Deberes y obligaciones
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Informar a cada persona de sus deberes y responsabilidades de seguridad en su puesto: qué debe hacer y qué no (ligado a la normativa de org.2), su deber de confidencialidad respecto a la información que maneja — que pervive al dejar el puesto — y las consecuencias de incumplir.
Dejarlo documentado y aceptado: cláusulas en contratos o compromisos firmados, tanto para personal propio como para terceros que accedan al sistema (proveedores, mantenimiento, consultores), y recordado cuando cambian el puesto o las condiciones.
Cuándo aplica y cómo escala
Aplica con carácter general, en todas las categorías: es de las medidas más baratas de implantar y de las más caras de ignorar. Confírmalo en la valoración formal del sistema.
Ejemplos de implementación
- Anexo de seguridad y confidencialidad firmado con el contrato: uso aceptable, deber de secreto (también tras la baja), obligación de reportar incidentes y régimen disciplinario aplicable.
- Compromiso de confidencialidad específico para el proveedor de soporte con acceso a datos de producción, firmado antes del primer acceso y archivado junto al contrato (op.ext.1).
Errores habituales
- Dar de alta a alguien (o a un proveedor) sin que haya firmado nada sobre seguridad.
- Cláusulas genéricas que no mencionan la información concreta ni el sistema al que se accede.
- Olvidar que la confidencialidad debe sobrevivir a la salida: la carpeta que se lleva el que se va.
- No poder demostrar quién firmó qué: el papel existe «en algún cajón».
- Informar una vez en la acogida y jamás recordarlo (la concienciación de mp.per.3 existe para eso).
Evidencias que suele ser razonable preparar
- Modelo de cláusulas o compromiso de seguridad y confidencialidad.
- Compromisos firmados por el personal con acceso al sistema (muestra verificable).
- Cláusulas equivalentes en los contratos con terceros que acceden.
- Procedimiento de recordatorio en cambios de puesto y en las bajas.
Preguntas que debería hacerse el responsable
- ¿Podrías enseñar mañana el compromiso firmado por cualquier persona con acceso a producción?
- ¿Los proveedores con acceso firmaron confidencialidad antes de su primer acceso?
- ¿Qué obligaciones de seguridad recordáis a quien causa baja — y quedan por escrito?
- ¿Las consecuencias de incumplir están definidas o se improvisarían?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.