Adquisición de nuevos componentes
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Un proceso formal de adquisición de los componentes del sistema (hardware, software, servicios) que tenga en cuenta las conclusiones del análisis de riesgos (op.pl.1) y encaje en la arquitectura de seguridad (op.pl.2): la seguridad entra en los criterios de selección antes de comprar, no después de desplegar.
El proceso debe atender también a las necesidades asociadas: formación del personal que lo operará, financiación de la operación y del mantenimiento, y ciclo de vida completo del componente.
Cuándo aplica y cómo escala
Aplica con carácter general en todas las categorías: cualquier sistema incorpora componentes nuevos tarde o temprano. La exigencia de formalidad crece con la categoría.
Ejemplos de implementación
- Checklist de compra que exige: soporte activo del fabricante, política de parches conocida, cifrado de datos en reposo y registro de actividad, antes de aprobar un nuevo SaaS interno.
- En la contratación de un nuevo hosting, requisitos de seguridad en el pliego o contrato (respaldo, cifrado, ubicación de datos, notificación de incidentes) derivados del análisis de riesgos.
Errores habituales
- Comprar por precio o urgencia y «ya lo securizaremos»: el coste de bastionar a posteriori casi siempre supera el ahorro.
- No involucrar al responsable de seguridad hasta que el componente ya está contratado.
- Olvidar la formación y el mantenimiento: un firewall sin nadie formado para operarlo es decorado.
- No dejar rastro del proceso: si no hay criterios escritos ni evaluación, en auditoría la medida no existe.
Evidencias que suele ser razonable preparar
- Procedimiento o criterios de adquisición con requisitos de seguridad.
- Evaluaciones de seguridad de adquisiciones relevantes (aunque sean una página).
- Cláusulas de seguridad en contratos o pedidos de componentes del alcance.
- Registro de decisión cuando se acepta un componente que no cumple algún criterio (con medidas compensatorias).
Preguntas que debería hacerse el responsable
- ¿La última compra relevante pasó por algún filtro de seguridad?
- ¿Quién valida que un componente nuevo encaja en la arquitectura de seguridad?
- ¿Los contratos con proveedores incluyen requisitos de seguridad?
- ¿Está prevista la formación de quien va a operar lo comprado?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Medidas de implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.