MAGERIT y PILAR: análisis de riesgos para el ENS
Publicado el
¿Qué son MAGERIT y PILAR y qué pintan en el ENS?
MAGERIT es la metodología de análisis y gestión de riesgos elaborada por la Administración española; PILAR, la herramienta del CCN que la implementa. Juntas son la vía práctica estándar para cumplir op.pl.1, la medida del Esquema Nacional de Seguridad que te exige un análisis de riesgos revisado y aprobado cada año.
Si vendes al sector público y te piden certificarte en el ENS, este documento no es un trámite: de él cuelgan la Declaración de Aplicabilidad —el documento que fija qué medidas del Anexo II aplican a tu sistema— y buena parte de las evidencias de auditoría. Aquí tienes qué exige exactamente la norma, cómo lo resuelve la metodología MAGERIT con PILAR y el error que más análisis invalida.
Qué te exige el ENS: op.pl.1, el análisis de riesgos por categoría
El Real Decreto 311/2022 fija el principio en su art. 7.1: el análisis y la gestión de los riesgos deben ser «una actividad continua y permanentemente actualizada». La concreción está en la medida op.pl.1 del Anexo II, que sube de exigencia con la categoría de tu sistema:
| Categoría | Qué exige op.pl.1 | En la práctica |
|---|---|---|
| Básica | Análisis informal, «realizado en lenguaje natural» | Una exposición textual que identifique los activos más valiosos, las amenazas más probables, las salvaguardas que protegen de ellas y los principales riesgos residuales |
| Media | Refuerzo R1: análisis semiformal | Presentación con tablas, catálogo básico de amenazas y semántica definida: valorar los activos, cuantificar las amenazas, valorar salvaguardas y riesgo residual |
| Alta | Refuerzo R2: análisis formal | «Fundamento matemático reconocido internacionalmente», salvaguardas valoradas y priorizadas, y riesgo residual valorado y asumido formalmente |
Fíjate en dos detalles del texto legal. En categoría alta el riesgo residual se «asume formalmente»: alguien con nombre y apellidos —uno de los cuatro responsables del art. 11— lo firma. Y el análisis no vive aislado: alimenta la adquisición de nuevos componentes (op.pl.3) y la gestión de cambios (op.exp.5), y el auditor comprobará que cuenta «con revisión y aprobación anual» (Anexo III, apdo. 1.1.d).
¿El ENS obliga a usar la metodología MAGERIT?
No. El RD 311/2022 no menciona MAGERIT ni PILAR ni una sola vez. Lo obligatorio es cumplir op.pl.1 con el nivel de formalidad de tu categoría; la metodología la eliges tú.
Entonces, ¿por qué la usa casi todo el mundo? Porque la metodología MAGERIT cumple de serie hasta el requisito de la categoría alta —lenguaje específico con fundamento matemático reconocido—, porque los auditores la conocen y porque PILAR la automatiza. Elegir otra vía es legal; también es cargar tú con la prueba de que cumple lo mismo.
La metodología MAGERIT en cinco pasos
MAGERIT v3 (2012) se compone de tres libros —Método, Catálogo de Elementos y Guía de Técnicas—, descargables gratis en el portal PILAR del CCN. Su método (Libro I, cap. 3) sigue cinco pasos:
- Activos: qué es valioso para el servicio (información, servicios, equipos, personas).
- Amenazas: qué puede pasarle a cada activo, con qué frecuencia y cuánto lo degradaría. De ahí salen el impacto y el riesgo potencial.
- Salvaguardas: qué protecciones existen y cuánto reducen la frecuencia o el impacto.
- Impacto residual: el daño que queda con las salvaguardas puestas.
- Riesgo residual: el riesgo que queda; el que la dirección decide aceptar, tratar o transferir.
Compara con op.pl.1: activos, amenazas, salvaguardas, riesgo residual. La secuencia de la medida y la de MAGERIT son la misma, y por eso el entregable de PILAR encaja sin traducción en lo que el auditor espera leer.
¿Quieres saber si esto aplica a tu empresa? Pide una evaluación de aplicabilidad gratuita.
La herramienta PILAR: variantes, licencia y módulo ENS
PILAR es el conjunto de herramientas EAR (Entorno de Análisis de Riesgos), desarrollado y financiado parcialmente por el CCN, que aplica MAGERIT. Hay cuatro variantes:
- PILAR (versión íntegra), en dos modos: RM, riesgos en las cinco dimensiones —confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad—, y BCM, impacto y continuidad de operaciones.
- PILAR Basic: versión sencilla para pyme y Administración local.
- µPILAR: análisis muy rápidos; se distribuye con perfiles específicos y solo permite analizar esos perfiles.
- RMAT: personalización de herramientas.
La licencia es gratuita solo para el sector público: los organismos la solicitan directamente al CCN. Si eres un proveedor privado que se certifica por el art. 2.3, esa vía no te cubre.
Para el ENS, lo diferencial es su módulo de cumplimiento: PILAR encadena dimensiones de seguridad → evaluación de riesgos → Declaración de Aplicabilidad → perfil de cumplimiento, y se integra con INES, la plataforma donde se reporta el estado de la seguridad (art. 32). Produce, en un mismo hilo, los documentos que el auditor va a cotejar entre sí.
El error que aflora en auditoría: analizar «activos TI» en vez de dimensiones
El auditor no lee tu análisis en el vacío. El Anexo III le obliga a constatar, a la vez, que existe un análisis de riesgos con revisión anual (letra d), que las medidas del Anexo II corresponden a tu categoría (letra e) y que el sistema de gestión se basa en la Declaración de Aplicabilidad (letra f). Tres documentos que deben contar la misma historia.
El fallo típico: un análisis genérico de «servidores, portátiles y red» cuando tu categorización (Anexo I) valoró información y servicios por dimensiones. Los dos documentos no casan, y la incoherencia salta al cotejar las evidencias que pedirá el auditor.
Tres consecuencias prácticas:
- En categoría media, la hoja de cálculo narrativa incumple la letra de R1, que exige tablas, catálogo de amenazas, semántica definida y cuantificación. No es criterio del auditor: es texto literal del BOE.
- En µPILAR, el perfil lo es todo: la herramienta solo analiza los perfiles con los que se distribuye. Trabajar sobre el perfil adecuado no es un extra; es la condición de que el resultado sirva.
- El análisis perfecto no basta: cada medida implantada debe alcanzar una madurez mínima —L2 (proceso reproducible) en básica, L3 (proceso definido) en media, L4 (gestionado y medible) en alta (Anexo II, apdo. 6)—. Tener la medida «puesta» pero sin proceso definido también suspende en media y alta.
Tu siguiente paso
Antes de abrir PILAR, categoriza el sistema y fija el alcance: el análisis de riesgos hereda los dos. Después sitúalo en su fase —mira dónde encaja el análisis de riesgos en la certificación— y reserva ya en el calendario la revisión y aprobación anual: es lo primero que se olvida y lo primero que se comprueba.
Preguntas frecuentes
¿Qué es la metodología MAGERIT?
MAGERIT es la Metodología de Análisis y Gestión de Riesgos de los Sistemas de Información elaborada por la Administración española. Su versión 3 (2012) consta de tres libros: Método, Catálogo de Elementos y Guía de Técnicas. Modela activos, amenazas, salvaguardas e impacto para obtener el riesgo residual, y es la metodología que implementa la herramienta PILAR del CCN.
¿PILAR es gratuita?
Para el sector público español, sí: el CCN concede licencia gratuita de cualquier versión (PILAR, PILAR Basic, µPILAR) solicitándola directamente. El portal oficial solo contempla esa licencia gratuita para organismos públicos: si eres una empresa privada que se certifica en el ENS como proveedor (art. 2.3 del RD 311/2022), la vía gratuita del CCN no te cubre.
¿El ENS obliga a usar MAGERIT?
No. El RD 311/2022 no menciona MAGERIT ni PILAR: lo que exige (op.pl.1) es un análisis de riesgos con formalidad creciente según categoría — informal en básica, semiformal con tablas en media, formal con fundamento matemático reconocido en alta. MAGERIT con PILAR es la vía práctica estándar porque cumple esos requisitos y el auditor la reconoce.
¿Cada cuánto se actualiza el análisis de riesgos del ENS?
Como mínimo, una vez al año: la auditoría del ENS constata que el análisis de riesgos cuenta «con revisión y aprobación anual» (Anexo III del RD 311/2022). Además, el art. 7 lo define como actividad continua y permanentemente actualizada, y ante cambios relevantes del sistema debe reevaluarse (op.exp.5). La certificación se renueva con auditoría al menos cada dos años.
Fuentes oficiales citadas
- Real Decreto 311/2022 — arts. 2.3, 7, 11, 28 y 32; Anexo II (op.pl.1 y apdo. 6); Anexo III, apdo. 1.1
- CCN — Portal PILAR: metodología
- CCN — Portal PILAR: qué es PILAR
- CCN — Portal PILAR: licencias
- CCN — Análisis de riesgos en el ENS con PILAR
- MAGERIT v3 — Libro I: Método
¿Te afecta esta normativa?
Pide tu evaluación de aplicabilidad gratuita: en una llamada de 30 minutos te decimos qué obligaciones tienes, qué plazos corren y por dónde empezar.
Pedir mi diagnóstico gratuitoEl contenido de esta página tiene carácter exclusivamente informativo y no constituye asesoramiento jurídico. La situación normativa descrita corresponde a la fecha de última actualización indicada; conviene verificar siempre el estado vigente de la legislación en las fuentes oficiales (BOE, EUR-Lex, CCN, INCIBE). Situación normativa a fecha de 12 de julio de 2026.