Correspondencia con el Esquema Nacional de Seguridad
#
EthicsPortal no dispone de certificación ENS. Esta página pone en correspondencia las 73 medidas del Anexo II del Real Decreto 311/2022
con los controles que el Servicio ya opera, para que un órgano de contratación o un evaluador de seguridad pueda comprobar directamente qué parte del marco está cubierta y qué parte no.
Qué no es esta página. No es una declaración de conformidad, no atribuye al Servicio ninguna categoría — ni BÁSICA, ni MEDIA, ni ALTA — y no sustituye a una certificación. Las categorías MEDIA y ALTA exigen una certificación de conformidad emitida por una entidad de certificación acreditada por ENAC, con auditoría cada dos años. EthicsPortal no se ha sometido a esa auditoría. Si su pliego exige certificación ENS, esta página no lo satisface y conviene decirlo sin rodeos.
Dirección prevista. La certificación en categoría MEDIA está prevista. Es la categoría pertinente: el Servicio trata identidades de personas informantes, cuyo impacto en la dimensión de confidencialidad no admite una categorización inferior. El alcance y la fecha del certificado se publicarán aquí cuando esté en vigor.
La medida está en vigor y operando; la evidencia está publicada o disponible durante la revisión de compras
Autoevaluado
La medida está en vigor y opera en lo sustancial como la describe el Anexo II, pero no ha sido auditada de forma independiente
Compensado
La forma principal de la medida no aplica — normalmente por la estructura de operador único — y una disposición alternativa alcanza el mismo objetivo de seguridad
Heredado
La medida la aporta un subencargado identificado (habitualmente Hetzner
) bajo su propio régimen de certificación
No aplicable
La medida no aplica dada la estructura del Servicio; se indica el motivo
En tratamiento
La medida no está en el nivel objetivo del operador; se indican el estado actual y la intención
Las medidas del ENS y los controles del Anexo A de ISO/IEC 27001:2022 se solapan ampliamente. El mapa de controles del Anexo A
recoge los 93 controles con la misma evidencia y el mismo vocabulario de estados, y es el documento hermano de esta página.
Seguridad
; Plan de continuidad
; lista de comprobación previa al despliegue, disponible durante la revisión de compras
org.4 Proceso de autorización
Compensado
La estructura de operador único no admite un comité de autorización. Disposición alternativa: registro de auditoría de solo adición y suite automatizada que bloquea el despliegue (Registro de riesgos R-04
)
Autorización por pertenencia a la organización; el rol de consulta es de solo lectura (Seguridad#access-control
)
op.acc.3 Segregación de funciones y tareas
Compensado
Misma posición que el control A.5.3 del mapa ISO
: el registro de auditoría de solo adición y la firma criptográfica de cada cambio sustituyen a la separación de funciones
op.acc.4 Proceso de gestión de derechos de acceso
Implementado
Aprovisionamiento y baja automática por SCIM; la desactivación de un miembro corta el acceso en el límite de la petición (Seguridad#access-control
)
op.acc.5 Mecanismo de autenticación (usuarios externos)
Implementado
Acceso de la persona informante mediante referencia del expediente y código de acceso, sin cuenta ni contraseña
op.acc.6 Mecanismo de autenticación (usuarios de la organización)
Implementado
Enlaces mágicos de un solo uso, doble factor TOTP con códigos de respaldo, SSO SAML, sesiones con caducidad por inactividad (Seguridad#access-control
)
Claves gestionadas por el encargado; no se ofrecen claves gestionadas por el cliente, para preservar el límite de claves entre informante y responsable de caso (DPA §6.11
)
Alojamiento en Núremberg (Alemania), proveedor y país identificados (Subencargados
); cifrado de campos sensibles en reposo en la capa de aplicación (Seguridad#data-encryption
)
Plan de continuidad
, con disparadores de activación y objetivos de recuperación
op.cont.3 Pruebas periódicas
Autoevaluado
Simulacros de restauración con verificación automatizada (Seguridad#backups-and-restore
); el ejercicio de indisponibilidad del operador sigue aplazado y así consta en el plan
op.cont.4 Medios alternativos
En tratamiento
No hay conmutación en caliente entre proveedores. Es una decisión razonada, no un olvido: la huella adicional de subencargados y la complejidad operativa superan la ganancia marginal de disponibilidad al tamaño actual (Registro de riesgos R-02
)
No hay cortafuegos de aplicaciones web ni sistema de detección de intrusiones delante del origen. La decisión y su motivo están publicados en Pruebas de seguridad
op.mon.2 Sistema de métricas
Autoevaluado
Supervisión de errores y rendimiento con subencargado identificado en la UE (Subencargados
)
op.mon.3 Vigilancia
Autoevaluado
Comprobación de estado autenticada que verifica los trabajos programados con relevancia jurídica
Protección de las instalaciones e infraestructuras
#
Las siete medidas de este grupo corresponden a instalaciones físicas. EthicsPortal no opera centro de datos ni oficina propios: todas se heredan del proveedor de alojamiento identificado en Subencargados
, bajo su propio régimen de certificación.
Correo transaccional a través de un subencargado identificado en la UE (Subencargados
)
mp.s.2 Protección de servicios y aplicaciones web
Implementado
Política de seguridad de contenidos, cabeceras de seguridad y limitación de frecuencia por identidad y por dirección IP; sin cortafuegos de aplicaciones web, según la correspondencia op.mon.1
mp.s.3 Protección de la navegación web
No aplicable
El Servicio no presta servicio de navegación web a usuarios
mp.s.4 Protección frente a denegación de servicio
Compensado
Protección DDoS a nivel de red en el proveedor de alojamiento, junto con limitación de frecuencia en la aplicación. La ausencia de cortafuegos de aplicaciones web es una decisión razonada, publicada en Pruebas de seguridad
Esta correspondencia no es un expediente de certificación. Para obtener una certificación de conformidad en categoría MEDIA harían falta, además de lo anterior:
Una categorización formal del sistema conforme al Anexo I, con su declaración de aplicabilidad.
Una auditoría de certificación por una entidad acreditada por ENAC, repetida cada dos años.
El cierre de las dos medidas que figuran en tratamiento más arriba: detección de intrusión (op.mon.1) y medios alternativos (op.cont.4).
Una revisión independiente de la seguridad de la información, que es también el único control en tratamiento del mapa ISO/IEC 27001
y cuyo estado se publica en Confianza
.
Los tres primeros puntos son trabajo de proyecto. El cuarto es el mismo que cualquier evaluador de seguridad pide en primer lugar, y su estado se declara abiertamente en lugar de darse por supuesto.