Política de seguridad
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Una política de seguridad de la información aprobada formalmente por el órgano superior competente, que establezca los objetivos y directrices de seguridad de la organización, defina el marco de roles y responsabilidades (responsable de la información, del servicio, de la seguridad y del sistema) y ordene cómo se estructura el resto de la documentación (normativa, procedimientos).
No es un trámite: es el documento del que cuelga todo lo demás. Sin política aprobada, el resto de medidas no tiene paraguas formal.
Cuándo aplica y cómo escala
Aplica a todas las categorías (BÁSICA, MEDIA y ALTA). Es de las primeras medidas que cualquier proyecto ENS debe resolver, junto con el nombramiento de roles.
Ejemplos de implementación
- Documento de 6–10 páginas aprobado por dirección, con objetivos, roles nominales o por cargo, y referencia a la normativa interna que lo desarrolla.
- Registro de aprobación (acta de comité o firma de dirección) y comunicación al equipo (correo, intranet, sesión de onboarding).
Errores habituales
- Copiar una plantilla genérica sin adaptar roles ni alcance: en auditoría se nota a la primera pregunta.
- Política «aprobada» sin evidencia de quién y cuándo la aprobó.
- Confundir la política (directrices) con los procedimientos (el paso a paso): son capas distintas del marco documental.
- No revisarla nunca: una política de hace cinco años con roles que ya no existen resta credibilidad a todo el sistema.
Evidencias que suele ser razonable preparar
- La política aprobada, con fecha y versión.
- Acta, firma o registro de la aprobación por el órgano competente.
- Evidencia de comunicación a las personas afectadas.
- Registro de revisiones (aunque la revisión concluya «sin cambios»).
Preguntas que debería hacerse el responsable
- ¿Quién aprobó la política y consta por escrito?
- ¿Los roles que nombra existen de verdad y saben que los tienen?
- ¿Cuándo se revisó por última vez?
- ¿Una persona nueva en el equipo sabría dónde encontrarla?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 805 · Política de seguridad de la información (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.