Perímetro seguro
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Disponer de un sistema de protección perimetral entre el sistema y las redes externas o no confiables: cortafuegos (físico, virtual o grupos de seguridad cloud) con política de denegación por defecto — solo pasa el tráfico expresamente autorizado.
Que el perímetro esté gobernado: cada regla con su justificación y su dueño, cambios por el procedimiento de gestión de cambios (op.exp.5) y revisión periódica que retire lo que ya no hace falta. Un cortafuegos con 400 reglas heredadas no es un perímetro: es una duana sin aduanero.
Cuándo aplica y cómo escala
Aplica con carácter general en todas las categorías, con refuerzos al crecer. En cloud, la implementación son los grupos de seguridad y las ACL de red del proveedor — la responsabilidad de configurarlos bien es tuya. Confírmalo en la valoración formal del sistema.
Ejemplos de implementación
- Grupos de seguridad cloud con denegación por defecto: la base de datos solo acepta al backend, el backend solo al balanceador, la administración solo por VPN — y todo escrito en la arquitectura (op.pl.2).
- Cortafuegos de sede con reglas comentadas (propósito y dueño), revisión semestral con acta y retirada de las reglas huérfanas detectadas.
Errores habituales
- «Permitir cualquiera→cualquiera» temporal que se queda para siempre.
- Reglas sin comentario ni dueño: nadie se atreve a borrar nada.
- La base de datos escuchando a todo Internet porque «tiene contraseña».
- Perímetro perfecto hacia fuera y red plana por dentro (eso lo arregla mp.com.4).
- En cloud, confundir «el proveedor es seguro» con «mis grupos de seguridad están bien».
Evidencias que suele ser razonable preparar
- Arquitectura de red con el perímetro y sus zonas.
- Export de reglas del cortafuegos/grupos de seguridad con justificación.
- Actas de revisión periódica de reglas y limpieza efectuada.
- Cambios de perímetro tramitados por gestión de cambios.
Preguntas que debería hacerse el responsable
- ¿Qué tiene abierto tu sistema hacia Internet ahora mismo — y podrías justificar cada puerto?
- ¿Cuándo se revisaron las reglas por última vez y cuántas se retiraron?
- ¿Quién puede tocar el cortafuegos y cómo queda registrado?
- ¿La administración del sistema pasa por un acceso dedicado (VPN) o está expuesta?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.