Mantenimiento y actualizaciones de seguridad
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Mantener el equipamiento físico y lógico conforme a las especificaciones de los fabricantes y gestionar las actualizaciones de seguridad: analizarlas, priorizarlas según su criticidad y aplicarlas con un proceso controlado y plazos definidos.
Implica saber qué tienes (inventario con versiones), enterarte de las vulnerabilidades que te afectan y poder demostrar cuándo y cómo parcheaste.
Cuándo aplica y cómo escala
Aplica a todas las categorías. Junto con la configuración de seguridad (op.exp.2 y op.exp.3), es el día a día que más incidentes evita.
Ejemplos de implementación
- Ciclo mensual de parches con ventana de mantenimiento, más vía exprés para vulnerabilidades críticas explotadas activamente.
- Dependabot/renovate en repositorios + escaneo de imágenes de contenedor en el pipeline, con registro de resultados.
Errores habituales
- Parchear «cuando se puede», sin plazos por criticidad ni registro de lo aplicado.
- Sistemas fuera de soporte (EOL) sin plan de retirada ni medidas compensatorias documentadas.
- Actualizar servidores y olvidar el resto: dependencias de aplicación, contenedores, firmware, dispositivos de red.
- No poder responder «¿estabais parcheados frente a X?» con datos.
Evidencias que suele ser razonable preparar
- Procedimiento de gestión de parches con plazos por criticidad.
- Inventario de sistemas con versiones y estado de soporte.
- Registros de aplicación de parches y de análisis de vulnerabilidades.
- Plan de acción para lo que quede fuera de soporte.
Preguntas que debería hacerse el responsable
- ¿Cuál es vuestro plazo objetivo para un parche crítico?
- ¿Qué hay hoy en producción fuera de soporte?
- ¿El parcheo cubre también dependencias y contenedores?
- ¿Podríais demostrar el estado de parcheo de hace tres meses?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco operacional) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.