Qué exige, en claro

Una política de seguridad de la información aprobada formalmente por el órgano superior competente, que establezca los objetivos y directrices de seguridad de la organización, defina el marco de roles y responsabilidades (responsable de la información, del servicio, de la seguridad y del sistema) y ordene cómo se estructura el resto de la documentación (normativa, procedimientos).

No es un trámite: es el documento del que cuelga todo lo demás. Sin política aprobada, el resto de medidas no tiene paraguas formal.

Cuándo aplica y cómo escala

Aplica a todas las categorías (BÁSICA, MEDIA y ALTA). Es de las primeras medidas que cualquier proyecto ENS debe resolver, junto con el nombramiento de roles.

Ejemplos de implementación

  • Documento de 6–10 páginas aprobado por dirección, con objetivos, roles nominales o por cargo, y referencia a la normativa interna que lo desarrolla.
  • Registro de aprobación (acta de comité o firma de dirección) y comunicación al equipo (correo, intranet, sesión de onboarding).

Errores habituales

  • Copiar una plantilla genérica sin adaptar roles ni alcance: en auditoría se nota a la primera pregunta.
  • Política «aprobada» sin evidencia de quién y cuándo la aprobó.
  • Confundir la política (directrices) con los procedimientos (el paso a paso): son capas distintas del marco documental.
  • No revisarla nunca: una política de hace cinco años con roles que ya no existen resta credibilidad a todo el sistema.

Evidencias que suele ser razonable preparar

  • La política aprobada, con fecha y versión.
  • Acta, firma o registro de la aprobación por el órgano competente.
  • Evidencia de comunicación a las personas afectadas.
  • Registro de revisiones (aunque la revisión concluya «sin cambios»).

Preguntas que debería hacerse el responsable

  • ¿Quién aprobó la política y consta por escrito?
  • ¿Los roles que nombra existen de verdad y saben que los tienen?
  • ¿Cuándo se revisó por última vez?
  • ¿Una persona nueva en el equipo sabría dónde encontrarla?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 805 · Política de seguridad de la información (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.