Skip to main content
Glama

Server Configuration

Describes the environment variables required to run the server.

NameRequiredDescriptionDefault
ENSMCP_MODENoSets the mode of the ENS MCP server: offline, check-updates, or live.offline

Instructions

Guidance the server publishes about itself, which clients place ahead of the tool catalog so the model reads it before choosing anything.

This server publishes no instructions, or was last inspected before Glama recorded them.

Capabilities

Features and capabilities supported by this server

Protocol revision2025-11-25

CapabilityDetails
tools
{
  "listChanged": false
}
prompts
{
  "listChanged": false
}
resources
{
  "subscribe": false,
  "listChanged": false
}
experimental
{}

Tools

Functions exposed to the LLM to take actions

NameDescription
list_categoriesA

Lista todas las categorías del Anexo II (org, op.pl, mp.if, ...).

list_measuresB

Lista medidas de seguridad con filtros opcionales.

category_code: código de categoría o grupo, p. ej. "mp.if" o "mp". Uno que no sea una categoría del Anexo II es un error: todas las categorías tienen medidas, así que una lista vacía sólo podía significar que el argumento no era una categoría. dimension: "confidencialidad", "integridad", "disponibilidad", "autenticidad" o "trazabilidad". level: "bajo", "medio" o "alto". Se acepta "basico" por compatibilidad.

get_measureC

Obtiene una medida de seguridad por su código exacto, p. ej. "org.1".

search_measuresA

Busca medidas por texto: código, título, cuestionario, redacción del RD.

Mira el code, el title, la description (el cuestionario de la CCN-STIC 808), el norm_text (lo que exige el RD 311/2022) y el text de cada refuerzo. Ignora mayúsculas y tildes.

declaracion_aplicabilidadB

Medidas y refuerzos exigibles a un sistema, para su DdA.

Cada dimensión toma "bajo", "medio" o "alto" — el nivel al que está valorada en ese sistema (Anexo I). Se acepta "basico" por compatibilidad y se omite si el sistema no la valora. Hay que valorar al menos una.

Devuelve la categoría del sistema (el mayor de esos niveles) y, por cada medida exigible, el nivel al que se le exige y los refuerzos de ese nivel. Un refuerzo con alternative: true es una opción entre varias: basta implantar uno de los marcados así en ese nivel.

evaluate_system_profileC

Evalúa un perfil completo y sus subsistemas contra el Anexo II.

Los máximos se calculan con las dimensiones del sistema, sus activos de información y sus servicios. Cada resultado conserva la justificación y el origen que llevó a ese nivel. Los subsistemas pueden heredar esos máximos o evaluarse de forma aislada.

explain_applicabilityC

Explica por qué una medida aplica, no aplica o fue forzada por un perfil.

alcance_auditoriaA

El temario de auditoría de un sistema: qué le van a preguntar.

Mismos argumentos que declaracion_aplicabilidad — el nivel de cada dimensión, u omitida si el sistema no la valora.

Devuelve sólo las medidas que le aplican y, por cada una, los requisitos de verificación exigibles acumulados: los de "Categoría Básica" se exigen a todas las categorías, los de "Media" a MEDIA y ALTA, y los de "Alta" sólo a ALTA (CCN-STIC 808 §5). Un sistema medio responde los de básica y los de media.

nivel_madurez_requerido es el mínimo CMM que el auditor exige a cada medida según la categoría (CCN-STIC 808 §6), con su code y su name: BÁSICA → L2 "Reproducible, pero intuitivo", MEDIA → L3 "Proceso definido", ALTA → L4 "Gestionado y medible". essential marca los requisitos cuyo incumplimiento hace que la medida entera cuente como no implantada.

requisitos_auditoriaA

Preguntas del cuestionario de auditoría (CCN-STIC 808), en bruto.

code: una medida concreta, p. ej. "org.1". Omitido, devuelve el cuestionario entero. Un código que no sea una medida del Anexo II es un error, no una lista vacía: hay medidas cuyo cuestionario está legítimamente vacío en un tramo, y las dos cosas no pueden contestarse igual. level: "basica", "media" o "alta" — las categorías oficiales del sistema. tools. Filtra por la sección en que la guía imprime el requisito ("Categoría Básica", "Media" y "Alta" respectivamente), que NO es el temario de un sistema de esa categoría: los requisitos son acumulativos y los de "Categoría Básica" se exigen a todas. Para el temario real de un sistema usa alcance_auditoria.

Cada elemento trae essential: si uno esencial no se cumple, el auditor considera la medida entera como no implantada. Ojo con code dentro de una medida — es la etiqueta que imprime el sitio y se repite (hay cinco "1.1" distintos en op.acc.5); lo que identifica un requisito es position.

requisitos_articulosA

Comprobaciones de auditoría sobre el articulado del RD 311/2022.

Una auditoría verifica el articulado además del Anexo II, y esta es esa mitad: las preguntas documentales y de gobierno (Declaración de Aplicabilidad firmada, categorización, INES, perfiles...) por las que suele empezar el auditor.

evidence son los documentos que la guía propone que pida. Fuente: CCN-STIC 808 §6.1, no el ENS Navegable.

evidencias_auditoriaA

Qué documentación puede pedir el auditor, por medida.

code: una medida concreta, p. ej. "org.1". Omitido, todas. Un código que no sea una medida del Anexo II es un error.

Responde a "¿qué papeles preparo?", que es el trabajo de las semanas previas a la auditoría. Se une por measure_code con lo que devuelven alcance_auditoria y declaracion_aplicabilidad. Fuente: CCN-STIC 808 §6.2, no el ENS Navegable.

list_data_packsB

Lista los crosswalks externos, su procedencia, cobertura y vigencia.

query_crosswalkC

Consulta un crosswalk por medida ENS o referencia del otro marco.

create_ddaC

Crea y persiste una DdA completa para un sistema o subsistema.

list_ddaB

Lista las DdA persistidas y el recuento de sus estados.

get_ddaB

Obtiene una DdA persistida con todas sus medidas y evidencias.

update_dda_measure_statusB

Actualiza estado, responsable, evidencias, excepciones y fechas de una medida.

export_ddaA

Exporta una DdA como JSON, CSV, Markdown, XLSX, ODS o DOCX en base64.

snapshot_statusB

Devuelve el origen y la frescura de los datos servidos.

Prompts

Interactive templates invoked by user choice

NameDescription

No prompts

Resources

Contextual data attached and managed by the client

NameDescription
anexo-iiSnapshot completo de categorías y medidas del Anexo II.
tool-schemasCatálogo versionado de schemas de entrada y salida de las tools.
data-statusOrigen y estado de frescura del corpus servido.
guide-808-articlesComprobaciones sobre el articulado del RD 311/2022.

TDQS

B3.2/5.0

Scored across 19 tools

Disambiguation4/5

Most tools target clearly distinct resources, and the descriptions carefully delineate siblings like declaracion_aplicabilidad (applicability/DdA), alcance_auditoria (audit syllabus), evaluate_system_profile (profile scoring), and explain_applicability (per-measure reasoning). There is still residual overlap among these four applicability/audit-oriented tools since some share identical arguments, which could invite misselection.

Naming Consistency3/5

The English tools follow a fairly consistent verb_noun pattern (get_measure, list_measures, create_dda, update_dda_measure_status), but five tools use Spanish noun phrases (declaracion_aplicabilidad, alcance_auditoria, evidencias_auditoria, requisitos_articulos, requisitos_auditoria), breaking the pattern. The set remains readable but mixes two conventions.

Tool Count4/5

At 19 tools the surface is somewhat heavy but each tool maps to a plausible ENS task (measure lookup, DdA lifecycle, audit requirements, crosswalks, data freshness). No obvious redundancy that inflates the count artificially, though a few audit/query tools sit close together.

Completeness4/5

DdA lifecycle is well covered (create, get, list, update status, export) plus measure retrieval, search, crosswalks, and multiple audit-requirement views. Minor gaps exist—no delete_dda and no measure-level editing—but agents can work around them.

Maintenance

ActivityMaintained
ResponsivenessNo issues