Qué exige, en claro

Establecer la gestión rutinaria de los servicios contratados: quién sigue el servicio por parte de tu organización, con qué indicadores se comprueba que el proveedor cumple lo pactado (los ANS de op.ext.1) y por qué cauce se coordinan incidencias, cambios y peticiones.

Definir por adelantado la respuesta ante incumplimientos e incidentes del proveedor: a quién se escala, en qué plazos debe avisarte y cómo se coordina la resolución con tu propia gestión de incidentes (op.exp.7). La responsabilidad última sobre el servicio y sus datos sigue siendo de tu organización.

Cuándo aplica y cómo escala

Exigible a partir de categoría MEDIA cuando hay servicios externalizados, aunque en cualquier categoría es difícil defender una externalización sin seguimiento. Confírmalo en la valoración formal del sistema.

Ejemplos de implementación

  • Revisión mensual del servicio con el proveedor del CPD o del SOC: cumplimiento de ANS, incidencias del periodo, cambios previstos y acciones abiertas — con acta breve.
  • Un responsable interno designado por servicio externalizado, con panel de indicadores (disponibilidad, tiempos de respuesta, parcheo) alimentado por los informes del proveedor.

Errores habituales

  • Firmar un buen contrato (op.ext.1) y no mirar nunca más si se cumple: el ANS que nadie mide no existe.
  • Enterarse de los incidentes del proveedor por la prensa: sin obligación pactada de notificación en plazo, no te avisarán.
  • No saber a quién llamar en el proveedor cuando algo se cae un sábado.
  • Tratar al proveedor como una caja negra: sin evidencias suyas, tu auditoría también cojea.
  • Dejar que la relación viva solo en el correo de una persona que un día se marcha.

Evidencias que suele ser razonable preparar

  • Designación del responsable interno del seguimiento de cada servicio externalizado.
  • Informes o actas periódicas de seguimiento del servicio (cumplimiento de ANS, incidencias, cambios).
  • Procedimiento de coordinación de incidencias y cambios con el proveedor (contactos, plazos, escalado).
  • Registro de incumplimientos detectados y de las acciones tomadas.

Preguntas que debería hacerse el responsable

  • ¿Quién de tu organización sigue cada servicio externalizado, y cuándo lo revisó por última vez?
  • ¿Sabrías decir si el proveedor cumplió sus ANS el mes pasado?
  • ¿En cuánto tiempo está obligado el proveedor a notificarte un incidente que te afecte?
  • ¿Qué evidencia del proveedor podrías enseñar mañana a un auditor?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.