Requisitos de acceso
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Que los derechos de acceso de cada usuario se atengan a los principios de mínimo privilegio (solo los permisos que su función exige) y necesidad de conocer (solo la información que su tarea requiere), y que el acceso a cada recurso lo autorice su responsable — no «quien tenga el botón» en TI.
En la práctica: una matriz clara de quién puede acceder a qué y con qué privilegios, y un circuito de autorización que deje rastro.
Cuándo aplica y cómo escala
Aplica con carácter general a todas las categorías: es uno de los principios básicos del art. 11 del RD 311/2022 hecho medida. Confírmalo en la valoración formal del sistema.
Ejemplos de implementación
- Acceso por roles en la aplicación (lectura, tramitación, administración) con una matriz rol-permiso documentada y aprobada por el responsable del servicio.
- El acceso a la base de datos de producción requiere aprobación del responsable del sistema, es individual y expira: nada de accesos «para siempre por si acaso».
Errores habituales
- Dar a todo el mundo perfil de administrador «para no molestar»: la antimateria del mínimo privilegio.
- Conceder accesos por chat sin registro de quién autorizó qué.
- Copiar los permisos de un compañero al dar de alta a alguien (herencia de privilegios acumulados).
- No retirar accesos al cambiar de función: la gente acumula permisos como quien acumula llaves.
Evidencias que suele ser razonable preparar
- Matriz de accesos (roles y permisos) por recurso relevante, con su responsable.
- Registros de solicitud y autorización de accesos.
- Revisiones periódicas de derechos (recertificación) con acciones derivadas.
- Evidencia de retirada de accesos en cambios de función.
Preguntas que debería hacerse el responsable
- ¿Quién autoriza el acceso a cada recurso importante — y lo sabe?
- ¿Cuánta gente tiene privilegios de administración y por qué cada una?
- ¿Cuándo se revisaron por última vez los permisos reales contra los debidos?
- ¿Qué pasa con los permisos cuando alguien cambia de equipo?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Medidas de implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.