la UE del proveedor identificado (Subencargados )
mp.si.4 TransporteNo aplicableNo hay transporte físico de soportes
mp.si.5 Borrado y destrucciónImplementadoSupresión por retención y derechos de devolución y borrado (DPA §6.8 )

Protección de las aplicaciones informáticas #

MedidaEstadoEvidencia
mp.sw.1 Desarrollo de aplicacionesImplementadoCiclo de desarrollo seguro documentado (Seguridad )
mp.sw.2 Aceptación y puesta en servicioImplementadoSuite automatizada y lista de comprobación previa al despliegue como puerta de entrada a producción

Protección de la información #

MedidaEstadoEvidencia
mp.info.1 Datos personalesImplementadoPolítica de privacidad , DPA y plantilla de evaluación de impacto (DPIA )
mp.info.2 Calificación de la informaciónAutoevaluadoEl contenido de la denuncia y la identidad de la persona informante se tratan como la categoría más sensible del Servicio y se cifran en consecuencia
mp.info.3 Firma electrónicaNo aplicableEl Servicio no emite ni valida firma electrónica
mp.info.4 Sellos de tiempoNo aplicableEl registro de auditoría sella la hora de cada acción, pero el Servicio no emplea sellos de tiempo cualificados
mp.info.5 Limpieza de documentosImplementadoEliminación de metadatos identificativos de los ficheros antes del almacenamiento (Seguridad#anonymity-and-privacy )
mp.info.6 Copias de seguridadImplementadoCopias cifradas diarias con retención acotada; RPO 24 horas y RTO 4 horas (Seguridad#backups-and-restore )

Protección de los servicios #

MedidaEstadoEvidencia
mp.s.1 Protección del correo electrónicoHeredado + ImplementadoCorreo transaccional a través de un subencargado identificado en la UE (Subencargados )
mp.s.2 Protección de servicios y aplicaciones webImplementadoPolítica de seguridad de contenidos, cabeceras de seguridad y limitación de frecuencia por identidad y por dirección IP; sin cortafuegos de aplicaciones web, según la correspondencia op.mon.1
mp.s.3 Protección de la navegación webNo aplicableEl Servicio no presta servicio de navegación web a usuarios
mp.s.4 Protección frente a denegación de servicioCompensadoProtección DDoS a nivel de red en el proveedor de alojamiento, junto con limitación de frecuencia en la aplicación. La ausencia de cortafuegos de aplicaciones web es una decisión razonada, publicada en Pruebas de seguridad

Qué haría falta para la certificación #

Esta correspondencia no es un expediente de certificación. Para obtener una certificación de conformidad en categoría MEDIA harían falta, además de lo anterior:

Los tres primeros puntos son trabajo de proyecto. El cuarto es el mismo que cualquier evaluador de seguridad pide en primer lugar, y su estado se declara abiertamente en lugar de darse por supuesto.

Última actualización: