Qué exige, en claro

Disponer de un sistema de protección perimetral entre el sistema y las redes externas o no confiables: cortafuegos (físico, virtual o grupos de seguridad cloud) con política de denegación por defecto — solo pasa el tráfico expresamente autorizado.

Que el perímetro esté gobernado: cada regla con su justificación y su dueño, cambios por el procedimiento de gestión de cambios (op.exp.5) y revisión periódica que retire lo que ya no hace falta. Un cortafuegos con 400 reglas heredadas no es un perímetro: es una duana sin aduanero.

Cuándo aplica y cómo escala

Aplica con carácter general en todas las categorías, con refuerzos al crecer. En cloud, la implementación son los grupos de seguridad y las ACL de red del proveedor — la responsabilidad de configurarlos bien es tuya. Confírmalo en la valoración formal del sistema.

Ejemplos de implementación

  • Grupos de seguridad cloud con denegación por defecto: la base de datos solo acepta al backend, el backend solo al balanceador, la administración solo por VPN — y todo escrito en la arquitectura (op.pl.2).
  • Cortafuegos de sede con reglas comentadas (propósito y dueño), revisión semestral con acta y retirada de las reglas huérfanas detectadas.

Errores habituales

  • «Permitir cualquiera→cualquiera» temporal que se queda para siempre.
  • Reglas sin comentario ni dueño: nadie se atreve a borrar nada.
  • La base de datos escuchando a todo Internet porque «tiene contraseña».
  • Perímetro perfecto hacia fuera y red plana por dentro (eso lo arregla mp.com.4).
  • En cloud, confundir «el proveedor es seguro» con «mis grupos de seguridad están bien».

Evidencias que suele ser razonable preparar

  • Arquitectura de red con el perímetro y sus zonas.
  • Export de reglas del cortafuegos/grupos de seguridad con justificación.
  • Actas de revisión periódica de reglas y limpieza efectuada.
  • Cambios de perímetro tramitados por gestión de cambios.

Preguntas que debería hacerse el responsable

  • ¿Qué tiene abierto tu sistema hacia Internet ahora mismo — y podrías justificar cada puerto?
  • ¿Cuándo se revisaron las reglas por última vez y cuántas se retiraron?
  • ¿Quién puede tocar el cortafuegos y cómo queda registrado?
  • ¿La administración del sistema pasa por un acceso dedicado (VPN) o está expuesta?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.