Qué exige, en claro

Establecer una calificación de la información: los tipos de información que maneja el sistema, el nivel de seguridad que requiere cada uno (coherente con la valoración de dimensiones del Anexo I) y el responsable de la información que decide esa calificación — que no es el informático, sino quien responde del dato.

Que la calificación gobierne el trato: de ella derivan quién accede (op.acc.2), cómo se marca y custodia el soporte (mp.si), qué se cifra y qué puede salir de la organización. Con criterios escritos para calificar, recalificar y decidir en caso de duda.

Cuándo aplica y cómo escala

Aplica con carácter general: es la base que da sentido a media familia mp. El detalle formal exigible crece con la categoría. Confírmalo en la valoración formal del sistema.

Ejemplos de implementación

  • Esquema sencillo de tres niveles (pública / uso interno / restringida) con ejemplos concretos de cada una, responsable por tipo de información y tabla de qué trato exige cada nivel.
  • Los expedientes con datos personales calificados como «restringida»: acceso nominal justificado, soportes cifrados y prohibición de sacarlos por canales no corporativos — todo derivado de la etiqueta.

Errores habituales

  • No calificar nada: todo es «normal» hasta que algo sensible aparece en el sitio equivocado.
  • Un esquema de siete niveles tan fino que nadie lo usa: mejor tres niveles vivos que siete muertos.
  • Calificar sin responsable: la etiqueta la pone quien pasaba por allí.
  • Calificación que no cambia nada: «restringida» con los mismos accesos que «pública».
  • No recalificar nunca: lo que era secreto en 2020 sigue bloqueando trabajo en 2026.

Evidencias que suele ser razonable preparar

  • Esquema de calificación aprobado (niveles, criterios, ejemplos).
  • Asignación de responsables de la información por tipo.
  • Trato diferenciado demostrable por nivel (accesos, cifrado, soportes).
  • Revisiones o recalificaciones registradas.

Preguntas que debería hacerse el responsable

  • ¿Cuántos niveles de información tenéis y podrías dar un ejemplo de cada uno?
  • ¿Quién decide que algo es «restringido» — y consta?
  • ¿Qué cambia de verdad en el trato entre un nivel y otro?
  • ¿La información más sensible del sistema está identificada y localizada?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.