Bloqueo de puesto de trabajo
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Configurar el bloqueo automático por inactividad en los puestos de trabajo, con reactivación solo mediante nueva autenticación; el tiempo de espera se fija por política y se impone técnicamente (no lo decide cada usuario).
Ir más allá del salvapantallas donde corresponde: cierre de sesiones abiertas tras inactividad prolongada — especialmente en accesos remotos y aplicaciones sensibles — para no dejar sesiones vivas sin dueño.
Cuándo aplica y cómo escala
Exigible a partir de categoría MEDIA; configurarlo cuesta minutos y protege en todas. Confírmalo en la valoración formal del sistema.
Ejemplos de implementación
- Política de dominio o MDM que impone bloqueo a los 5–10 minutos con contraseña o biometría para volver, sin que el usuario pueda desactivarlo.
- Aplicaciones con datos sensibles que expiran la sesión a los X minutos de inactividad y cierran de noche las sesiones olvidadas; los accesos remotos, igual.
Errores habituales
- Dejar el bloqueo «a criterio del usuario»: la mitad lo desactiva la primera semana.
- Bloquear el PC de oficina y no el portátil, el móvil corporativo o el escritorio remoto.
- Tiempos de espera tan largos que el bloqueo nunca llega a activarse.
- Sesiones de aplicación eternas: el PC se bloquea, la aplicación web sigue abierta en otro lado.
- Equipos compartidos (mostrador, sala) donde nadie cierra la sesión de nadie.
Evidencias que suele ser razonable preparar
- Política técnica que impone el bloqueo (GPO, MDM, configuración base) y su valor.
- Comprobación en una muestra de equipos: el bloqueo salta y pide credenciales.
- Configuración de expiración de sesión en aplicaciones y accesos remotos sensibles.
- Excepciones documentadas y justificadas, si existen (pantallas de monitorización…).
Preguntas que debería hacerse el responsable
- ¿Cuántos minutos pasa un puesto desatendido antes de bloquearse — y quién lo decidió?
- ¿Puede un usuario desactivar el bloqueo por su cuenta?
- ¿Las sesiones de las aplicaciones sensibles caducan solas?
- ¿Qué pasa con los equipos compartidos y los de teletrabajo?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.