Configuración de seguridad
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Configurar los equipos antes de su entrada en operación de forma que: se retiren cuentas y contraseñas estándar del fabricante, se desactiven o desinstalen funciones, servicios y aplicaciones innecesarios (mínima funcionalidad), y el sistema aplique la regla de «seguridad por defecto»: lo no permitido expresamente, denegado.
El bastionado se documenta como configuración de referencia: es la foto contra la que después se vigila la deriva (op.exp.3).
Cuándo aplica y cómo escala
Aplica con carácter general a todas las categorías: cualquier servidor, equipo o servicio del alcance entra en producción bastionado. Confírmalo en la valoración formal del sistema.
Ejemplos de implementación
- Plantilla de servidor con guía CCN-STIC de configuración aplicada: SSH sin root ni contraseña, servicios mínimos, firewall local activado y actualizaciones automáticas de seguridad.
- Alta de un SaaS interno: se desactivan integraciones y APIs no usadas, se fuerza MFA y se revisan los permisos por defecto antes de abrirlo al equipo.
Errores habituales
- El clásico imperdonable: contraseñas por defecto vivas en consolas de administración, impresoras o paneles.
- Instalar «completo» y no quitar nada: cada servicio de más es superficie de ataque gratuita.
- Bastionar solo los servidores y olvidar los equipos de administración desde los que se gestiona todo.
- No documentar la configuración de referencia: sin foto inicial no puedes detectar la deriva.
Evidencias que suele ser razonable preparar
- Guías o plantillas de bastionado por tipo de componente, con referencia a las CCN-STIC aplicadas.
- Checklist de puesta en producción firmada para los componentes del alcance.
- Configuraciones de referencia versionadas (idealmente como código).
- Resultado de la última verificación de configuración frente a la referencia.
Preguntas que debería hacerse el responsable
- ¿Qué guía de bastionado se aplicó al último servidor que entró en producción?
- ¿Queda alguna credencial de fábrica viva en el alcance?
- ¿Podrías enseñar la configuración de referencia de tu componente más crítico?
- ¿Los servicios que corren en cada máquina son exactamente los necesarios?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guías CCN-STIC de configuración segura por plataforma · CCN-STIC 804 (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.