Proceso de autorización
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Un proceso formal de autorización que controle la incorporación de elementos al sistema: nuevos equipos y aplicaciones, cambios de arquitectura, enlaces de comunicaciones, servicios de terceros, medios de almacenamiento… Nada relevante entra en producción sin que alguien con autoridad lo apruebe y quede constancia.
Es el antídoto del «shadow IT»: si cualquier cosa puede enchufarse sin pasar por nadie, el alcance ENS se descontrola solo.
Cuándo aplica y cómo escala
Aplica a todas las categorías. En organizaciones pequeñas puede ser un proceso ligero — lo que no puede es no existir.
Ejemplos de implementación
- Checklist de autorización en el flujo de cambios: toda pieza nueva (servicio cloud, librería crítica, integración) requiere aprobación registrada del responsable de seguridad.
- Alta de un subprocesador: revisión de garantías y contrato antes de conectar nada, con el visto bueno archivado.
Errores habituales
- Convertirlo en un comité mensual que todo el mundo puentea por lentitud: la autorización debe ir a la velocidad del negocio.
- Autorizaciones verbales: sin registro no hay medida.
- Olvidar los servicios SaaS «gratuitos» que el equipo adopta solo — también son incorporaciones al sistema.
- No conectar la autorización con el inventario: lo aprobado debe aparecer en op.exp.1 automáticamente.
Evidencias que suele ser razonable preparar
- El proceso de autorización documentado (quién autoriza qué).
- Registros de autorizaciones concedidas (y denegadas).
- Coherencia con el inventario de activos.
- Tratamiento de los hallazgos: qué pasa cuando aparece algo no autorizado.
Preguntas que debería hacerse el responsable
- ¿Quién puede meter hoy un servicio nuevo en producción sin que nadie lo apruebe?
- ¿La autorización queda registrada en algún sitio consultable?
- ¿El proceso tarda horas o semanas? (Si son semanas, lo están esquivando.)
- ¿Cuándo apareció por última vez algo no autorizado y qué se hizo?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco organizativo) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.