ISO 27001 y ENS (Esquema Nacional de Seguridad) son dos marcos importantes en la gestión de la seguridad de la información, pero tienen enfoques y contextos diferentes. Ambas reúnen los requisitos, procedimientos y buenas prácticas que una organización debe implementar para proteger sus activos de información.
No obstante, lo anterior, indicar que ambas proporcionan directrices y/o requisitos para desarrollar y poner en marcha un método eficaz para proteger a las organizaciones ante ataques externos y errores o acciones internas deliberadas que supongan una perdida de datos, información o conocimiento de cualquier organización que pueden llegar a condicionar la viabilidad y la sostenibilidad de la misma.
Pero, ¿En qué se diferencian? ¿Cuándo conviene elegir una u otra? ¿Son aplicables a cualquier tipo de empresa?
Empecemos por algunas definiciones al respecto de que es uno y otro esquema, así como se diferencian o complementan.
El Esquema Nacional de Seguridad, de aplicación a todo el Sector Público, así como a los proveedores que colaboran con la Administración, ofrece un marco común de principios básicos, requisitos y medidas de seguridad para una protección adecuada de la información tratada y los servicios prestados, con objeto de asegurar el acceso, la confidencialidad, la integridad, la trazabilidad, la autenticidad, la disponibilidad y la conservación de los datos, la información y los servicios utilizados por medios electrónicos que gestionen en el ejercicio de sus competencias
Por otro lado, la norma ISO 27001 es un estándar internacional voluntario que establece los requisitos mínimos que debe cumplir un Sistema de Gestión de Seguridad de la Información (SGSI) para asegurar una correcta gestión y protección de la información en cualquier tipo de organización, independientemente del formato de dicha información, garantizando la continuidad de sus operaciones frente a cualquier amenaza.
La Política de Seguridad establece el estado en el que se encuentra la información y los servicios dentro de la entidad y define qué es lo que se desea proteger, así como los correspondientes objetivos de seguridad proporcionando una base para la planificación de la misma.
Dicho lo cual, a continuación se presentan algunas de las principales diferencias y similitudes:
ISO 27001: Es una norma internacional aplicable a cualquier tipo de organización, independientemente de su tamaño o sector.
ENS: Es un marco específico para las administraciones públicas y entidades del sector público en España.
ISO 27001: Se basa en un enfoque de gestión y tiene un sistema de gestión de la seguridad de la información (SGSI) que incluye requisitos específicos para establecer, implementar, mantener y mejorar la seguridad.
ENS: Se centra más en la definición de un conjunto de requisitos mínimos de seguridad, categorizando los sistemas según su nivel de impacto (bajo, medio, alto).
ENS:
ISO 27001: No está ligada a un contexto legal específico, aunque puede ayudar a cumplir con leyes de protección de datos.
ENS: Está vinculada a la legislación española, especialmente en el ámbito de la ciberseguridad y la protección de datos en el sector público.
ISO 27001: No es de implementación ni certificación obligatoria
ENS: Es de obligado cumplimiento para todas las Entidades Públicas u Organizaciones (Proveedores) que trabajan con la Administración y que presten servicios en el ámbito de la Administración Electrónica.
Ambos marcos son valiosos para la gestión de la seguridad de la información, pero su elección dependerá del contexto de la organización y sus necesidades específicas. Si una entidad pública en España busca cumplir con requisitos regulatorios, el ENS será más relevante, mientras que ISO 27001 será adecuada para organizaciones que buscan una certificación internacional.
AUTOR
Rafael Antona
Rafael Antona es licenciado en CC. Químicas en la especialidad de Ciencia de los Materiales e Ingeniería Metalúrgica por la Universidad Complutense de Madrid (U.C.M), Curso Superior en Ingeniería de Calidad por la Fundación Confemetal y Master MBA por el ICADE Business School de la Universidad Pontificia de Comillas. Con una dilatada experiencia nacional como internacional en implantación de Gestión de Proyectos de Sistemas de Información, Consultoría de Sistema de Gestión y Modelos de Excelencia es Sales&Business Director de ExpertSoft.
Inscríbase en nuestra Newsletter y reciba contenidos sobre las mejores prácticas
en gestión producidos por especialistas.
Al hacer clic en el siguiente botón, usted confirma que ha leído y acepta nuestra Política de Privacidad.
Al hacer clic en el siguiente botón, usted confirma que ha leído y acepta nuestra Política de Privacidad.
All trademarks, trade names, service marks, and logos referenced herein belong to the respective companies.
WhatsApp us