Qué exige, en claro

Tratar los dispositivos portátiles como lo que son — sistema fuera del perímetro: inventario con responsable por dispositivo, cifrado del almacenamiento (la protección que sobrevive al robo), autenticación local y comunicaciones protegidas (VPN o equivalente) al conectar desde fuera.

Prever el incidente típico: procedimiento de pérdida o robo con aviso inmediato, bloqueo/borrado remoto donde sea posible y revocación de credenciales y sesiones del dispositivo perdido (enlaza con op.exp.7).

Cuándo aplica y cómo escala

Aplica con carácter general en cuanto hay equipos portátiles con acceso al sistema — hoy, prácticamente siempre. Confírmalo en la valoración formal del sistema.

Ejemplos de implementación

  • Flota de portátiles con cifrado de disco completo activado de fábrica (gestionado por MDM, claves custodiadas), VPN obligatoria para recursos internos y borrado remoto probado.
  • Móviles corporativos con requisitos mínimos impuestos (bloqueo, cifrado, versión de sistema) y separación del perfil de trabajo; los BYOD, solo si aceptan la política.

Errores habituales

  • Portátiles sin cifrar: cada robo de mochila es una brecha de datos, no un parte de hardware.
  • Nadie sabe cuántos portátiles hay ni quién tiene cada uno.
  • La pérdida se comunica «cuando se está seguro» — días después; las credenciales, ni se tocan.
  • Trabajar desde la wifi del aeropuerto sin VPN contra recursos internos.
  • Exigirlo todo al portátil corporativo e ignorar el móvil personal con el correo configurado.

Evidencias que suele ser razonable preparar

  • Inventario de dispositivos portátiles con responsable asignado.
  • Comprobación del cifrado de almacenamiento (informe del MDM o muestra).
  • Configuración de VPN/comunicaciones seguras para acceso exterior.
  • Procedimiento de pérdida/robo y registros de incidentes gestionados.

Preguntas que debería hacerse el responsable

  • Si te roban un portátil esta noche, ¿qué puede leer el ladrón?
  • ¿Cuántos dispositivos portátiles acceden a tu sistema y dónde está la lista?
  • ¿Qué debe hacer (y a quién avisar) quien pierde el móvil de empresa?
  • ¿El correo corporativo en móviles personales cumple alguna condición?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.