Qué exige, en claro

Informar a cada persona de sus deberes y responsabilidades de seguridad en su puesto: qué debe hacer y qué no (ligado a la normativa de org.2), su deber de confidencialidad respecto a la información que maneja — que pervive al dejar el puesto — y las consecuencias de incumplir.

Dejarlo documentado y aceptado: cláusulas en contratos o compromisos firmados, tanto para personal propio como para terceros que accedan al sistema (proveedores, mantenimiento, consultores), y recordado cuando cambian el puesto o las condiciones.

Cuándo aplica y cómo escala

Aplica con carácter general, en todas las categorías: es de las medidas más baratas de implantar y de las más caras de ignorar. Confírmalo en la valoración formal del sistema.

Ejemplos de implementación

  • Anexo de seguridad y confidencialidad firmado con el contrato: uso aceptable, deber de secreto (también tras la baja), obligación de reportar incidentes y régimen disciplinario aplicable.
  • Compromiso de confidencialidad específico para el proveedor de soporte con acceso a datos de producción, firmado antes del primer acceso y archivado junto al contrato (op.ext.1).

Errores habituales

  • Dar de alta a alguien (o a un proveedor) sin que haya firmado nada sobre seguridad.
  • Cláusulas genéricas que no mencionan la información concreta ni el sistema al que se accede.
  • Olvidar que la confidencialidad debe sobrevivir a la salida: la carpeta que se lleva el que se va.
  • No poder demostrar quién firmó qué: el papel existe «en algún cajón».
  • Informar una vez en la acogida y jamás recordarlo (la concienciación de mp.per.3 existe para eso).

Evidencias que suele ser razonable preparar

  • Modelo de cláusulas o compromiso de seguridad y confidencialidad.
  • Compromisos firmados por el personal con acceso al sistema (muestra verificable).
  • Cláusulas equivalentes en los contratos con terceros que acceden.
  • Procedimiento de recordatorio en cambios de puesto y en las bajas.

Preguntas que debería hacerse el responsable

  • ¿Podrías enseñar mañana el compromiso firmado por cualquier persona con acceso a producción?
  • ¿Los proveedores con acceso firmaron confidencialidad antes de su primer acceso?
  • ¿Qué obligaciones de seguridad recordáis a quien causa baja — y quedan por escrito?
  • ¿Las consecuencias de incumplir están definidas o se improvisarían?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.