Política de contraseñas en el ENS: lo que dice de verdad el Anexo II
El RD 311/2022 no fija un número mínimo de caracteres ni un plazo de caducidad para las contraseñas: su Anexo II exige «normas de complejidad mínima y robustez frente a ataques de adivinación», remite el detalle a las guías CCN-STIC (op.acc.5.r1.2 y op.acc.6.r1.2) y deja que cada organización fije sus valores en una política de contraseñas documentada. Esa política tiene que cubrir bastante más que la complejidad: cómo se tratan las cuentas de administrador, cuándo se cambia la contraseña, qué pasa tras varios intentos fallidos y qué se hace con las contraseñas que traen los equipos de fábrica (op.exp.2.1). Esta guía reúne, con el texto consolidado del BOE delante, qué exige exactamente el Anexo II sobre la contraseña como mecanismo de autenticación y qué debería contener el documento de política que la sustenta.
Si lo que buscas es el desglose completo de cuándo el ENS exige doble factor y cuándo basta con la contraseña sola, según nivel y categoría, esa pieza ya está escrita aparte: MFA en el ENS: qué autenticación exige cada categoría. Aquí me centro en la contraseña como credencial en sí misma —su complejidad, su ciclo de vida y su gestión— y solo resumo lo justo de cuándo hace falta sumarle un segundo factor. Si aún no tienes claro el mapa completo del Esquema, está en el hub de adecuación, auditoría y certificación del ENS y en la guía completa del ENS, y si no sabes qué categoría te corresponde, resuélvelo antes con el autodiagnóstico ENS gratuito.
¿Dónde regula el ENS las contraseñas?
La contraseña aparece en el Anexo II del RD 311/2022 dentro de la familia de control de acceso [op.acc], como el primero de los cuatro mecanismos de autenticación que prevé (refuerzo R1; los otros son R2, contraseña más un segundo factor; R3, certificado cualificado, y R4, certificado cualificado en soporte físico). Aparece en dos medidas, porque el Anexo II separa la autenticación según quién accede:
- [op.acc.5] — mecanismo de autenticación para usuarios externos (ciudadanos, proveedores, cualquiera que no sea personal de la organización).
- [op.acc.6] — mecanismo de autenticación para usuarios de la organización (personal propio o contratado).
Además, la contraseña sale una tercera vez fuera de op.acc, en la familia de explotación [op.exp], a propósito de las contraseñas que vienen preconfiguradas en equipos y aplicaciones. Y la medida de identificación [op.acc.1] menciona los «sistemas de clave concertada», que la guía de implantación del CCN trata como una variante de la contraseña pensada para el ciudadano. Esta pieza repasa los cuatro puntos.
¿Qué exige el Anexo II a la contraseña como tal?
En op.acc.5, bajo el Refuerzo R1-Contraseñas, el texto dice:
«[op.acc.5.r1.1] Se empleará una contraseña como mecanismo de autenticación. [op.acc.5.r1.2] Se impondrán normas de complejidad mínima y robustez frente a ataques de adivinación (ver guías CCN-STIC).»
En op.acc.6 el segundo punto es idéntico, pero el primero añade una condición: la contraseña se empleará «cuando el acceso se realiza desde zonas controladas y sin atravesar zonas no controladas (véase refuerzo R8)» [op.acc.6.r1.1]. Eso es todo lo que dice el real decreto sobre la propia contraseña. No hay un número mínimo de caracteres, ni un conjunto de tipos de carácter obligatorio, ni una cadencia de renovación fijada en el real decreto: el Anexo II remite expresamente el «cómo» a las guías del Centro Criptológico Nacional y deja los valores a la política de seguridad que cada organización debe formalizar. Esto es importante para no dar por buena una cifra que no está en la norma: cualquier pieza, checklist o proveedor que afirme «el ENS exige contraseñas de mínimo X caracteres» está citando un criterio de una guía o una interpretación propia, no el texto del Anexo II.
Lo que el Anexo II sí fija con precisión, en los requisitos base de op.acc.5 y op.acc.6 (nueve en cada medida, casi todos iguales en ambas), es el ciclo de vida de la credencial —válido para contraseña, certificado o cualquier otro mecanismo—:
| Requisito | Código | Qué exige |
|---|---|---|
| Aceptación previa | op.acc.5.2 / op.acc.6.2 | El usuario reconoce las obligaciones antes de activar la credencial: custodia diligente, confidencialidad, notificación inmediata si se pierde |
| Control exclusivo | op.acc.5.3 / op.acc.6.3 | La credencial está bajo control exclusivo del usuario y se activa solo cuando ya lo está |
| Cambio periódico | op.acc.5.4 / op.acc.6.4 | Se cambia con la periodicidad que marque la política de seguridad de la organización (el RD no fija el número de días) |
| Inhabilitación | op.acc.5.5-5.6 / op.acc.6.5-6.6 | Se inhabilita ante sospecha de compromiso o cuando el usuario termina su relación con el sistema |
| Información mínima | op.acc.5.7 / op.acc.6.7 | La pantalla de acceso no revela nada del sistema; si se rechaza el acceso, no se informa del motivo |
| Bloqueo por intentos | op.acc.5.8 / op.acc.6.8 | Intentos fallidos limitados; superado el número, la cuenta se bloquea y exige una intervención documentada para reactivarla |
Estos requisitos base se aplican en los tres niveles (bajo, medio y alto) y con cualquier mecanismo de autenticación, contraseña incluida. Lo que cambia con el nivel son los refuerzos exigidos.
¿Qué debería incluir el documento de política de contraseñas?
Aquí es donde el Anexo II se queda corto a propósito —remite a las guías— y donde conviene mirar la guía de implantación del CCN, la CCN-STIC 804 (la edición descargada del CCN es de junio de 2017, anterior al RD 311/2022, así que cualquier código concreto de medida o refuerzo hay que contrastarlo con el Anexo II vigente). La guía dice que la política de contraseñas debe formalizarse en normativa de seguridad [org.2] y procedimientos operativos de seguridad [org.3], y que debe cubrir:
- Diferenciar contraseñas de usuario y de administrador. No es lo mismo el nivel de exigencia para una cuenta con privilegios que para una cuenta estándar.
- Fijar si la contraseña se usa sola o combinada con otro factor, y documentar cuál es el caso en cada sistema.
- Definir los procesos de creación, distribución, custodia y baja de la credencial, de principio a fin.
- Establecer las características que hacen válida una contraseña: por ejemplo, número de caracteres y conjunto de caracteres admitido y requerido.
- Fijar un periodo máximo de validez y un tiempo mínimo de no repetición. La propia guía pone un ejemplo orientativo, no una cifra obligatoria del RD: renovarla al menos cada seis meses y no permitir reutilizar una contraseña usada en los últimos tres años.
- Detectar los intentos repetidos y tratarlos como posible ataque por prueba y error, con un procedimiento que puede ir del retardo creciente a la suspensión cautelar de la cuenta.
- Auditar la fortaleza real con una herramienta de descubrimiento de contraseñas (un «password cracker») de forma regular, suspendiendo de oficio las que se rompan.
- Suspender las contraseñas usadas con éxito en un proceso de doble factor incluso cuando el segundo factor bloqueó el acceso: si alguien acertó la contraseña aunque no pasara el segundo factor, esa contraseña ya está comprometida.
- Concienciar y formar a los usuarios y administradores que emplean contraseñas.
- Tener un procedimiento de incidencias relacionadas con contraseñas, con una vía urgente de suspensión de cuenta tras un robo.
Son criterios de una guía, no texto del real decreto, pero dan un índice razonable de lo que conviene tener documentado cuando el auditor revise las medidas op.acc.
¿Qué pasa con las contraseñas que traen los equipos por defecto?
Esto sale de una medida distinta, la de configuración de seguridad [op.exp.2]: antes de que un equipo o una aplicación entren en operación, hay que retirar sus cuentas y contraseñas estándar.
«Se configurarán los equipos previamente a su entrada en operación, de forma que: [op.exp.2.1] Se retiren cuentas y contraseñas estándar.»
En la práctica, esto significa que ningún dispositivo, panel de administración, base de datos o aplicación puede quedar en producción con el usuario y la contraseña que trajo «de fábrica» (admin/admin, la contraseña por defecto del router, la cuenta de prueba del CMS). Es una medida que aplica en las tres categorías —básica, media y alta— y que debería vivir dentro del propio checklist de alta de equipos, no como una revisión aparte que se hace «cuando haya tiempo».
Claves concertadas: la variante pensada para el ciudadano
El Anexo II también menciona, dentro de la medida de identificación [op.acc.1.1], los «sistemas de clave concertada» entre los sistemas de identificación que pueden usarse como identificador único, en los términos de la Ley 39/2015. La guía CCN-STIC 804 los describe como una variante de las contraseñas, «más cómodas de establecer para el ciudadano»: códigos generados tras identificar y autenticar al ciudadano por otros medios, cuyo uso este acepta expresamente en su solicitud, y que deben garantizar que no pueda ser suplantado ni por otro usuario ni por la propia Administración.
¿Basta la contraseña sola para cumplir el ENS?
Depende de quién accede, desde dónde y del nivel exigido en las dimensiones de confidencialidad, integridad, trazabilidad y autenticidad. En resumen, sin repetir aquí la tabla completa por nivel:
- Para el personal de la organización (op.acc.6), la contraseña sola (R1) solo está prevista cuando el acceso se hace desde una zona controlada sin atravesar zonas no controladas. Para el acceso desde o a través de zonas no controladas, como Internet (teletrabajo, acceso remoto, correo en el móvil), el refuerzo R8 exige doble factor (R2, R3 o R4) en todos los niveles.
- Para los usuarios externos (op.acc.5), la contraseña sola (R1) es admisible en nivel bajo; en nivel medio y alto deja de serlo y hace falta contraseña más OTP (R2) o un certificado cualificado (R3), o en soporte físico (R4), además del registro de accesos (R5).
El desglose completo, con la tabla por nivel y todos los refuerzos (R1 a R7 en op.acc.5 y R1 a R9 en op.acc.6), está en MFA en el ENS: qué autenticación exige cada categoría — esta pieza se queda en la contraseña como credencial; esa otra resuelve cuándo hace falta añadirle algo más.
Checklist para llevarlo a la práctica
- Redacta la política de contraseñas como documento formal [org.2], con sus procedimientos operativos asociados [org.3] — no basta con una norma verbal ni con la configuración por defecto de un directorio activo.
- Fija características concretas: longitud mínima, tipos de carácter exigidos, diferenciando cuentas estándar y con privilegios.
- Fija caducidad y no reutilización, documentando el criterio elegido (la guía CCN-STIC 804 ofrece un ejemplo de partida: seis meses y sin repetir en tres años).
- Incluye la retirada de contraseñas por defecto en el propio checklist de alta de cualquier equipo o aplicación, antes de que entre en producción.
- Define el bloqueo por intentos fallidos y el procedimiento documentado para reactivar una cuenta bloqueada.
- Programa auditorías periódicas de fortaleza con una herramienta de descubrimiento de contraseñas, y un procedimiento de incidencias para credenciales comprometidas.
- Decide, sistema por sistema, cuándo la contraseña deja de ser suficiente y hace falta sumar un segundo factor — la referencia completa está en la pieza de MFA enlazada arriba.
En los sistemas de categoría media y alta, quien certifica que todo esto está implantado es una entidad de certificación acreditada por ENAC, nunca la consultoría que ayuda a prepararlo; en categoría básica basta la autoevaluación para la declaración de conformidad (art. 38 del RD 311/2022). En ambos casos, la política de contraseñas es una de las evidencias documentales que se revisan.
Preguntas frecuentes
¿Cuántos días exige el ENS para cambiar la contraseña?
El Anexo II no fija un número de días: dice que la contraseña «se cambiará con una periodicidad marcada por la política de seguridad de la organización» (op.acc.5.4 / op.acc.6.4). La propia organización tiene que fijar y documentar esa cadencia; la guía CCN-STIC 804 pone como ejemplo renovarla al menos cada seis meses, pero no es una cifra obligatoria del real decreto.
¿Qué complejidad mínima pide el ENS a una contraseña?
El texto del Anexo II exige «normas de complejidad mínima y robustez frente a ataques de adivinación», remitiendo el desarrollo concreto a las guías CCN-STIC (op.acc.5.r1.2 / op.acc.6.r1.2). El RD 311/2022 no da una fórmula de longitud ni de tipos de carácter: la organización debe fijarla en su política de contraseñas y poder justificarla en auditoría.
¿Basta con una contraseña sola para cumplir el ENS?
Solo en escenarios acotados: personal que accede desde una zona controlada sin atravesar zonas no controladas como Internet, o usuarios externos en nivel bajo. En los demás casos (acceso del personal desde o a través de Internet, o usuarios externos en nivel medio o alto) el Anexo II exige contraseña más otro factor o un certificado cualificado protegido por PIN o biometría.
¿Qué hago con las contraseñas que traen los equipos por defecto?
Retirarlas antes de que el equipo o la aplicación entren en operación. Lo exige expresamente op.exp.2.1, dentro de la configuración de seguridad, en las tres categorías.
Fuentes
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (texto consolidado, BOE-A-2022-7191): Anexo II, medidas [op.acc.1], [op.acc.5], [op.acc.6] y [op.exp.2].
- Centro Criptológico Nacional, guía CCN-STIC 804 «ENS. Guía de implantación» (edición de junio de 2017, NIPO 785-17-029-1), apartados sobre contraseñas y claves concertadas (puntos 136 a 141), descargada desde la serie CCN-STIC 800 del CCN-CERT.
Si quieres que revisemos juntos tu política de contraseñas actual contra lo que realmente exige el Anexo II, en la consultoría ENS para empresas es exactamente el tipo de documento que reviso primero. Si prefieres hablarlo directamente, reserva una consulta.
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.