Qué exige, en claro

Que los usuarios externos (ciudadanía, empresas, colaboradores ajenos a la organización) se autentiquen con mecanismos proporcionales al nivel de la información y los servicios a los que acceden, gestionando el registro, la entrega de credenciales y su revocación con garantías.

En servicios públicos digitales, la referencia práctica son los sistemas de identificación admitidos por la Administración (certificado electrónico, Cl@ve y equivalentes); en plataformas privadas que sirven a AAPP, el listón sube con el nivel: de usuario/contraseña robusta a doble factor y credenciales cualificadas.

Cuándo aplica y cómo escala

Aplica cuando el sistema ofrece acceso a usuarios de fuera de la organización — portales ciudadanos, sedes, extranets, áreas de cliente. Los refuerzos crecen con el nivel de las dimensiones afectadas.

Ejemplos de implementación

  • Portal ciudadano con acceso mediante Cl@ve/certificado para trámites y usuario+contraseña+2FA opcional para consultas de bajo impacto.
  • Área de cliente de un SaaS municipal con MFA obligatorio para roles que ven datos personales.

Errores habituales

  • Un único nivel de autenticación para todo: la consulta del calendario de fiestas no necesita lo mismo que el expediente personal.
  • Procesos de recuperación de contraseña débiles: la puerta de atrás que anula el MFA de la puerta principal.
  • Cuentas externas eternas: colaboradores y proveedores que conservan acceso años después de terminar.
  • No registrar los intentos de acceso fallidos: te quedas ciego ante ataques de fuerza bruta.

Evidencias que suele ser razonable preparar

  • Matriz de servicios externos con el mecanismo de autenticación exigido a cada uno.
  • Configuración de los mecanismos (proveedor de identidad, políticas de MFA).
  • Procedimiento de alta, recuperación y revocación de usuarios externos.
  • Registros de autenticación y su revisión.

Preguntas que debería hacerse el responsable

  • ¿Qué puede hacer alguien en tu plataforma solo con usuario y contraseña?
  • ¿La recuperación de cuenta es tan robusta como el login?
  • ¿Cuántas cuentas externas llevan más de un año sin usarse?
  • ¿Detectarías un ataque de credenciales esta noche?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco operacional) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.