ENS-ALTA

REQ-ENS-op.acc

op.acc.1-7 Control de acceso con MFA (obligatorio en ALTA)
NC Alta
Texto del requisito

Controles de acceso completos: identificación, autenticación MFA, autorización, segregación de funciones y revisión periódica de privilegios. MFA es obligatorio para categoría ALTA.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
Para categoría ALTA, el ENS exige controles de acceso reforzados: (1) identificación única de cada usuario (no cuentas compartidas); (2) autenticación multifactor (MFA) obligatoria para acceso a sistemas críticos del servicio; (3) segregación de funciones documentada; (4) autorización basada en el menor privilegio; (5) revisión periódica de derechos (al menos anual); (6) gestión del ciclo de vida de identidades (alta, modificación, baja); (7) doble control para operaciones críticas.

¿Qué hay que revisar al cliente?

  • Sistema IAM con identificación única por usuario.
  • MFA configurado para acceso a sistemas críticos del QERDS.
  • Segregación de funciones documentada.
  • Política de menor privilegio aplicada.
  • Revisión periódica de privilegios (al menos anual).
  • Proceso de baja de accesos cuando un usuario abandona el proyecto.

Preguntas clave para las entrevistas

  • ¿MFA está configurado para el acceso a los sistemas del QERDS?
  • ¿Se revisan periódicamente los privilegios de acceso?
  • ¿Hay segregación de funciones documentada para el servicio QERDS?
  • ¿El proceso de baja de accesos es rápido cuando alguien deja el equipo?

¿Por qué es esencial para QERDS y TSA?
El MFA es obligatorio en ENS ALTA y un control crítico para el servicio cualificado: un acceso no autorizado con credenciales comprometidas podría permitir emitir sellos fraudulentos o acceder a las claves del HSM. El auditor ENS verificará el MFA en los sistemas críticos.

Evidencia que demostraría conformidad

  • Configuración MFA en los sistemas críticos.
  • Sistema IAM con identificación única.
  • Segregación de funciones documentada.
  • Resultado de la última revisión de privilegios.
Evidencia esperada

MFA configurado + IAM con identificación única + segregación de funciones + revisión anual.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Aplica
Información del requisito
Última actualización
2026-05-03 18:31
Marco
ENS – Esquema Nacional de Seguridad categoría ALTA (RD 311/2022)
Versión
Vigente
Referencia bibliográfica
Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad. BOE núm. 106, 4 de mayo de 2022. https://www.boe.es/eli/es/rd/2022/05/03/311