Soberanía del dato y ENS: por qué las empresas españolas apuestan por servidores dedicados

El Esquema Nacional de Seguridad dejó de ser un asunto exclusivo de las Administraciones. Desde el Real Decreto 311/2022 alcanza también a las empresas privadas que, en virtud de una relación contractual, prestan servicios o proveen soluciones al sector público. Cumplirlo empieza por dos datos que los pliegos ya piden por escrito: dónde está el servidor y quién lo opera.

La presión tampoco llega solo desde el sector público. La Directiva NIS2, que los Estados miembros debían transponer antes del 17 de octubre de 2024, extiende las obligaciones de ciberseguridad a 18 sectores críticos e incluye la seguridad de la cadena de suministro, así que muchos proveedores privados reciben ya la misma pregunta desde sus propios clientes.

Quien firma con la Administración hereda el Esquema

El artículo 2.3 del real decreto extiende el Esquema a los sistemas de información de las entidades del sector privado cuando prestan esos servicios, e incluye expresamente la obligación de contar con una política de seguridad propia. La exigencia baja además a la cadena de suministro, en función del análisis de riesgos: un subcontratista puede terminar dentro del perímetro sin haber firmado nada con la Administración.

La categoría del sistema la fija el dueño de la información evaluando cinco dimensiones (confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad). Basta con que una dimensión alcance el nivel alto para que el sistema entero sea de categoría ALTA.

De la categoría depende cómo se acredita la conformidad:

  • Categoría BÁSICA: Es suficiente una declaración de la propia organización tras una autoevaluación.
  • Categoría MEDIA y ALTA: Exige auditoría y un certificado emitido por una entidad acreditada por la Entidad Nacional de Acreditación (ENAC), con una validez de dos años y revisión al menos bienal.

La certificación ya no es una rareza: el registro del CCN contabiliza 4.099 sistemas certificados, 1.004 de ellos en categoría alta. Para los productos que se integran en esos sistemas hay otra referencia, el Catálogo de Productos y Servicios de Seguridad TIC (CPSTIC) del CCN, que recoge los cualificados o aprobados para su uso en sistemas sujetos al ENS.

El equipo base se reserva por comunidad de seguridad

Aquí la arquitectura empieza a decidir el papeleo. Para una comunidad de seguridad de categoría media, el equipo base queda reservado a una sola comunidad, y en categoría alta la separación se extiende a las redes de administración.

Un servidor dedicado entrega esa separación por construcción:

  • Inquilino único: Un solo usuario en el chasis.
  • Ubicación física identificable: Una sala clara y un país específico que se puede registrar directamente en el inventario.
  • Alcance acotado: Quien alquila un servidor dedicado responde de todo lo que va por encima del hardware: sistema operativo, cuentas de administración, cifrado, aplicaciones, datos y copias de seguridad.

En un entorno compartido, esta misma separación debe demostrarse con medidas adicionales y sostenerse en el análisis de riesgos, lo cual alarga tanto la implantación como la auditoría.

La nube pública sigue siendo una opción válida y existen prestadores con servicios certificados en categoría alta. Lo que cambia con el hierro reservado es el trabajo de acotar el alcance, que es donde se consume el presupuesto de un proyecto ENS. Quien teclea «alquiler servidor dedicado» con un pliego ENS encima de la mesa compra, sobre todo, un perímetro más fácil de describir.

Más que el mapa, pesa la consola

Elegir una región europea en un panel deja resuelta la ubicación y abre la pregunta siguiente. La gestión de los medios de tratamiento, identidades, DNS o plano de control, depende a menudo de servicios centralizados en la región de origen del proveedor, y una caída allí alcanza a aplicaciones alojadas en centros de datos europeos.

La soberanía operativa es la capacidad de operar y gestionar los sistemas de tratamiento de forma autónoma, y el responsable ha de demostrar diligencia debida sobre ese riesgo antes de que se materialice.

En transferencias internacionales el punto de partida es la lista de decisiones de adecuación de la Comisión Europea, que desde el 10 de julio de 2023 incluye a Estados Unidos para las organizaciones comerciales adheridas al Data Privacy Framework.

A falta de decisión de adecuación, el envío exige garantías adecuadas, cláusulas tipo o normas corporativas vinculantes, y un análisis de la legislación del país de destino.

Ese análisis es el que tumbó el Privacy Shield en la sentencia Schrems II (asunto C-311/18) de 2020, por el alcance de la vigilancia estadounidense. Y la CLOUD Act de 2018 permite a las autoridades de EE. UU. reclamar datos a un proveedor sujeto a su jurisdicción, estén donde estén guardados. Por eso cuenta la nacionalidad del proveedor, no solo la ubicación del dato.

Conviene fechar la respuesta que se entrega en un pliego: el Data Privacy Framework está en vigor y a la vez recurrido ante el Tribunal de Justicia de la Unión Europea, así que cualquier contestación tiene fecha de caducidad.

La jurisdicción también se intenta resolver por certificación. La cualificación SecNumCloud de la ANSSI francesa exige que los datos del cliente no queden sujetos a normativas no europeas, mientras que el esquema europeo EUCS, que debía armonizar esa exigencia, seguía en desarrollo a principios de 2026 por el desacuerdo sobre los requisitos de soberanía.

Papeles que han de constar antes de mover carga

Un certificado de prestador tiene alcance, y el alcance se lee en el propio documento: qué servicios cubre, qué centros de datos, en qué categoría, qué entidad lo emitió y entre qué fechas. Junto a él han de existir el encargo de tratamiento del artículo 28 del Reglamento General de Protección de Datos y el acuerdo de nivel de servicio, firmados antes de mover carga.

En el catálogo de ovhcloud servidores dedicados para empresas, la gama Advance figura desplegable en quince regiones repartidas entre cuatro continentes, con infraestructura anti-DDoS disponible por defecto en todos los productos. Un catálogo de ese alcance convierte la región en una decisión del comprador: hay que tomarla, escribirla en el contrato y poder acreditarla después. La ficha describe la máquina; el alcance ENS lo fija el cliente.

El mismo criterio vale para el propio proveedor. OVHcloud declara en su página de cumplimiento la conformidad con el ENS de categoría alta; antes de citarlo en un pliego conviene pedir el certificado y comprobar qué servicios y centros de datos cubre.

El sello se queda en la puerta del centro de datos

La certificación de un prestador acredita sus servicios y sus sistemas. El sello del prestador no pasa a la aplicación del cliente, y la responsabilidad final recae siempre en el organismo contratante. La ISO 27001 acredita un sistema de gestión de la seguridad de la información y responde a un marco distinto, con otro alcance y otra entidad detrás.

Adecuar un sistema al Esquema es a la vez papeleo y arquitectura. Nombrar la máquina, la sala y el país ayuda al inventario y a la jurisdicción, y ahorra media docena de preguntas en el pliego siguiente. La política, el análisis de riesgos y la auditoría siguen siendo del contratante. El chasis no firma la conformidad.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio
Resumen de privacidad

Las cookies y otras tecnologías similares son una parte esencial de cómo funciona nuestra web. El objetivo principal de las cookies es que tu experiencia de navegación sea más cómoda y eficiente y poder mejorar nuestros servicios y la propia web. Aquí podrás obtener toda la información sobre las cookies que utilizamos y podrás activar y/o desactivar las mismas de acuerdo con tus preferencias, salvo aquellas Cookies que son estrictamente necesarias para el funcionamiento de la web de CyberSecurityNews. Ten en cuenta que el bloqueo de algunas cookies puede afectar tu experiencia en la web y el funcionamiento de la misma. Al pulsar “Guardar cambios”, se guardará la selección de cookies que has realizado. Si no has seleccionado ninguna opción, pulsar este botón equivaldrá a rechazar todas las cookies. Para más información puedes visitar nuestra Políticas de Cookies. Podrás cambiar en cualquier momento tus preferencias de cookies pinchando en el enlace “Preferencias de cookies” situado en la parte inferior de nuestra web.