Las medidas de la categoría BÁSICA del ENS, una a una

·

La categoría BÁSICA del ENS exige 52 de las 73 medidas del Anexo II del Real Decreto 311/2022: las 4 del marco organizativo sin excepción, y la mayoría del operacional y de protección, con o sin refuerzo obligatorio de autenticación. No es la categoría sin exigencia real: es la que tiene menos medidas, pero más de dos tercios del catálogo ya aplica desde el primer escalón.

Lista de comprobación sobre un portapapeles

De las 73 medidas de seguridad del Anexo II del Real Decreto 311/2022, un sistema de categoría BÁSICA tiene que implantar 52. No es la categoría "sin exigencia real": es la categoría con menos medidas, pero más de dos tercios del catálogo completo ya aplican desde el primer escalón. Este artículo las enumera todas, familia por familia, con lo que exige cada una en la práctica.

Qué significa "categoría BÁSICA" antes de leer la lista

Antes de repasar el listado conviene confirmar que tu sistema es efectivamente categoría básica: la categoría la determina el nivel más alto alcanzado por cualquiera de las cinco dimensiones de seguridad —confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad—, no una estimación general. Así se calcula la categoría paso a paso, con base en el Anexo I del Real Decreto 311/2022. Si alguna de tus cinco dimensiones sube a MEDIO o ALTO, el listado de este artículo no es el que te aplica.

Ya contamos cuántas medidas exige cada categoría en términos globales (52 en básica, 68 en media, 73 en alta); aquí vamos medida a medida, con el detalle práctico que ese recuento, por formato, no podía dar.

Marco organizativo: las 4 medidas que aplican siempre (org.1 a org.4)

Las cuatro medidas del marco organizativo aplican en las tres categorías sin excepción, porque son el esqueleto documental sobre el que se apoya todo lo demás. La estructura completa del Anexo II —marco organizativo, operacional y de protección— la explicamos con detalle aquí; en básica, las cuatro medidas son:

Marco operacional — planificación y explotación (op.pl y op.exp en básica)

En planificación, básica exige cuatro de las cinco medidas de la familia op.pl:

(op.pl.5, componentes certificados, no aplica todavía en básica: empieza en media.)

En explotación, básica exige nueve de las diez medidas de op.exp:

(op.exp.5, gestión de cambios, no aplica en básica: empieza en media.)

Marco operacional — control de acceso, monitorización y nube (op.acc, op.mon, op.nub en básica)

En control de acceso aplican op.acc.1 (identificación), op.acc.2 (requisitos de acceso), op.acc.4 (gestión de derechos de acceso), op.acc.5 (autenticación de usuarios externos) y op.acc.6 (autenticación de usuarios de la organización). Las dos últimas ya llevan refuerzo obligatorio desde básica, y op.acc.6 en concreto exige doble factor cuando el acceso se produce desde o a través de una zona no controlada: el matiz completo, con los refuerzos R8 y R9, ya lo resolvimos en esta guía; no lo repetimos aquí para no confundir. (op.acc.3, segregación de funciones, no aplica todavía en básica.)

En monitorización, las tres medidas de op.mon aplican ya en básica: op.mon.1 (detección de intrusión), op.mon.2 (sistema de métricas) y op.mon.3 (vigilancia), con refuerzos crecientes en media y alta. Detección de intrusión, métricas y vigilancia dependen de una base de monitorización real, no de una herramienta aislada que se instala y se olvida.

En servicios en la nube, op.nub.1 (protección de servicios en la nube) es la única medida de esa familia y aplica ya en básica, sin refuerzo. Es un dato relevante: muchas organizaciones asumen que la nube "no cuenta" hasta categorías superiores, y no es así.

En recursos externos (op.ext), ninguna de las cuatro medidas de la familia aplica en básica: las cuatro empiezan en media o alta.

Medidas de protección — instalaciones, personal y equipos (mp.if, mp.per, mp.eq)

En instalaciones (mp.if) aplican seis de las siete medidas: mp.if.1 (áreas separadas y con control de acceso), mp.if.2 (identificación de las personas), mp.if.3 (acondicionamiento de los locales), mp.if.4 (energía eléctrica), mp.if.5 (protección frente a incendios) y mp.if.7 (registro de entrada y salida de equipamiento). (mp.if.6, protección frente a inundaciones, no aplica hasta media.)

En personal (mp.per) aplican tres de las cuatro: mp.per.2 (deberes y obligaciones), mp.per.3 (concienciación) y mp.per.4 (formación). (mp.per.1, caracterización del puesto de trabajo, no aplica hasta media.)

En equipos (mp.eq) aplican tres de las cuatro: mp.eq.1 (puesto de trabajo despejado), mp.eq.3 (protección de dispositivos portátiles) y mp.eq.4 (otros dispositivos conectados a la red). El dato contraintuitivo aquí es que mp.eq.2, el bloqueo automático del puesto de trabajo, no es obligatorio por Anexo II hasta categoría media: muchas organizaciones lo implantan en básica igualmente por buena práctica, pero el Anexo II no lo exige todavía.

Medidas de protección — comunicaciones, soportes, aplicaciones, información y servicios

En comunicaciones (mp.com) aplican tres de las cuatro: mp.com.1 (perímetro seguro), mp.com.2 (protección de la confidencialidad) y mp.com.3 (protección de la integridad y de la autenticidad, sin refuerzo en básica). El perímetro seguro que exige el ENS se apoya en una configuración de firewall correcta, no en tener un cortafuegos instalado sin más. (mp.com.4, separación de flujos de información en la red, no aplica hasta media.)

En soportes (mp.si) aplican tres de las cinco: mp.si.3 (custodia), mp.si.4 (transporte) y mp.si.5 (borrado y destrucción). El dato relevante aquí: ni el marcado de soportes (mp.si.1) ni la criptografía de soportes (mp.si.2) son obligatorios por Anexo II en básica, aunque cifrar soportes puede convenir igualmente por RGPD si contienen datos personales.

En aplicaciones (mp.sw) solo aplica mp.sw.2 (aceptación y puesta en servicio); mp.sw.1, desarrollo de aplicaciones, no aplica todavía en básica.

En información (mp.info) aplican cuatro de las seis: mp.info.1 (datos personales), mp.info.3 (firma electrónica), mp.info.5 (limpieza de documentos) y mp.info.6 (copias de seguridad). Esta última exige copias de seguridad; cómo montar un plan de backup que realmente restaura es la parte técnica que sostiene el cumplimiento de esta medida, no solo tener una copia guardada en algún sitio.

En servicios (mp.s) aplican tres de las cuatro: mp.s.1 (protección del correo electrónico), mp.s.2 (protección de servicios y aplicaciones web, con refuerzo obligatorio desde básica) y mp.s.3 (protección de la navegación web). mp.s.2 comparte el mismo tipo de matiz de refuerzo condicionado que op.acc.6, así que aplica la misma recomendación: revisa la guía dedicada antes de dar el refuerzo por hecho. (mp.s.4, protección frente a denegación de servicio, no aplica hasta media.)

Las medidas que en básica NO aplican (y en qué categoría empiezan)

En total son 21 las medidas que no aplican todavía en básica: op.pl.5, op.acc.3, op.exp.5, las cuatro de op.ext, mp.if.6, mp.per.1, mp.eq.2, mp.com.4, mp.si.1, mp.si.2, mp.sw.1, mp.info.2, mp.info.4, mp.s.4, y las de continuidad del servicio (op.cont). La mayoría de ellas empieza en categoría media; el desglose completo de qué se añade exactamente al pasar de básica a media —incluidos los refuerzos que se suman sobre medidas que ya tenías, que no es lo mismo que solo añadir medidas nuevas— lo tratamos en detalle en nuestra guía sobre qué añade la categoría media sobre la básica.

Un patrón que se repite: casi todas las familias tienen al menos una medida que "no aplica" en básica

Si repasas la lista anterior familia por familia, notarás un patrón: casi ninguna familia de medidas del Anexo II aplica al cien por cien en básica. Organizativo es la excepción (las cuatro aplican siempre); en el resto, siempre queda al menos una medida —a veces varias— que empieza en media. Esto no es un defecto de diseño de la norma: refleja que las medidas que se dejan para categorías superiores son, en general, las que exigen mayor madurez organizativa (segregación de funciones, gestión de cambios formal) o mayor coste de implantación (cifrado de soportes, certificación de componentes), mientras que básica se queda con el núcleo de medidas que cualquier sistema, sin importar su tamaño, puede y debe implantar.

Cómo se demuestra el cumplimiento en básica: autoevaluación, no auditoría de tercero

La vía de conformidad para categoría básica es la autoevaluación: la propia organización declara el cumplimiento, sin necesidad de una auditoría de certificación por entidad acreditada ENAC, que sí es obligatoria en media y alta. Eso no significa que baste con rellenar un cuestionario de memoria: la autoevaluación exige evidencias reales de cada medida implantada, y tanto el Real Decreto como esa guía prevén revisión periódica, no un régimen de excepción permanente. Autoevaluación no equivale a "sin exigencia"; equivale a "sin auditor externo obligatorio".

Si quieres ver este listado ya filtrado por tu propio sistema, en vez de repasar las 52 medidas una por una, usa el autodiagnóstico ENS, gratuito y sin registro. Y para resolver dudas puntuales sobre cualquiera de estas 52 medidas sin releer el Real Decreto completo, el ENS navegable del CCN las organiza ficha a ficha.

Preguntas frecuentes

¿Puedo implantar medidas de más aunque mi categoría sea básica?

Sí. Que una medida no sea exigible en tu categoría no significa que esté prohibida: implantar voluntariamente medidas adicionales —por ejemplo, de continuidad o de recursos externos— es habitual cuando la operativa de la organización lo justifica, aunque no lo necesite para la conformidad.

¿Todas las medidas básicas exigen el mismo esfuerzo?

No. Las cuatro del marco organizativo son sobre todo documentales; las de control de acceso y monitorización requieren desarrollo técnico continuo; y las de instalaciones o personal dependen más de procedimiento que de tecnología. El esfuerzo de implantación varía mucho entre familias aunque el Anexo II las presente en una misma lista.

¿Qué pasa si mi sistema tiene dimensiones de seguridad con niveles distintos?

La categoría del sistema completo la marca la dimensión más alta, no la media: si cuatro dimensiones están en BAJO y una en MEDIO, el sistema es categoría media y este listado de básica no es el que te aplica. Repasa cómo se calcula la categoría antes de dar por bueno el listado de este artículo.

Este contenido tiene carácter divulgativo y orientativo. No constituye asesoramiento legal ni sustituye el análisis de un profesional cualificado para tu caso concreto.