Marco organizativo

El gobierno de la seguridad: política, normativa, procedimientos y autorizaciones.

Marco operacional

Cómo se planifica, opera y vigila el sistema en el día a día.

op.pl.1

Análisis de riesgos

Un análisis de riesgos proporcional a la categoría del sistema: en categoría BÁSICA basta un análisis informal (una exposición raz…

op.pl.2

Arquitectura de seguridad

Documentar la arquitectura de seguridad del sistema: cómo se estructura (redes, entornos, componentes), qué elementos de protecció…

op.pl.3

Adquisición de nuevos componentes

Un proceso formal de adquisición de los componentes del sistema (hardware, software, servicios) que tenga en cuenta las conclusion…

op.pl.4

Dimensionamiento y gestión de la capacidad

Un estudio previo de las necesidades de capacidad del sistema antes de su puesta en explotación: procesamiento, almacenamiento (en…

op.pl.5

Componentes certificados

En categoría ALTA, utilizar preferentemente productos certificados para las funciones de seguridad del sistema: la certificación (…

op.acc.1

Identificación

Un identificador singular para cada entidad (persona o proceso) que acceda al sistema, de forma que siempre pueda saberse quién hi…

op.acc.2

Requisitos de acceso

Que los derechos de acceso de cada usuario se atengan a los principios de mínimo privilegio (solo los permisos que su función exig…

op.acc.3

Segregación de funciones y tareas

La separación de funciones incompatibles para que ninguna persona pueda, por sí sola, completar un ciclo de acciones sensibles: tí…

op.acc.4

Proceso de gestión de derechos de acceso

Un proceso de gestión de los derechos de acceso que cubra su ciclo de vida completo: concesión bajo los principios de mínimo privi…

op.acc.5

Mecanismo de autenticación (usuarios externos)

Que los usuarios externos (ciudadanía, empresas, colaboradores ajenos a la organización) se autentiquen con mecanismos proporciona…

op.acc.6

Mecanismo de autenticación (usuarios de la organización)

Que los usuarios de la organización se autentiquen mediante mecanismos adecuados al nivel de la dimensión correspondiente, gestion…

op.exp.1

Inventario de activos

Mantener un inventario actualizado de los activos que componen el sistema —equipos, aplicaciones, servicios, comunicaciones, infor…

op.exp.2

Configuración de seguridad

Configurar los equipos antes de su entrada en operación de forma que: se retiren cuentas y contraseñas estándar del fabricante, se…

op.exp.3

Gestión de la configuración de seguridad

La gestión continua de la configuración de seguridad establecida en op.exp.2: el sistema se mantiene bastionado durante toda su vi…

op.exp.4

Mantenimiento y actualizaciones de seguridad

Mantener el equipamiento físico y lógico conforme a las especificaciones de los fabricantes y gestionar las actualizaciones de seg…

op.exp.5

Gestión de cambios

Un control continuo de los cambios en el sistema: analizar su impacto (también en seguridad) antes de aplicarlos, aprobarlos con c…

op.exp.6

Protección frente a código dañino

Disponer de mecanismos de prevención y detección frente a código dañino (virus, ransomware, spyware, troyanos…) en los sistemas de…

op.exp.7

Gestión de incidentes

Un proceso integral de gestión de incidentes: detección, registro, clasificación por gravedad, respuesta, recuperación y lecciones…

op.exp.8

Registro de la actividad

Registrar las actividades de los usuarios y de los sistemas —quién, cuándo, sobre qué y con qué resultado— de forma que pueda reco…

op.exp.9

Registro de la gestión de incidentes

Registrar todas las actuaciones de la gestión de incidentes (op.exp.7): el reporte inicial, las actuaciones de emergencia, la evol…

op.exp.10

Protección de claves criptográficas

Proteger las claves criptográficas durante todo su ciclo de vida: generación en condiciones seguras, transporte al punto de uso, c…

op.ext.1

Contratación y acuerdos de nivel de servicio

Que la contratación de servicios de terceros que soportan el sistema incorpore, antes de la utilización, las características de se…

op.ext.2

Gestión diaria

Establecer la gestión rutinaria de los servicios contratados: quién sigue el servicio por parte de tu organización, con qué indica…

op.ext.3

Protección de la cadena de suministro

Gestionar los riesgos de la cadena de suministro: saber de quién dependes (también indirectamente), exigir garantías proporcionale…

op.ext.4

Interconexión de sistemas

Que toda interconexión con sistemas de otras organizaciones (o entre ámbitos de seguridad distintos) esté autorizada y documentada…

op.nub.1

Protección de servicios en la nube

Que los servicios en la nube que soportan sistemas del alcance se utilicen con garantías de seguridad adecuadas: condiciones de se…

op.cont.1

Análisis de impacto

Realizar un análisis de impacto que identifique los servicios esenciales del sistema y determine, para cada uno, los requisitos de…

op.cont.2

Plan de continuidad

Un plan de continuidad orientado a asegurar la disponibilidad del servicio: partiendo del análisis de impacto (op.cont.1), estable…

op.cont.3

Pruebas periódicas

Realizar pruebas periódicas del plan de continuidad (op.cont.2): desde ejercicios de mesa que repasan roles y decisiones hasta pru…

op.cont.4

Medios alternativos

Disponer de medios alternativos preparados para los recursos esenciales del sistema: instalaciones alternativas donde operar, equi…

op.mon.1

Detección de intrusión

Disponer de herramientas de detección o prevención de intrusión que vigilen el sistema: detección en red o en los propios equipos …

op.mon.2

Sistema de métricas

Recopilar indicadores de seguridad del sistema: grado de implantación de las medidas del Anexo II, eficacia y eficiencia de la seg…

op.mon.3

Vigilancia

Mantener una vigilancia continua del sistema: los eventos de seguridad (registros de op.exp.8, alertas de op.mon.1) se recopilan y…

Medidas de protección

La protección concreta de instalaciones, personas, equipos, comunicaciones e información.

mp.if.1

Áreas separadas y con control de acceso

Ubicar el equipamiento en áreas separadas y dedicadas (CPD, sala técnica, armarios rack cerrados) con control de acceso físico: so…

mp.if.2

Identificación de las personas

Que el acceso a las áreas técnicas quede ligado a personas identificadas: acceso nominativo (tarjeta personal, biometría, registro…

mp.if.3

Acondicionamiento de los locales

Que las áreas técnicas reúnan condiciones adecuadas de funcionamiento: climatización acorde al equipamiento (temperatura y humedad…

mp.if.4

Energía eléctrica

Proteger el equipamiento frente a fallos del suministro: alimentación protegida (SAI/UPS) que aguante los cortes breves y permita,…

mp.if.5

Protección frente a incendios

Proteger los locales del equipamiento frente al riesgo de incendio: detección (humo/temperatura) que avise a tiempo y medios de ex…

mp.if.6

Protección frente a inundaciones

Proteger los locales del equipamiento frente a incidentes por agua: evitar ubicaciones de riesgo (sótanos inundables, bajo cubiert…

mp.if.7

Registro de entrada y salida de equipamiento

Llevar un registro de entradas y salidas de equipamiento de las áreas técnicas: identificación del equipo, persona que lo transpor…

mp.per.1

Caracterización del puesto de trabajo

Definir, para cada puesto que toca el sistema, sus responsabilidades de seguridad: qué protege, qué accesos conlleva, qué normas e…

mp.per.2

Deberes y obligaciones

Informar a cada persona de sus deberes y responsabilidades de seguridad en su puesto: qué debe hacer y qué no (ligado a la normati…

mp.per.3

Concienciación

Acciones periódicas de concienciación en seguridad para todo el personal: recordar la normativa vigente y las buenas prácticas, lo…

mp.per.4

Formación

Formar regularmente al personal en las materias que su puesto requiere para operar los sistemas con seguridad: configuración y adm…

mp.eq.1

Puesto de trabajo despejado

Que el puesto de trabajo esté despejado: sin más material a la vista que el que exige la actividad del momento, y el material sens…

mp.eq.2

Bloqueo de puesto de trabajo

Configurar el bloqueo automático por inactividad en los puestos de trabajo, con reactivación solo mediante nueva autenticación; el…

mp.eq.3

Protección de dispositivos portátiles

Tratar los dispositivos portátiles como lo que son — sistema fuera del perímetro: inventario con responsable por dispositivo, cifr…

mp.eq.4

Otros dispositivos conectados a la red

Someter a control los dispositivos conectados que no son puestos de trabajo: impresoras multifunción, cámaras, equipos de sala, se…

mp.com.1

Perímetro seguro

Disponer de un sistema de protección perimetral entre el sistema y las redes externas o no confiables: cortafuegos (físico, virtua…

mp.com.2

Protección de la confidencialidad (comunicaciones)

Proteger la confidencialidad de la información transmitida: emplear cifrado en las comunicaciones que transporten información del …

mp.com.3

Protección de la integridad y de la autenticidad

Proteger la integridad de la información en tránsito (que nadie la altere sin que se note) y la autenticidad de los extremos (que …

mp.com.4

Separación de flujos de información en la red

Dividir la red en segmentos según función y nivel de seguridad — usuarios, servidores, administración, dispositivos (mp.eq.4), inv…

mp.si.1

Marcado de soportes

Que los soportes de información — discos externos, USB, cintas de backup, soportes ópticos, incluso cajas de papel — estén marcado…

mp.si.2

Criptografía

Aplicar cifrado a los soportes de información en función de la calificación de lo que contienen — con exigencia clara para los dis…

mp.si.3

Custodia

Garantizar el debido cuidado de los soportes mientras están almacenados: ubicación con acceso restringido acorde al nivel de la in…

mp.si.4

Transporte

Que los soportes en tránsito viajen protegidos según su nivel: cifrado del contenido (mp.si.2) como primera línea, porteador conoc…

mp.si.5

Borrado y destrucción

Aplicar borrado seguro antes de reutilizar un soporte para otro uso o usuario, y destrucción (física o borrado criptográfico verif…

mp.sw.1

Desarrollo de aplicaciones

Que el desarrollo de aplicaciones se realice con la seguridad integrada en el ciclo de vida: metodología de desarrollo seguro, sep…

mp.sw.2

Aceptación y puesta en servicio

Que ningún software entre en producción sin superar una aceptación previa: pruebas de funcionamiento y de seguridad definidas ante…

mp.info.1

Datos personales

Cuando el sistema trata datos personales, aplicar lo que dispone la normativa de protección de datos (RGPD y LOPDGDD): las medidas…

mp.info.2

Calificación de la información

Establecer una calificación de la información: los tipos de información que maneja el sistema, el nivel de seguridad que requiere …

mp.info.3

Firma electrónica

Emplear firma electrónica como mecanismo para garantizar la autenticidad e integridad de la información que lo requiera: definir q…

mp.info.4

Sellos de tiempo

Aplicar sellos de tiempo a la información cuya existencia o firma en un momento dado deba poder demostrarse frente a terceros: reg…

mp.info.5

Limpieza de documentos

Retirar de los documentos, antes de publicarlos o remitirlos a terceros, la información que no deba salir: metadatos (autor, organ…

mp.info.6

Copias de seguridad

Realizar copias de seguridad que permitan recuperar la información ante su pérdida o alteración, con una periodicidad acorde a las…

mp.s.1

Protección del correo electrónico

Proteger el servicio de correo electrónico en ambos sentidos: frente a la suplantación de tu dominio (SPF, DKIM y DMARC publicados…

mp.s.2

Protección de servicios y aplicaciones web

Proteger los servicios y aplicaciones web frente a las amenazas propias del medio: las vulnerabilidades típicas (inyección, XSS, a…

mp.s.3

Protección de la navegación web

Proteger la navegación web de los usuarios del sistema: navegadores actualizados y con configuración gestionada (extensiones contr…

mp.s.4

Protección frente a la denegación de servicio

Establecer prevención frente a ataques de denegación de servicio: capacidad y arquitectura que aguanten picos (op.pl.4), tecnologí…

Atlas completo: las 73 medidas del Anexo II del RD 311/2022, cada una con su ficha. Catálogo v1 en revisión continua — si detectas algo que matizar o quieres que profundicemos en una medida, escríbenos. ¿Quieres saber cuáles te aplican y gestionarlas con evidencias? Pruébalo en la plataforma (beta gratuita).

¿Cuáles de estas medidas te aplican a ti?

Depende de tu categoría (BÁSICA, MEDIA o ALTA). Averíguala en 3 minutos con el diagnóstico gratuito.

Comprobar qué ENS necesito

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.