La categoría ALTA del ENS no es simplemente un paso más en la escala de exigencia: supone un salto cualitativo en la complejidad de los controles requeridos y en el rigor de la auditoría necesaria para su certificación. Comprender bien qué activa esta categoría y qué implica concretamente es el primer requisito para planificar su implementación de forma realista.
Qué significa categoría ALTA
Según el Anexo I del RD 311/2022, la categoría de un sistema de información se determina por el nivel más alto que alcance cualquiera de sus cinco dimensiones de seguridad: confidencialidad (C), integridad (I), disponibilidad (D), autenticidad (A) y trazabilidad (T). Un sistema alcanza la categoría ALTA cuando al menos una de sus dimensiones se valora en nivel ALTO.
Un nivel ALTO en una dimensión significa que el perjuicio causado por el incumplimiento en esa dimensión sería de gravedad muy alta, pudiendo tener consecuencias graves para los intereses nacionales o para la seguridad de personas o colectivos. Esta definición es deliberadamente amplia, pero los criterios de valoración del Anexo I del RD 311/2022 permiten concretarla para cada tipo de sistema.
Qué sistemas suelen alcanzar categoría ALTA
La categoría ALTA no está reservada exclusivamente a organismos de defensa o inteligencia. En la práctica, varios tipos de sistemas de la Administración General del Estado, autonómica y local pueden alcanzarla:
- Sistemas que procesan información clasificada o que afectan a la seguridad nacional.
- Sistemas de la Administración de Justicia con acceso a datos de instrucción penal o de reclusos.
- Registros de población o padrón de entidades con más de 500.000 habitantes, donde la dimensión confidencialidad puede valorarse en ALTO por el volumen de datos y las consecuencias de una brecha masiva.
- Sistemas sanitarios que gestionan historiales clínicos completos de poblaciones grandes, especialmente cuando incluyen datos de salud mental, VIH o adicciones.
- Infraestructuras digitales de servicios esenciales designadas como infraestructura crítica por la CNPIC.
- Sistemas de recaudación tributaria de la Administración central o de grandes haciendas autonómicas, por la dimensión de disponibilidad e integridad.
Controles exclusivos de categoría ALTA
El Anexo II del RD 311/2022 organiza los controles en tres grupos de aplicabilidad: los que aplican a todas las categorías, los que aplican a MEDIA y ALTA, y los exclusivos de ALTA. Los más relevantes de este último grupo son:
op.cont.4 — Medios alternativos
En categoría ALTA, la continuidad de negocio no se limita a disponer de copias de seguridad y procedimientos de recuperación. El control op.cont.4 exige la existencia de medios alternativos que permitan mantener la prestación del servicio aunque fallen los medios habituales. En la práctica, esto implica centros de procesamiento de datos secundarios con capacidad para asumir la carga operativa completa, con tiempos de conmutación definidos y probados mediante ejercicios periódicos.
mp.com.4 — Segregación de redes
La segregación de redes en categoría ALTA va más allá de la segmentación básica mediante VLANs. El control mp.com.4 exige que los sistemas de categoría ALTA estén conectados a redes separadas de las redes de propósito general, con cortafuegos de próxima generación (NGFW) gestionando el tráfico entre segmentos, y con políticas de acceso basadas en el principio de denegación por defecto.
mp.info.3 — Firma electrónica
En categoría ALTA, la autenticación de la información no es opcional. El control mp.info.3 exige el uso de firma electrónica avanzada o cualificada (según lo establecido en el Reglamento eIDAS y la Ley 6/2020) para asegurar la integridad y autenticidad de la información con mayor valor. Esto implica una infraestructura de clave pública (PKI) operativa, con certificados emitidos por una prestadora de servicios de confianza cualificada.
mp.info.4 — Sellos de tiempo
Relacionado con el anterior, el control mp.info.4 exige el uso de sellos de tiempo cualificados para asegurar la trazabilidad temporal de las operaciones críticas. El sello de tiempo vincula un hash del documento a una marca temporal verificable emitida por una autoridad de sellado de tiempo (TSA) acreditada, garantizando que el documento existía en ese momento y no ha sido modificado posteriormente.
mp.if.6 — Protección frente a perturbaciones de origen físico
Para instalaciones que alojan sistemas de categoría ALTA, este control exige medidas de protección frente a inundaciones, cuando el análisis de riesgo así lo determine. En la práctica, implica evaluar la ubicación física del CPD respecto a zonas de riesgo de inundación y, si el riesgo es significativo, implantar medidas de protección o relocalizar los equipos.
Controles que en ALTA exigen un nivel más alto de implementación
Más allá de los controles exclusivos, muchos de los controles presentes en BÁSICA y MEDIA tienen una exigencia cualitativamente superior en ALTA. Los más relevantes son:
- op.acc.5 (Mecanismo de autenticación): En ALTA se requiere autenticación de doble factor para todos los accesos a los sistemas, sin excepción para ningún tipo de usuario o acceso.
- op.exp.8 (Registro de actividad): Los logs en ALTA deben incluir toda la actividad de los usuarios con privilegios elevados, con protección de integridad de los propios registros y retención mínima de dos años.
- mp.com.3 (Cifrado de comunicaciones): En ALTA solo se admiten protocolos criptográficos con niveles de fortaleza especificados en las guías CCN-STIC, con prohibición expresa de algoritmos considerados débiles.
- op.mon.2 (Sistema de métricas): El sistema de monitorización en ALTA debe cubrir todos los componentes del sistema, con capacidad de correlación de eventos y alertas en tiempo real.
Los 5 controles que más trabajo suponen en ALTA y cómo abordarlos
1. op.cont.4 — Medios alternativos. El desafío principal es el coste económico de mantener una infraestructura secundaria equivalente. La solución más habitual para organismos sin CPD propio es utilizar servicios cloud certificados ENS como entorno de recuperación activo, con acuerdos de nivel de servicio (SLA) que garanticen los RTO y RPO requeridos.
2. mp.com.4 — Segregación de redes. La dificultad radica en los sistemas heredados que se asumen difíciles de segmentar. El enfoque correcto es un proyecto de microsegmentación progresivo que priorice los sistemas más críticos y documente las excepciones temporales con sus plazos de resolución.
3. mp.info.3 — Firma electrónica. La implantación de una PKI o la integración con @Firma u otras plataformas de la AGE requiere tiempo de integración técnica considerable. Es recomendable comenzar este proceso en paralelo con el resto de controles y no dejarlo para el final.
4. op.acc.5 — Doble factor universal. El reto no es técnico sino organizativo: garantizar que el doble factor aplique también a usuarios no técnicos y a sistemas de acceso heredados. La solución suele pasar por integrar un proveedor de identidad centralizado (IdP) que gestione el MFA de forma transparente.
5. op.exp.8 — Gestión de logs con integridad. Los registros de actividad deben protegerse frente a manipulación por los propios administradores, lo que requiere una arquitectura de logging separada del entorno que registra. Un SIEM externo o un repositorio de logs con acceso restringido y hashing encadenado es la solución habitual.
Timeline realista para categoría ALTA
Una implementación completa que parta de un estado de cumplimiento bajo requiere entre 12 y 18 meses para la mayoría de las organizaciones. Este plazo se justifica por la necesidad de contratar o rediseñar soluciones técnicas complejas (CPD secundario, PKI, SIEM), por los procesos de licitación pública que pueden alargar la adquisición de servicios, y por el tiempo necesario para formar al personal en los nuevos procedimientos.
Las organizaciones que ya cuentan con certificación ENS en categoría MEDIA pueden reducir este plazo a 6-9 meses, ya que la mayor parte de la documentación, el análisis de riesgos y los controles base están ya implementados.
Auditoría para categoría ALTA
La categoría ALTA requiere auditoría realizada por una entidad de inspección acreditada por ENAC bajo la norma UNE-EN ISO/IEC 17020. Esto excluye las auditorías internas como mecanismo de certificación formal. Las entidades acreditadas para auditoría ENS están listadas en el directorio de ENAC, y su contratación debe hacerse con suficiente antelación dado que la demanda ha crecido significativamente en los últimos dos años.
¿No sabes en qué categoría cae tu sistema?
Nuestra herramienta de categorización ENS aplica los criterios del Anexo I del RD 311/2022 y te da el resultado en minutos, con la justificación de cada dimensión.
Verificar la categoría de tu sistema →