NW-Proceso de certificación ENS 2026-04-02T10:31:25+02:00
Proceso de Certificación ENS - SPG

DESCRIPCIÓN DEL PROCESO DE CERTIFICACIÓN DEL ESQUEMA NACIONAL DE SEGURIDAD (ENS)

Para todas las organizaciones interesadas en el esquema ENS, este documento describe, de manera general, los criterios aplicados por SPG para llevar a cabo la evaluación y certificación de estos sistemas. Para aclarar cualquier duda o ampliar la información aquí contenida, pueden dirigirse a las direcciones indicadas en el pie de página de este documento.

CONCEPTOS GENERALES.

SPG no aplica, a ningún nivel de su organización, pautas o procedimientos discriminatorios. Cualquier organización interesada en el proceso de certificación, que cumpla los requisitos y lo solicite, tendrá acceso a los servicios de certificación de SPG.

SPG no suministra servicios de consultoría, ni ningún producto o servicio similar, relacionados con el diseño, implementación ni mantenimiento de sistemas de seguridad de la información y su actividad de certificación es totalmente independiente e imparcial.

SPG mantendrá absoluta reserva respecto a toda la información, no pública, propiedad del cliente utilizada durante el proceso de certificación, poniendo todos los medios a su alcance para asegurar una absoluta confidencialidad durante todo el proceso.

La única información que SPG hará pública sobre sus clientes es la información relativa a las certificaciones emitidas, suspendidas y retiradas, que incluirá el nombre, la norma de referencia, el alcance y la ubicación geográfica.

Cualquier otra información sólo se hará pública previa autorización por escrito del cliente afectado o cuando SPG esté obligado por ley a divulgar información confidencial, en cuyo caso se notificará al cliente con antelación sobre la información proporcionada, salvo que esté prohibido por ley.

SPG lleva a cabo sus trabajos con personal propio; en ambos casos, SPG mantiene la plena responsabilidad de todas las decisiones tomadas referentes a la certificación, así como a la independencia y confidencialidad del personal que participa en las diferentes fases del proceso.

PROCESO DE CERTIFICACIÓN

Antes del inicio de cualquier proceso, se enviará al solicitante una oferta señalando el alcance de los trabajos de certificación y los costes asociados.

El cliente deberá aceptar, por escrito (solicitud de certificación) la oferta. A partir de este momento, desde el departamento técnico de SPG, se planificará la auditoría (fechas y equipo auditor calificado).

Al firmar la solicitud de certificación el cliente declara que ha leído y acepta los derechos y deberes que en este documento figuran.

El cliente puede solicitar a SPG los antecedentes del equipo auditor asignado para, si lo estima oportuno, poder objetar la designación de cualquier miembro de dicho equipo.

Para iniciar el proceso de certificación, el cliente deberá como mínimo: tener documentado e implantado un sistema de seguridad de la información que cumpla con el RD 311/2022 y disponer de suficientes evidencias de que los procedimientos y controles, se han implantado y son eficaces.

Aceptada la oferta y asignado el equipo auditor, se inicia el proceso de evaluación en sí, que incluyen las fases de: estudio documental previo, auditoría (remota/in situ) y redacción del Informe de Auditoría.

Para el estudio documental el auditor solicitará al cliente, al menos, información relativa a:

  • Alcance del sistema de seguridad de la información
  • Política de seguridad de la información
  • Categoría del sistema según el Anexo I del ENS, incluyendo los criterios de identificación y valor de los niveles de las dimensiones de seguridad que serán de aplicación al sistema.
  • Declaración de aplicabilidad (según anexo II del Real Decreto 311/2022)
  • Estado de la seguridad de sistema (Informe INES)
  • Descripción del marco organizativo y operacional para la seguridad de la información. Principales procedimientos de seguridad
  • Resultados de las principales métricas del sistema (indicadores)
  • Informes de auditorías y/o evaluaciones al sistema y el seguimiento a las no conformidades detectadas

La auditoría se llevará a cabo (de manera remota o in situ) en las instalaciones del cliente y (si es aplicable) en las delegaciones y centros fijos de trabajo, mediante la verificación de documentos y registros, observación de actividades y entrevistas con el distinto personal involucrado en el desarrollo de los trabajos.

Durante el transcurso de la auditoría, el equipo auditor comunicará a la organización todo lo detectado durante la misma. Igualmente, una vez finalizada, comunicará la recomendación que el equipo auditor realizará a la dirección de SPG, respecto al cumplimiento del sistema con los requisitos establecidos.

Para conseguir que el proceso se lleve a cabo de manera adecuada, el cliente deberá tomar las medidas oportunas para:

  • Nombrar un interlocutor entre la organización y SPG
  • Cumplir las disposiciones establecidas en el programa de auditoría.
  • Permitir al equipo auditor, el examen de su documentación y registros.
  • Facilitar el acceso a todas las áreas o actividades a visitar y al personal que el equipo auditor considere necesario entrevistar.

Las desviaciones detectadas durante el proceso de certificación, se documentan y se establece un tiempo determinado para que el cliente pueda definir las acciones correctivas oportunas para su solución y generar evidencias. Las desviaciones se clasifican en mayores o menores: cada una de ellas tendrá un tratamiento diferente pero ambas tienen un plazo de resolución de 1 mes.

Cuando para la implantación de las acciones correctivas se precise de un tiempo mayor al que se refiere el párrafo anterior, el cliente deberá demostrar que se han establecido acciones de remedio para el problema detectado y que el Plan de Acciones Correctivas contiene una planificación concreta de acciones precisas que, en el tiempo adecuado y razonable en función de las no conformidades detectadas y su tipificación, traten y resuelvan las causas de las desviaciones halladas. El director técnico valorará, de conjunto con el equipo auditor, si las acciones de remedio adoptadas son suficientes para certificar la conformidad del sistema.

Cuando sea necesario (para el cierre de las desviaciones, si su número y/o importancia lo requiriese), se programarán auditorías extraordinarias. El alcance de esta auditoría cubrirá únicamente la verificación de la implantación de las desviaciones y los costes que se generen serán a cargo del cliente.

Una vez que SPG ha verificado que el sistema de gestión del solicitante, cumple con los requisitos de la norma de referencia, emite al cliente un certificado.

El CCN (Centro Criptológico Nacional), con carácter excepcional, podrá expedir una Aprobación Provisional de Conformidad (APC) como resultado de un proceso de certificación en el que concurran, simultáneamente, los siguientes requisitos:

  • Persiga la emisión del primer Certificado de Conformidad del sistema de información auditado.
  • El Plan de Acciones Correctivas, por razones adecuadas y razonables, requiere un período de ejecución superior a tres (3) meses.
  • No podrá ser aplicado cuando se hayan detectado No Conformidades Mayores.

Esta aprobación tendrá una vigencia de 6 meses, que podrá ser ampliado por otros seis (6) meses, cuando concurran circunstancias que así lo aconsejen.

El certificado tiene una validez de dos años y transcurrido ese plazo la entidad deberá someterse nuevamente a una auditoría de certificación.

El plazo de dos (2) años señalado para el ENS podrá extenderse durante tres (3) meses cuando concurran impedimentos de fuerza mayor no imputables a la organización titular del sistema o sistemas de información concernidos o a los recursos disponibles de la entidad certificadora.

Es posible obtener una ampliación del alcance de la certificación (tanto geográficamente como de actividad), para ello se realizará una solicitud por escrito y se realiza una auditoría complementaria. En este caso podrá evaluarse exclusivamente las medidas correspondientes a dicho nuevo alcance solo será posible en sistemas previamente certificados contra el mismo Real Decreto, siempre que dicha evaluación se realice antes de cumplidos los seis (6) meses desde que el sistema en cuestión obtuvo la certificación anterior. Transcurridos dichos seis (6) meses, la auditoría será completa. En estos casos, se deberá mantener la fecha de la Declaración o Certificación de Conformidad con la que se expidió el certificado precedente, lo que supone que el período de validez de la nueva Certificación será coincidente con el expresado en la Declaración o Certificación anterior.

Si se decide reducir el alcance de la certificación, bastará con la comunicación por escrito a SPG, la cual tomará las medidas pertinentes en función de cada caso.

El tránsito de una Certificación de Conformidad de categoría BÁSICA a otra de categoría MEDIA, o de categoría MEDIA a otra de categoría ALTA, podrá realizarse con la exclusiva evaluación de aquellas medidas que no hayan sido evaluadas en la auditoría anterior, si concurren las siguientes circunstancias:

  • El proceso de realización de la nueva auditoría para la categoría superior, incluyendo la evaluación del Plan de Acciones Correctivas, debe realizarse, íntegramente, dentro del período de validez de la Declaración o Certificación de Conformidad vigente.
  • El alcance del sistema de información que pretende elevarse de categoría debe ser exactamente el mismo que el que fue evaluado para la categoría inferior, garantizándose que no se hayan producido cambios en el sistema de información concernido, y, en todo caso, solo podrá realizarse si no han transcurrido más de seis (6) meses desde la evaluación previa.
  • Se deberá mantener la fecha de la Declaración o Certificación de Conformidad con la que se expidió el certificado precedente, lo que supone que el período de validez de la nueva Certificación será coincidente con el expresado en la Declaración o Certificación anterior.

Tras la concesión de la certificación, los clientes deberán comunicar a la dirección de SPG cualquier cambio, por ejemplo, los relativos a:

  • la condición legal, comercial, de organización o de propiedad,
  • la organización y la gestión
  • la dirección y lugar de contacto
  • el alcance de las operaciones cubiertas por el sistema de información certificado
  • los cambios importantes en el sistema de seguridad
  • cambios de niveles de seguridad según el ENS

SPG tomará acciones cuando sea apropiado, si no se notifican los cambios sin demora.

VIGILANCIA

Una vez concedida la certificación y con carácter al menos semestral, SPG realizará vigilancia del cumplimiento del uso del distintivo de conformidad por parte de la organización certificada.

En caso de detectar algún uso incorrecto, se contactará por escrito con la entidad certificada para su corrección. Durante este tiempo el certificado quedará suspendido y si no se soluciona en el término de un mes se informará al CCN para la retirada definitiva.

SUSPENSION Y REVOCACIÓN DE LA CERTIFICACIÓN

La suspensión del certificado implica que, mientras dure la misma, no puede hacer uso de su condición de certificado ni usar, por tanto, las marcas y logotipos de certificación.

El periodo de suspensión se decide en cada caso siendo el máximo de 6 meses.

La comunicación de la suspensión a la organización certificada, así como su revocación se realizará por correo electrónico.

Pueden ser motivos de suspensión, entre otros:

  • Que se identifiquen No conformidades Mayores durante la realización de una auditoría en una entidad certificada
  • Que no se cierren las NC dentro de los plazos estipulados para ello, sin justificación alguna.
  • Por un incumplimiento del uso del certificado o los distintivos de seguridad
  • No realizar las auditorías de recertificación en los plazos establecidos
  • Por propia petición del cliente.
  • Por impago
  • No adaptación a los cambios normativos
  • Incumplimiento de los principios y requisitos que avalan la certificación
  • La ocurrencia de incidentes graves de seguridad no gestionados adecuadamente

Cuando se produzca alguna de las circunstancias que dan lugar a la suspensión, se comunicará por escrito indicando el motivo de la misma y la necesidad de tomar acciones para eliminar la causa que la ha producido y el plazo previsto para su implantación (que deberá ser acordado entre ambas partes).

Mientras se mantenga la suspensión, la organización no podrá hacer uso de la marca ni el logotipo asociado, ni publicitar su sistema como certificado, hasta que se compruebe que se han eliminado las causas que motivaron la suspensión, hecho que se comunicará por escrito, y se procederá a restaurar el certificado.

Un certificado podrá ser retirado, entre otros, por los motivos siguientes:

  • No haber solucionado el problema que dio lugar a una suspensión.
  • Suspender, de manera deliberada y sin causa justificada, el ciclo de certificación.
  • Por desaparición de la empresa (cierre o cambio de razón social)
  • Por no pagar las tarifas de SPG
  • Por aportar información falsa o incompleta durante auditorías invalida el proceso de certificación

Cuando se produzca alguna de las circunstancias que dan lugar a la retirada del certificado, el Director Técnico lo comunicará por escrito al cliente indicándole el motivo de la misma.

A partir de ese momento, la organización no podrá hacer uso de la marca ni el logotipo asociado, ni publicitar su sistema como certificado, y debe devolver a SPG, el certificado y cualquier documentación asociada al mismo que en su día le fuese suministrada.

QUEJAS Y APELACIONES

Los clientes podrán presentar quejas referentes a la actuación del personal de SPG, que se produzcan a lo largo de todo el proceso de certificación.

Todas las quejas recibidas serán estudiadas por personas de la dirección de SPG, distintas a las que participaron en la fase del proceso afectado y comunicada su resolución al cliente.

Igualmente, los clientes tienen el derecho de apelar contra las diferencias que pudiesen surgir en relación con la emisión de no conformidades y contra las decisiones de no concesión, suspensión, retirada o no renovación de una certificación.

Las apelaciones se realizarán por escrito y en el plazo de 15 días posteriores a la recepción de la comunicación.

Todas las apelaciones serán revisadas por los organismos de dirección correspondientes basándose en las evidencias presentadas.

En última instancia la decisión será tomada por el Comité de seguimiento, siendo esta decisión vinculante, tanto para SPG como para el cliente.

SOLICITUDES DE INFORMACION

Cualquier solicitud de información pueden dirigirse a nuestra web, y en la pestaña CONTACTAR pueden indicar sus datos y hacer constar solicitud. Así como también en la pestaña SOLICITUD DE CERTIFICACIÓN pueden indicarnos sus datos.

SPG se pondrá en contacto con ustedes a la mayor brevedad para atender su solicitud y proporcionar la información necesaria sobre el proceso de certificación y auditoría.

error: Content is protected !!