DECLARACIÓN DE CONFORMIDAD con el Esquema Nacional de Seguridad — Categoría MEDIA
| Sistema de Información | Portal web «Experiencias Turísticas Sierra de Francia» |
| URL del sistema | https://experienciasturismosierradefrancia.es/ |
| Categoría ENS | MEDIA — Real Decreto 311/2022 |
| Versión del documento | 1.0 |
| Fecha de elaboración | Agosto 2026 |
| Puesta en producción prevista | 15 de octubre de 2026 |
| Organización adjudicataria | Global Spain Travels |
| NIF / Titular | 11942856Z — Rosa Ana García Centeno |
| Domicilio | Calle Tostado nº 10 Bajo F, 37008 Salamanca |
| Administración contratante | Diputación de Salamanca |
| Proyecto | Estrategia de comercialización de las Experiencias Turísticas del destino Sierra de Francia |
| Responsable del Sistema | Santiago Martín de Jesús |
| Responsable de Seguridad | Rosa Ana García Centeno |
| Responsable de la Información | María Teresa Ramos Osado — Diputación de Salamanca |
| Infraestructura de alojamiento | Arsys Internet S.L. — VPS 4-8-240 (CVPS-25225574) |
| Centro de Proceso de Datos | CPD Arsys España (ENS · ISO/IEC 27001 · ISO 9001 · Tier III) |
1. Objeto
La presente Declaración de Conformidad tiene por objeto acreditar que el sistema de información denominado «Portal web Experiencias Turísticas Sierra de Francia» (en adelante, el Sistema), desarrollado y mantenido por Global Spain Travels en el marco del contrato suscrito con la Diputación de Salamanca para el proyecto «Estrategia de comercialización de las Experiencias Turísticas del destino Sierra de Francia», ha sido adecuado al Esquema Nacional de Seguridad (ENS) en la Categoría MEDIA, de conformidad con lo establecido en el Real Decreto 311/2022, de 3 de mayo.
El Sistema tiene por finalidad la difusión y promoción de las experiencias turísticas del destino Sierra de Francia (Salamanca), redirigiendo a los usuarios interesados a la central de reservas de Global Spain Travels para la adquisición de dichas experiencias. El portal trata datos de carácter personal de nivel básico —nombre, dirección de correo electrónico y teléfono de contacto— a través de un formulario de contacto web.
2. Marco Normativo
La presente declaración se fundamenta en el siguiente marco normativo:
— Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica (en adelante, RD 311/2022).
— Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público, en particular su artículo 156 relativo al ENS.
— Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas.
— Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (RGPD), y Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
— Guía CCN-STIC 803 — Valoración de sistemas en el ENS.
— Guía CCN-STIC 808 — Verificación del cumplimiento de las medidas en el ENS.
— Guía CCN-STIC 824 — Informe del Estado de la Seguridad: valoración de conformidad con el ENS.
— Guía CCN-STIC 856 — Implementación del ENS en WordPress.
3. Categorización del Sistema
Conforme al procedimiento establecido en el Anexo I del Real Decreto 311/2022 y en la Guía CCN-STIC 803, el Sistema ha sido categorizado como Categoría MEDIA, en base a la valoración de sus dimensiones de seguridad:
| Dimensión de Seguridad | Nivel Asignado |
| Confidencialidad (C) — perjuicio por acceso no autorizado a información | MEDIO |
| Integridad (I) — perjuicio por modificación no autorizada de información | MEDIO |
| Disponibilidad (D) — perjuicio por acceso inoperativo al servicio | MEDIO |
| Autenticidad (A) — perjuicio por suplantación de identidad | MEDIO |
| Trazabilidad (T) — perjuicio por falta de seguimiento de acciones | MEDIO |
Justificación: El Sistema es un portal web de naturaleza pública e informativa que procesa datos de carácter personal de nivel básico a través de un formulario de contacto. No gestiona datos especialmente protegidos, transacciones económicas directas ni información clasificada. La categoría MEDIA responde a los requisitos establecidos en el pliego de prescripciones técnicas de la Diputación de Salamanca, de conformidad con el artículo 40 del RD 311/2022.
4. Medidas de Seguridad Implantadas
Se han implantado las medidas de seguridad establecidas en el Anexo II del Real Decreto 311/2022 aplicables a los sistemas de Categoría MEDIA. La relación completa, estado de implementación, justificación de exclusiones y evidencias se recoge en el documento adjunto «Declaración de Aplicabilidad — Relación de Medidas de Seguridad Implantadas» (Documento n.º 4 del expediente de adecuación ENS).
Entre las medidas más relevantes implantadas cabe destacar:
— Alojamiento en infraestructura con certificación directa ENS, ISO/IEC 27001, ISO 9001 y Tier III: CPD Arsys España, a través del proveedor Arsys Internet S.L. (VPS 4-8-240, CVPS-25225574).
— Sistema operativo AlmaLinux 9 con stack Apache + PHP-FPM + MariaDB en configuración de seguridad reforzada, gestionado mediante panel Plesk.
— Cortafuegos Plesk Firewall con política de denegación por defecto, sistema IPS/IDS integrado de Arsys, y antivirus WorkingSafe (WatchGuard) a nivel de servidor.
— Web Application Firewall (WAF) Wordfence con actualización de firmas en tiempo real y protección frente a las 10 amenazas OWASP más críticas.
— Comunicaciones cifradas mediante HTTPS/TLS 1.3 en todas las interacciones, con cabeceras de seguridad HTTP (HSTS, X-Frame-Options, CSP, X-Content-Type-Options).
— Copias de seguridad automatizadas mediante UpdraftPlus con destino en Google Drive (copia off-CPD), complementadas con las copias gestionadas por Arsys Internet S.L. en el CPD Arsys España.
— Registro de actividad de usuarios y administradores mediante el plugin WP Activity Log.
— Autenticación de doble factor (2FA) para accesos de administración al CMS.
— Cumplimiento RGPD mediante Complianz (gestión de cookies y consentimientos) y plugin Protección de datos — RGPD.
5. Auditoría Interna de Adecuación
Con anterioridad a la puesta en producción del Sistema, prevista para el 15 de octubre de 2026, se ha llevado a cabo una auditoría interna de adecuación al ENS conforme a la metodología establecida en la Guía CCN-STIC 824.
La auditoría ha sido realizada por el Responsable del Sistema, Santiago Martín de Jesús, en su calidad de técnico encargado del proyecto. La Diputación de Salamanca no ha requerido la contratación de auditoría externa para este sistema, de acuerdo con el pliego de condiciones del contrato.
Los resultados se recogen en el «Informe de Auditoría Interna de Adecuación al ENS» (Documento n.º 2). La auditoría concluye que el Sistema cumple sustancialmente con los requisitos del ENS para la Categoría MEDIA, con las salvedades y planes de mejora detallados en dicho informe.
6. Compromisos
Global Spain Travels, en calidad de organización adjudicataria, se compromete a:
a) Mantener la adecuación del Sistema al ENS durante toda la vida útil del proyecto contratado.
b) Realizar auditorías internas con periodicidad mínima bienal, conforme al artículo 36 del RD 311/2022, o ante cualquier cambio significativo en el Sistema.
c) Notificar a la Diputación de Salamanca cualquier incidente de seguridad que pueda comprometer la integridad, disponibilidad o confidencialidad del Sistema o de los datos tratados, en un plazo máximo de 24 horas desde su detección.
d) Mantener actualizado el Plan de Gestión de Vulnerabilidades, aplicando los parches y actualizaciones necesarios en los plazos establecidos.
e) Comunicar con antelación suficiente a la Diputación de Salamanca cualquier cambio significativo que pueda afectar a la categorización del Sistema o al alcance de las medidas de seguridad implantadas.
f) Conservar la documentación de cumplimiento ENS durante todo el período de vigencia del contrato y, como mínimo, durante cinco años a su finalización.
7. Vigencia
La presente Declaración de Conformidad es válida desde su fecha de firma y será revisada en los supuestos siguientes:
— Con periodicidad bienal, mediante la realización de una nueva auditoría interna de adecuación.
— Ante cualquier cambio significativo en el Sistema (modificación de la arquitectura, nuevas funcionalidades, cambio de proveedor de alojamiento, etc.) que pueda afectar a su categorización o al cumplimiento de las medidas de seguridad.
— Ante la ocurrencia de un incidente de seguridad grave que comprometa la integridad o confidencialidad de los datos tratados.
Anexo I — Certificaciones de la Infraestructura de Alojamiento
Se relacionan a continuación las certificaciones acreditativas de la infraestructura de alojamiento utilizada por el Sistema, que respaldan el cumplimiento de las medidas del Anexo II del RD 311/2022 relativas a la seguridad física e infraestructural:
| Entidad | Certificación | Alcance |
| Arsys Internet S.L. (CPD propio + VPS) | ENS — Esquema Nacional de Seguridad | Infraestructura del CPD Arsys España y servicios de alojamiento VPS |
| Arsys Internet S.L. (CPD propio + VPS) | ISO/IEC 27001 — Sistema de Gestión de Seguridad de la Información | Servicios de alojamiento e infraestructura del CPD Arsys España |
| Arsys Internet S.L. (CPD propio + VPS) | ISO 9001 — Sistema de Gestión de Calidad / Tier III | Procesos de servicio y fiabilidad de infraestructura del CPD Arsys España |
Las certificaciones de Arsys Internet S.L. son públicamente accesibles en el portal del Centro Criptológico Nacional (https://ens.ccn.cni.es) y en el sitio corporativo de Arsys (https://www.arsys.es). A diferencia de otros proveedores que subcontratan centros de datos de terceros, Arsys dispone de CPD propio certificado directamente en ENS, ISO/IEC 27001, ISO 9001 y Tier III, lo que simplifica la cadena de responsabilidad y mejora la trazabilidad documental.

