Qué exige, en claro

Mantener el equipamiento físico y lógico conforme a las especificaciones de los fabricantes y gestionar las actualizaciones de seguridad: analizarlas, priorizarlas según su criticidad y aplicarlas con un proceso controlado y plazos definidos.

Implica saber qué tienes (inventario con versiones), enterarte de las vulnerabilidades que te afectan y poder demostrar cuándo y cómo parcheaste.

Cuándo aplica y cómo escala

Aplica a todas las categorías. Junto con la configuración de seguridad (op.exp.2 y op.exp.3), es el día a día que más incidentes evita.

Ejemplos de implementación

  • Ciclo mensual de parches con ventana de mantenimiento, más vía exprés para vulnerabilidades críticas explotadas activamente.
  • Dependabot/renovate en repositorios + escaneo de imágenes de contenedor en el pipeline, con registro de resultados.

Errores habituales

  • Parchear «cuando se puede», sin plazos por criticidad ni registro de lo aplicado.
  • Sistemas fuera de soporte (EOL) sin plan de retirada ni medidas compensatorias documentadas.
  • Actualizar servidores y olvidar el resto: dependencias de aplicación, contenedores, firmware, dispositivos de red.
  • No poder responder «¿estabais parcheados frente a X?» con datos.

Evidencias que suele ser razonable preparar

  • Procedimiento de gestión de parches con plazos por criticidad.
  • Inventario de sistemas con versiones y estado de soporte.
  • Registros de aplicación de parches y de análisis de vulnerabilidades.
  • Plan de acción para lo que quede fuera de soporte.

Preguntas que debería hacerse el responsable

  • ¿Cuál es vuestro plazo objetivo para un parche crítico?
  • ¿Qué hay hoy en producción fuera de soporte?
  • ¿El parcheo cubre también dependencias y contenedores?
  • ¿Podríais demostrar el estado de parcheo de hace tres meses?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco operacional) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.