Qué exige, en claro

Un proceso formal de autorización que controle la incorporación de elementos al sistema: nuevos equipos y aplicaciones, cambios de arquitectura, enlaces de comunicaciones, servicios de terceros, medios de almacenamiento… Nada relevante entra en producción sin que alguien con autoridad lo apruebe y quede constancia.

Es el antídoto del «shadow IT»: si cualquier cosa puede enchufarse sin pasar por nadie, el alcance ENS se descontrola solo.

Cuándo aplica y cómo escala

Aplica a todas las categorías. En organizaciones pequeñas puede ser un proceso ligero — lo que no puede es no existir.

Ejemplos de implementación

  • Checklist de autorización en el flujo de cambios: toda pieza nueva (servicio cloud, librería crítica, integración) requiere aprobación registrada del responsable de seguridad.
  • Alta de un subprocesador: revisión de garantías y contrato antes de conectar nada, con el visto bueno archivado.

Errores habituales

  • Convertirlo en un comité mensual que todo el mundo puentea por lentitud: la autorización debe ir a la velocidad del negocio.
  • Autorizaciones verbales: sin registro no hay medida.
  • Olvidar los servicios SaaS «gratuitos» que el equipo adopta solo — también son incorporaciones al sistema.
  • No conectar la autorización con el inventario: lo aprobado debe aparecer en op.exp.1 automáticamente.

Evidencias que suele ser razonable preparar

  • El proceso de autorización documentado (quién autoriza qué).
  • Registros de autorizaciones concedidas (y denegadas).
  • Coherencia con el inventario de activos.
  • Tratamiento de los hallazgos: qué pasa cuando aparece algo no autorizado.

Preguntas que debería hacerse el responsable

  • ¿Quién puede meter hoy un servicio nuevo en producción sin que nadie lo apruebe?
  • ¿La autorización queda registrada en algún sitio consultable?
  • ¿El proceso tarda horas o semanas? (Si son semanas, lo están esquivando.)
  • ¿Cuándo apareció por última vez algo no autorizado y qué se hizo?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco organizativo) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.