Identificación
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Un identificador singular para cada entidad (persona o proceso) que acceda al sistema, de forma que siempre pueda saberse quién hizo qué y quién recibe cada derecho de acceso. Las cuentas genéricas o compartidas rompen esta medida de raíz.
La gestión del ciclo de vida de las cuentas: alta cuando se necesita, deshabilitación cuando la persona deja la función o la organización (o la cuenta queda inactiva), y conservación de la cuenta deshabilitada el tiempo necesario para no perder la trazabilidad de lo que hizo.
Cuándo aplica y cómo escala
Aplica con carácter general a todas las categorías — está ligada a las dimensiones de autenticidad y trazabilidad, presentes en la práctica en cualquier sistema con usuarios. Confírmalo en la valoración formal del sistema.
Ejemplos de implementación
- Cuentas nominales en todos los sistemas del alcance (aplicación, servidores, cloud, repositorio de código), incluidas las de administración.
- Proceso de baja ligado a RR. HH.: el mismo día que alguien causa baja, sus cuentas se deshabilitan (no se borran) en todos los servicios.
Errores habituales
- La cuenta «admin» compartida cuya contraseña conocen cuatro personas: adiós trazabilidad.
- Cuentas de exempleados activas meses después de la baja — de lo primero que mira (y encuentra) cualquier auditor.
- Borrar cuentas en vez de deshabilitarlas, perdiendo la atribución de acciones pasadas.
- Procesos y servicios ejecutando con cuentas personales (o al revés, personas usando cuentas de servicio).
Evidencias que suele ser razonable preparar
- Inventario de cuentas por sistema, con titular y estado.
- Procedimiento de altas y bajas, y registros de las últimas ejecutadas.
- Revisión periódica de cuentas (activas, inactivas, huérfanas) con resultado y acciones.
- Cuentas de servicio documentadas: propósito, responsable y alcance.
Preguntas que debería hacerse el responsable
- ¿Existe alguna cuenta compartida en el alcance? ¿Cuál es el plan para eliminarla?
- ¿Cuánto tardáis en deshabilitar las cuentas de una baja?
- ¿Cuándo fue la última revisión de cuentas inactivas?
- ¿Cada cuenta de servicio tiene un responsable con nombre?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Medidas de implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.