Otros dispositivos conectados a la red
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Someter a control los dispositivos conectados que no son puestos de trabajo: impresoras multifunción, cámaras, equipos de sala, sensores y demás IoT. Como mínimo: inventariados (op.exp.1), con credenciales propias (fuera las de fábrica), firmware actualizado y solo los servicios necesarios activos.
Limitar su alcance en la red: estos dispositivos rara vez necesitan hablar con todo — segmentarlos (mp.com.4) y vigilarlos como al resto del sistema. Y lo que no se pueda asegurar ni aislar, sencillamente no se conecta.
Cuándo aplica y cómo escala
Aplica en cuanto hay dispositivos de este tipo conectados a la red del sistema — en la práctica, casi siempre (la impresora ya cuenta). Es una medida incorporada por el RD 311/2022; confírmalo en la valoración formal del sistema.
Ejemplos de implementación
- Impresoras multifunción con contraseña de administración propia, firmware al día, disco cifrado o borrado al retirarlas y panel web accesible solo desde la VLAN de gestión.
- Cámaras y dispositivos de sala en una VLAN separada sin salida a los servidores; inventario con responsable y revisión anual de firmware y cuentas.
Errores habituales
- La impresora con la contraseña de fábrica («admin/admin») accesible desde toda la red.
- Dispositivos que nadie inventarió: aparecen en el escaneo y nadie sabe de quién son.
- Firmware jamás actualizado — vulnerabilidades públicas durante años.
- IoT «temporal» de una prueba que lleva dos años conectado y olvidado.
- Retirar una multifunción sin borrar su disco: dentro va lo último que se escaneó.
Evidencias que suele ser razonable preparar
- Inventario de dispositivos conectados no convencionales, con responsable.
- Constancia de cambio de credenciales por defecto y de actualización de firmware.
- Segmentación de red aplicada a estos dispositivos (mp.com.4).
- Procedimiento de alta/retirada (incluido el borrado de soportes internos).
Preguntas que debería hacerse el responsable
- ¿Cuántos dispositivos «que no son ordenadores» hay en tu red — y cuántos en tu inventario?
- ¿Alguno conserva la contraseña de fábrica?
- ¿Qué puede alcanzar la impresora desde su toma de red?
- ¿Qué se hace con el disco de una multifunción cuando se devuelve al renting?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.