Qué exige, en claro

Retirar de los documentos, antes de publicarlos o remitirlos a terceros, la información que no deba salir: metadatos (autor, organización, rutas internas, historial de revisiones), comentarios y cambios controlados, datos ocultos en tablas y, en PDFs, capas o texto «tachado» que sigue debajo.

Convertirlo en hábito con herramienta: limpieza integrada en el circuito de publicación (quien publica, limpia), utilidades de borrado de metadatos y especial cuidado con anonimizaciones — tachar visualmente no es anonimizar.

Cuándo aplica y cómo escala

Aplica en cuanto el sistema publica o remite documentos a terceros — webs, sedes, respuestas a solicitudes, ofertas. Es de las medidas más baratas y de las que más vergüenzas evita. Confírmalo en la valoración formal del sistema.

Ejemplos de implementación

  • Paso obligatorio de limpieza en el circuito de publicación web: los PDF salen sin autor, sin rutas internas y sin historial, verificado con una utilidad de metadatos.
  • Resoluciones con datos de terceros anonimizadas de verdad (texto eliminado y documento regenerado), no con un rectángulo negro encima del texto.

Errores habituales

  • El PDF publicado que revela autor, equipo y ruta de red interna en sus propiedades.
  • «Anonimizar» con marcador negro: el texto sigue debajo y se copia con seleccionar+pegar.
  • Enviar el .docx con todo el historial de cambios y los comentarios internos.
  • Limpiar la web y olvidar los adjuntos de correo a terceros.
  • Depender de que cada persona se acuerde: sin paso obligatorio, un día se escapa.

Evidencias que suele ser razonable preparar

  • Procedimiento de limpieza en el circuito de publicación/remisión.
  • Herramienta o utilidad empleada para el borrado de metadatos.
  • Muestra de documentos publicados verificados sin metadatos sensibles.
  • Método de anonimización que elimina (no oculta) el contenido.

Preguntas que debería hacerse el responsable

  • Abre las propiedades del último PDF que publicasteis: ¿qué cuenta?
  • ¿Quién limpia los documentos antes de salir — y con qué?
  • ¿Cómo anonimizáis: eliminando el texto o pintándolo de negro?
  • ¿El circuito de publicación tiene el paso de limpieza o depende de la memoria?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 835 · Borrado de metadatos en el marco del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.