Qué exige, en claro

Disponer de normativa de seguridad que desarrolle la política (org.1) y concrete el uso correcto de los sistemas, los datos y los recursos: qué se considera uso indebido, qué obligaciones tiene el personal y qué responsabilidades se derivan de incumplirlas.

Si la política dice «qué queremos», la normativa dice «qué se puede y qué no»: uso del correo y de internet, dispositivos, teletrabajo, contraseñas, información confidencial, notificación de incidentes por parte del usuario.

Cuándo aplica y cómo escala

Aplica a todas las categorías. Es el segundo escalón del marco documental: política (org.1) → normativa (org.2) → procedimientos (org.3).

Ejemplos de implementación

  • Normativa de uso aceptable de 4–6 páginas que el personal acepta al incorporarse (firma o aceptación registrada), cubriendo equipos, credenciales, correo, teletrabajo y datos.
  • Normas específicas para administradores: cuentas privilegiadas, accesos a producción, gestión de secretos.

Errores habituales

  • Escribir un tocho que nadie lee: la normativa eficaz es corta, concreta y con ejemplos.
  • No registrar la aceptación: sin evidencia de que el personal la conoce, a efectos de auditoría (y disciplinarios) es papel mojado.
  • Prohibir sobre el papel lo que la práctica diaria permite — la incoherencia se detecta en la primera entrevista.
  • No actualizarla cuando cambia la realidad: teletrabajo, BYOD o herramientas de IA usadas sin que la normativa diga nada.

Evidencias que suele ser razonable preparar

  • La normativa aprobada, con fecha y versión.
  • Registro de aceptación o comunicación al personal (altas incluidas).
  • Registro de revisiones y cambios.
  • Coherencia demostrable con la configuración real (p. ej., lo que la normativa prohíbe está técnicamente restringido).

Preguntas que debería hacerse el responsable

  • ¿Todo el personal la ha aceptado y consta?
  • ¿Cubre teletrabajo, dispositivos y herramientas actuales (IA incluida)?
  • ¿Alguien nuevo la recibe el primer día o al tercer año?
  • ¿Lo que prohíbe se corresponde con lo que los sistemas permiten?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guías CCN-STIC 805 (política) y 821 (normas de seguridad) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.