Servidor MCP independiente para consultar el ENS y preparar aplicabilidad y auditoria offline.
Copy the AI prompt to install this server into Claude Code, Cursor, or another agent — or use 1-click editor setup below.
💡 Paste the JSON block into your client's configuration file under mcpServers, then restart the application.
Servidor MCP con las medidas de seguridad del ENS (Anexo II del RD 311/2022): consulta el Anexo II, calcula la matriz normativa de aplicabilidad y genera un checklist de auditoría, sin conexión
ensmcp es un servidor MCP (Model Context Protocol) que pone las medidas de seguridad del ENS Navegable (Anexo II del RD 311/2022) al alcance de Claude Desktop, Claude Code y cualquier otro cliente MCP. Es un servidor independiente y no está afiliado, respaldado ni mantenido por el CCN, CCN-CERT o el CNI.
Los datos viajan incluidos en el paquete como un snapshot, así que el servidor responde al instante y funciona sin conexión. El modo predeterminado es offline: no abre Chrome ni accede a la red. --check-updates comprueba la fuente oficial sin sustituir el snapshot y --live permite adoptar temporalmente los datos vivos.
La procedencia y el alcance declarado de la autorización para publicar los datos se documentan en DATA_LICENSE.md y CCN_AUTHORIZATION.md. La autorización del registro MCP consta en MCP_REGISTRY.md y el procedimiento de publicación y firma está en RELEASING.md.
Además del Anexo II, incorpora el cuestionario de verificación de la guía CCN-STIC 808 (edición para el RD 311/2022): las preguntas de auditoría por medida, las comprobaciones sobre el articulado del RD y las evidencias documentales que puede pedir el auditor.
| Característica | Descripción |
|---|---|
| Transportes MCP | stdio por defecto y Streamable HTTP autenticado para despliegues controlados |
| Funciona sin conexión | El corpus completo viaja como snapshot en el paquete |
| Snapshot determinista | El modo predeterminado sirve siempre el corpus empaquetado |
| Comprobación explícita | --check-updates detecta cambios sin sustituir los datos servidos |
| Matriz de aplicabilidad | Calcula la base normativa para preparar la Declaración de Aplicabilidad |
| Auditoría CCN-STIC 808 | Temario de auditoría, requisitos esenciales, artículos del RD y evidencias documentales |
| Crosswalks externos | Carga data packs versionados sin acoplar otros marcos al core |
| Tool | Args | Descripción |
|---|---|---|
list_categories | — | Las categorías del Anexo II con su grupo (org, op, mp). |
list_measures | category_code?, dimension?, level? | Medidas filtradas por categoría, dimensión de seguridad o nivel. |
get_measure | code | Una medida por código exacto (p. ej. "org.1"), con su texto del RD, refuerzos y niveles. |
search_measures | query | Búsqueda por texto en código, título, descripción y redacción del RD (ignora mayúsculas y tildes). |
| Tool | Args | Descripción |
|---|---|---|
declaracion_aplicabilidad | confidencialidad?, integridad?, disponibilidad?, autenticidad?, trazabilidad? | La matriz normativa base para preparar la DdA: se valora cada dimensión (bajo/medio/alto, u omitida) y devuelve las medidas exigibles con sus refuerzos. |
evaluate_system_profile | profile | Calcula máximos por activos y servicios, aplica perfiles heredados y evalúa subsistemas. |
explain_applicability | code, profile, subsystem_id? | Explica la dimensión, nivel, celda, justificación o regla de perfil que decide una medida. |
create_dda | record_id, profile, subsystem_id? | Crea una DdA persistente con las 73 medidas y su decisión de aplicabilidad. |
list_dda | — | Lista las DdA guardadas y resume sus estados de implantación. |
get_dda | record_id | Recupera una DdA completa. |
update_dda_measure_status | record_id, code, implementation_status, ... | Registra estado, responsable, evidencias, exclusión o compensación, vigilancia y fechas. |
export_dda | record_id, output_format | Exporta como json, csv, markdown, xlsx, ods o docx; el contenido se devuelve en base64. |
alcance_auditoria | mismas que la DdA | El temario de auditoría del sistema: las medidas aplicables con sus preguntas de verificación acumuladas y el nivel de madurez mínimo exigible. |
requisitos_auditoria | code?, level? | El cuestionario CCN-STIC 808 en bruto, por medida o por tramo, marcando los requisitos esenciales. |
requisitos_articulos | — | Las comprobaciones de auditoría sobre el articulado del RD (DdA formal, categorización, INES...). |
evidencias_auditoria | code? | La documentación que puede pedir el auditor, por medida. |
| Tool | Args | Descripción |
|---|---|---|
list_data_packs | include_inactive? | Lista packs configurados con fuente, versión, cobertura y vigencia. |
query_crosswalk | pack_id, ens_code?, external_reference? | Consulta correspondencias en ambas direcciones, con paginación opcional. |
| Tool | Args | Descripción |
|---|---|---|
refresh_live_page | — | Comprueba ahora el sitio oficial y actualiza los datos si han cambiado. |
snapshot_status | — | Origen y frescura de los datos que se están sirviendo. |
Los contratos públicos de entrada y salida están versionados en
ens://schemas/v1/tools; cada tool también expone su schema individual en
ens://schemas/v1/tools/{name}.
Cada medida trae dos textos, y hacen falta los dos: norm_text es la redacción del RD 311/2022 (lo que la medida exige) y description es el cuestionario de la CCN-STIC 808 (lo que el auditor pregunta). Los refuerzos vienen emparejados con el nivel que los exige y con su redacción en el RD:
alternative distingue los refuerzos obligatorios (+ R1 + R2) de los alternativos (+ [R1 o R2], donde basta uno cualquiera): confundirlos cambia lo que hay que implantar.
El ENS no aplica un nivel al sistema entero: aplica uno por dimensión. Se valora cada una y la tool devuelve lo que ese sistema debe cumplir:
La regla sale del RD 311/2022: la categoría del sistema es el mayor de los niveles valorados (Anexo I, ap. 4), las medidas marcadas «Categoría» se exigen según la categoría del sistema, las que protegen dimensiones según el nivel de esas dimensiones, y una dimensión sin valorar deja fuera las medidas que solo la protegen.
Las DdA persistentes se guardan como JSON versionado mediante escritura atómica. Por defecto viven en ~/.ensmcp/dda; ENSMCP_DATA_DIR=/ruta cambia la raíz a /ruta/dda. Los estados admitidos son not_assessed, implemented, partially_implemented, not_implemented, excluded y compensated. Una exclusión exige motivo y una compensación exige al menos una medida compensatoria.
Si la DdA contesta «¿qué tengo que implantar?», alcance_auditoria contesta «¿qué me va a preguntar el auditor?». Devuelve, por cada medida aplicable, los requisitos de verificación acumulados hasta su nivel exigible y el nivel de madurez mínimo que exige la guía:
| Categoría | Nivel mínimo de madurez |
|---|---|
| BÁSICA | L2 — Reproducible, pero intuitivo |
| MEDIA | L3 — Proceso definido |
| ALTA | L4 — Gestionado y medible |
No reviews yet — be the first to share how this listing worked for you.
Showcase your server listing on GitHub or your project documentation. Embed this dynamic SVG badge to highlight official listing status and live engagement.
[](https://allmcps.com/mcp/ensmcp)<a href="https://allmcps.com/mcp/ensmcp"><img src="https://allmcps.com/api/badge/ensmcp?style=directory" alt="Ensmcp on AllMCPs" /></a>