Qué exige, en claro

Disponer de herramientas de detección o prevención de intrusión que vigilen el sistema: detección en red o en los propios equipos y servicios, elegida según la arquitectura (un SaaS cloud no se vigila igual que una red de oficinas).

Que la detección esté viva: reglas y patrones actualizados, alertas que alguien revisa con un procedimiento claro, y conexión directa con la gestión de incidentes (op.exp.7) — detectar sin reaccionar es coleccionar avisos.

Cuándo aplica y cómo escala

Exigible a partir de categoría MEDIA. En BÁSICA, la protección frente a código dañino (op.exp.6) y la revisión de registros (op.exp.8) cubren el mínimo razonable. Confírmalo en la valoración formal del sistema.

Ejemplos de implementación

  • WAF delante de la aplicación web con reglas gestionadas, más detección del proveedor cloud activada (accesos anómalos, llamadas a API inusuales), con alertas al canal del equipo y un responsable de triaje.
  • EDR en servidores y puestos con políticas de bloqueo, e IDS de red en el perímetro de la sede; alertas de severidad alta abren incidente automáticamente con su registro (op.exp.9).

Errores habituales

  • Instalar el IDS/WAF y dejarlo en modo «solo observar» para siempre.
  • Alertas que nadie lee: 4.000 avisos al mes equivalen a cero.
  • Vigilar solo el perímetro: el atacante que ya está dentro se mueve sin testigos.
  • Reglas sin actualizar desde la instalación — detectan los ataques de hace tres años.
  • No probar nunca si la detección detecta (un simple escaneo controlado lo revela).

Evidencias que suele ser razonable preparar

  • Inventario de capacidades de detección desplegadas y su cobertura (red, equipos, servicios).
  • Procedimiento de gestión de alertas: quién revisa, con qué prioridades, en qué plazos.
  • Registros de alertas tratadas y de incidentes abiertos a partir de la detección.
  • Constancia de actualización de reglas y de pruebas de eficacia de la detección.

Preguntas que debería hacerse el responsable

  • Si esta noche entrara un atacante, ¿qué pieza de tu sistema daría la voz de alarma?
  • ¿Quién revisó las alertas de ayer?
  • ¿Cuánto se tardó en detectar el último incidente real — o el último simulacro?
  • ¿Tu detección cubre también lo que corre en cloud, o solo la red de la oficina?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.