Documentación ENS Requerida: Políticas, Procedimientos y Registros Obligatorios – Checklist

Tabla de contenidos

El ENS requiere mucha documentación. Y aquí es donde muchas empresas se pierden: crean documentación para «pasar la auditoría» pero no es documentación que realmente usan.

La realidad: documentación buena de ENS es documentación que tu equipo usa diariamente. Es política que describe cómo realmente trabajáis, no cómo idealmente deberíais trabajar.

En esta guía desglosamos exactamente qué documentación necesitas, cuál es la mínima, y cómo organizar para que sea útil (no un archivo de polvo).

Documentación Obligatoria por Nivel

Nivel Bajo (Mínimo)

  • Política de Seguridad (1 documento, 5-10 páginas)
  • Catálogo de datos (qué datos tienes, dónde, quién accede)
  • Procedimiento de Control de Acceso (cómo se da acceso a sistemas)
  • Procedimiento de Incidentes (qué haces si algo pasa)
  • Registros de acceso (logs de quién accedió a qué, cuándo)

Total: 5 documentos

Nivel Medio (Estándar)

Documentación de Nivel Bajo, más:

  • Política de Protección de Datos
  • Política de Contraseñas
  • Procedimiento de Cambios (cómo se implementa cambio en sistemas)
  • Procedimiento de Backup y Recuperación
  • Procedimiento de Auditoría Interna
  • Catálogo de Riesgos (qué riesgos identificaste, cómo los mitiga)
  • Plan de Respuesta ante Incidentes (paso a paso qué hacer)
  • Registro de Formación (quién fue formado en seguridad, cuándo)
  • Registro de Incidentes (qué incidentes pasaron, cómo se resolvieron)

Total: 14 documentos

Nivel Alto (Completo)

Documentación de Nivel Medio, más:

  • Plan de Recuperación ante Desastres (detallado)
  • Plan de Continuidad de Negocio
  • Procedimiento de Testing de Seguridad (penetration testing)
  • Procedimiento de Monitoreo y Alertas
  • Política de Terceros (cómo evalúas proveedores/contractors)
  • Procedimiento de Segregación de Datos
  • Registro de Evaluación de Proveedores
  • Registro de Testing de Seguridad
  • Documentación de Cumplimiento Regulatorio (qué requiere cada regulación, cómo cumples)

Total: 23+ documentos

Qué Documentar Vs Qué No Documentar

DOCUMENTA (es obligatorio):

  • Quién puede acceder a qué sistema
  • Cómo se da acceso (proceso)
  • Cómo se revoca acceso
  • Qué pasa si hay incidente
  • Cómo se responde a incidente
  • Cómo se hace backup
  • Cómo se recupera si hay desastre
  • Quién es responsable de qué

NO NECESITA SER DOCUMENTADO (aún si importante):

  • Detalles técnicos complejos (eso es manual IT, no ENS)
  • Decisiones día a día (eso es operacional, no política)
  • Comunicaciones internas (correos, chats)

Cómo Organizar Documentación

Opción 1: Carpeta centralizada (recomendado)

  • Carpeta «ENS» en servidor/drive
  • Subcarpetas: Políticas | Procedimientos | Registros | Cumplimiento
  • Documentos con versión y fecha (Política_v2_2025-07.pdf)

Opción 2: Sistema de gestión documental

  • Software que control versiones, acceso, auditoría automática
  • Más caro pero mejor para empresas medianas-grandes

Checklist de Documentación por Nivel

Nivel Bajo:

  •  Política de Seguridad documentada
  •  Catálogo de datos (qué datos, dónde)
  •  Control de Acceso procedimiento
  •  Incidentes procedimiento
  •  Registros de acceso (logs)

Nivel Medio (agregar):

  •  Política de Protección de Datos
  •  Política de Contraseñas
  •  Cambios procedimiento
  •  Backup y Recuperación procedimiento
  •  Auditoría Interna procedimiento
  •  Catálogo de Riesgos (identificación y mitigación)
  •  Plan de Respuesta ante Incidentes (detallado)
  •  Registro de Formación
  •  Registro de Incidentes (histórico)

Nivel Alto (agregar):

  •  Plan de Recuperación ante Desastres
  •  Plan de Continuidad de Negocio
  •  Testing de Seguridad procedimiento
  •  Monitoreo y Alertas procedimiento
  •  Política de Terceros
  •  Segregación de Datos procedimiento
  •  Registro de Evaluación de Proveedores
  •  Registro de Testing (histórico)
  •  Cumplimiento Regulatorio documentación

Por qué documentar todo No Significa Cumplir el ENS

El error más común: empresa crea 50 páginas de documentación, la imprime, la firma, la archiva. Auditoría llega, pregunta «¿siguen realmente esto?», respuesta es «no».

Documentación que no se usa es peor que no documentación: porque existe una política pero nadie la sigue. Eso es no conformidad directa.

Documentación buena:

  • Es corta (nadie lee 50 páginas)
  • Es clara (sin jerga)
  • Es real (refleja cómo realmente trabajáis)
  • Es usable (equipo la usa diariamente)

Integración ENS + ISO 27001

Si tienes ISO 27001, muchas políticas/procedimientos se superponen. Cómo integrar:

Una sola política: «Política de Seguridad de Información» que cubre ambas normas.

Procedimientos integrados:

  • En lugar de «Procedimiento Control de Acceso (ENS)» + «Procedimiento Control de Acceso (ISO 27001)», es uno solo.

Un solo catálogo de riesgos: aunque ENS lo llama «catálogo», ISO lo llama «assessment». Es lo mismo.

Una sola auditoría interna: que revisa ambas normas.

Resultado: documentación se reduce 30-40% sin perder cumplimiento.

Lo que Ubimia hace por ti

En Ubimia Compliance creamos documentación que se usa:

  • Documentación adaptada a tu nivel y sector
  • Corta y clara (no 100 páginas)
  • Que refleja cómo realmente operáis
  • Integrada si tienes múltiples normas (ISO 27001, RGPD, etc.)
  • Versionada y organizada para auditoría

Muchos clientes dicen: «Esperaba documentación más voluminosa. Esto sí lo usaría nuestro equipo.»

¿Necesitas saber exactamente qué documentación requiere ENS para tu nivel? Contáctanos. Te damos checklist completo, te ayudamos a adaptarlo a tu estructura, y te acompañamos a documentar.

Contactar para documentación ENS

¿Tienes dudas sobre cómo cumplir? Hablamos sin compromiso.

Déjanos tus datos y te llamamos para guiarte sobre tu negocio