Qué exige, en claro

Un identificador singular para cada entidad (persona o proceso) que acceda al sistema, de forma que siempre pueda saberse quién hizo qué y quién recibe cada derecho de acceso. Las cuentas genéricas o compartidas rompen esta medida de raíz.

La gestión del ciclo de vida de las cuentas: alta cuando se necesita, deshabilitación cuando la persona deja la función o la organización (o la cuenta queda inactiva), y conservación de la cuenta deshabilitada el tiempo necesario para no perder la trazabilidad de lo que hizo.

Cuándo aplica y cómo escala

Aplica con carácter general a todas las categorías — está ligada a las dimensiones de autenticidad y trazabilidad, presentes en la práctica en cualquier sistema con usuarios. Confírmalo en la valoración formal del sistema.

Ejemplos de implementación

  • Cuentas nominales en todos los sistemas del alcance (aplicación, servidores, cloud, repositorio de código), incluidas las de administración.
  • Proceso de baja ligado a RR. HH.: el mismo día que alguien causa baja, sus cuentas se deshabilitan (no se borran) en todos los servicios.

Errores habituales

  • La cuenta «admin» compartida cuya contraseña conocen cuatro personas: adiós trazabilidad.
  • Cuentas de exempleados activas meses después de la baja — de lo primero que mira (y encuentra) cualquier auditor.
  • Borrar cuentas en vez de deshabilitarlas, perdiendo la atribución de acciones pasadas.
  • Procesos y servicios ejecutando con cuentas personales (o al revés, personas usando cuentas de servicio).

Evidencias que suele ser razonable preparar

  • Inventario de cuentas por sistema, con titular y estado.
  • Procedimiento de altas y bajas, y registros de las últimas ejecutadas.
  • Revisión periódica de cuentas (activas, inactivas, huérfanas) con resultado y acciones.
  • Cuentas de servicio documentadas: propósito, responsable y alcance.

Preguntas que debería hacerse el responsable

  • ¿Existe alguna cuenta compartida en el alcance? ¿Cuál es el plan para eliminarla?
  • ¿Cuánto tardáis en deshabilitar las cuentas de una baja?
  • ¿Cuándo fue la última revisión de cuentas inactivas?
  • ¿Cada cuenta de servicio tiene un responsable con nombre?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Medidas de implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.