Análisis de riesgos
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Un análisis de riesgos proporcional a la categoría del sistema: en categoría BÁSICA basta un análisis informal (una exposición razonada de los activos más valiosos, las amenazas más probables y las salvaguardas que las contrarrestan); en MEDIA se exige un análisis semiformal, con un lenguaje y catálogo específicos; y en ALTA, un análisis formal fundamentado en una metodología reconocida (en España, típicamente Magerit con la herramienta PILAR del CCN).
El resultado debe conectar con decisiones: qué riesgos se asumen, cuáles se tratan y con qué medidas.
Cuándo aplica y cómo escala
Aplica a todas las categorías, con exigencia creciente de formalidad. Es la base sobre la que se justifica la aplicabilidad y la intensidad del resto de medidas.
Ejemplos de implementación
- SaaS en categoría MEDIA: análisis semiformal sobre los activos del servicio (aplicación, base de datos, infraestructura cloud, personal clave), amenazas tipo (fuga de datos, indisponibilidad, ransomware) y su tratamiento.
- Organismo en ALTA: análisis con PILAR, valoración de activos por dimensiones y plan de tratamiento aprobado.
Errores habituales
- Hacerlo una vez para la auditoría y no volver a tocarlo: el análisis debe revisarse periódicamente y cuando el sistema cambia.
- Riesgos genéricos de manual, sin los activos y dependencias reales del alcance.
- No documentar las decisiones de tratamiento: un riesgo identificado sin respuesta es un hallazgo esperando auditoría.
- Desconectarlo de las medidas: el análisis debe explicar por qué aplicas (o refuerzas) lo que aplicas.
Evidencias que suele ser razonable preparar
- El informe de análisis de riesgos vigente, con fecha y alcance.
- Inventario de activos valorados que lo soporta.
- Decisiones de tratamiento y su aprobación.
- Registro de revisiones (periódicas o por cambios relevantes).
Preguntas que debería hacerse el responsable
- ¿El análisis cubre exactamente el alcance ENS definido?
- ¿Cuándo se actualizó por última vez y por qué?
- ¿Cada riesgo relevante tiene una decisión documentada?
- ¿El nivel de formalidad corresponde a tu categoría?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guías CCN-STIC 803 (valoración) y 470/PILAR · Metodología Magerit (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.