Qué exige, en claro

Someter a control los dispositivos conectados que no son puestos de trabajo: impresoras multifunción, cámaras, equipos de sala, sensores y demás IoT. Como mínimo: inventariados (op.exp.1), con credenciales propias (fuera las de fábrica), firmware actualizado y solo los servicios necesarios activos.

Limitar su alcance en la red: estos dispositivos rara vez necesitan hablar con todo — segmentarlos (mp.com.4) y vigilarlos como al resto del sistema. Y lo que no se pueda asegurar ni aislar, sencillamente no se conecta.

Cuándo aplica y cómo escala

Aplica en cuanto hay dispositivos de este tipo conectados a la red del sistema — en la práctica, casi siempre (la impresora ya cuenta). Es una medida incorporada por el RD 311/2022; confírmalo en la valoración formal del sistema.

Ejemplos de implementación

  • Impresoras multifunción con contraseña de administración propia, firmware al día, disco cifrado o borrado al retirarlas y panel web accesible solo desde la VLAN de gestión.
  • Cámaras y dispositivos de sala en una VLAN separada sin salida a los servidores; inventario con responsable y revisión anual de firmware y cuentas.

Errores habituales

  • La impresora con la contraseña de fábrica («admin/admin») accesible desde toda la red.
  • Dispositivos que nadie inventarió: aparecen en el escaneo y nadie sabe de quién son.
  • Firmware jamás actualizado — vulnerabilidades públicas durante años.
  • IoT «temporal» de una prueba que lleva dos años conectado y olvidado.
  • Retirar una multifunción sin borrar su disco: dentro va lo último que se escaneó.

Evidencias que suele ser razonable preparar

  • Inventario de dispositivos conectados no convencionales, con responsable.
  • Constancia de cambio de credenciales por defecto y de actualización de firmware.
  • Segmentación de red aplicada a estos dispositivos (mp.com.4).
  • Procedimiento de alta/retirada (incluido el borrado de soportes internos).

Preguntas que debería hacerse el responsable

  • ¿Cuántos dispositivos «que no son ordenadores» hay en tu red — y cuántos en tu inventario?
  • ¿Alguno conserva la contraseña de fábrica?
  • ¿Qué puede alcanzar la impresora desde su toma de red?
  • ¿Qué se hace con el disco de una multifunción cuando se devuelve al renting?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.