Qué exige, en claro

Que los derechos de acceso de cada usuario se atengan a los principios de mínimo privilegio (solo los permisos que su función exige) y necesidad de conocer (solo la información que su tarea requiere), y que el acceso a cada recurso lo autorice su responsable — no «quien tenga el botón» en TI.

En la práctica: una matriz clara de quién puede acceder a qué y con qué privilegios, y un circuito de autorización que deje rastro.

Cuándo aplica y cómo escala

Aplica con carácter general a todas las categorías: es uno de los principios básicos del art. 11 del RD 311/2022 hecho medida. Confírmalo en la valoración formal del sistema.

Ejemplos de implementación

  • Acceso por roles en la aplicación (lectura, tramitación, administración) con una matriz rol-permiso documentada y aprobada por el responsable del servicio.
  • El acceso a la base de datos de producción requiere aprobación del responsable del sistema, es individual y expira: nada de accesos «para siempre por si acaso».

Errores habituales

  • Dar a todo el mundo perfil de administrador «para no molestar»: la antimateria del mínimo privilegio.
  • Conceder accesos por chat sin registro de quién autorizó qué.
  • Copiar los permisos de un compañero al dar de alta a alguien (herencia de privilegios acumulados).
  • No retirar accesos al cambiar de función: la gente acumula permisos como quien acumula llaves.

Evidencias que suele ser razonable preparar

  • Matriz de accesos (roles y permisos) por recurso relevante, con su responsable.
  • Registros de solicitud y autorización de accesos.
  • Revisiones periódicas de derechos (recertificación) con acciones derivadas.
  • Evidencia de retirada de accesos en cambios de función.

Preguntas que debería hacerse el responsable

  • ¿Quién autoriza el acceso a cada recurso importante — y lo sabe?
  • ¿Cuánta gente tiene privilegios de administración y por qué cada una?
  • ¿Cuándo se revisaron por última vez los permisos reales contra los debidos?
  • ¿Qué pasa con los permisos cuando alguien cambia de equipo?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Medidas de implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.