Contratación y acuerdos de nivel de servicio
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Que la contratación de servicios de terceros que soportan el sistema incorpore, antes de la utilización, las características de seguridad exigibles y los acuerdos de nivel de servicio correspondientes: qué garantiza el proveedor, con qué niveles, cómo se mide y qué consecuencias tiene incumplir.
Traducción práctica: hosting, cloud, soporte, desarrollo externo o cualquier tercero relevante debe tener un contrato donde la seguridad no sea un sobreentendido sino cláusulas concretas.
Cuándo aplica y cómo escala
Aplica cuando hay recursos o servicios externos soportando el sistema — es decir, en la práctica, casi siempre. La exigencia crece con la categoría.
Ejemplos de implementación
- Anexo de seguridad estándar para proveedores: confidencialidad, medidas exigidas, notificación de incidentes, auditabilidad, devolución/borrado de datos al finalizar.
- SLA con métricas relevantes (disponibilidad, tiempos de respuesta ante incidentes) y revisión periódica de su cumplimiento.
Errores habituales
- Servicios críticos funcionando con condiciones generales aceptadas con un clic y nada más.
- Contratos sin cláusula de notificación de incidentes: te enteras de la brecha de tu proveedor por la prensa.
- SLA que nadie mide: sin seguimiento, el acuerdo es decorativo.
- Olvidar la salida: qué pasa con tus datos cuando el contrato termina.
Evidencias que suele ser razonable preparar
- Contratos y anexos de seguridad firmados, localizables por proveedor.
- Encargos de tratamiento (RGPD) donde aplica.
- Registro de seguimiento del cumplimiento de los SLA.
- Proceso de contratación que exige estos requisitos antes del alta (org.4).
Preguntas que debería hacerse el responsable
- ¿Qué proveedores críticos operan hoy sin garantías contractuales de seguridad?
- ¿Tus contratos obligan al proveedor a avisarte de sus incidentes? ¿En cuánto tiempo?
- ¿Alguien revisa si los SLA se cumplen?
- ¿Podrías recuperar y borrar tus datos si mañana cambias de proveedor?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco operacional) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.