Política de contraseñas en el ENS: lo que dice de verdad el Anexo II

El RD 311/2022 no fija un número mínimo de caracteres ni un plazo de caducidad para las contraseñas: su Anexo II exige «normas de complejidad mínima y robustez frente a ataques de adivinación», remite el detalle a las guías CCN-STIC (op.acc.5.r1.2 y op.acc.6.r1.2) y deja que cada organización fije sus valores en una política de contraseñas documentada. Esa política tiene que cubrir bastante más que la complejidad: cómo se tratan las cuentas de administrador, cuándo se cambia la contraseña, qué pasa tras varios intentos fallidos y qué se hace con las contraseñas que traen los equipos de fábrica (op.exp.2.1). Esta guía reúne, con el texto consolidado del BOE delante, qué exige exactamente el Anexo II sobre la contraseña como mecanismo de autenticación y qué debería contener el documento de política que la sustenta.

Si lo que buscas es el desglose completo de cuándo el ENS exige doble factor y cuándo basta con la contraseña sola, según nivel y categoría, esa pieza ya está escrita aparte: MFA en el ENS: qué autenticación exige cada categoría. Aquí me centro en la contraseña como credencial en sí misma —su complejidad, su ciclo de vida y su gestión— y solo resumo lo justo de cuándo hace falta sumarle un segundo factor. Si aún no tienes claro el mapa completo del Esquema, está en el hub de adecuación, auditoría y certificación del ENS y en la guía completa del ENS, y si no sabes qué categoría te corresponde, resuélvelo antes con el autodiagnóstico ENS gratuito.

¿Dónde regula el ENS las contraseñas?

La contraseña aparece en el Anexo II del RD 311/2022 dentro de la familia de control de acceso [op.acc], como el primero de los cuatro mecanismos de autenticación que prevé (refuerzo R1; los otros son R2, contraseña más un segundo factor; R3, certificado cualificado, y R4, certificado cualificado en soporte físico). Aparece en dos medidas, porque el Anexo II separa la autenticación según quién accede:

Además, la contraseña sale una tercera vez fuera de op.acc, en la familia de explotación [op.exp], a propósito de las contraseñas que vienen preconfiguradas en equipos y aplicaciones. Y la medida de identificación [op.acc.1] menciona los «sistemas de clave concertada», que la guía de implantación del CCN trata como una variante de la contraseña pensada para el ciudadano. Esta pieza repasa los cuatro puntos.

¿Qué exige el Anexo II a la contraseña como tal?

En op.acc.5, bajo el Refuerzo R1-Contraseñas, el texto dice:

«[op.acc.5.r1.1] Se empleará una contraseña como mecanismo de autenticación. [op.acc.5.r1.2] Se impondrán normas de complejidad mínima y robustez frente a ataques de adivinación (ver guías CCN-STIC).»

En op.acc.6 el segundo punto es idéntico, pero el primero añade una condición: la contraseña se empleará «cuando el acceso se realiza desde zonas controladas y sin atravesar zonas no controladas (véase refuerzo R8)» [op.acc.6.r1.1]. Eso es todo lo que dice el real decreto sobre la propia contraseña. No hay un número mínimo de caracteres, ni un conjunto de tipos de carácter obligatorio, ni una cadencia de renovación fijada en el real decreto: el Anexo II remite expresamente el «cómo» a las guías del Centro Criptológico Nacional y deja los valores a la política de seguridad que cada organización debe formalizar. Esto es importante para no dar por buena una cifra que no está en la norma: cualquier pieza, checklist o proveedor que afirme «el ENS exige contraseñas de mínimo X caracteres» está citando un criterio de una guía o una interpretación propia, no el texto del Anexo II.

Lo que el Anexo II sí fija con precisión, en los requisitos base de op.acc.5 y op.acc.6 (nueve en cada medida, casi todos iguales en ambas), es el ciclo de vida de la credencial —válido para contraseña, certificado o cualquier otro mecanismo—:

RequisitoCódigoQué exige
Aceptación previaop.acc.5.2 / op.acc.6.2El usuario reconoce las obligaciones antes de activar la credencial: custodia diligente, confidencialidad, notificación inmediata si se pierde
Control exclusivoop.acc.5.3 / op.acc.6.3La credencial está bajo control exclusivo del usuario y se activa solo cuando ya lo está
Cambio periódicoop.acc.5.4 / op.acc.6.4Se cambia con la periodicidad que marque la política de seguridad de la organización (el RD no fija el número de días)
Inhabilitaciónop.acc.5.5-5.6 / op.acc.6.5-6.6Se inhabilita ante sospecha de compromiso o cuando el usuario termina su relación con el sistema
Información mínimaop.acc.5.7 / op.acc.6.7La pantalla de acceso no revela nada del sistema; si se rechaza el acceso, no se informa del motivo
Bloqueo por intentosop.acc.5.8 / op.acc.6.8Intentos fallidos limitados; superado el número, la cuenta se bloquea y exige una intervención documentada para reactivarla

Estos requisitos base se aplican en los tres niveles (bajo, medio y alto) y con cualquier mecanismo de autenticación, contraseña incluida. Lo que cambia con el nivel son los refuerzos exigidos.

¿Qué debería incluir el documento de política de contraseñas?

Aquí es donde el Anexo II se queda corto a propósito —remite a las guías— y donde conviene mirar la guía de implantación del CCN, la CCN-STIC 804 (la edición descargada del CCN es de junio de 2017, anterior al RD 311/2022, así que cualquier código concreto de medida o refuerzo hay que contrastarlo con el Anexo II vigente). La guía dice que la política de contraseñas debe formalizarse en normativa de seguridad [org.2] y procedimientos operativos de seguridad [org.3], y que debe cubrir:

Son criterios de una guía, no texto del real decreto, pero dan un índice razonable de lo que conviene tener documentado cuando el auditor revise las medidas op.acc.

¿Qué pasa con las contraseñas que traen los equipos por defecto?

Esto sale de una medida distinta, la de configuración de seguridad [op.exp.2]: antes de que un equipo o una aplicación entren en operación, hay que retirar sus cuentas y contraseñas estándar.

«Se configurarán los equipos previamente a su entrada en operación, de forma que: [op.exp.2.1] Se retiren cuentas y contraseñas estándar.»

En la práctica, esto significa que ningún dispositivo, panel de administración, base de datos o aplicación puede quedar en producción con el usuario y la contraseña que trajo «de fábrica» (admin/admin, la contraseña por defecto del router, la cuenta de prueba del CMS). Es una medida que aplica en las tres categorías —básica, media y alta— y que debería vivir dentro del propio checklist de alta de equipos, no como una revisión aparte que se hace «cuando haya tiempo».

Claves concertadas: la variante pensada para el ciudadano

El Anexo II también menciona, dentro de la medida de identificación [op.acc.1.1], los «sistemas de clave concertada» entre los sistemas de identificación que pueden usarse como identificador único, en los términos de la Ley 39/2015. La guía CCN-STIC 804 los describe como una variante de las contraseñas, «más cómodas de establecer para el ciudadano»: códigos generados tras identificar y autenticar al ciudadano por otros medios, cuyo uso este acepta expresamente en su solicitud, y que deben garantizar que no pueda ser suplantado ni por otro usuario ni por la propia Administración.

¿Basta la contraseña sola para cumplir el ENS?

Depende de quién accede, desde dónde y del nivel exigido en las dimensiones de confidencialidad, integridad, trazabilidad y autenticidad. En resumen, sin repetir aquí la tabla completa por nivel:

El desglose completo, con la tabla por nivel y todos los refuerzos (R1 a R7 en op.acc.5 y R1 a R9 en op.acc.6), está en MFA en el ENS: qué autenticación exige cada categoría — esta pieza se queda en la contraseña como credencial; esa otra resuelve cuándo hace falta añadirle algo más.

Checklist para llevarlo a la práctica

  1. Redacta la política de contraseñas como documento formal [org.2], con sus procedimientos operativos asociados [org.3] — no basta con una norma verbal ni con la configuración por defecto de un directorio activo.
  2. Fija características concretas: longitud mínima, tipos de carácter exigidos, diferenciando cuentas estándar y con privilegios.
  3. Fija caducidad y no reutilización, documentando el criterio elegido (la guía CCN-STIC 804 ofrece un ejemplo de partida: seis meses y sin repetir en tres años).
  4. Incluye la retirada de contraseñas por defecto en el propio checklist de alta de cualquier equipo o aplicación, antes de que entre en producción.
  5. Define el bloqueo por intentos fallidos y el procedimiento documentado para reactivar una cuenta bloqueada.
  6. Programa auditorías periódicas de fortaleza con una herramienta de descubrimiento de contraseñas, y un procedimiento de incidencias para credenciales comprometidas.
  7. Decide, sistema por sistema, cuándo la contraseña deja de ser suficiente y hace falta sumar un segundo factor — la referencia completa está en la pieza de MFA enlazada arriba.

En los sistemas de categoría media y alta, quien certifica que todo esto está implantado es una entidad de certificación acreditada por ENAC, nunca la consultoría que ayuda a prepararlo; en categoría básica basta la autoevaluación para la declaración de conformidad (art. 38 del RD 311/2022). En ambos casos, la política de contraseñas es una de las evidencias documentales que se revisan.

Preguntas frecuentes

¿Cuántos días exige el ENS para cambiar la contraseña?

El Anexo II no fija un número de días: dice que la contraseña «se cambiará con una periodicidad marcada por la política de seguridad de la organización» (op.acc.5.4 / op.acc.6.4). La propia organización tiene que fijar y documentar esa cadencia; la guía CCN-STIC 804 pone como ejemplo renovarla al menos cada seis meses, pero no es una cifra obligatoria del real decreto.

¿Qué complejidad mínima pide el ENS a una contraseña?

El texto del Anexo II exige «normas de complejidad mínima y robustez frente a ataques de adivinación», remitiendo el desarrollo concreto a las guías CCN-STIC (op.acc.5.r1.2 / op.acc.6.r1.2). El RD 311/2022 no da una fórmula de longitud ni de tipos de carácter: la organización debe fijarla en su política de contraseñas y poder justificarla en auditoría.

¿Basta con una contraseña sola para cumplir el ENS?

Solo en escenarios acotados: personal que accede desde una zona controlada sin atravesar zonas no controladas como Internet, o usuarios externos en nivel bajo. En los demás casos (acceso del personal desde o a través de Internet, o usuarios externos en nivel medio o alto) el Anexo II exige contraseña más otro factor o un certificado cualificado protegido por PIN o biometría.

¿Qué hago con las contraseñas que traen los equipos por defecto?

Retirarlas antes de que el equipo o la aplicación entren en operación. Lo exige expresamente op.exp.2.1, dentro de la configuración de seguridad, en las tres categorías.

Fuentes

Si quieres que revisemos juntos tu política de contraseñas actual contra lo que realmente exige el Anexo II, en la consultoría ENS para empresas es exactamente el tipo de documento que reviso primero. Si prefieres hablarlo directamente, reserva una consulta.

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.