Ir al contenido principal
Corpshore España
Estructura geométrica de terracota y acero bajo luz lateral

Externalización IT

Ciberseguridad gestionada

Monitorización, gestión de vulnerabilidades y soporte documental, con una distinción clara entre alineación y certificación.

En resumen: monitorización de seguridad, gestión de vulnerabilidades y soporte al cumplimiento. Trabajamos alineados con el Esquema Nacional de Seguridad, y conviene decir con claridad que alineación no es certificación: Corpshore no dispone hoy de certificación ENS por entidad acreditada.

En seguridad, la afirmación imprecisa es el riesgo principal del propio proveedor. Un cliente del sector público que dé por hecha una certificación que no existe descubre el problema en el peor momento posible, que es durante una licitación.

Por eso esta página separa explícitamente lo que hacemos de lo que no acreditamos.

Qué incluye

Según el alcance acordado.

  • Monitorización de seguridad y gestión de alertas
  • Gestión de vulnerabilidades: detección, priorización y seguimiento de la corrección
  • Endurecimiento de configuración sobre los sistemas dentro del ámbito
  • Gestión de identidades y revisión periódica de permisos
  • Respuesta ante incidentes dentro del ámbito acordado
  • Soporte documental para sus procesos de cumplimiento y auditoría

Qué no incluye

Esta lista es la parte importante de la página.

  • Emisión de certificaciones de seguridad de ningún tipo
  • Certificación ENS, que solo puede emitir una entidad de certificación acreditada
  • Declaración de conformidad en su nombre, que corresponde a su organización
  • Auditoría independiente de sus sistemas, incompatible con prestar el servicio operativo
  • Garantía de ausencia de incidentes de seguridad, que ningún proveedor puede ofrecer con honestidad

Desde dónde se presta

Desde Polonia, dentro del Espacio Económico Europeo, que es lo habitual en este servicio por la naturaleza de la información tratada y por la coincidencia de huso horario con la España peninsular.

Para servicios prestados a entidades del sector público español, la ubicación del equipo y el tratamiento de la información son parte del análisis de categoría del sistema y conviene resolverlos antes de definir el alcance.

Esquema Nacional de Seguridad: alineación frente a certificación

El Real Decreto 311/2022 regula el Esquema Nacional de Seguridad y obliga al sector público español y también a los proveedores que le prestan servicios, incluidos los extranjeros.

Los sistemas se clasifican en tres categorías, básica, media y alta, que se deducen del impacto potencial y no se eligen. Los sistemas de categoría básica se acreditan mediante declaración de conformidad. Los de categoría media y alta requieren certificación emitida por una entidad de certificación acreditada, con auditoría cada dos años.

Esa diferencia decide licitaciones, y por eso la decimos aquí sin rodeos: Corpshore no dispone actualmente de certificación ENS emitida por entidad acreditada. Trabajamos alineados con el marco y damos soporte documental a su proceso, pero si su sistema es de categoría media o alta y el pliego exige certificación, necesitará un proveedor certificado para esa parte del alcance.

Esto es información general sobre la norma y no asesoramiento jurídico.

Preguntas frecuentes

¿Están certificados en el Esquema Nacional de Seguridad?

No. Trabajamos alineados con el marco, lo que no equivale a certificación. La certificación ENS solo puede emitirla una entidad de certificación acreditada, y es obligatoria para sistemas de categoría media y alta.

¿Y en ISO 27001?

No publicamos ninguna certificación que no podamos acreditar con un certificado vigente. Si necesita un proveedor certificado para un requisito concreto, se lo diremos en la primera conversación en lugar de después de la propuesta.

¿Pueden ayudarnos a preparar una certificación?

Podemos dar soporte documental y operativo a su proceso. La certificación la emite una entidad acreditada y la declaración de conformidad corresponde a su organización, no a nosotros.

¿Pueden auditarnos?

No si prestamos el servicio operativo. Auditar el sistema que uno mismo opera compromete la independencia de la auditoría, y un auditor que acepte ese encargo debería preocuparle.

¿Necesita capacidad de seguridad gestionada?

Cuéntenos el alcance y, si hay un pliego de por medio, sus requisitos de certificación concretos.