Qué exige, en claro

Configurar el bloqueo automático por inactividad en los puestos de trabajo, con reactivación solo mediante nueva autenticación; el tiempo de espera se fija por política y se impone técnicamente (no lo decide cada usuario).

Ir más allá del salvapantallas donde corresponde: cierre de sesiones abiertas tras inactividad prolongada — especialmente en accesos remotos y aplicaciones sensibles — para no dejar sesiones vivas sin dueño.

Cuándo aplica y cómo escala

Exigible a partir de categoría MEDIA; configurarlo cuesta minutos y protege en todas. Confírmalo en la valoración formal del sistema.

Ejemplos de implementación

  • Política de dominio o MDM que impone bloqueo a los 5–10 minutos con contraseña o biometría para volver, sin que el usuario pueda desactivarlo.
  • Aplicaciones con datos sensibles que expiran la sesión a los X minutos de inactividad y cierran de noche las sesiones olvidadas; los accesos remotos, igual.

Errores habituales

  • Dejar el bloqueo «a criterio del usuario»: la mitad lo desactiva la primera semana.
  • Bloquear el PC de oficina y no el portátil, el móvil corporativo o el escritorio remoto.
  • Tiempos de espera tan largos que el bloqueo nunca llega a activarse.
  • Sesiones de aplicación eternas: el PC se bloquea, la aplicación web sigue abierta en otro lado.
  • Equipos compartidos (mostrador, sala) donde nadie cierra la sesión de nadie.

Evidencias que suele ser razonable preparar

  • Política técnica que impone el bloqueo (GPO, MDM, configuración base) y su valor.
  • Comprobación en una muestra de equipos: el bloqueo salta y pide credenciales.
  • Configuración de expiración de sesión en aplicaciones y accesos remotos sensibles.
  • Excepciones documentadas y justificadas, si existen (pantallas de monitorización…).

Preguntas que debería hacerse el responsable

  • ¿Cuántos minutos pasa un puesto desatendido antes de bloquearse — y quién lo decidió?
  • ¿Puede un usuario desactivar el bloqueo por su cuenta?
  • ¿Las sesiones de las aplicaciones sensibles caducan solas?
  • ¿Qué pasa con los equipos compartidos y los de teletrabajo?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.