Detección de intrusión
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Disponer de herramientas de detección o prevención de intrusión que vigilen el sistema: detección en red o en los propios equipos y servicios, elegida según la arquitectura (un SaaS cloud no se vigila igual que una red de oficinas).
Que la detección esté viva: reglas y patrones actualizados, alertas que alguien revisa con un procedimiento claro, y conexión directa con la gestión de incidentes (op.exp.7) — detectar sin reaccionar es coleccionar avisos.
Cuándo aplica y cómo escala
Exigible a partir de categoría MEDIA. En BÁSICA, la protección frente a código dañino (op.exp.6) y la revisión de registros (op.exp.8) cubren el mínimo razonable. Confírmalo en la valoración formal del sistema.
Ejemplos de implementación
- WAF delante de la aplicación web con reglas gestionadas, más detección del proveedor cloud activada (accesos anómalos, llamadas a API inusuales), con alertas al canal del equipo y un responsable de triaje.
- EDR en servidores y puestos con políticas de bloqueo, e IDS de red en el perímetro de la sede; alertas de severidad alta abren incidente automáticamente con su registro (op.exp.9).
Errores habituales
- Instalar el IDS/WAF y dejarlo en modo «solo observar» para siempre.
- Alertas que nadie lee: 4.000 avisos al mes equivalen a cero.
- Vigilar solo el perímetro: el atacante que ya está dentro se mueve sin testigos.
- Reglas sin actualizar desde la instalación — detectan los ataques de hace tres años.
- No probar nunca si la detección detecta (un simple escaneo controlado lo revela).
Evidencias que suele ser razonable preparar
- Inventario de capacidades de detección desplegadas y su cobertura (red, equipos, servicios).
- Procedimiento de gestión de alertas: quién revisa, con qué prioridades, en qué plazos.
- Registros de alertas tratadas y de incidentes abiertos a partir de la detección.
- Constancia de actualización de reglas y de pruebas de eficacia de la detección.
Preguntas que debería hacerse el responsable
- Si esta noche entrara un atacante, ¿qué pieza de tu sistema daría la voz de alarma?
- ¿Quién revisó las alertas de ayer?
- ¿Cuánto se tardó en detectar el último incidente real — o el último simulacro?
- ¿Tu detección cubre también lo que corre en cloud, o solo la red de la oficina?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.