Qué exige, en claro

Documentar la arquitectura de seguridad del sistema: cómo se estructura (redes, entornos, componentes), qué elementos de protección existen (perímetros, segmentación, cifrado, autenticación) y cómo se relacionan — de forma que las decisiones de seguridad respondan a un diseño, no a parches sueltos.

La exigencia de detalle y formalidad crece con la categoría: de una descripción clara con diagramas en los escenarios sencillos a documentación de arquitectura completa, con el sistema de gestión asociado, en los exigentes.

Cuándo aplica y cómo escala

Aplica a todas las categorías con profundidad creciente. Si nadie sabe dibujar tu sistema en una pizarra, esta medida está pendiente.

Ejemplos de implementación

  • Diagrama de arquitectura vivo (redes, entornos, flujos de datos, terceros) con los controles anotados: dónde hay TLS, dónde MFA, dónde segmentación.
  • Decisiones de arquitectura registradas (ADRs) para los cambios con impacto en seguridad.

Errores habituales

  • El diagrama existe… de la versión de hace dos años. Una arquitectura desactualizada confunde más que ayuda.
  • Documentar cajas y flechas sin los controles: la medida pide arquitectura de seguridad, no solo topología.
  • Olvidar a los terceros: el proveedor cloud, el CDN y las integraciones son parte del plano.
  • Que solo exista en la cabeza de una persona.

Evidencias que suele ser razonable preparar

  • Documento/diagramas de arquitectura de seguridad, con fecha y versión.
  • Registro de cambios relevantes de arquitectura.
  • Coherencia con el análisis de riesgos y el inventario.
  • Identificación de los elementos de protección por capa.

Preguntas que debería hacerse el responsable

  • ¿Podrías explicarle el sistema al auditor con un diagrama actual?
  • ¿El plano incluye entornos, terceros y flujos de datos?
  • ¿Las decisiones de seguridad recientes están reflejadas?
  • ¿Quién mantiene este documento cuando el sistema evoluciona?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco operacional) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.