Normativa de seguridad
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Disponer de normativa de seguridad que desarrolle la política (org.1) y concrete el uso correcto de los sistemas, los datos y los recursos: qué se considera uso indebido, qué obligaciones tiene el personal y qué responsabilidades se derivan de incumplirlas.
Si la política dice «qué queremos», la normativa dice «qué se puede y qué no»: uso del correo y de internet, dispositivos, teletrabajo, contraseñas, información confidencial, notificación de incidentes por parte del usuario.
Cuándo aplica y cómo escala
Aplica a todas las categorías. Es el segundo escalón del marco documental: política (org.1) → normativa (org.2) → procedimientos (org.3).
Ejemplos de implementación
- Normativa de uso aceptable de 4–6 páginas que el personal acepta al incorporarse (firma o aceptación registrada), cubriendo equipos, credenciales, correo, teletrabajo y datos.
- Normas específicas para administradores: cuentas privilegiadas, accesos a producción, gestión de secretos.
Errores habituales
- Escribir un tocho que nadie lee: la normativa eficaz es corta, concreta y con ejemplos.
- No registrar la aceptación: sin evidencia de que el personal la conoce, a efectos de auditoría (y disciplinarios) es papel mojado.
- Prohibir sobre el papel lo que la práctica diaria permite — la incoherencia se detecta en la primera entrevista.
- No actualizarla cuando cambia la realidad: teletrabajo, BYOD o herramientas de IA usadas sin que la normativa diga nada.
Evidencias que suele ser razonable preparar
- La normativa aprobada, con fecha y versión.
- Registro de aceptación o comunicación al personal (altas incluidas).
- Registro de revisiones y cambios.
- Coherencia demostrable con la configuración real (p. ej., lo que la normativa prohíbe está técnicamente restringido).
Preguntas que debería hacerse el responsable
- ¿Todo el personal la ha aceptado y consta?
- ¿Cubre teletrabajo, dispositivos y herramientas actuales (IA incluida)?
- ¿Alguien nuevo la recibe el primer día o al tercer año?
- ¿Lo que prohíbe se corresponde con lo que los sistemas permiten?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guías CCN-STIC 805 (política) y 821 (normas de seguridad) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.