Mecanismo de autenticación (usuarios externos)
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Que los usuarios externos (ciudadanía, empresas, colaboradores ajenos a la organización) se autentiquen con mecanismos proporcionales al nivel de la información y los servicios a los que acceden, gestionando el registro, la entrega de credenciales y su revocación con garantías.
En servicios públicos digitales, la referencia práctica son los sistemas de identificación admitidos por la Administración (certificado electrónico, Cl@ve y equivalentes); en plataformas privadas que sirven a AAPP, el listón sube con el nivel: de usuario/contraseña robusta a doble factor y credenciales cualificadas.
Cuándo aplica y cómo escala
Aplica cuando el sistema ofrece acceso a usuarios de fuera de la organización — portales ciudadanos, sedes, extranets, áreas de cliente. Los refuerzos crecen con el nivel de las dimensiones afectadas.
Ejemplos de implementación
- Portal ciudadano con acceso mediante Cl@ve/certificado para trámites y usuario+contraseña+2FA opcional para consultas de bajo impacto.
- Área de cliente de un SaaS municipal con MFA obligatorio para roles que ven datos personales.
Errores habituales
- Un único nivel de autenticación para todo: la consulta del calendario de fiestas no necesita lo mismo que el expediente personal.
- Procesos de recuperación de contraseña débiles: la puerta de atrás que anula el MFA de la puerta principal.
- Cuentas externas eternas: colaboradores y proveedores que conservan acceso años después de terminar.
- No registrar los intentos de acceso fallidos: te quedas ciego ante ataques de fuerza bruta.
Evidencias que suele ser razonable preparar
- Matriz de servicios externos con el mecanismo de autenticación exigido a cada uno.
- Configuración de los mecanismos (proveedor de identidad, políticas de MFA).
- Procedimiento de alta, recuperación y revocación de usuarios externos.
- Registros de autenticación y su revisión.
Preguntas que debería hacerse el responsable
- ¿Qué puede hacer alguien en tu plataforma solo con usuario y contraseña?
- ¿La recuperación de cuenta es tan robusta como el login?
- ¿Cuántas cuentas externas llevan más de un año sin usarse?
- ¿Detectarías un ataque de credenciales esta noche?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco operacional) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.