Sistema de métricas
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Recopilar indicadores de seguridad del sistema: grado de implantación de las medidas del Anexo II, eficacia y eficiencia de la seguridad (incidentes y su resolución, parcheo, formación…) y datos del impacto de los incidentes sufridos.
Que las métricas se usen: se revisan periódicamente por los responsables, sostienen decisiones de mejora y nutren la autoevaluación o auditoría y el Informe Nacional del Estado de la Seguridad (INES) cuando corresponde.
Cuándo aplica y cómo escala
Aplica con carácter general: el conjunto de indicadores exigible crece con la categoría del sistema. Confírmalo en la valoración formal del sistema.
Ejemplos de implementación
- Cuadro trimestral con: % de medidas aplicables implantadas, incidentes por severidad y tiempo de resolución, % de sistemas al día de parches y % de plantilla con formación vigente — revisado por el responsable de seguridad con acta.
- Los datos del propio expediente ENS (estado de las 73 medidas, evidencias vigentes o caducadas, tareas vencidas) como métrica continua de implantación — exactamente lo que una plataforma como ENSFácil calcula sola.
Errores habituales
- No medir nada y descubrir el estado real de la seguridad el día de la auditoría.
- Medir veinte cosas que nadie mira: métrica sin reunión de revisión es ruido.
- Indicadores que siempre salen verdes — están elegidos para eso, no para informar.
- No registrar el impacto de los incidentes: sin coste ni duración, no hay aprendizaje.
- Rehacer las métricas a mano cada trimestre en una hoja de cálculo que solo entiende su autor.
Evidencias que suele ser razonable preparar
- Definición de los indicadores: fuente, fórmula, umbral y responsable.
- Series periódicas de los indicadores (informes o cuadros de mando).
- Actas o registros de revisión de métricas y decisiones tomadas.
- Aportación al INES, cuando el sistema está en su ámbito.
Preguntas que debería hacerse el responsable
- ¿Qué tres números resumen hoy la seguridad de tu sistema?
- ¿Cuándo se revisaron por última vez — y qué se decidió a raíz de ellos?
- ¿Sabes qué porcentaje de tus medidas aplicables está realmente implantado?
- ¿Cuánto costó (en horas y en euros) el último incidente serio?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 815 · Indicadores y métricas en el ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.