Auditado
CERTO
CERT-ENS
2026-08-13
Informe de Auditoría de Cumplimiento

ENS · Esquema Nacional de Seguridad
Sistema de Gestión

Gestión Tributaria Municipal S.A.

ReferenciaCERT-ENS-2026-08-13
Versión1.0
Fecha de emisión13 de agosto de 2026
ClasificaciónCONFIDENCIAL
OrganizaciónGestión Tributaria Municipal S.A.
AlcancePlataforma de gestión tributaria, recaudación ejecutiva y padrón municipal para 12 ayuntamientos de la provincia de Málaga
SectorAdministración Pública — Empresa municipal (CNAE 84.11)
Norma auditadaENS · Esquema Nacional de Seguridad
AuditorJosé Manuel Heredia, Auditor CCN-STIC
Fecha de auditoría13 de agosto de 2026
MetodologíaISO 19011:2018

1. RESUMEN EJECUTIVO Y DICTAMEN

Dictamen: NO CONFORME MENOR

La organización presenta brechas significativas respecto a los requisitos de ENS · Esquema Nacional de Seguridad. Se requiere un plan de acción correctivo prioritario.
55%
Cumplimiento Global
15
Controles Evaluados
4
No Conformidades Mayores
4
No Conformidades Menores

2. RESULTADOS POR ÁREA TEMÁTICA

🏛️ Marco organizativo
57%
🛡️ Medidas de protección
63%

3. HALLAZGOS DE AUDITORÍA (Formato 5C)

Hallazgo 1/8 NO CONFORMIDAD MENOR

Ref: ENS.3 — Análisis de riesgos

Criterio: La norma ENS · Esquema Nacional de Seguridad requiere que este control esté implementado y sea eficaz.

Condición: El control no se cumple parcialmente, presentando deficiencias.

Consecuencia: Riesgo de incumplimiento normativo.

🔧 Acción correctiva: Realizar análisis de riesgos con metodología MAGERIT para los 3 sistemas en alcance: plataforma tributaria, padrón municipal y portal del contribuyente.

Hallazgo 2/8 NO CONFORMIDAD MAYOR

Ref: ENS.5 — Responsable de seguridad

Criterio: La norma ENS · Esquema Nacional de Seguridad requiere que este control esté implementado y sea eficaz.

Condición: El control no se cumple sin evidencia de implementación.

Consecuencia: Riesgo de incumplimiento normativo.

🔧 Acción correctiva: Implementar el control según los requisitos de la norma.

Hallazgo 3/8 NO CONFORMIDAD MAYOR

Ref: ENS.6 — Responsable del sistema

Criterio: La norma ENS · Esquema Nacional de Seguridad requiere que este control esté implementado y sea eficaz.

Condición: El control no se cumple sin evidencia de implementación.

Consecuencia: Riesgo de incumplimiento normativo.

🔧 Acción correctiva: Implementar el control según los requisitos de la norma.

Hallazgo 4/8 NO CONFORMIDAD MENOR

Ref: ENS.7 — Gestión de configuración

Criterio: La norma ENS · Esquema Nacional de Seguridad requiere que este control esté implementado y sea eficaz.

Condición: El control no se cumple parcialmente, presentando deficiencias.

Consecuencia: Riesgo de incumplimiento normativo.

🔧 Acción correctiva: Implementar el control según los requisitos de la norma.

Hallazgo 5/8 NO CONFORMIDAD MAYOR

Ref: ENS.8 — Protección de instalaciones

Criterio: La norma ENS · Esquema Nacional de Seguridad requiere que este control esté implementado y sea eficaz.

Condición: El control no se cumple sin evidencia de implementación.

Consecuencia: Riesgo de incumplimiento normativo.

🔧 Acción correctiva: Implementar el control según los requisitos de la norma.

Hallazgo 6/8 NO CONFORMIDAD MAYOR

Ref: ENS.10 — Protección de comunicaciones

Criterio: La norma ENS · Esquema Nacional de Seguridad requiere que este control esté implementado y sea eficaz.

Condición: El control no se cumple sin evidencia de implementación.

Consecuencia: Riesgo de incumplimiento normativo.

🔧 Acción correctiva: Cifrar todas las comunicaciones con TLS 1.3, implementar VPN site-to-site con los 12 ayuntamientos y proteger la red perimetral con firewall de nueva generación.

Hallazgo 7/8 NO CONFORMIDAD MENOR

Ref: ENS.13 — Gestión de incidentes

Criterio: La norma ENS · Esquema Nacional de Seguridad requiere que este control esté implementado y sea eficaz.

Condición: El control no se cumple parcialmente, presentando deficiencias.

Consecuencia: Riesgo de incumplimiento normativo.

🔧 Acción correctiva: Establecer procedimiento de gestión de incidentes de seguridad alineado con la Guía CCN-STIC 817 y designar un equipo de respuesta

Hallazgo 8/8 NO CONFORMIDAD MENOR

Ref: ENS.14 — Continuidad del servicio

Criterio: La norma ENS · Esquema Nacional de Seguridad requiere que este control esté implementado y sea eficaz.

Condición: El control no se cumple parcialmente, presentando deficiencias.

Consecuencia: Riesgo de incumplimiento normativo.

🔧 Acción correctiva: Implementar el control según los requisitos de la norma.

4. RECOMENDACIONES Y PLAN DE ACCIÓN

Se recomienda a la Dirección de Gestión Tributaria Municipal S.A. priorizar las siguientes acciones correctivas según la criticidad de los hallazgos detectados.

🔴 PRIORIDAD ALTA (4 hallazgos)

  1. ENS.5 — Responsable de seguridad
  2. ENS.6 — Responsable del sistema
  3. ENS.8 — Protección de instalaciones
  4. ENS.10 — Protección de comunicaciones

🟡 PRIORIDAD MEDIA (4 hallazgos)

  1. ENS.3 — Análisis de riesgos
  2. ENS.7 — Gestión de configuración
  3. ENS.13 — Gestión de incidentes
  4. ENS.14 — Continuidad del servicio

Plazo global recomendado: 6 meses. Seguimiento mensual con reporte a Dirección.

5. CIERRE Y VALIDEZ

Este informe ha sido generado mediante la herramienta CERTO.

Metodología: ISO 19011:2018 · Tipo: Interna / Autoevaluación · Criterios: ENS · Esquema Nacional de Seguridad

EL AUDITOR

José Manuel Heredia
Auditor CCN-STIC
13 de agosto de 2026 · Málaga, España
Firmado digitalmente · CERTO v1.0

EL CLIENTE

Gestión Tributaria Municipal S.A.
13 de agosto de 2026 · Málaga, España
Firmado digitalmente · CERTO v1.0

ANEXO — Matriz de Evaluación

Evaluación de todos los controles de ENS · Esquema Nacional de Seguridad aplicables.

🏛️ Marco organizativo

ENS.1 Política de seguridad ENS ✔ Conforme
ENS.2 Categorización del sistema ✔ Conforme
ENS.3 Análisis de riesgos ◐ Parcial
ENS.4 Declaración de aplicabilidad ✔ Conforme
ENS.5 Responsable de seguridad ✖ No Conforme
ENS.6 Responsable del sistema ✖ No Conforme
ENS.7 Gestión de configuración ◐ Parcial

🛡️ Medidas de protección

ENS.8 Protección de instalaciones ✖ No Conforme
ENS.9 Control de acceso lógico ✔ Conforme
ENS.10 Protección de comunicaciones ✖ No Conforme
ENS.11 Protección de soportes ✔ Conforme
ENS.12 Protección de aplicaciones ✔ Conforme
ENS.13 Gestión de incidentes ◐ Parcial
ENS.14 Continuidad del servicio ◐ Parcial
ENS.15 Monitorización ✔ Conforme

6. VALIDACIÓN Y AUTENTICIDAD

🔐

Verificación de Autenticidad del Informe

Este informe está protegido con un hash SHA-256 calculado sobre el contenido completo del documento (texto, hallazgos, matriz de evaluación). Cualquier modificación será detectada.

QR de verificación

Escanee el código QR para verificación remota

http://localhost:3000/CERT-ENS-2026-08-13

Hash SHA-256 del contenido completo del informe
9becffe6941c792275f9a9131c3a82698186d63543399956d517e8a6d14f16b8

🔍 Validación offline

Haga clic para recalcular el hash SHA-256 del texto real del informe y compararlo con el hash de emisión. No se requiere conexión ni servidor externo.

  1. Verificación remota: acceda a http://localhost:3000/CERT-ENS-2026-08-13
  2. Verificación offline: use el botón 🔍 Validar ahora de arriba
  3. El hash se recalcula sobre el texto completo del informe (incluyendo hallazgos y matriz)
  4. ✅ Hash coincide = informe auténtico · ❌ Hash difiere = contenido alterado

Este mecanismo de verificación cumple con los requisitos de integridad documental de ISO 19011:2018 y garantiza la trazabilidad del informe de auditoría.