Procedimientos de seguridad
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Disponer de procedimientos de seguridad que detallen cómo llevar a cabo las tareas relevantes: altas y bajas de usuarios, copias y restauraciones, gestión de incidentes, aplicación de parches, gestión de cambios, borrado de soportes… El paso a paso operativo que la política y la normativa no bajan a tierra.
Un buen procedimiento responde cuatro preguntas: quién lo ejecuta, cuándo, cómo (pasos concretos) y qué evidencia deja.
Cuándo aplica y cómo escala
Aplica a todas las categorías. El número y detalle de procedimientos crece con la complejidad del sistema y su categoría.
Ejemplos de implementación
- Procedimiento de baja de usuario: quién la solicita, checklist de accesos a revocar, plazo máximo y registro de ejecución.
- Procedimiento de restauración de copias: cuándo se prueba, cómo, y dónde se archiva el informe de resultado.
Errores habituales
- Procedimientos genéricos de plantilla que describen una empresa que no es la tuya.
- Documentar el mundo ideal en vez del proceso real — el auditor compara el papel con lo que la gente hace.
- Cero mantenimiento: la herramienta cambió hace un año y el procedimiento sigue hablando de la anterior.
- Procedimientos sin evidencia asociada: si ejecutarlos no deja rastro, no puedes demostrar que se ejecutan.
Evidencias que suele ser razonable preparar
- El repertorio de procedimientos aprobado y versionado.
- Registros de ejecución (tickets, checklists, informes) de los procedimientos recurrentes.
- Coherencia entre procedimiento y práctica, verificable en entrevista.
- Revisiones tras cambios de herramienta o de proceso.
Preguntas que debería hacerse el responsable
- ¿Cuáles son los 8–10 procedimientos que tu operación realmente necesita?
- ¿Describen lo que hacéis o lo que os gustaría hacer?
- ¿Cada ejecución deja rastro localizable?
- ¿Quién los revisa cuando cambia la tecnología?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 822 · Procedimientos de seguridad (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.