Qué exige, en claro

Que la contratación de servicios de terceros que soportan el sistema incorpore, antes de la utilización, las características de seguridad exigibles y los acuerdos de nivel de servicio correspondientes: qué garantiza el proveedor, con qué niveles, cómo se mide y qué consecuencias tiene incumplir.

Traducción práctica: hosting, cloud, soporte, desarrollo externo o cualquier tercero relevante debe tener un contrato donde la seguridad no sea un sobreentendido sino cláusulas concretas.

Cuándo aplica y cómo escala

Aplica cuando hay recursos o servicios externos soportando el sistema — es decir, en la práctica, casi siempre. La exigencia crece con la categoría.

Ejemplos de implementación

  • Anexo de seguridad estándar para proveedores: confidencialidad, medidas exigidas, notificación de incidentes, auditabilidad, devolución/borrado de datos al finalizar.
  • SLA con métricas relevantes (disponibilidad, tiempos de respuesta ante incidentes) y revisión periódica de su cumplimiento.

Errores habituales

  • Servicios críticos funcionando con condiciones generales aceptadas con un clic y nada más.
  • Contratos sin cláusula de notificación de incidentes: te enteras de la brecha de tu proveedor por la prensa.
  • SLA que nadie mide: sin seguimiento, el acuerdo es decorativo.
  • Olvidar la salida: qué pasa con tus datos cuando el contrato termina.

Evidencias que suele ser razonable preparar

  • Contratos y anexos de seguridad firmados, localizables por proveedor.
  • Encargos de tratamiento (RGPD) donde aplica.
  • Registro de seguimiento del cumplimiento de los SLA.
  • Proceso de contratación que exige estos requisitos antes del alta (org.4).

Preguntas que debería hacerse el responsable

  • ¿Qué proveedores críticos operan hoy sin garantías contractuales de seguridad?
  • ¿Tus contratos obligan al proveedor a avisarte de sus incidentes? ¿En cuánto tiempo?
  • ¿Alguien revisa si los SLA se cumplen?
  • ¿Podrías recuperar y borrar tus datos si mañana cambias de proveedor?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco operacional) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.