Las cuatro medidas exigibles
El Anexo II del Real Decreto 311/2022 agrupa en el marco organizativo cuatro medidas: política de seguridad (org.1), normativa de seguridad (org.2), procedimientos de seguridad (org.3) y proceso de autorización (org.4).
A diferencia de buena parte de las medidas del ENS, estas cuatro no dependen del nivel: se exigen por igual en categoría básica, media y alta. Por eso son el primer bloque que conviene cerrar, y el que un auditor da por hecho que existe antes de entrar en lo técnico.
Política de seguridad
Es el documento del que cuelga todo lo demás, y el único cuyo contenido mínimo fija el propio real decreto: el artículo 12, «Política de seguridad y requisitos mínimos de seguridad», enumera lo que no puede faltar.
Esos mínimos son los objetivos o misión de la organización, el marco regulatorio en el que se desarrollan sus actividades, los roles o funciones de seguridad con los deberes y responsabilidades de cada uno, la estructura y composición del comité o los comités que gestionan y coordinan la seguridad, las directrices para estructurar la documentación de seguridad del sistema y los riesgos derivados del tratamiento de datos personales.
Dos puntos concentran casi todos los hallazgos de auditoría. El primero, la aprobación: una política sin constancia de quién la aprobó y cuándo no acredita el respaldo de la dirección que el ENS le supone. El segundo, los roles: el real decreto dedica un artículo propio a la diferenciación de responsabilidades, así que nombrar a una sola persona para todo es justamente lo que se quiere evitar.
Normativa de seguridad
La normativa baja la política a los asuntos concretos sobre los que la gente pregunta: uso de los equipos y del correo, acceso remoto, dispositivos móviles y personales, soportes extraíbles, contraseñas, teletrabajo.
La diferencia con un procedimiento es la que separa una regla de una instrucción: la normativa dice qué está permitido, qué no y qué pasa si se incumple; el procedimiento dice cómo se hace y quién lo hace. Confundirlas produce documentos largos que nadie aplica, y es motivo habitual de hallazgo.
Procedimientos de seguridad
Los procedimientos describen las actividades de seguridad paso a paso: quién interviene, en qué orden, con qué registro queda constancia y a quién se escala si algo se sale de lo previsto.
El criterio para saber cuáles hacen falta es práctico: si una tarea de seguridad se repite y su resultado hay que poder demostrarlo —altas y bajas de usuarios, gestión de incidentes, copias de respaldo y su restauración, retirada de soportes—, necesita procedimiento escrito y no basta con la costumbre del equipo.
Proceso de autorización
La última medida del bloque cierra la puerta de entrada: nada se incorpora al sistema sin una autorización previa y trazable. Aplica a las instalaciones, a los equipos y aplicaciones que entran en producción, a los soportes de información, a los medios de comunicación y a la contratación de servicios a terceros.
Lo que convierte esta medida en algo más que un trámite es dejar escrito quién autoriza cada cosa y con qué criterios. Si la autorización es un correo suelto, la evidencia se pierde; si es un flujo con responsable, criterio y registro, la autorización se puede auditar años después.
Lo que suele pedir el auditor
- Política de seguridad aprobada por la dirección, con fecha y constancia de la aprobación
- Los seis contenidos mínimos del artículo 12 cubiertos en la política
- Comité de seguridad constituido, con composición y funciones escritas
- Roles de seguridad asignados a personas distintas, con deberes y responsabilidades
- Normativa de seguridad documentada, difundida y con evidencia de su comunicación
- Procedimientos de seguridad escritos para las actividades que hay que demostrar
- Proceso de autorización activo para instalaciones, equipos, aplicaciones, soportes y servicios de terceros
Cómo cubrir este bloque en Kimobox
- 1Documenta la política y la normativa de seguridad como documentos controlados.
- 2Registra el proceso de autorización de componentes como flujo de aprobación en Kimobox.
- 3Comunica la normativa a todo el personal implicado desde el portal del empleado.
La política y la normativa de seguridad quedan versionadas y con evidencia de su comunicación al equipo.
De dónde sale cada dato
Referencias al texto oficial vigente. Si una norma se revisa, esta página se actualiza y la fecha de revisión lo refleja.
- Real Decreto 311/2022, por el que se regula el Esquema Nacional de Seguridad BOE-A-2022-7191 · 4 de mayo de 2022
- Guías CCN-STIC del ENS Centro Criptológico Nacional · Series vigentes