Protección de dispositivos portátiles
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Tratar los dispositivos portátiles como lo que son — sistema fuera del perímetro: inventario con responsable por dispositivo, cifrado del almacenamiento (la protección que sobrevive al robo), autenticación local y comunicaciones protegidas (VPN o equivalente) al conectar desde fuera.
Prever el incidente típico: procedimiento de pérdida o robo con aviso inmediato, bloqueo/borrado remoto donde sea posible y revocación de credenciales y sesiones del dispositivo perdido (enlaza con op.exp.7).
Cuándo aplica y cómo escala
Aplica con carácter general en cuanto hay equipos portátiles con acceso al sistema — hoy, prácticamente siempre. Confírmalo en la valoración formal del sistema.
Ejemplos de implementación
- Flota de portátiles con cifrado de disco completo activado de fábrica (gestionado por MDM, claves custodiadas), VPN obligatoria para recursos internos y borrado remoto probado.
- Móviles corporativos con requisitos mínimos impuestos (bloqueo, cifrado, versión de sistema) y separación del perfil de trabajo; los BYOD, solo si aceptan la política.
Errores habituales
- Portátiles sin cifrar: cada robo de mochila es una brecha de datos, no un parte de hardware.
- Nadie sabe cuántos portátiles hay ni quién tiene cada uno.
- La pérdida se comunica «cuando se está seguro» — días después; las credenciales, ni se tocan.
- Trabajar desde la wifi del aeropuerto sin VPN contra recursos internos.
- Exigirlo todo al portátil corporativo e ignorar el móvil personal con el correo configurado.
Evidencias que suele ser razonable preparar
- Inventario de dispositivos portátiles con responsable asignado.
- Comprobación del cifrado de almacenamiento (informe del MDM o muestra).
- Configuración de VPN/comunicaciones seguras para acceso exterior.
- Procedimiento de pérdida/robo y registros de incidentes gestionados.
Preguntas que debería hacerse el responsable
- Si te roban un portátil esta noche, ¿qué puede leer el ladrón?
- ¿Cuántos dispositivos portátiles acceden a tu sistema y dónde está la lista?
- ¿Qué debe hacer (y a quién avisar) quien pierde el móvil de empresa?
- ¿El correo corporativo en móviles personales cumple alguna condición?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.