Qué exige, en claro

Que los usuarios de la organización se autentiquen mediante mecanismos adecuados al nivel de la dimensión correspondiente, gestionando el ciclo de vida completo de las credenciales: registro, activación, custodia, renovación y revocación.

La exigencia crece con el nivel: las contraseñas requieren reglas de calidad y protección, y conforme sube el nivel los factores adicionales de autenticación (doble factor) pasan a ser la referencia, con requisitos concretos que detalla la guía de implantación. En la práctica de 2026: si tu sistema aspira a categoría MEDIA o ALTA, planifica MFA en todos los accesos relevantes.

Cuándo aplica y cómo escala

Aplica a todas las categorías, con refuerzos crecientes según el nivel de las dimensiones afectadas. Su gemela op.acc.5 regula la autenticación de usuarios externos (ciudadanía, clientes).

Ejemplos de implementación

  • MFA obligatorio en panel cloud, repositorio de código, VPN y backoffice; llaves FIDO2 o TOTP para administradores.
  • Proceso de baja que revoca todas las credenciales el mismo día, con checklist y evidencia.

Errores habituales

  • MFA «por zonas»: activado en la VPN pero no en el panel del proveedor cloud, que es justo donde más duele.
  • Cuentas compartidas de administración: rompen la trazabilidad y son un clásico de las auditorías.
  • Credenciales de exempleados o de proveedores antiguos aún activas.
  • Política de contraseñas escrita que el sistema real no fuerza técnicamente.

Evidencias que suele ser razonable preparar

  • Política de credenciales y configuración técnica que la aplica.
  • Capturas o exportes de la configuración MFA por sistema.
  • Registro de altas, modificaciones y bajas de usuarios.
  • Revisiones periódicas de cuentas y privilegios.

Preguntas que debería hacerse el responsable

  • ¿En qué accesos todavía no hay doble factor, y por qué?
  • ¿Existen cuentas compartidas? ¿Cuál es el plan para eliminarlas?
  • ¿Cuánto tarda una baja en perder todos sus accesos?
  • ¿Los administradores usan cuentas separadas para tareas privilegiadas?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco operacional) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.