Calificación de la información
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Establecer una calificación de la información: los tipos de información que maneja el sistema, el nivel de seguridad que requiere cada uno (coherente con la valoración de dimensiones del Anexo I) y el responsable de la información que decide esa calificación — que no es el informático, sino quien responde del dato.
Que la calificación gobierne el trato: de ella derivan quién accede (op.acc.2), cómo se marca y custodia el soporte (mp.si), qué se cifra y qué puede salir de la organización. Con criterios escritos para calificar, recalificar y decidir en caso de duda.
Cuándo aplica y cómo escala
Aplica con carácter general: es la base que da sentido a media familia mp. El detalle formal exigible crece con la categoría. Confírmalo en la valoración formal del sistema.
Ejemplos de implementación
- Esquema sencillo de tres niveles (pública / uso interno / restringida) con ejemplos concretos de cada una, responsable por tipo de información y tabla de qué trato exige cada nivel.
- Los expedientes con datos personales calificados como «restringida»: acceso nominal justificado, soportes cifrados y prohibición de sacarlos por canales no corporativos — todo derivado de la etiqueta.
Errores habituales
- No calificar nada: todo es «normal» hasta que algo sensible aparece en el sitio equivocado.
- Un esquema de siete niveles tan fino que nadie lo usa: mejor tres niveles vivos que siete muertos.
- Calificar sin responsable: la etiqueta la pone quien pasaba por allí.
- Calificación que no cambia nada: «restringida» con los mismos accesos que «pública».
- No recalificar nunca: lo que era secreto en 2020 sigue bloqueando trabajo en 2026.
Evidencias que suele ser razonable preparar
- Esquema de calificación aprobado (niveles, criterios, ejemplos).
- Asignación de responsables de la información por tipo.
- Trato diferenciado demostrable por nivel (accesos, cifrado, soportes).
- Revisiones o recalificaciones registradas.
Preguntas que debería hacerse el responsable
- ¿Cuántos niveles de información tenéis y podrías dar un ejemplo de cada uno?
- ¿Quién decide que algo es «restringido» — y consta?
- ¿Qué cambia de verdad en el trato entre un nivel y otro?
- ¿La información más sensible del sistema está identificada y localizada?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.