Qué exige, en claro

Aplicar cifrado a los soportes de información en función de la calificación de lo que contienen — con exigencia clara para los dispositivos y soportes extraíbles o portátiles: USB, discos externos, cintas que van al almacén externo, portátiles (en coherencia con mp.eq.3).

Con algoritmos vigentes y claves bien custodiadas (op.exp.10): el cifrado cuya clave viaja pegada al soporte, o que nadie sabría recuperar, es decorativo. En categorías altas, apóyate en los mecanismos criptográficos que recomienda el CCN.

Cuándo aplica y cómo escala

Exigible a partir de categoría MEDIA para los soportes que salen de las instalaciones; cifrar por defecto todo soporte extraíble es la práctica sensata en cualquier categoría. Confírmalo en la valoración formal del sistema.

Ejemplos de implementación

  • Política de «solo USB corporativos cifrados»: los puestos bloquean soportes no autorizados y los autorizados van cifrados con clave gestionada centralmente.
  • Cintas y discos de copia cifrados antes de salir al depósito externo, con la clave custodiada aparte (nunca viaja con la copia) y prueba de restauración que incluye el descifrado.

Errores habituales

  • El disco USB «de llevar a casa» sin cifrar con medio sistema dentro.
  • La clave de cifrado en un papel dentro de la misma caja que las cintas.
  • Cifrar los soportes nuevos y seguir usando la bolsa de USBs históricos en claro.
  • Algoritmos anticuados que hoy se rompen en una tarde.
  • Nadie ha probado nunca a descifrar una copia: el día que hace falta, no se puede.

Evidencias que suele ser razonable preparar

  • Política de cifrado de soportes por nivel de información.
  • Constancia técnica del cifrado (configuración, informe de la herramienta).
  • Custodia de claves separada del soporte (ligada a op.exp.10).
  • Prueba periódica de recuperación con descifrado incluido.

Preguntas que debería hacerse el responsable

  • Si el mensajero pierde hoy la caja de cintas, ¿es un incidente o una catástrofe?
  • ¿Qué soportes salen de tus instalaciones y cuáles van cifrados?
  • ¿Dónde viven las claves — y sobrevivirían al mismo desastre que los soportes?
  • ¿Cuándo se probó por última vez restaurar y descifrar una copia?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 807 · Criptología de empleo en el ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.