Qué exige, en claro

La gestión continua de la configuración de seguridad establecida en op.exp.2: el sistema se mantiene bastionado durante toda su vida, adaptando la configuración ante vulnerabilidades nuevas, incidentes y cambios del propio sistema o de su contexto.

Implica vigilar la deriva de configuración (lo que se desvía de la referencia), corregirla, y actualizar la propia referencia cuando el cambio es legítimo — vía gestión de cambios, no por la puerta de atrás.

Cuándo aplica y cómo escala

Exigible a partir de categoría MEDIA (y en ALTA). En BÁSICA, mantener el bastionado sigue siendo simplemente sensato. Confírmalo en la valoración formal del sistema.

Ejemplos de implementación

  • Infraestructura como código: la configuración vive en el repositorio, cada cambio pasa revisión, y una comprobación periódica alerta de desviaciones entre lo desplegado y lo declarado.
  • Tras un aviso del CCN-CERT sobre una vulnerabilidad de configuración, se revisa el parque afectado, se ajusta la plantilla de bastionado y se redepliega.

Errores habituales

  • Bastionar el día uno y no volver a mirar: a los seis meses la mitad de las máquinas ya no cumplen la plantilla.
  • Cambios de configuración «temporales» para salir del paso que se vuelven permanentes y sin registro.
  • No conectar los avisos de vulnerabilidades con la revisión de configuraciones.
  • Referencias de configuración desactualizadas que ya nadie se cree.

Evidencias que suele ser razonable preparar

  • Procedimiento de gestión de la configuración y su conexión con la gestión de cambios.
  • Comprobaciones periódicas de deriva con resultados y correcciones.
  • Registro de actualizaciones de la configuración de referencia y su motivo.
  • Reacciones documentadas a avisos de vulnerabilidad que afectaban a configuración.

Preguntas que debería hacerse el responsable

  • ¿Cuántas máquinas del alcance cumplen HOY su plantilla de bastionado?
  • ¿Cómo se detecta que alguien cambió una configuración fuera del procedimiento?
  • ¿El último aviso relevante del CCN-CERT provocó alguna revisión?
  • ¿La referencia de configuración está viva o es arqueología?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Medidas de implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.