Desarrollo de aplicaciones
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Que el desarrollo de aplicaciones se realice con la seguridad integrada en el ciclo de vida: metodología de desarrollo seguro, separación entre entornos de desarrollo, pruebas y producción, control de los datos usados en pruebas (nada de datos reales sin protección) y mecanismos para identificar y corregir vulnerabilidades antes de desplegar.
Para un SaaS es la medida que más habla su idioma: revisión de código, gestión de dependencias, pruebas de seguridad y un pipeline que deja rastro son exactamente lo que pide — formalizado.
Cuándo aplica y cómo escala
Aplica cuando el sistema incluye desarrollo propio o a medida — para un SaaS, siempre. Sus refuerzos crecen con la categoría; su hermana mp.sw.2 regula la aceptación y puesta en servicio.
Ejemplos de implementación
- Pipeline con revisión de código obligatoria, análisis de dependencias (SCA), tests y escaneo de secretos antes de mezclar a main.
- Datos sintéticos o anonimizados en los entornos de prueba, con prohibición técnica (no solo escrita) de volcar producción.
Errores habituales
- Copiar la base de datos de producción a desarrollo «para probar con datos reales» — clásico absoluto y hallazgo seguro.
- Dependencias sin vigilancia: el 80 % de tu aplicación es código de terceros que nadie revisa.
- Accesos de desarrollador a producción sin control ni registro.
- Tener buenas prácticas reales… sin evidencia: si el pipeline no deja rastro auditable, no cuenta.
Evidencias que suele ser razonable preparar
- Metodología o guía de desarrollo seguro en uso.
- Configuración del pipeline (revisiones, análisis, aprobaciones) y sus registros.
- Política y mecanismo de datos de prueba.
- Informes de análisis de vulnerabilidades y su corrección.
Preguntas que debería hacerse el responsable
- ¿Puede llegar código a producción sin revisión de otra persona?
- ¿Qué datos hay ahora mismo en los entornos de prueba?
- ¿Quién vigila las vulnerabilidades de tus dependencias?
- ¿Tu pipeline demuestra lo que haces bien?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (medidas de protección) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.