Qué exige, en claro

Que el desarrollo de aplicaciones se realice con la seguridad integrada en el ciclo de vida: metodología de desarrollo seguro, separación entre entornos de desarrollo, pruebas y producción, control de los datos usados en pruebas (nada de datos reales sin protección) y mecanismos para identificar y corregir vulnerabilidades antes de desplegar.

Para un SaaS es la medida que más habla su idioma: revisión de código, gestión de dependencias, pruebas de seguridad y un pipeline que deja rastro son exactamente lo que pide — formalizado.

Cuándo aplica y cómo escala

Aplica cuando el sistema incluye desarrollo propio o a medida — para un SaaS, siempre. Sus refuerzos crecen con la categoría; su hermana mp.sw.2 regula la aceptación y puesta en servicio.

Ejemplos de implementación

  • Pipeline con revisión de código obligatoria, análisis de dependencias (SCA), tests y escaneo de secretos antes de mezclar a main.
  • Datos sintéticos o anonimizados en los entornos de prueba, con prohibición técnica (no solo escrita) de volcar producción.

Errores habituales

  • Copiar la base de datos de producción a desarrollo «para probar con datos reales» — clásico absoluto y hallazgo seguro.
  • Dependencias sin vigilancia: el 80 % de tu aplicación es código de terceros que nadie revisa.
  • Accesos de desarrollador a producción sin control ni registro.
  • Tener buenas prácticas reales… sin evidencia: si el pipeline no deja rastro auditable, no cuenta.

Evidencias que suele ser razonable preparar

  • Metodología o guía de desarrollo seguro en uso.
  • Configuración del pipeline (revisiones, análisis, aprobaciones) y sus registros.
  • Política y mecanismo de datos de prueba.
  • Informes de análisis de vulnerabilidades y su corrección.

Preguntas que debería hacerse el responsable

  • ¿Puede llegar código a producción sin revisión de otra persona?
  • ¿Qué datos hay ahora mismo en los entornos de prueba?
  • ¿Quién vigila las vulnerabilidades de tus dependencias?
  • ¿Tu pipeline demuestra lo que haces bien?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (medidas de protección) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.