Arquitectura de seguridad
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Documentar la arquitectura de seguridad del sistema: cómo se estructura (redes, entornos, componentes), qué elementos de protección existen (perímetros, segmentación, cifrado, autenticación) y cómo se relacionan — de forma que las decisiones de seguridad respondan a un diseño, no a parches sueltos.
La exigencia de detalle y formalidad crece con la categoría: de una descripción clara con diagramas en los escenarios sencillos a documentación de arquitectura completa, con el sistema de gestión asociado, en los exigentes.
Cuándo aplica y cómo escala
Aplica a todas las categorías con profundidad creciente. Si nadie sabe dibujar tu sistema en una pizarra, esta medida está pendiente.
Ejemplos de implementación
- Diagrama de arquitectura vivo (redes, entornos, flujos de datos, terceros) con los controles anotados: dónde hay TLS, dónde MFA, dónde segmentación.
- Decisiones de arquitectura registradas (ADRs) para los cambios con impacto en seguridad.
Errores habituales
- El diagrama existe… de la versión de hace dos años. Una arquitectura desactualizada confunde más que ayuda.
- Documentar cajas y flechas sin los controles: la medida pide arquitectura de seguridad, no solo topología.
- Olvidar a los terceros: el proveedor cloud, el CDN y las integraciones son parte del plano.
- Que solo exista en la cabeza de una persona.
Evidencias que suele ser razonable preparar
- Documento/diagramas de arquitectura de seguridad, con fecha y versión.
- Registro de cambios relevantes de arquitectura.
- Coherencia con el análisis de riesgos y el inventario.
- Identificación de los elementos de protección por capa.
Preguntas que debería hacerse el responsable
- ¿Podrías explicarle el sistema al auditor con un diagrama actual?
- ¿El plano incluye entornos, terceros y flujos de datos?
- ¿Las decisiones de seguridad recientes están reflejadas?
- ¿Quién mantiene este documento cuando el sistema evoluciona?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco operacional) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.