Qué exige, en claro

Un control continuo de los cambios en el sistema: analizar su impacto (también en seguridad) antes de aplicarlos, aprobarlos con criterio, planificar la marcha atrás y registrar qué cambió, quién y cuándo.

La medida no pide comités lentos: pide que ningún cambio relevante llegue a producción sin evaluación, aprobación y rastro. Un pipeline bien montado cumple esto mejor que cualquier burocracia.

Cuándo aplica y cómo escala

Aplica a todas las categorías. En equipos con despliegue continuo, se materializa en el propio flujo de CI/CD; en sistemas tradicionales, en ventanas y registros de cambio.

Ejemplos de implementación

  • Flujo Git con revisión obligatoria, pipeline con pruebas y despliegue trazable: cada cambio tiene autor, revisor, fecha y posibilidad de rollback.
  • Clasificación ligera de cambios (estándar / normal / urgente) con requisitos distintos de aprobación.

Errores habituales

  • Cambios directos en producción «solo esta vez» — la excepción que se vuelve costumbre y borra la trazabilidad.
  • Sin plan de marcha atrás: el cambio falla un viernes y la recuperación se improvisa.
  • Evaluar solo el impacto funcional e ignorar el de seguridad (puertos, permisos, dependencias nuevas).
  • Registro disperso: parte en tickets, parte en el chat, parte en la memoria de alguien.

Evidencias que suele ser razonable preparar

  • Procedimiento o flujo de cambios documentado.
  • Registros de cambios con autor, aprobación y resultado (el propio pipeline vale si deja rastro).
  • Evidencia de capacidad de rollback (procedimiento o mecanismo).
  • Tratamiento de los cambios urgentes con aprobación a posteriori registrada.

Preguntas que debería hacerse el responsable

  • ¿Puede llegar un cambio a producción sin aprobación de nadie?
  • ¿El último incidente por un cambio tenía marcha atrás prevista?
  • ¿Podrías listar todo lo que cambió en producción la semana pasada?
  • ¿Los cambios urgentes se regularizan o se olvidan?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco operacional) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.