Qué exige, en claro

Un proceso formal de adquisición de los componentes del sistema (hardware, software, servicios) que tenga en cuenta las conclusiones del análisis de riesgos (op.pl.1) y encaje en la arquitectura de seguridad (op.pl.2): la seguridad entra en los criterios de selección antes de comprar, no después de desplegar.

El proceso debe atender también a las necesidades asociadas: formación del personal que lo operará, financiación de la operación y del mantenimiento, y ciclo de vida completo del componente.

Cuándo aplica y cómo escala

Aplica con carácter general en todas las categorías: cualquier sistema incorpora componentes nuevos tarde o temprano. La exigencia de formalidad crece con la categoría.

Ejemplos de implementación

  • Checklist de compra que exige: soporte activo del fabricante, política de parches conocida, cifrado de datos en reposo y registro de actividad, antes de aprobar un nuevo SaaS interno.
  • En la contratación de un nuevo hosting, requisitos de seguridad en el pliego o contrato (respaldo, cifrado, ubicación de datos, notificación de incidentes) derivados del análisis de riesgos.

Errores habituales

  • Comprar por precio o urgencia y «ya lo securizaremos»: el coste de bastionar a posteriori casi siempre supera el ahorro.
  • No involucrar al responsable de seguridad hasta que el componente ya está contratado.
  • Olvidar la formación y el mantenimiento: un firewall sin nadie formado para operarlo es decorado.
  • No dejar rastro del proceso: si no hay criterios escritos ni evaluación, en auditoría la medida no existe.

Evidencias que suele ser razonable preparar

  • Procedimiento o criterios de adquisición con requisitos de seguridad.
  • Evaluaciones de seguridad de adquisiciones relevantes (aunque sean una página).
  • Cláusulas de seguridad en contratos o pedidos de componentes del alcance.
  • Registro de decisión cuando se acepta un componente que no cumple algún criterio (con medidas compensatorias).

Preguntas que debería hacerse el responsable

  • ¿La última compra relevante pasó por algún filtro de seguridad?
  • ¿Quién valida que un componente nuevo encaja en la arquitectura de seguridad?
  • ¿Los contratos con proveedores incluyen requisitos de seguridad?
  • ¿Está prevista la formación de quien va a operar lo comprado?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Medidas de implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.