Contraseñas y Esquema Nacional de Seguridad. ¿Qué se exige en cada nivel?

El RD 311/2022 no lo concreta directamente: remite a las guías CCN-STIC. Es la CCN-STIC-807 la que establece los requisitos exactos según el nivel de seguridad del sistema.

Esto es lo que exige para contraseñas:

Nivel BAJO (1 o 2 factores)
— Mínimo 8 caracteres combinando al menos 3 de estos 4 tipos: mayúsculas, minúsculas, números y símbolos
— Renovación máxima cada 2 años
— Bloqueo tras 5 intentos fallidos
— Prohibición de reutilizar las 5 contraseñas anteriores

Nivel MEDIO (2 factores obligatorios*)
— Mínimo 12 caracteres combinando al menos 3 de estos 4 tipos: mayúsculas, minúsculas, números y símbolos
— Renovación máxima cada 2 años
— Bloqueo tras 5 intentos fallidos

Nivel ALTO (2 factores obligatorios*)
— Mínimo 12 caracteres combinando al menos 3 de estos 4 tipos: mayúsculas, minúsculas, números y símbolos
— Renovación máxima cada 2 años
— Bloqueo tras 3 intentos fallidos
— Prohibición de reutilizar las 10 contraseñas anteriores

Lo que escala con el nivel no es solo la longitud (salta de 8 a 12 entre Bajo y Medio), sino también la tolerancia al fallo y el historial de reutilización.

*El doble factor es obligatorio para usuarios externos y para usuarios internos cuando acceden desde zonas no controladas (Internet). Desde red interna, puede ser suficiente un único factor.

Y un matiz que conviene no pasar por alto: estos requisitos aplican cuando la organización elige contraseña como mecanismo de autenticación. La CCN-STIC-807 contempla también certificados X.509v3 como alternativa, que no están sujetos al requisito de longitud de contraseña.

Conocer la norma en detalle permite diseñar políticas de acceso ajustadas a la realidad, sin sobrecargar a los usuarios ni quedarse corto en seguridad.

Olga Martínez
Olga Mª Martínez es Consultora y Abogada colegiada en ICAM. Cuenta con un perfil multidisciplinar con experiencia en Ciberseguridad, Protección de Datos, Compliance y Derecho Digital. Profesora de la Universidad Europea de Madrid en el Master de Derecho Digital y Tecnológico y en el Máster de Protección de Datos. Socia y Fundadora de Applicalia.