Protección de la confidencialidad (comunicaciones)
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Proteger la confidencialidad de la información transmitida: emplear cifrado en las comunicaciones que transporten información del alcance —especialmente sobre redes que salgan del control de la organización—, mediante protocolos seguros y, según el nivel, redes privadas virtuales y algoritmos y productos con garantías acreditadas (las guías CCN-STIC concretan cuáles).
En la práctica de 2026: TLS actual en todo lo expuesto, cifrado también en los tramos «internos» que cruzan terceros (cloud, SaaS), y VPN o equivalente para el acceso remoto de administración.
Cuándo aplica y cómo escala
Aplica en cuanto la información con requisitos de confidencialidad viaja — es decir, siempre que hay red por medio. Los refuerzos (VPN, cripto acreditada) crecen con el nivel de la dimensión de confidencialidad.
Ejemplos de implementación
- TLS 1.2+ con configuración moderna en todos los servicios expuestos, verificado periódicamente con herramientas de análisis.
- Acceso de administración solo por VPN con MFA; tráfico entre servicios cloud cifrado aunque «no salga» del proveedor.
Errores habituales
- El certificado que caduca un sábado: sin vigilancia de caducidades, el cifrado se cae solo.
- Cifrar la fachada y olvidar el interior: paneles internos, colas, réplicas de base de datos en claro.
- Protocolos y suites obsoletos mantenidos «por compatibilidad» indefinidamente.
- Enviar información sensible por canales sin cifrar (correo sin protección, FTP) porque «siempre se hizo así».
Evidencias que suele ser razonable preparar
- Inventario de comunicaciones del alcance con su mecanismo de cifrado.
- Configuración TLS/VPN y resultados de verificaciones periódicas.
- Gestión de certificados: inventario, caducidades y renovaciones.
- Justificación de excepciones, si las hay, con medidas compensatorias.
Preguntas que debería hacerse el responsable
- ¿Queda algún tramo del alcance donde la información viaje en claro?
- ¿Quién se entera antes de que caduque un certificado?
- ¿La administración remota va siempre por canal cifrado con MFA?
- ¿Cuándo verificasteis por última vez la configuración TLS?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guías CCN-STIC 804 (implantación) y series de configuración segura del CCN (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.