Qué exige, en claro

Proteger la confidencialidad de la información transmitida: emplear cifrado en las comunicaciones que transporten información del alcance —especialmente sobre redes que salgan del control de la organización—, mediante protocolos seguros y, según el nivel, redes privadas virtuales y algoritmos y productos con garantías acreditadas (las guías CCN-STIC concretan cuáles).

En la práctica de 2026: TLS actual en todo lo expuesto, cifrado también en los tramos «internos» que cruzan terceros (cloud, SaaS), y VPN o equivalente para el acceso remoto de administración.

Cuándo aplica y cómo escala

Aplica en cuanto la información con requisitos de confidencialidad viaja — es decir, siempre que hay red por medio. Los refuerzos (VPN, cripto acreditada) crecen con el nivel de la dimensión de confidencialidad.

Ejemplos de implementación

  • TLS 1.2+ con configuración moderna en todos los servicios expuestos, verificado periódicamente con herramientas de análisis.
  • Acceso de administración solo por VPN con MFA; tráfico entre servicios cloud cifrado aunque «no salga» del proveedor.

Errores habituales

  • El certificado que caduca un sábado: sin vigilancia de caducidades, el cifrado se cae solo.
  • Cifrar la fachada y olvidar el interior: paneles internos, colas, réplicas de base de datos en claro.
  • Protocolos y suites obsoletos mantenidos «por compatibilidad» indefinidamente.
  • Enviar información sensible por canales sin cifrar (correo sin protección, FTP) porque «siempre se hizo así».

Evidencias que suele ser razonable preparar

  • Inventario de comunicaciones del alcance con su mecanismo de cifrado.
  • Configuración TLS/VPN y resultados de verificaciones periódicas.
  • Gestión de certificados: inventario, caducidades y renovaciones.
  • Justificación de excepciones, si las hay, con medidas compensatorias.

Preguntas que debería hacerse el responsable

  • ¿Queda algún tramo del alcance donde la información viaje en claro?
  • ¿Quién se entera antes de que caduque un certificado?
  • ¿La administración remota va siempre por canal cifrado con MFA?
  • ¿Cuándo verificasteis por última vez la configuración TLS?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guías CCN-STIC 804 (implantación) y series de configuración segura del CCN (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.