Mecanismo de autenticación (usuarios de la organización)
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Que los usuarios de la organización se autentiquen mediante mecanismos adecuados al nivel de la dimensión correspondiente, gestionando el ciclo de vida completo de las credenciales: registro, activación, custodia, renovación y revocación.
La exigencia crece con el nivel: las contraseñas requieren reglas de calidad y protección, y conforme sube el nivel los factores adicionales de autenticación (doble factor) pasan a ser la referencia, con requisitos concretos que detalla la guía de implantación. En la práctica de 2026: si tu sistema aspira a categoría MEDIA o ALTA, planifica MFA en todos los accesos relevantes.
Cuándo aplica y cómo escala
Aplica a todas las categorías, con refuerzos crecientes según el nivel de las dimensiones afectadas. Su gemela op.acc.5 regula la autenticación de usuarios externos (ciudadanía, clientes).
Ejemplos de implementación
- MFA obligatorio en panel cloud, repositorio de código, VPN y backoffice; llaves FIDO2 o TOTP para administradores.
- Proceso de baja que revoca todas las credenciales el mismo día, con checklist y evidencia.
Errores habituales
- MFA «por zonas»: activado en la VPN pero no en el panel del proveedor cloud, que es justo donde más duele.
- Cuentas compartidas de administración: rompen la trazabilidad y son un clásico de las auditorías.
- Credenciales de exempleados o de proveedores antiguos aún activas.
- Política de contraseñas escrita que el sistema real no fuerza técnicamente.
Evidencias que suele ser razonable preparar
- Política de credenciales y configuración técnica que la aplica.
- Capturas o exportes de la configuración MFA por sistema.
- Registro de altas, modificaciones y bajas de usuarios.
- Revisiones periódicas de cuentas y privilegios.
Preguntas que debería hacerse el responsable
- ¿En qué accesos todavía no hay doble factor, y por qué?
- ¿Existen cuentas compartidas? ¿Cuál es el plan para eliminarlas?
- ¿Cuánto tarda una baja en perder todos sus accesos?
- ¿Los administradores usan cuentas separadas para tareas privilegiadas?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco operacional) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.