Noticias

ENS y Cloud: el mayor reto de cumplimiento en 2026

ENS y Cloud: el mayor reto de cumplimiento en 2026

La adopción de entornos cloud (AWS, Azure, GCP) en el sector público y proveedores tecnológicos ha crecido de forma exponencial. Sin embargo, esta evolución ha puesto en evidencia una realidad incómoda:

La mayoría de organizaciones no está aplicando correctamente el Esquema Nacional de Seguridad en cloud.

El problema no es normativo. Es de interpretación, arquitectura y operación. El error de base: pensar que el cloud “ya cumple”

Uno de los fallos más frecuentes es asumir que el proveedor cloud garantiza automáticamente el cumplimiento ENS. Esto es incorrecto.

Los grandes proveedores ofrecen infraestructuras seguras, pero el ENS exige algo diferente:

  • control sobre la configuración
  • gestión del riesgo
  • operación continua de la seguridad

Aquí entra en juego el concepto clave:

🔐 Responsabilidad compartida (mal entendida)

En cloud, la seguridad se divide entre proveedor y cliente. Pero en ENS, la responsabilidad no se delega.

Esto implica que la organización sigue siendo responsable de:

  • la configuración de servicios
  • la protección de la información
  • la gestión de accesos
  • la monitorización
  • la respuesta ante incidentes

El proveedor ofrece capacidades. El cumplimiento ENS depende de cómo las uses.

Dónde están fallando las organizaciones

En auditorías recientes, se repiten patrones muy claros de incumplimiento en cloud:

1. Falta de visibilidad real

  • Logs no centralizados
  • Monitorización parcial
  • Falta de correlación de eventos

2. Configuraciones inseguras por defecto

  • Servicios expuestos a Internet
  • Almacenamiento mal configurado
  • Falta de hardening

3. Gestión deficiente de identidades (IAM)

  • Exceso de privilegios
  • Falta de control sobre cuentas privilegiadas
  • Ausencia de revisiones periódicas

4. Inventario incompleto de activos

  • Recursos desplegados sin control
  • Shadow IT en cloud
  • Falta de clasificación de sistemas

5. Ausencia de evidencias auditables

  • No se puede demostrar cumplimiento
  • Falta de trazabilidad
  • Controles definidos pero no medidos

Qué exige realmente el ENS en entornos cloud

El ENS no distingue entre on-premise y cloud. Exige lo mismo:

🔹 Control y conocimiento del sistema

  • Inventario actualizado
  • Categorización
  • Análisis de riesgos

🔹 Protección de accesos

  • Control de identidades
  • Autenticación robusta
  • Principio de mínimo privilegio

🔹 Monitorización continua

  • Registro de eventos
  • Detección de anomalías
  • Capacidad de respuesta

🔹 Seguridad en la configuración

  • Hardening de servicios
  • Revisión de configuraciones
  • Gestión de cambios

🔹 Continuidad y resiliencia

  • Copias de seguridad
  • Planes de recuperación
  • Pruebas periódicas

El punto crítico: auditorías ENS en cloud

Los auditores —especialmente bajo criterios del CCN-CERT— están elevando el nivel técnico en cloud. Ya no basta con decir:

  • “usamos Azure/AWS”
  • “el proveedor está certificado”

Ahora se exige:

✔️ Evidencia de configuración segura
✔️ Evidencia de monitorización real
✔️ Evidencia de control de accesos
✔️ Evidencia de operación continua

El cloud no reduce la exigencia ENS. La multiplica.

Cómo adaptar el ENS a cloud (enfoque práctico)

Para cumplir ENS en cloud de forma efectiva, es necesario evolucionar hacia un modelo operativo:

1. Gobierno cloud alineado con ENS

  • Políticas específicas para cloud
  • Definición clara de responsabilidades
  • Integración con el SGSI

2. Seguridad “by design”

  • Plantillas seguras (IaC)
  • Configuración estandarizada
  • Automatización

3. Monitorización centralizada

  • Integración con SIEM
  • Logging completo (no parcial)
  • Alertas operativas

4. Control de identidades robusto

  • MFA obligatorio
  • Revisión de privilegios
  • Gestión de identidades federadas

5. Auditoría continua

  • Validación automática de configuraciones
  • Escaneo continuo de vulnerabilidades
  • Generación de evidencias.

Conclusión

El cloud no es el problema. El problema es trasladar modelos tradicionales sin adaptarlos.

El mensaje clave es claro:

Migrar a cloud sin rediseñar el modelo de seguridad implica incumplir el ENS.

Las organizaciones que entiendan esto estarán preparadas para auditorías y riesgos reales. Las que no, tendrán una falsa sensación de seguridad.

Nuestro cliente, AYUNTAMIENTO DE BEZANA, obtiene la certificación de conformidad con el ENS – Esquema Nacional de Seguridad

Nuestro cliente, Ayuntamiento de Santa Cruz de Bezana – Cantabria, ha superado con éxito la auditoria de certificación respecto de las medidas del Anexo II del RD 311/2022 – Esquema Nacional de Seguridad.

Amio Ingenieros fue la empresa consultora especializada a la que el Ayuntamiento de Bezana encargo el proyecto de Asesoría Técnica especializada para la implementación de las medidas de seguridad del Anexo II del RD 311/2022.

Queremos agradecer al Equipo de Gobierno del Ayuntamiento, así como al Resp. Sistemas, la confianza depositada en el equipo profesional de Amio Ingenieros.

Nuestro cliente VIALINE obtiene la certificación de conformidad con el ENS – Esquema Nacional de Seguridad

Nuestro cliente, VIALINE GESTIÓN, S.L., empresa especializada en el desarrollo de soluciones para la administración pública y servicios para la ciudadanía, ha superado con éxito la auditoria de certificación respecto de las medidas del Anexo II del RD 311/2022 – Esquema Nacional de Seguridad.

Este hito supone que se ha verificado la conformidad de las medidas de seguridad implementadas en el Sistema de Información de VIALINE GESTIÓN con lo establecido en el RD 311/2022, que regula el Esquema Nacional de Seguridad, en categoría MEDIA.

AMIO INGENIEROS ha sido la empresa a la que VIALINE GESTIÓN encargó el proyecto, como expertos en ciberseguridad empresarial y entornos normativos relacionados con la Seguridad de la Información.

Aprovechamos para felicitar a todo el equipo de VIALINE GESTIÓN por este logro tan importante.

TIRSO CSA, primera empresa siderometalúrgica española que obtiene la certificación en el Esquema Nacional de Seguridad

TIRSO CSA se ha convertido en la primera empresa en España en recibir el distintivo que acredita el cumplimiento delas medidas de seguridad recogidas en el Anexo II del RD 311/2022 Esquema Nacional de Seguridad.

AMIO INGENIEROS ha sido la encargada de diseñar y ejecutar el proyecto en una de las empresas de referencia en el Sector Siderometalúrgico de España.

En los tiempos actuales, en los que los Ciberataques se producen a diario, este tipo de medidas buscan fortalecer las medidas de seguridad dispuestas en TIRSO CSA para fortalecer el sistema de seguridad de la información que maneja para la prestación del servicio al cliente. Este hito conseguido por la empresa cántabra, refuerza su apuesta por un modelo productivo en el que la seguridad y la ciberseguridad son elementos fundamentales para garantizar una adecuada prestación servicios.

El Certificado de conformidad con el ENS ha sido entregado en las Instalaciones Corporativas de TIRSO CSA por el Sr. D. Juan Cardona, Director General de la Entidad certificadora KIWA SPAIN, acompañado por el Sr. D. Carlos Resch, Área Manager de KIWA SPAIN. Por parte de TIRSO CSA, recibió el certificado de conformidad el Adjunto al Director General, Sr. D. Roberto González, acompañado por D. Carmelo Pérez, Director Financiero, y por Dña. Patricia Ruiz. del Área de Calidad y Seguridad de la Información.

Desde AMIO INGENIEROS queremos agradecer a TIRSO CSA la confianza depositada en nuestro equipo para diseñar y ejecutar este proyecto, del alta relevancia para el sector a nivel nacional.

TIRSO CSA.

TIRSO CSA, S.A., es una empresa especializada en la comercialización y distribución de productos siderúrgicos avalada por más de 50 años de experiencia en el sector. Surge en 1.990, como una división de Hierros y Metales Tirso S.A., posteriormente segregada en el 2.004 como Tirso CSA (Centro de servicios del acero), S.A., enfocando su actividad al almacenamiento, distribución y transformación de productos siderúrgicos, contando para ello con modernas tecnologías de corte y tratamiento de materiales.

FERNANDEZ JOVE GRUPO obtiene la certificación en Ciberseguridad ISO 27001:2022

AMIO INGENIEROS ha sido la encargada de diseñar y ejecutar el proyecto en una de las empresas de referencia en el ámbito de la Ingeniería e Innovación en Cantabria.

FERNÁNDEZ JOVE GRUPO se ha convertido en una de las primeras empresas de Cantabria en recibir el distintivo que acredita el cumplimiento de los controles de seguridad recogidos en la nueva Norma ISO 27001:2022 Seguridad de la información, ciberseguridad y protección de la privacidad — Sistemas de gestión de la seguridad de la información — Requisitos

En los tiempos actuales, en los que los Ciberataques se producen a diario, este tipo de medidas buscan fortalecer las medidas de seguridad dispuestas en FERNÁNDEZ JOVE GRUPO para la gestión de la seguridad de la información que maneja para la prestación del servicio al cliente.

El Certificado de conformidad con la ISO 27001:2022 ha sido entregado en las Instalaciones Corporativas de FERNÁNDEZ JOVE GRUPO por el Sr. D. Juan Cardona, Director General de la Entidad certificadora KIWA SPAIN, acompañado por el Sr. D. Carlos Resch, Área Manager de KIWA SPAIN. Por parte de FERNÁNDEZ JOVE GRUPO, recibieron el certificado de conformidad su Director General, Sr. D. Tony Fernández, acompañado por D. Tomás Pérez y por Dña. Irene Villar. del Área de Calidad y Sistemas de Gestión.

Desde AMIO INGENIEROS queremos agradecer a FERNÁNDEZ JOVE GRUPO la confianza depositada en nuestro equipo para diseñar y ejecutar este proyecto.

El Ayuntamiento de Santillana del Mar, primero en Cantabria en obtener la certificación de conformidad con el Esquema Nacional de Seguridad

AMIO INGENIEROS ha sido la encargada de diseñar y ejecutar el proyecto, pionero en Cantabria,

El Ayuntamiento de Santillana del Mar se ha convertido en el primero de la Comunidad Autónoma de Cantabria en recibir el distintivo que acredita el cumplimiento de las medidas de seguridad recogidas en el Anexo II Del Real Decreto 311/2022, que regula el Esquema Nacional de Seguridad – ENS.

En los tiempos actuales, en los que los Ciberataques se producen a diario, este tipo de medidas buscan fortalecer las medidas de seguridad que el Ayuntamiento dispone para garantizar la Confidencialidad, Integridad, Autenticidad, Disponibilidad y Confidencialidad de los datos que maneja para la prestación de servicios a la ciudadanía, a través de su Sede Electrónica, así como para hacer aún más seguridad los procesos de intercambio de información con otras Administraciones Públicas.

El Certificado de conformidad con el ENS ha sido entregado en el propio Ayuntamiento de Santillana del Mar por el Sr. D. Juan Cardona, Director General de la Entidad certificadora KIWA SPAIN, acompañado por el Sr. D. Carlos Resch, Área Manager de KIWA SPAIN. Por parte del Ayuntamiento, recibieron el prestigioso certificado su Alcalde, Sr. D. Angel Rodróguez, acompañado del Concejal de Nuevas Tecnologías, Sr. D. Miguel Ángel Viaña.

Desde AMIO INGENIEROS queremos agradecer la confianza depositada en nuestro equipo para diseñar y ejecutar este proyecto, que nuevamente pone al municipio de Santillana del Mar a la vanguardia de la Innovación y Mejora de los Servicios a la Ciudadanía en Cantabria.