Registro de la actividad
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Registrar las actividades de los usuarios y de los sistemas —quién, cuándo, sobre qué y con qué resultado— de forma que pueda reconstruirse lo ocurrido; proteger los registros frente a manipulación y acceso indebido; y definir su periodo de retención.
Los refuerzos crecen con la categoría y el nivel de las dimensiones: revisión de los registros, correlación, sincronización de relojes y protección reforzada.
Cuándo aplica y cómo escala
Aplica con carácter general, con refuerzos crecientes por categoría. La trazabilidad es además una de las cinco dimensiones de seguridad del ENS: esta medida es su columna vertebral.
Ejemplos de implementación
- Logs de aplicación, sistema y cloud centralizados en un servicio dedicado, con retención de 12 meses y acceso restringido.
- Sincronización NTP en toda la plataforma y alertas sobre eventos sensibles (accesos administrativos, borrados masivos).
Errores habituales
- Logs dispersos en cada máquina: cuando los necesitas, la máquina comprometida es justo la que los tenía.
- Retención sin criterio: o se borran a los 7 días o se acumulan para siempre (y chocan con protección de datos).
- Relojes sin sincronizar: imposible correlacionar una línea temporal creíble.
- Nadie los mira: el registro que solo existe «por si acaso» no detecta nada.
Evidencias que suele ser razonable preparar
- Configuración de logging por sistema y su centralización.
- Política de retención y su aplicación real.
- Control de acceso a los registros.
- Revisiones o alertas configuradas sobre los eventos relevantes.
Preguntas que debería hacerse el responsable
- ¿Podríais reconstruir quién tocó un dato concreto hace tres meses?
- ¿Los registros sobrevivirían al compromiso de la máquina que los generó?
- ¿Qué retención tenéis definida y por qué esa?
- ¿Quién puede leer (y quién podría borrar) los logs?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco operacional) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.