Las medidas del ENS, explicadas de una en una.
El Anexo II del RD 311/2022 organiza sus medidas de seguridad en tres bloques: marco organizativo (org), marco operacional (op) y medidas de protección (mp). Aquí están las 73, completas, convertidas en fichas útiles: qué exige cada una en claro, errores que vemos repetirse, evidencias razonables y las preguntas que debería hacerse el responsable. Revisado el 25 de agosto de 2026.
Marco organizativo
El gobierno de la seguridad: política, normativa, procedimientos y autorizaciones.
Política de seguridad
Una política de seguridad de la información aprobada formalmente por el órgano superior competente, que establezca los objetivos y…
org.2Normativa de seguridad
Disponer de normativa de seguridad que desarrolle la política (org.1) y concrete el uso correcto de los sistemas, los datos y los …
org.3Procedimientos de seguridad
Disponer de procedimientos de seguridad que detallen cómo llevar a cabo las tareas relevantes: altas y bajas de usuarios, copias y…
org.4Proceso de autorización
Un proceso formal de autorización que controle la incorporación de elementos al sistema: nuevos equipos y aplicaciones, cambios de…
Marco operacional
Cómo se planifica, opera y vigila el sistema en el día a día.
Análisis de riesgos
Un análisis de riesgos proporcional a la categoría del sistema: en categoría BÁSICA basta un análisis informal (una exposición raz…
op.pl.2Arquitectura de seguridad
Documentar la arquitectura de seguridad del sistema: cómo se estructura (redes, entornos, componentes), qué elementos de protecció…
op.pl.3Adquisición de nuevos componentes
Un proceso formal de adquisición de los componentes del sistema (hardware, software, servicios) que tenga en cuenta las conclusion…
op.pl.4Dimensionamiento y gestión de la capacidad
Un estudio previo de las necesidades de capacidad del sistema antes de su puesta en explotación: procesamiento, almacenamiento (en…
op.pl.5Componentes certificados
En categoría ALTA, utilizar preferentemente productos certificados para las funciones de seguridad del sistema: la certificación (…
op.acc.1Identificación
Un identificador singular para cada entidad (persona o proceso) que acceda al sistema, de forma que siempre pueda saberse quién hi…
op.acc.2Requisitos de acceso
Que los derechos de acceso de cada usuario se atengan a los principios de mínimo privilegio (solo los permisos que su función exig…
op.acc.3Segregación de funciones y tareas
La separación de funciones incompatibles para que ninguna persona pueda, por sí sola, completar un ciclo de acciones sensibles: tí…
op.acc.4Proceso de gestión de derechos de acceso
Un proceso de gestión de los derechos de acceso que cubra su ciclo de vida completo: concesión bajo los principios de mínimo privi…
op.acc.5Mecanismo de autenticación (usuarios externos)
Que los usuarios externos (ciudadanía, empresas, colaboradores ajenos a la organización) se autentiquen con mecanismos proporciona…
op.acc.6Mecanismo de autenticación (usuarios de la organización)
Que los usuarios de la organización se autentiquen mediante mecanismos adecuados al nivel de la dimensión correspondiente, gestion…
op.exp.1Inventario de activos
Mantener un inventario actualizado de los activos que componen el sistema —equipos, aplicaciones, servicios, comunicaciones, infor…
op.exp.2Configuración de seguridad
Configurar los equipos antes de su entrada en operación de forma que: se retiren cuentas y contraseñas estándar del fabricante, se…
op.exp.3Gestión de la configuración de seguridad
La gestión continua de la configuración de seguridad establecida en op.exp.2: el sistema se mantiene bastionado durante toda su vi…
op.exp.4Mantenimiento y actualizaciones de seguridad
Mantener el equipamiento físico y lógico conforme a las especificaciones de los fabricantes y gestionar las actualizaciones de seg…
op.exp.5Gestión de cambios
Un control continuo de los cambios en el sistema: analizar su impacto (también en seguridad) antes de aplicarlos, aprobarlos con c…
op.exp.6Protección frente a código dañino
Disponer de mecanismos de prevención y detección frente a código dañino (virus, ransomware, spyware, troyanos…) en los sistemas de…
op.exp.7Gestión de incidentes
Un proceso integral de gestión de incidentes: detección, registro, clasificación por gravedad, respuesta, recuperación y lecciones…
op.exp.8Registro de la actividad
Registrar las actividades de los usuarios y de los sistemas —quién, cuándo, sobre qué y con qué resultado— de forma que pueda reco…
op.exp.9Registro de la gestión de incidentes
Registrar todas las actuaciones de la gestión de incidentes (op.exp.7): el reporte inicial, las actuaciones de emergencia, la evol…
op.exp.10Protección de claves criptográficas
Proteger las claves criptográficas durante todo su ciclo de vida: generación en condiciones seguras, transporte al punto de uso, c…
op.ext.1Contratación y acuerdos de nivel de servicio
Que la contratación de servicios de terceros que soportan el sistema incorpore, antes de la utilización, las características de se…
op.ext.2Gestión diaria
Establecer la gestión rutinaria de los servicios contratados: quién sigue el servicio por parte de tu organización, con qué indica…
op.ext.3Protección de la cadena de suministro
Gestionar los riesgos de la cadena de suministro: saber de quién dependes (también indirectamente), exigir garantías proporcionale…
op.ext.4Interconexión de sistemas
Que toda interconexión con sistemas de otras organizaciones (o entre ámbitos de seguridad distintos) esté autorizada y documentada…
op.nub.1Protección de servicios en la nube
Que los servicios en la nube que soportan sistemas del alcance se utilicen con garantías de seguridad adecuadas: condiciones de se…
op.cont.1Análisis de impacto
Realizar un análisis de impacto que identifique los servicios esenciales del sistema y determine, para cada uno, los requisitos de…
op.cont.2Plan de continuidad
Un plan de continuidad orientado a asegurar la disponibilidad del servicio: partiendo del análisis de impacto (op.cont.1), estable…
op.cont.3Pruebas periódicas
Realizar pruebas periódicas del plan de continuidad (op.cont.2): desde ejercicios de mesa que repasan roles y decisiones hasta pru…
op.cont.4Medios alternativos
Disponer de medios alternativos preparados para los recursos esenciales del sistema: instalaciones alternativas donde operar, equi…
op.mon.1Detección de intrusión
Disponer de herramientas de detección o prevención de intrusión que vigilen el sistema: detección en red o en los propios equipos …
op.mon.2Sistema de métricas
Recopilar indicadores de seguridad del sistema: grado de implantación de las medidas del Anexo II, eficacia y eficiencia de la seg…
op.mon.3Vigilancia
Mantener una vigilancia continua del sistema: los eventos de seguridad (registros de op.exp.8, alertas de op.mon.1) se recopilan y…
Medidas de protección
La protección concreta de instalaciones, personas, equipos, comunicaciones e información.
Áreas separadas y con control de acceso
Ubicar el equipamiento en áreas separadas y dedicadas (CPD, sala técnica, armarios rack cerrados) con control de acceso físico: so…
mp.if.2Identificación de las personas
Que el acceso a las áreas técnicas quede ligado a personas identificadas: acceso nominativo (tarjeta personal, biometría, registro…
mp.if.3Acondicionamiento de los locales
Que las áreas técnicas reúnan condiciones adecuadas de funcionamiento: climatización acorde al equipamiento (temperatura y humedad…
mp.if.4Energía eléctrica
Proteger el equipamiento frente a fallos del suministro: alimentación protegida (SAI/UPS) que aguante los cortes breves y permita,…
mp.if.5Protección frente a incendios
Proteger los locales del equipamiento frente al riesgo de incendio: detección (humo/temperatura) que avise a tiempo y medios de ex…
mp.if.6Protección frente a inundaciones
Proteger los locales del equipamiento frente a incidentes por agua: evitar ubicaciones de riesgo (sótanos inundables, bajo cubiert…
mp.if.7Registro de entrada y salida de equipamiento
Llevar un registro de entradas y salidas de equipamiento de las áreas técnicas: identificación del equipo, persona que lo transpor…
mp.per.1Caracterización del puesto de trabajo
Definir, para cada puesto que toca el sistema, sus responsabilidades de seguridad: qué protege, qué accesos conlleva, qué normas e…
mp.per.2Deberes y obligaciones
Informar a cada persona de sus deberes y responsabilidades de seguridad en su puesto: qué debe hacer y qué no (ligado a la normati…
mp.per.3Concienciación
Acciones periódicas de concienciación en seguridad para todo el personal: recordar la normativa vigente y las buenas prácticas, lo…
mp.per.4Formación
Formar regularmente al personal en las materias que su puesto requiere para operar los sistemas con seguridad: configuración y adm…
mp.eq.1Puesto de trabajo despejado
Que el puesto de trabajo esté despejado: sin más material a la vista que el que exige la actividad del momento, y el material sens…
mp.eq.2Bloqueo de puesto de trabajo
Configurar el bloqueo automático por inactividad en los puestos de trabajo, con reactivación solo mediante nueva autenticación; el…
mp.eq.3Protección de dispositivos portátiles
Tratar los dispositivos portátiles como lo que son — sistema fuera del perímetro: inventario con responsable por dispositivo, cifr…
mp.eq.4Otros dispositivos conectados a la red
Someter a control los dispositivos conectados que no son puestos de trabajo: impresoras multifunción, cámaras, equipos de sala, se…
mp.com.1Perímetro seguro
Disponer de un sistema de protección perimetral entre el sistema y las redes externas o no confiables: cortafuegos (físico, virtua…
mp.com.2Protección de la confidencialidad (comunicaciones)
Proteger la confidencialidad de la información transmitida: emplear cifrado en las comunicaciones que transporten información del …
mp.com.3Protección de la integridad y de la autenticidad
Proteger la integridad de la información en tránsito (que nadie la altere sin que se note) y la autenticidad de los extremos (que …
mp.com.4Separación de flujos de información en la red
Dividir la red en segmentos según función y nivel de seguridad — usuarios, servidores, administración, dispositivos (mp.eq.4), inv…
mp.si.1Marcado de soportes
Que los soportes de información — discos externos, USB, cintas de backup, soportes ópticos, incluso cajas de papel — estén marcado…
mp.si.2Criptografía
Aplicar cifrado a los soportes de información en función de la calificación de lo que contienen — con exigencia clara para los dis…
mp.si.3Custodia
Garantizar el debido cuidado de los soportes mientras están almacenados: ubicación con acceso restringido acorde al nivel de la in…
mp.si.4Transporte
Que los soportes en tránsito viajen protegidos según su nivel: cifrado del contenido (mp.si.2) como primera línea, porteador conoc…
mp.si.5Borrado y destrucción
Aplicar borrado seguro antes de reutilizar un soporte para otro uso o usuario, y destrucción (física o borrado criptográfico verif…
mp.sw.1Desarrollo de aplicaciones
Que el desarrollo de aplicaciones se realice con la seguridad integrada en el ciclo de vida: metodología de desarrollo seguro, sep…
mp.sw.2Aceptación y puesta en servicio
Que ningún software entre en producción sin superar una aceptación previa: pruebas de funcionamiento y de seguridad definidas ante…
mp.info.1Datos personales
Cuando el sistema trata datos personales, aplicar lo que dispone la normativa de protección de datos (RGPD y LOPDGDD): las medidas…
mp.info.2Calificación de la información
Establecer una calificación de la información: los tipos de información que maneja el sistema, el nivel de seguridad que requiere …
mp.info.3Firma electrónica
Emplear firma electrónica como mecanismo para garantizar la autenticidad e integridad de la información que lo requiera: definir q…
mp.info.4Sellos de tiempo
Aplicar sellos de tiempo a la información cuya existencia o firma en un momento dado deba poder demostrarse frente a terceros: reg…
mp.info.5Limpieza de documentos
Retirar de los documentos, antes de publicarlos o remitirlos a terceros, la información que no deba salir: metadatos (autor, organ…
mp.info.6Copias de seguridad
Realizar copias de seguridad que permitan recuperar la información ante su pérdida o alteración, con una periodicidad acorde a las…
mp.s.1Protección del correo electrónico
Proteger el servicio de correo electrónico en ambos sentidos: frente a la suplantación de tu dominio (SPF, DKIM y DMARC publicados…
mp.s.2Protección de servicios y aplicaciones web
Proteger los servicios y aplicaciones web frente a las amenazas propias del medio: las vulnerabilidades típicas (inyección, XSS, a…
mp.s.3Protección de la navegación web
Proteger la navegación web de los usuarios del sistema: navegadores actualizados y con configuración gestionada (extensiones contr…
mp.s.4Protección frente a la denegación de servicio
Establecer prevención frente a ataques de denegación de servicio: capacidad y arquitectura que aguanten picos (op.pl.4), tecnologí…
Atlas completo: las 73 medidas del Anexo II del RD 311/2022, cada una con su ficha. Catálogo v1 en revisión continua — si detectas algo que matizar o quieres que profundicemos en una medida, escríbenos. ¿Quieres saber cuáles te aplican y gestionarlas con evidencias? Pruébalo en la plataforma (beta gratuita).
¿Cuáles de estas medidas te aplican a ti?
Depende de tu categoría (BÁSICA, MEDIA o ALTA). Averíguala en 3 minutos con el diagnóstico gratuito.
Comprobar qué ENS necesito