Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad
También conocida como: RD 311/2022, RD 311/22Normas para que las webs y servicios del Estado protejan tus datos personales y eviten ataques informáticos cuando haces trámites por internet.
Los resúmenes de esta página están escritos en lenguaje sencillo y generados con IA a partir del texto oficial. No son asesoramiento jurídico: lo que vale es el texto publicado en el BOE. Cómo los hacemos.
El texto completo y oficial de la ley, tal como lo publica el Boletín Oficial del Estado (BOE).
Qué ha cambiado
1 modificación desde su publicación, de la más reciente a la más antigua.
- 6 de noviembre de 2024Reforma BOE-A-2024-22935Ver qué cambió →
- 4 de mayo de 2022Versión original BOE-A-2022-7191
Artículo por artículo
Qué dice cada artículo, en lenguaje sencillo (49 artículos con resumen).Pulsa en un artículo para leer su texto oficial en el BOE.
Artículo 1 — Objeto
El ENS regula la protección de información y servicios electrónicos, asegurando acceso, confidencialidad, integridad, trazabilidad, autenticidad, disponibilidad y conservación de datos.
Artículo 2 — Ámbito de aplicación
Se aplica al sector público, sistemas con información clasificada y entidades privadas que presten servicios al sector público. Estas deben tener política de seguridad aprobada y cumplir requisitos ENS en contratos. Para redes 5G, se aplica el Real Decreto-ley 7/2022.
Artículo 3 — Sistemas de información que traten datos personales
Los sistemas que traten datos personales aplican el RGPD y la LOPDGDD. El responsable realiza análisis de riesgos y evaluación de impacto. Prevalecen las medidas resultantes si son más estrictas que las del real decreto.
Artículo 4 — Definiciones
Los términos y definiciones de este real decreto se entienden según el Glosario de términos incluido en el anexo IV.
Artículo 5 — Principios básicos del Esquema Nacional de Seguridad
La seguridad de la información garantiza el cumplimiento de objetivos organizativos. Sus principios básicos son: proceso integral, gestión basada en riesgos, prevención y respuesta, líneas de defensa, vigilancia continua, reevaluación periódica y diferenciación de responsabilidades.
Artículo 6 — La seguridad como un proceso integral
La seguridad es un proceso integral que incluye elementos humanos, materiales, técnicos, jurídicos y organizativos. Se excluyen actuaciones puntuales. Se prioriza la concienciación de personas y responsables jerárquicos para evitar riesgos por ignorancia o falta de coordinación.
Artículo 7 — Gestión de la seguridad basada en los riesgos
La gestión de riesgos es una actividad continua para mantener un entorno controlado. Se minimizan los riesgos a niveles aceptables mediante medidas equilibradas y proporcionadas a la naturaleza de la información, los servicios y los riesgos expuestos.
Artículo 8 — Prevención, detección, respuesta y conservación
La seguridad del sistema incluye prevención, detección y respuesta para minimizar vulnerabilidades. Se garantiza la conservación de datos en soporte electrónico y la disponibilidad de servicios durante todo el ciclo vital de la información digital.
Artículo 9 — Existencia de líneas de defensa
El sistema de información debe tener múltiples capas de seguridad (organizativas, físicas y lógicas). Si una capa falla, permite reaccionar adecuadamente, reduciendo la probabilidad de compromiso total y minimizando el impacto.
Artículo 10 — Vigilancia continua y reevaluación periódica
La vigilancia continua detecta anomalías. La evaluación permanente mide la evolución de la seguridad y vulnerabilidades. Las medidas se reevalúan y actualizan periódicamente ante cambios de riesgos.
Artículo 11 — Diferenciación de responsabilidades
Los sistemas de información deben diferenciar las responsabilidades de información, servicio, seguridad y sistema. La seguridad se separa de la explotación. La política de seguridad detalla atribuciones y mecanismos de coordinación.
Artículo 12 — Política de seguridad y requisitos mínimos de seguridad
La política de seguridad debe incluir objetivos, marco regulatorio, roles, comité de seguridad, documentación y riesgos. Cada administración debe aprobarla. Se exigen requisitos mínimos como gestión de riesgos, accesos y continuidad.
Artículo 13 — Organización e implantación del proceso de seguridad
La seguridad compromete a toda la organización. Se definen funciones de responsables de información, servicio, seguridad y sistema. El responsable de seguridad debe ser distinto del de sistema. Los servicios externalizados requieren un Punto de Contacto de Seguridad.
Artículo 14 — Análisis y gestión de los riesgos
Cada organización realiza su propia gestión de riesgos mediante análisis y tratamiento con metodologías reconocidas. Las medidas de mitigación deben estar justificadas y ser proporcionales a los riesgos identificados.
Artículo 15 — Gestión de personal
El personal debe formarse en seguridad y cumplir normas aprobadas por la dirección. Su actuación se supervisa. El uso seguro del sistema se concreta en normas de seguridad aprobadas por el órgano superior.
Artículo 16 — Profesionalidad
La seguridad de los sistemas de información requiere personal cualificado en todas las fases del ciclo de vida. Las entidades exigen a los proveedores profesionales cualificados y niveles idóneos de gestión. Las organizaciones determinan los requisitos de formación y experiencia del personal.
Artículo 17 — Autorización y control de los accesos
El acceso a los sistemas de información se limita a usuarios, procesos, dispositivos o sistemas autorizados, exclusivamente para las funciones permitidas.
Artículo 18 — Protección de las instalaciones
Los sistemas de información deben estar en áreas controladas con mecanismos de acceso proporcionales al análisis de riesgos, sin perjuicio de la normativa de infraestructuras críticas.
Artículo 19 — Adquisición de productos de seguridad y contratación de servicios de seguridad
Se adquieren productos y servicios de seguridad con certificación funcional proporcional al nivel de seguridad. El CCN determina requisitos, certificaciones adicionales y criterios sin certificación.
Artículo 20 — Mínimo privilegio
Los sistemas deben usar mínimos privilegios: funcionalidad imprescindible, funciones mínimas para autorizados, eliminar funciones innecesarias y aplicar guías de configuración.
Artículo 21 — Integridad y actualización del sistema
Cualquier cambio en activos requiere autorización previa. La monitorización continua permite corregir vulnerabilidades y detectar incidentes tempranamente.
Artículo 22 — Protección de información almacenada y en tránsito
Protección especial para información en tránsito o almacenada en dispositivos portátiles y redes abiertas. Se garantiza recuperación de documentos electrónicos y protección de soportes no electrónicos.
Artículo 23 — Prevención ante otros sistemas de información interconectados
Se protege el perímetro ante redes públicas, reforzando prevención e incidentes. Se analizan riesgos de interconexión con otros sistemas y se controla su unión.
Artículo 24 — Registro de actividad y detección de código dañino
Se registran actividades de usuarios identificándolos para detectar abusos, respetando privacidad. Se analizan comunicaciones solo para seguridad, impidiendo accesos no autorizados y código dañino.
Artículo 25 — Incidentes de seguridad
La entidad titular debe tener procedimientos de gestión de incidentes (art. 33, ITS, RD 43/2021 si es operador esencial). Incluye detección, clasificación, análisis, resolución, comunicación y registro para mejora continua.
Artículo 26 — Continuidad de la actividad
Los sistemas deben disponer de copias de seguridad y establecer mecanismos para garantizar la continuidad de las operaciones en caso de pérdida de los medios habituales.
Artículo 27 — Mejora continua del proceso de seguridad
El proceso de seguridad debe actualizarse y mejorarse continuamente aplicando criterios y métodos reconocidos nacional e internacionalmente en la gestión de la seguridad de las tecnologías de la información.
Artículo 28 — Cumplimiento de los requisitos mínimos
Las entidades adoptan medidas mínimas del anexo II según activos, categoría del sistema y gestión de riesgos. El responsable de seguridad puede ampliarlas. Las medidas pueden sustituirse por compensatorias justificadas, formalizándose en la Declaración de Aplicabilidad.
Artículo 29 — Infraestructuras y servicios comunes
El uso de infraestructuras y servicios comunes de las administraciones públicas facilita el cumplimiento de la normativa. Los supuestos concretos de utilización se determinan por cada administración pública.
Artículo 30 — Perfiles de cumplimiento específicos y acreditación de entidades de implementación de configuraciones seguras
Se permiten perfiles de cumplimiento específicos y esquemas de acreditación para terceros. El CCN valida y publica estos perfiles y esquemas, precisando condiciones para implementaciones locales y su auditoría.
Artículo 31 — Auditoría de la seguridad
Auditoría ordinaria cada 2 años (extensible 3 meses por fuerza mayor) y extraordinaria ante cambios sustanciales. Informes para responsables de sistema y seguridad. En sistemas ALTA, se puede suspender operación si hay deficiencias graves.
Artículo 32 — Informe del estado de la seguridad
La Comisión Sectorial de Administración Electrónica elabora informe sobre estado de seguridad. El CCN gestiona la recogida de datos. Los resultados impulsan mejora continua mediante indicadores y cuadros de mando.
Artículo 33 — Capacidad de respuesta a incidentes de seguridad
El CCN-CERT coordina respuesta a incidentes. Entidades públicas y operadores críticos notifican al CCN. Para Defensa, se informa a ESPDEF-CERT. El CCN-CERT evalúa riesgo de reconexión, autorizada por Secretaría General de Administración Digital o Intervención General.
Artículo 34 — Prestación de servicios de respuesta a incidentes de seguridad a las entidades del sector público
El CCN-CERT ofrece a entidades públicas: soporte ante incidentes, investigación de buenas prácticas (series CCN-STIC), formación especializada e información sobre amenazas. Además, desarrolla un programa para fortalecer sus capacidades de respuesta.
Artículo 35 — Administración digital
La seguridad de la administración digital se rige por este real decreto. El CCN garantiza la interoperabilidad en ciberseguridad y criptografía, aplicando el Real Decreto 4/2010 sobre Esquema Nacional de Interoperabilidad.
Artículo 36 — Ciclo de vida de servicios y sistemas
Las especificaciones de seguridad deben integrarse en el ciclo de vida de los servicios y sistemas, acompañadas de los procedimientos de control correspondientes.
Artículo 37 — Mecanismos de control
Cada entidad titular de sistemas de información debe establecer mecanismos de control reales y efectivos para garantizar el cumplimiento del ENS, incluyendo sus organismos y unidades.
Artículo 38 — Procedimientos de determinación de la conformidad con el Esquema Nacional de Seguridad
Los sistemas MEDIA o ALTA requieren auditoría para certificación de conformidad con el ENS; los BÁSICOS, autoevaluación. Ambos se realizan según el art. 31 y anexo III. Las declaraciones se publican en portales web.
Artículo 39 — Actualización permanente
El ENS se mantiene actualizado permanentemente, adaptándose al avance de servicios públicos, evolución tecnológica, nuevos estándares internacionales y riesgos de los sistemas de información.
Artículo 40 — Categorías de seguridad
La categoría de seguridad equilibra importancia de la información y esfuerzo de seguridad según riesgos. Se determina valorando el impacto de incidentes en disponibilidad, autenticidad, integridad, confidencialidad o trazabilidad, siguiendo el procedimiento del anexo I.
Artículo 41 — Facultades
El responsable de la información o servicios realiza las valoraciones de seguridad y sus modificaciones. El responsable de seguridad determina la categoría del sistema basándose en dichas valoraciones.
Disposición adicional primera — Formación
El CCN y el Instituto Nacional de Administración Pública desarrollarán programas de sensibilización, concienciación y formación para el personal del sector público, asegurando el conocimiento permanente del ENS.
Disposición adicional segunda — Desarrollo del Esquema Nacional de Seguridad
Se aprobarán instrucciones técnicas de seguridad obligatorias, publicadas por Resolución. El CCN elaborará y difundirá guías de seguridad (CCN-STIC), especialmente la serie 800, para auditorías.
Disposición adicional tercera — Respeto del principio de «no causar un perjuicio significativo» al medioambiente
Las actuaciones en el marco del PRTR deben respetar el principio de no causar un perjuicio significativo al medioambiente (DNSH) y las condiciones de etiquetado climático y digital.
Disposición transitoria única — Adecuación de sistemas
Los sistemas preexistentes tienen 24 meses para adecuarse al ENS. Los nuevos sistemas deben cumplir desde su concepción. Los existentes con distintivo pueden renovarse según el RD 3/2010.
Disposición derogatoria única — Derogación normativa
Se deroga el Real Decreto 3/2010 sobre el Esquema Nacional de Seguridad y cualquier disposición de igual o inferior rango que se oponga a este nuevo real decreto.
Disposición final primera — Títulos competenciales
Este real decreto se basa en las competencias exclusivas del Estado sobre bases del régimen jurídico de administraciones públicas, telecomunicaciones y seguridad pública.
Disposición final segunda — Desarrollo normativo
Se habilita al titular del Ministerio de Asuntos Económicos y Transformación Digital para dictar disposiciones de desarrollo, respetando las competencias autonómicas.
Disposición final tercera — Entrada en vigor
El Real Decreto 311/2022, de 3 de mayo, que regula el Esquema Nacional de Seguridad, entra en vigor el día siguiente al de su publicación en el Boletín Oficial del Estado.
Información general
Temas
Leyes en las que se basa
- el Real Decreto 3/2010, de 8 de enero BOE-A-2010-1330
- Ley 36/2015, de 28 de septiembre BOE-A-2015-10389
- Real Decreto 1150/2021, de 28 de diciembre BOE-A-2021-21884
Leyes que la modifican
- la disposición adicional 2, por Real Decreto 1125/2024, de 5 de noviembre BOE-A-2024-22935
¿Quieres saber cuándo cambia esta ley?
Cada cambio queda registrado en nuestro repositorio público. Síguelo con cualquier lector de noticias, sin darnos ningún dato: canal de cambios de esta ley · historial en GitHub.