Bloque II · Tema 5
Informática básica
«Informática básica: conceptos fundamentales sobre el hardware y el software. Sistemas de almacenamiento de datos. Sistemas operativos. Seguridad informática.»
Escuchar este tema
1 h 56 min de narración. Es el desarrollo del tema, sin las preguntas de test.
Tema 5. Informática básica
Bloque II. Actividad Administrativa y Ofimática. Cuerpo General Auxiliar de la Administración del Estado (C2).
Enunciado oficial (Anexo I, BOE-A-2025-26262): «Informática básica: conceptos fundamentales sobre el hardware y el software. Sistemas de almacenamiento de datos. Sistemas operativos. Seguridad informática.»
| Autoría | Equipo de contenidos TestMiOpo |
|---|---|
| Revisión jurídica | Pendiente de revisor colegiado |
| Última revisión | 27 de julio de 2026 |
| Norma de referencia | Real Decreto 311/2022, de 3 de mayo, del Esquema Nacional de Seguridad (BOE-A-2022-7191). Reglamento (UE) 2016/679 y Ley Orgánica 3/2018, de 5 de diciembre (BOE-A-2018-16673). Ley 39/2015, de 1 de octubre (BOE-A-2015-10565) y Ley 40/2015, de 1 de octubre (BOE-A-2015-10566) |
| Entorno técnico de referencia | Windows 11 y Microsoft 365 en versión de escritorio, conforme al anexo I de la convocatoria |
| Convocatoria de referencia | Resolución de 18 de diciembre de 2025 (BOE-A-2025-26262) |
1. Mapa del tema
TEMA II.5. INFORMÁTICA BÁSICA
│
┌──────────────┬───────────┴────────┬──────────────┬─────────────────┐
│ │ │ │ │
HARDWARE REPRESENTACIÓN ALMACENAMIENTO SOFTWARE Y S.O. SEGURIDAD
│ DE LA INFORMACIÓN │ │ INFORMÁTICA
│ │ │ │ │
├─ CPU ├─ bit y byte ├─ HDD ├─ De sistema ├─ 3 pilares
│ UC + ALU │ 8 bits = 1 byte │ magnético │ S.O., drivers │ C, I, D
│ registros │ │ platos y │ utilidades │ + autenticidad
│ caché L1-L3 ├─ Múltiplos │ cabezales │ │ + trazabilidad
│ │ SI: 10^3 │ ├─ De aplicación │ (el ENS: 5)
├─ Memoria │ IEC: 2^10 = 1024 ├─ SSD │ ofimática │
│ RAM volátil │ │ flash NAND │ navegador ├─ Malware
│ ROM fija ├─ Sistemas │ sin partes │ │ virus, anfitrión
│ jerarquía │ binario base 2 │ móviles ├─ De programación│ gusano, red
│ │ hexadec. base 16 │ NVMe y M.2 │ compilador │ troyano, engaño
├─ Placa base │ 1 hex = 4 bits │ │ intérprete │ ransomware
│ chipset │ ├─ Flash USB │ │ spyware
│ zócalo ├─ Codificación │ SD, microSD ├─ Licencias │ keylogger
│ UEFI, TPM │ ASCII 7 bits │ │ libre: 4 │ rootkit, botnet
│ │ 128 caracteres ├─ Óptico │ libertades │
├─ Buses │ Unicode, juego │ CD 700 MB │ propietario ├─ Ingeniería social
│ datos │ UTF-8, codific. │ DVD 4,7 GB │ GPL, MIT, EUPL │ phishing, correo
│ direcciones │ de 1 a 4 bytes │ BD 25 GB │ │ smishing, SMS
│ control │ │ ├─ Funciones S.O. │ vishing, voz
│ └────────────────────┤ │ procesos │ fraude del CEO
└─ Periféricos ├─ Red │ memoria │
de entrada │ NAS archivo │ archivos ├─ Defensas
de salida │ SAN bloque │ dispositivos │ contraseña larga
mixtos │ DAS directo │ seguridad │ gestor y 2FA
puertos USB-C, │ │ │ cifrado sim. y asim.
HDMI, RJ-45 ├─ Nube ├─ Sist. archivos │ certificado y firma
│ IaaS, PaaS │ FAT32 (4 GB) │ copias 3-2-1
│ SaaS │ exFAT, NTFS │ cortafuegos
│ │ ext4, APFS │ antivirus
└─ RAID │ │ actualizaciones
0 sin └─ Windows 11 │
1 espejo Linux, macOS └─ Marco español
5 paridad Android, iOS CCN y CCN-CERT
6 doble INCIBE, INCIBE-CERT
10 = 1+0 ENS, RD 311/2022
NO es copia RGPD y LO 3/2018
de seguridad AEPD
2. Introducción y enfoque de estudio
Este tema abre la parte técnica del programa y sostiene todo lo que viene después. Los temas II.6 y II.7 explican Windows 11, los temas II.8 a II.11 el paquete Microsoft 365 y el II.12 la red Internet, pero ninguno de ellos vuelve a definir qué es un byte, para qué sirve la memoria RAM o por qué una copia de seguridad guardada en el mismo disco que los datos originales no sirve de nada. Eso se explica aquí una sola vez.
El enunciado oficial tiene cuatro partes y la última pesa más que las otras tres juntas. La convocatoria de 2025 mantuvo el título clásico, pero el ejercicio de 23 de mayo de 2026 demostró que la Comisión Permanente de Selección ha reinterpretado su alcance: la seguridad informática dejó de ser un apéndice y pasó a ocupar el centro. Quien estudie este tema con un material anterior a 2025, de los que dedican quince páginas a los tipos de impresora y media página a las contraseñas, fallará preguntas que hoy se responden con sentido común informado.
Hay dos formas de estudiar informática básica y solo una funciona en una oposición. La primera consiste en memorizar listas de componentes. La segunda consiste en entender qué hace cada pieza y de qué la distingue el examen: qué separa la RAM de la ROM, un gusano de un virus, un NAS de una SAN, el cifrado simétrico del asimétrico. El examen de este Cuerpo casi nunca pide definiciones abiertas: pide diferencias. De ahí que el tema esté escrito por pares contrastados y que las tablas comparativas sean el material de repaso, no el texto corrido.
El orden recomendado de lectura no es el del enunciado. Empiece por el epígrafe 4.7, seguridad informática, que es donde está la mitad de las preguntas. Siga por el 4.4, sistemas de almacenamiento, que es puro dato memorizable. Después, el 4.6, sistemas operativos. Deje el hardware y la representación de la información para el final: rinden menos por hora, aunque no se pueden saltar, porque el vocabulario de todo el bloque sale de ahí.
Una advertencia sobre las fuentes. Los datos técnicos no proceden del Boletín Oficial del Estado, porque un byte no lo define ninguna ley española: proceden de las normas técnicas internacionales y de la documentación de los fabricantes. En cambio, todo lo que se afirma sobre el Esquema Nacional de Seguridad, sobre protección de datos o sobre firma electrónica sí se ha leído del texto consolidado antes de escribirlo. Cuando el manual dice que el Esquema Nacional de Seguridad reconoce cinco dimensiones de la seguridad y no tres, es porque así lo dice el anexo I del Real Decreto 311/2022.
Este tema es el propietario de la seguridad informática dentro del manual. El tema II.4 desarrolla la administración electrónica y el tema I.12 la protección de datos personales como derecho; aquí se tratan la seguridad de los sistemas y las obligaciones técnicas que de ella derivan, y se remite a esos dos temas para lo demás.
3. Qué se pregunta de este tema
De dónde salen estas cifras. De ANALISIS-FRECUENCIA.md, recuento propio sobre los seis cuestionarios oficiales de la Comisión Permanente de Selección publicados en la sede electrónica del Instituto Nacional de Administración Pública, de febrero de 2022 a mayo de 2026, con sus 480 preguntas clasificadas una a una (n = 6 ejercicios). Es medición, no impresión, y no se reproduce el enunciado literal de ninguna pregunta oficial.
La aritmética que reordena el estudio. El ejercicio es único y tiene dos partes. La primera reparte 50 puntos entre 60 preguntas de las que solo 30 son de temario jurídico, de modo que los dieciséis temas del Bloque I se juegan unos 25 puntos de los 100. La segunda reparte los otros 50 puntos entre 50 preguntas, todas del Bloque II, y el Bloque II tiene doce temas. El Bloque II vale la mitad de la nota.
| Dato de la convocatoria (BOE-A-2025-26262, anexo I) | Contenido |
|---|---|
| Ejercicio | Único, con dos partes obligatorias y eliminatorias realizadas conjuntamente |
| Primera parte | Máximo 60 preguntas: 30 del Bloque I y 30 psicotécnicas, más 5 de reserva |
| Segunda parte | Máximo 50 preguntas del Bloque II, más 5 de reserva |
| Tiempo | 90 minutos para el ejercicio completo |
| Penalización | Cada error descuenta un tercio de un acierto; los blancos no penalizan |
| Calificación | De 0 a 50 puntos cada parte, con un mínimo de 25 en cada una |
| Entorno ofimático | Windows 11 y Microsoft 365 en versión de escritorio |
| Parte del contenido | Preguntas | Puntos sobre 100 | Temas que estudiar |
|---|---|---|---|
| Bloque I, organización pública | 30 | 25 | 16 |
| Psicotécnicos | 30 | 25 | 0 |
| Bloque II, actividad administrativa y ofimática | 50 | 50 | 12 |
Lo que rinde este tema. El recuento da 27 preguntas medidas en los seis ejercicios, media de 4,50 por examen y rango de 4 a 7. Cada pregunta del Bloque II vale un punto entero sobre 100, porque son cincuenta preguntas para cincuenta puntos. Traducido: este tema, por sí solo, ha valido de media cuatro puntos y medio sobre 100 en cada convocatoria, más del doble de lo que aporta el tema más preguntado de todo el Bloque I, que es el I.11 con 3,17 preguntas de media y solo 0,833 puntos por pregunta.
Dicho sin rodeos: es uno de los temas de mayor rendimiento de todo el programa. En el ranking de puntos esperados por página de estudio ocupa el sexto puesto de los veintiocho, con 15,0 puntos por cada cien páginas, y los doce primeros puestos de ese ranking son los doce temas del Bloque II. Un opositor que reparta su tiempo a partes iguales entre los dos bloques está infrainvirtiendo justamente aquí.
| Serie medida del tema II.5 | 12/02/22 | 03/22 | 17/09/23 | 14/12/24 | 07/02/25 | 23/05/26 | Total | Media |
|---|---|---|---|---|---|---|---|---|
| Preguntas | 4 | 4 | 4 | 4 | 4 | 7 | 27 | 4,50 |
El dato que hay que leer con atención está en la penúltima columna. Cuatro preguntas clavadas durante cinco ejercicios consecutivos y siete en el de mayo de 2026. Es la subida más marcada de toda la serie de veintiocho temas, y no fue un accidente estadístico: el contenido nuevo se concentró en ciberseguridad, sistemas de gestión de la seguridad de la información e inteligencia artificial generativa. La lectura editorial es que la Comisión ha actualizado el enfoque del tema sin cambiar su enunciado, y que el hardware clásico cede terreno frente a las amenazas y las buenas prácticas.
Dónde se concentra la dificultad. Esto ya no es recuento sino inferencia editorial declarada: son puntos con dato cerrado, con pares fácilmente confundibles o con una excepción que permite construir opciones falsas cambiando una sola palabra.
| Zona de alta dificultad (inferencia) | Por qué es preguntable |
|---|---|
| Diferencia entre virus, gusano y troyano | Tres definiciones que se distinguen por un único rasgo cada una: anfitrión, autopropagación y engaño |
| Cifrado simétrico frente a asimétrico, y qué clave se usa en cada caso | Dos claves, dos operaciones y dos finalidades que se cruzan con facilidad en las opciones |
| Niveles RAID | Números cerrados: discos mínimos, tolerancia a fallos y capacidad útil de cada nivel |
| Múltiplos binarios y decimales | 1.000 frente a 1.024, con nomenclatura oficial distinta que casi nadie conoce |
| Las dimensiones de la seguridad del Esquema Nacional de Seguridad | La regla general habla de tres pilares y el anexo I del Real Decreto 311/2022 enumera cinco |
| Phishing, smishing y vishing | Tres nombres para el mismo fraude por tres canales distintos |
| Diferencia entre NAS y SAN | Acceso a nivel de archivo frente a acceso a nivel de bloque |
| ASCII frente a Unicode y UTF-8 | Un juego de caracteres no es lo mismo que una codificación |
| Memoria RAM frente a ROM y frente al almacenamiento | Volatilidad, escritura y función se mezclan en las opciones |
| La regla 3-2-1 de las copias de seguridad | Tres cifras con significado propio cada una |
| El CSIRT de referencia de cada comunidad | El artículo 11 del Real Decreto-ley 12/2018 reparte tres equipos y el reparto es contraintuitivo |
| Plazo de notificación de una brecha de datos personales | Las 72 horas del artículo 33 del Reglamento (UE) 2016/679, con sus excepciones |
Dónde casi nunca se pregunta, también por inferencia. Se estudia de lectura, no de memoria fina.
| Materia de baja probabilidad (inferencia) | Motivo |
|---|---|
| Detalle de la microarquitectura de un procesador concreto | Cambia cada año y no es exigible en un puesto administrativo |
| Longitudes de onda del láser de cada soporte óptico | Dato de fabricante, no de usuario |
| Algoritmos criptográficos por su nombre y longitud de clave | Se pregunta la lógica del cifrado, no la ficha técnica |
| Estructura interna de las guías CCN-STIC | Documentación técnica ajena al perfil del Cuerpo Auxiliar |
| Conectores obsoletos, como el puerto serie, el paralelo o el PS/2 | Ya no aparecen en los equipos de la Administración |
4. Desarrollo
4.1. Conceptos fundamentales: dato, información e informática
La palabra informática es un acrónimo francés de information automatique, y designa la ciencia que estudia el tratamiento automático de la información mediante ordenadores. Un ordenador procesa datos y devuelve información, y esa distinción, que parece escolar, se pregunta.
Un dato es un hecho aislado y sin interpretar: la cifra 28001, la palabra «Madrid», una fecha. La información es el dato puesto en contexto y con significado para quien lo recibe: el código postal de una oficina de registro situada en Madrid. El conocimiento es el paso siguiente, la información integrada con la experiencia que permite decidir. Un sistema informático produce información a partir de datos; no produce conocimiento por sí mismo.
Todo sistema informático se compone de tres elementos, y el enunciado oficial del tema desarrolla los dos primeros:
| Elemento | Qué es | Ejemplo |
|---|---|---|
| Hardware | Parte física, todo lo que se puede tocar | Procesador, memoria, teclado, disco |
| Software | Parte lógica, los programas y los datos | Windows 11, Word, un archivo de texto |
| Personal informático o humanware | Las personas que usan y mantienen el sistema | Usuario, administrador del sistema, técnico |
El esquema funcional de cualquier ordenador responde al modelo de arquitectura de von Neumann, formulado en 1945 y todavía vigente. Sus rasgos son cuatro: una unidad central de proceso que ejecuta las instrucciones, una memoria principal única donde conviven programas y datos, unas unidades de entrada y salida, y un sistema de buses que comunica todo lo anterior. La idea decisiva es la del programa almacenado: las instrucciones residen en la misma memoria que los datos, lo que permite cambiar de tarea sin recablear la máquina. La arquitectura alternativa, llamada Harvard, separa físicamente la memoria de instrucciones de la de datos y se usa sobre todo en microcontroladores y en el diseño interno de la memoria caché.
El ciclo de trabajo del procesador se llama ciclo de instrucción y tiene cuatro fases que se repiten millones de veces por segundo: búsqueda de la instrucción en memoria, decodificación, ejecución y almacenamiento del resultado.
4.2. El hardware
4.2.1. La unidad central de proceso
La CPU (Central Processing Unit), en español unidad central de proceso o procesador, es el componente que interpreta y ejecuta las instrucciones. En un ordenador personal se materializa en un microprocesador, un circuito integrado que se inserta en el zócalo de la placa base. Consta de tres partes:
- La unidad de control, que dirige el funcionamiento del conjunto: lee la instrucción, la interpreta y genera las señales que ordenan al resto de componentes qué deben hacer y cuándo.
- La unidad aritmético lógica, conocida por sus siglas inglesas ALU, que realiza las operaciones aritméticas (suma, resta, multiplicación, división) y las lógicas (Y, O, NO, comparaciones).
- Los registros, pequeñas memorias internas ultrarrápidas donde el procesador guarda los datos con los que está trabajando en ese instante. Entre ellos, el contador de programa, que apunta a la siguiente instrucción, y el registro de instrucción, que contiene la que se está ejecutando.
Tres magnitudes describen un procesador. La frecuencia de reloj, medida en gigahercios (GHz), indica cuántos ciclos por segundo ejecuta: 3 GHz son tres mil millones de ciclos por segundo. El número de núcleos indica cuántas unidades de proceso independientes contiene el mismo encapsulado, de modo que un procesador de ocho núcleos puede ejecutar ocho flujos de instrucciones simultáneamente. Los hilos o threads son flujos de ejecución que el sistema operativo reparte entre los núcleos; con tecnologías de multihilo simultáneo, un núcleo físico se presenta al sistema como dos lógicos.
Entre el procesador y la memoria principal se interpone la memoria caché, muy rápida y de poca capacidad, organizada en niveles: L1 es la más pequeña y rápida y está integrada en cada núcleo, L2 es intermedia y L3 suele ser compartida por todos los núcleos. Su función es guardar los datos e instrucciones de uso más frecuente para evitar el viaje, comparativamente lentísimo, hasta la memoria RAM.
4.2.2. La memoria principal: RAM y ROM
Este es el par que más se confunde y el que más se pregunta.
La memoria RAM (Random Access Memory, memoria de acceso aleatorio) es la memoria de trabajo. En ella se cargan el sistema operativo, los programas en ejecución y los datos que se están manipulando. Tiene dos rasgos definitorios: es de lectura y escritura, y es volátil, es decir, su contenido desaparece al cortarse la alimentación eléctrica. Por eso, un documento que no se ha guardado se pierde en un apagón. El adjetivo «aleatorio» no significa que se acceda al azar, sino que se puede acceder directamente a cualquier posición sin recorrer las anteriores, a diferencia del acceso secuencial de una cinta.
Físicamente, la RAM de un ordenador de sobremesa se presenta en módulos DIMM insertados en las ranuras de la placa base, y las generaciones vigentes en 2026 son DDR4 y DDR5. Dentro de la familia hay que distinguir dos variantes:
| Variante | Refresco | Uso |
|---|---|---|
| DRAM (Dynamic RAM) | Necesita refresco eléctrico periódico | Memoria principal. Más barata y densa |
| SRAM (Static RAM) | No lo necesita | Memoria caché. Mucho más rápida y más cara |
La memoria ROM (Read Only Memory, memoria de solo lectura) es no volátil: conserva su contenido sin alimentación. Guarda el programa que arranca el equipo y las rutinas básicas de entrada y salida. Su nombre viene de que, en su versión original, se grababa en fábrica y no podía modificarse. La evolución del concepto ha dado varias familias:
| Tipo | Qué permite |
|---|---|
| ROM | Grabada en fabricación, no modificable |
| PROM | Programable una sola vez por el usuario |
| EPROM | Borrable mediante luz ultravioleta y reprogramable |
| EEPROM | Borrable y reprogramable eléctricamente, sin extraerla del equipo |
| Flash | Variante de EEPROM que se borra por bloques; es la base de los SSD y las memorias USB |
El programa que reside en esa memoria no volátil de la placa base se llamó durante décadas BIOS (Basic Input Output System) y hoy ha sido sustituido por UEFI (Unified Extensible Firmware Interface), que admite discos de más de 2 TB, arranque gráfico y, sobre todo, arranque seguro o Secure Boot, que impide cargar un sistema operativo no firmado. Al encender el equipo, ese firmware ejecuta el POST (Power On Self Test), una comprobación de los componentes esenciales, y a continuación cede el control al sistema operativo. Windows 11 exige UEFI con arranque seguro y un chip TPM 2.0 (Trusted Platform Module), un módulo criptográfico que custodia claves y sostiene el cifrado de disco BitLocker.
Jerarquía de memoria. Ordenada de más rápida y cara a más lenta y barata: registros, caché (L1, L2, L3), memoria RAM, memoria secundaria (SSD o disco duro) y memoria terciaria (cinta o soporte extraíble). Cuanto más arriba, menos capacidad y mayor coste por byte.
[[CAPTURA: fig-II05-01]]
Aplicación: Windows 11, versión 24H2 o posterior
Qué mostrar: la ventana Configuración, con la ruta Sistema, Información, mostrando el nombre del dispositivo, el procesador, la RAM instalada y el tipo de sistema
Resaltar: las líneas «Procesador», «RAM instalada» y «Tipo de sistema», y el apartado «Especificaciones de Windows» con la edición y la versión
Pie: Figura II.5.1. Dónde consulta un usuario el procesador, la memoria instalada y la versión del sistema operativo de su equipo
4.2.3. La placa base, los buses y los puertos
La placa base (motherboard) es el circuito impreso sobre el que se montan e interconectan todos los componentes. Sus elementos relevantes son el zócalo o socket donde se aloja el procesador, las ranuras de memoria para los módulos DIMM, las ranuras de expansión PCI Express para tarjetas gráficas o de red, los conectores SATA y las ranuras M.2 para unidades de almacenamiento, el chipset, que gobierna la comunicación entre subsistemas, la memoria de firmware con UEFI y una pequeña pila de botón que mantiene la configuración y el reloj cuando el equipo está desconectado.
Un bus es el conjunto de líneas por las que circula la información entre componentes. Se distinguen tres, y la distinción se pregunta:
| Bus | Qué transporta | Sentido |
|---|---|---|
| Bus de datos | La información propiamente dicha | Bidireccional |
| Bus de direcciones | La posición de memoria a la que se accede | Unidireccional, de la CPU hacia la memoria |
| Bus de control | Las señales que sincronizan la operación, como lectura o escritura | Bidireccional |
La anchura del bus de datos, medida en bits, determina cuánta información viaja a la vez; la del bus de direcciones determina cuánta memoria puede direccionar el sistema. De ahí viene el límite de 4 GB de memoria direccionable de los sistemas de 32 bits, superado por los de 64 bits.
Los puertos son las interfaces de conexión hacia el exterior. Los vigentes en un puesto de trabajo de la Administración son:
- USB (Universal Serial Bus), en sus conectores USB-A rectangular y USB-C reversible. Además de datos, suministra alimentación eléctrica y permite conexión en caliente, es decir, conectar y desconectar sin apagar el equipo.
- HDMI y DisplayPort, para vídeo y audio digital hacia monitores y proyectores.
- RJ-45, para la conexión de red por cable Ethernet.
- Jack de 3,5 milímetros, para auriculares y micrófono.
- Thunderbolt, que comparte el conector físico USB-C y añade mayor ancho de banda.
Los puertos serie, paralelo y PS/2 se consideran obsoletos y ya no aparecen en equipos nuevos.
4.2.4. Los periféricos
Un periférico es todo dispositivo conectado a la unidad central que permite introducir, extraer o almacenar información. Se clasifican por el sentido en que circula la información.
| Clase | Función | Ejemplos |
|---|---|---|
| De entrada | Introducen datos en el sistema | Teclado, ratón, escáner, micrófono, cámara web, lápiz óptico, tableta digitalizadora, lector de códigos de barras, lector de tarjetas criptográficas y de DNI electrónico |
| De salida | Extraen información del sistema | Monitor, impresora, altavoces, proyector, trazador o plotter |
| De entrada y salida, o mixtos | Hacen las dos cosas | Pantalla táctil, impresora multifunción, módem, tarjeta de red, auriculares con micrófono, monitor táctil |
| De almacenamiento | Guardan información de forma persistente | Disco duro, unidad SSD, memoria USB, unidad óptica, unidad de cinta |
Tres periféricos concentran los datos preguntables:
| Periférico | Datos de examen |
|---|---|
| Teclado | La distribución española se denomina QWERTY, por las seis primeras letras de la fila superior. Las teclas se agrupan en alfanuméricas, de función (F1 a F12), de desplazamiento, numérica y especiales o modificadoras (Control, Alt, Alt Gr, Mayúsculas, Windows) |
| Impresora | Por tecnología: de impacto (matricial de agujas, todavía usada para papel autocopiativo), de inyección de tinta, láser (tóner y tambor fotosensible), térmica (tiques y etiquetas) y de sublimación. Resolución en puntos por pulgada (ppp) y velocidad en páginas por minuto (ppm) |
| Monitor | Resolución en píxeles horizontales por verticales: 1920 x 1080 es Full HD y 3840 x 2160 es 4K o UHD. El píxel es el elemento mínimo de imagen. Predomina el cristal líquido con retroiluminación LED, y OLED en gama alta |
Completan el equipo la fuente de alimentación, que transforma la corriente alterna de la red en la continua que consumen los componentes, y el sistema de alimentación ininterrumpida o SAI (UPS en inglés), una batería que mantiene el equipo encendido durante un corte de suministro el tiempo suficiente para guardar el trabajo y apagar con orden. Un SAI es una medida de disponibilidad, uno de los pilares de la seguridad que se estudian en el epígrafe 4.7.
4.3. La representación de la información
4.3.1. El bit, el byte y sus múltiplos
Un ordenador solo distingue dos estados, presencia o ausencia de tensión, que se representan con los símbolos 1 y 0. Cada uno de esos dígitos es un bit, contracción de binary digit. Un bit es la unidad mínima de información y por sí solo permite distinguir dos posibilidades; con n bits se representan 2 elevado a n combinaciones distintas.
Un byte u octeto es un conjunto de 8 bits, y es la unidad básica de medida de la información. Con 8 bits se representan 256 combinaciones, de 0 a 255, suficientes para codificar un carácter en los sistemas clásicos. Un conjunto de 4 bits, medio byte, se denomina nibble. La palabra es el número de bits que el procesador maneja de una vez, hoy habitualmente 64.
Aquí llega el punto más traicionero del apartado. Existen dos sistemas de múltiplos y no coinciden:
| Prefijo decimal (SI) | Valor | Prefijo binario (IEC) | Valor |
|---|---|---|---|
| kilobyte (kB) | 10^3 = 1.000 bytes | kibibyte (KiB) | 2^10 = 1.024 bytes |
| megabyte (MB) | 10^6 bytes | mebibyte (MiB) | 2^20 = 1.048.576 bytes |
| gigabyte (GB) | 10^9 bytes | gibibyte (GiB) | 2^30 bytes |
| terabyte (TB) | 10^12 bytes | tebibyte (TiB) | 2^40 bytes |
| petabyte (PB) | 10^15 bytes | pebibyte (PiB) | 2^50 bytes |
| exabyte (EB) | 10^18 bytes | exbibyte (EiB) | 2^60 bytes |
La escala sigue con zettabyte (10^21) y yottabyte (10^24). Los prefijos binarios kibi, mebi y gibi fueron normalizados por la Comisión Electrotécnica Internacional precisamente para acabar con la ambigüedad, y son los que recoge la norma ISO/IEC 80000-13. En la práctica, los fabricantes de discos usan los múltiplos decimales y Windows muestra la capacidad calculada en potencias de 1.024 pero etiquetada como GB. Ese desajuste explica que un disco vendido como de 1 TB aparezca en el sistema como de unos 931 GB, sin que nadie haya engañado a nadie.
Conviene fijar una convención de escritura que también se pregunta: el bit se abrevia con b minúscula y el byte con B mayúscula. Una conexión de 100 Mbps son cien megabits por segundo, no megabytes, de modo que su velocidad máxima de descarga real ronda los 12,5 MB por segundo.
4.3.2. Los sistemas de numeración
El sistema binario tiene base 2 y solo dos dígitos, 0 y 1. Es el que emplea internamente la máquina. Para convertir un número decimal a binario se divide sucesivamente entre 2 y se leen los restos de abajo arriba: 25 dividido entre 2 da 12 y resto 1; 12 entre 2 da 6 y resto 0; 6 entre 2 da 3 y resto 0; 3 entre 2 da 1 y resto 1; y queda el cociente 1. Leídos en orden inverso, 11001. Para el camino contrario se multiplica cada dígito por la potencia de 2 correspondiente a su posición y se suma: 11001 equivale a 16 más 8 más 0 más 0 más 1, es decir, 25.
El sistema hexadecimal tiene base 16 y usa dieciséis símbolos: del 0 al 9 y luego A, B, C, D, E y F, que valen 10, 11, 12, 13, 14 y 15. Su utilidad es de notación: cada dígito hexadecimal equivale exactamente a cuatro bits, y por tanto dos dígitos hexadecimales representan un byte completo. Por eso los colores de una página web se escriben como #FF0000 y las direcciones físicas de las tarjetas de red se expresan en hexadecimal. El sistema octal, de base 8, tuvo uso histórico y sobrevive en los permisos de archivos de los sistemas Unix y Linux.
| Decimal | Binario | Hexadecimal |
|---|---|---|
| 0 | 0000 | 0 |
| 5 | 0101 | 5 |
| 9 | 1001 | 9 |
| 10 | 1010 | A |
| 15 | 1111 | F |
| 16 | 1 0000 | 10 |
| 255 | 1111 1111 | FF |
4.3.3. La codificación de caracteres
Codificar es asignar a cada carácter un número, para que la máquina pueda almacenarlo y transmitirlo.
El código ASCII (American Standard Code for Information Interchange), de 1963, usa 7 bits y define por tanto 128 caracteres: las letras del alfabeto inglés en mayúscula y minúscula, los dígitos, los signos de puntuación y 33 caracteres de control no imprimibles. No contiene la letra eñe ni las vocales acentuadas, lo que en su día obligó a soluciones locales. El llamado ASCII extendido aprovecha el octavo bit para llegar a 256 caracteres e incorporar los propios de cada idioma; su formalización más conocida en Europa occidental es la norma ISO 8859-1, también llamada Latin-1, y la variante de Microsoft Windows-1252.
El problema de esas soluciones es que un mismo número significa cosas distintas según la tabla que se use, y de ahí los textos con símbolos extraños al abrirse en otro sistema. La respuesta es Unicode, un estándar que asigna un número único, llamado punto de código, a cada carácter de cada sistema de escritura del mundo, más los símbolos matemáticos, monetarios y los emoticonos. Su repertorio supera holgadamente los ciento cincuenta mil caracteres y sigue creciendo con cada versión.
Aquí está la distinción que separa a quien ha estudiado de quien ha leído por encima. Unicode es un juego de caracteres, no una codificación. Dice qué número corresponde a cada carácter, pero no cómo se guarda ese número en bytes. De eso se ocupan las codificaciones o formatos de transformación:
| Codificación | Bytes por carácter | Rasgo destacado |
|---|---|---|
| UTF-8 | De 1 a 4, longitud variable | Compatible hacia atrás con ASCII: los 128 primeros caracteres ocupan un byte y coinciden con él. Es la codificación dominante en la web y la recomendada |
| UTF-16 | 2 o 4 bytes | Usada internamente por algunos sistemas y lenguajes |
| UTF-32 | 4 bytes fijos | Sencilla de procesar y muy ineficiente en espacio |
De ahí que una vocal acentuada ocupe dos bytes en UTF-8 y una letra sin acento ocupe uno, y que un archivo de texto en español pese algo más que su equivalente en inglés.
Los mismos principios rigen la representación de imagen y de sonido:
| Concepto | Contenido |
|---|---|
| Imagen de mapa de bits | Se descompone en píxeles, y los bits por píxel determinan la profundidad de color: 8 bits dan 256 colores y 24 bits dan más de dieciséis millones, el llamado color verdadero |
| Imagen vectorial | No guarda píxeles sino las fórmulas de las figuras, y por eso se amplía sin perder calidad |
| Digitalización del sonido | Por muestreo, tomando valores de la onda a intervalos regulares. Un disco compacto usa 44.100 muestras por segundo con 16 bits por muestra |
| Compresión | Con pérdida (JPEG, MP3, MPEG-4) o sin pérdida (PNG, BMP, FLAC, WAV), según descarte o no información |
4.4. Los sistemas de almacenamiento de datos
4.4.1. El disco duro magnético
El disco duro o HDD (Hard Disk Drive) almacena la información magnetizando la superficie de unos platos metálicos que giran a gran velocidad, habitualmente 5.400 o 7.200 revoluciones por minuto, mientras unos cabezales de lectura y escritura se desplazan sobre ellos sin llegar a tocarlos. Su geometría lógica se describe con cuatro términos que se preguntan:
- Pista: cada circunferencia concéntrica de un plato.
- Sector: cada porción de pista, y unidad mínima de lectura o escritura del soporte, tradicionalmente de 512 bytes y hoy de 4.096 bytes en el formato avanzado.
- Cilindro: el conjunto de pistas de la misma posición en todos los platos.
- Clúster o unidad de asignación: el conjunto de sectores contiguos que el sistema de archivos trata como una sola unidad. Un archivo ocupa siempre clústeres enteros, por eso un archivo de 1 byte consume el tamaño de un clúster completo.
El tiempo de acceso de un disco duro se descompone en tiempo de búsqueda, latencia rotacional y tiempo de transferencia. Como los archivos se van escribiendo en los huecos disponibles, con el uso se produce fragmentación, que obliga al cabezal a saltar y ralentiza la lectura. De ahí la utilidad de desfragmentar un disco duro magnético. Sobre una unidad de estado sólido, en cambio, desfragmentar no aporta nada y consume ciclos de escritura: Windows 11 no la desfragmenta, sino que ejecuta sobre ella la operación de optimización mediante el comando TRIM.
4.4.2. La unidad de estado sólido
La unidad de estado sólido o SSD (Solid State Drive) almacena la información en chips de memoria flash NAND, sin ninguna pieza móvil. Frente al disco magnético ofrece un tiempo de acceso mucho menor, mayor resistencia a golpes, silencio absoluto y menor consumo. A cambio, sus celdas admiten un número finito de ciclos de escritura, limitación que las controladoras compensan repartiendo el desgaste, y su coste por gigabyte sigue siendo superior en las capacidades grandes.
La diferencia de rendimiento depende sobre todo de la interfaz:
| Formato de SSD | Interfaz | Velocidad orientativa |
|---|---|---|
| SSD de 2,5 pulgadas | SATA III | Hasta unos 550 MB por segundo, límite del bus |
| SSD M.2 con protocolo NVMe | PCI Express | Varios miles de MB por segundo |
El detalle que se pregunta es que M.2 es un formato físico y NVMe es un protocolo: existen unidades M.2 que funcionan por SATA y son tan lentas como una de 2,5 pulgadas. Las unidades híbridas, que combinaban un disco magnético con una pequeña caché flash, han desaparecido del mercado.
4.4.3. Memorias flash extraíbles y soportes ópticos
Las memorias USB, llamadas coloquialmente lápices o pendrives, y las tarjetas de memoria usan la misma tecnología flash que un SSD, en un formato extraíble y sin controladora de alto rendimiento. Las tarjetas se agrupan en familias por capacidad: SD hasta 2 GB, SDHC hasta 32 GB, SDXC hasta 2 TB y SDUC hasta 128 TB, cada una con su versión reducida microSD. Son soportes cómodos y son, a la vez, uno de los principales vectores de fuga de información y de entrada de programas dañinos en una oficina, motivo por el que muchas unidades administrativas los tienen bloqueados por directiva.
Los soportes ópticos graban y leen mediante un haz láser que altera la reflectividad de la superficie. Las capacidades nominales son datos cerrados y muy preguntables:
| Soporte | Capacidad de una cara y una capa | Observaciones |
|---|---|---|
| CD | 700 MB | Aproximadamente 80 minutos de audio |
| DVD | 4,7 GB | La versión de doble capa alcanza 8,5 GB |
| Blu-ray (BD) | 25 GB | La versión de doble capa alcanza 50 GB |
| BDXL | 100 GB en tres capas y 128 GB en cuatro | Uso profesional y de archivo |
El sufijo indica el comportamiento: ROM significa solo lectura, grabado en fábrica; R significa grabable una sola vez; RW o RE significa regrabable. Las unidades ópticas han desaparecido de la mayoría de equipos portátiles, pero siguen siendo relevantes en archivo por su estabilidad a largo plazo.
La cinta magnética, en su formato profesional LTO, conserva un nicho firme: es el soporte con menor coste por terabyte y mayor vida útil en almacenamiento en frío, y es de acceso secuencial, no aleatorio. Se usa para copias de seguridad de gran volumen y para archivo de conservación permanente.
4.4.4. Almacenamiento en red: DAS, NAS y SAN
Tres siglas y una sola idea: dónde está el disco respecto del ordenador que lo usa.
| Modelo | Qué es | Nivel de acceso | Uso típico |
|---|---|---|---|
| DAS (Direct Attached Storage) | Almacenamiento conectado directamente a un equipo, por cable interno o externo | Bloque | Disco interno, disco USB externo |
| NAS (Network Attached Storage) | Dispositivo con sus propios discos conectado a la red local, con sistema propio, que comparte carpetas | Archivo, mediante protocolos SMB o NFS | Carpeta compartida de una unidad administrativa, copias de seguridad departamentales |
| SAN (Storage Area Network) | Red dedicada y de alto rendimiento que ofrece a los servidores volúmenes de disco como si fueran locales | Bloque, sobre Fibre Channel o iSCSI | Centros de proceso de datos, bases de datos y virtualización |
La distinción de examen es esa columna central: el NAS sirve archivos y la SAN sirve bloques. Para un usuario, un NAS aparece como una carpeta de red; un volumen de SAN aparece ante el servidor como si fuera un disco físico más.
4.4.5. El almacenamiento en la nube
El almacenamiento en la nube consiste en guardar los datos en la infraestructura de un proveedor, accesible por Internet, con el servicio prestado bajo demanda y facturado por consumo. Se encuadra en los modelos de servicio de la computación en la nube:
| Modelo | Qué proporciona el proveedor | Ejemplo |
|---|---|---|
| IaaS, infraestructura como servicio | Máquinas virtuales, red y almacenamiento en bruto | Alquiler de servidores virtuales |
| PaaS, plataforma como servicio | Además, el entorno de ejecución y las bases de datos | Plataformas de despliegue de aplicaciones |
| SaaS, software como servicio | La aplicación completa, lista para usar | Microsoft 365 en su versión web, correo electrónico alojado |
Por el tipo de despliegue se distingue nube pública, privada, híbrida y comunitaria. En el ámbito administrativo español la nube tiene un condicionante que no puede omitirse: los servicios en la nube que sostengan sistemas del sector público quedan sujetos al Esquema Nacional de Seguridad, y el artículo 2.3 del Real Decreto 311/2022 extiende la obligación de contar con política de seguridad a las entidades privadas que presten servicios o provean soluciones al sector público en virtud de una relación contractual, incluida su cadena de suministro. Se suma la disciplina de protección de datos sobre las transferencias internacionales, que se estudia en el tema I.12.
| Ventajas | Inconvenientes |
|---|---|
| Accesibilidad desde cualquier lugar, elasticidad, copias gestionadas por el proveedor y ausencia de inversión inicial en equipos | Exige conectividad permanente, crea dependencia del proveedor y traslada a un tercero el control físico de la información |
[[CAPTURA: fig-II05-02]]
Aplicación: Windows 11, versión 24H2 o posterior
Qué mostrar: el Explorador de archivos abierto en «Este equipo», con las unidades de disco locales, una unidad extraíble USB y la carpeta de OneDrive en el panel de navegación
Resaltar: la barra de capacidad de la unidad C, el espacio libre indicado bajo cada unidad y el icono de estado de sincronización de OneDrive
Pie: Figura II.5.2. Unidades locales, soporte extraíble y almacenamiento en la nube vistos desde el mismo Explorador de archivos
4.4.6. Los niveles RAID
RAID (Redundant Array of Independent Disks) es una técnica que combina varios discos físicos para que el sistema los vea como uno solo, con el fin de ganar rendimiento, tolerancia a fallos o ambas cosas. Los niveles que se preguntan son cinco:
| Nivel | Técnica | Discos mínimos | Capacidad útil | Tolera el fallo de |
|---|---|---|---|---|
| RAID 0 | Distribución o striping | 2 | El 100 % | Ningún disco. Si cae uno, se pierde todo |
| RAID 1 | Espejo o mirroring | 2 | El 50 % | Un disco |
| RAID 5 | Distribución con paridad repartida | 3 | La de n menos 1 discos | Un disco |
| RAID 6 | Distribución con doble paridad | 4 | La de n menos 2 discos | Dos discos simultáneamente |
| RAID 10 (1+0) | Espejos distribuidos | 4 | El 50 % | Un disco por cada espejo |
Dos advertencias. La primera: RAID 0 no aporta ninguna redundancia pese a llevar el número más bajo; multiplica el rendimiento y también el riesgo, porque la probabilidad de fallo del conjunto es mayor que la de un disco aislado. La segunda, más importante todavía: un sistema RAID no es una copia de seguridad. Protege frente al fallo físico de un disco, y no protege frente al borrado accidental, frente a un cifrado por ransomware ni frente a un incendio, porque todo lo que ocurre en el volumen se replica al instante en los discos del conjunto.
4.5. El software
4.5.1. Concepto y clasificación
Software es el conjunto de programas, instrucciones y datos que permiten al hardware realizar tareas. Es la parte lógica e intangible del sistema informático. Su clasificación clásica, que es la que pide el enunciado del tema, distingue tres categorías:
| Categoría | Qué hace | Qué comprende |
|---|---|---|
| De sistema | Actúa de intermediario entre el hardware y el usuario y gestiona los recursos de la máquina | Los sistemas operativos; los controladores o drivers, que traducen las órdenes genéricas al lenguaje de cada periférico; las utilidades (desfragmentador, liberador de espacio, compresores, antivirus); y el firmware, grabado en memoria no volátil, como el UEFI |
| De aplicación | Resuelve necesidades concretas del usuario sin intervenir en la gestión de la máquina. Es la categoría más extensa | Suites ofimáticas como Microsoft 365, navegadores, clientes de correo, gestores de bases de datos, aplicaciones de gestión de expedientes y programas a medida de cada organismo |
| De programación o de desarrollo | Sirve para escribir otros programas | Editores de código; compiladores, que traducen el programa entero antes de ejecutarlo; intérpretes, que traducen y ejecutan instrucción a instrucción; enlazadores, depuradores y entornos de desarrollo integrado o IDE |
Junto a esa clasificación conviene retener el vocabulario de los lenguajes. Un lenguaje de bajo nivel está próximo a la máquina y es difícil de leer para una persona: el lenguaje máquina, en binario, y el ensamblador. Un lenguaje de alto nivel está próximo al lenguaje humano y es independiente del hardware: Python, Java, C#, JavaScript. Un algoritmo es la secuencia finita y ordenada de pasos que resuelve un problema, y es previo e independiente del lenguaje en que luego se escriba.
4.5.2. Licencias: software libre y software propietario
Una licencia de software es el contrato que fija qué puede hacer el usuario con el programa. Comprarlo no significa adquirir su propiedad, sino un derecho de uso en las condiciones que la licencia establezca.
El software libre, según la definición de la Free Software Foundation, es el que respeta cuatro libertades, numeradas desde el cero:
| Libertad | Contenido |
|---|---|
| 0 | Ejecutar el programa con cualquier propósito |
| 1 | Estudiar cómo funciona y adaptarlo, lo que exige acceso al código fuente |
| 2 | Redistribuir copias |
| 3 | Mejorar el programa y publicar las mejoras, en beneficio de la comunidad |
Dos precisiones que el examen busca. La primera: libre no significa gratuito. La libertad se refiere al uso del código, no al precio, y existe software libre de pago y software gratuito que no es libre. La segunda: el software gratuito o freeware se distribuye sin coste pero sin las cuatro libertades, y no debe confundirse con el shareware, que es de prueba y limitado en tiempo o funciones, ni con el adware, que se financia mostrando publicidad.
El software propietario o de código cerrado reserva al titular los derechos de modificación y redistribución, y su código fuente no se publica. Su uso se rige por un contrato de licencia de usuario final, conocido por sus siglas inglesas EULA.
Las licencias más citadas son la GPL, de tipo copyleft, que obliga a distribuir bajo la misma licencia cualquier obra derivada; la LGPL, versión más permisiva pensada para bibliotecas; y las licencias permisivas MIT, BSD y Apache, que permiten integrar el código en productos cerrados. En el ámbito europeo existe además la EUPL, licencia pública de la Unión Europea, redactada en todas las lenguas oficiales y pensada para el software de las administraciones. Las licencias Creative Commons no son licencias de software, sino de obras y contenidos, y esa confusión aparece en los distractores.
La Administración española tiene una regla propia en la materia. El artículo 157 de la Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público, obliga a las Administraciones a poner a disposición de cualquier otra que lo solicite las aplicaciones de cuyos derechos de propiedad intelectual sean titulares, y permite declararlas de fuentes abiertas cuando de ello se derive mayor transparencia o se fomente la incorporación de los ciudadanos a la sociedad de la información. Ese es el fundamento del directorio de aplicaciones reutilizables del sector público.
4.6. Los sistemas operativos
4.6.1. Concepto y funciones
El sistema operativo es el programa, o conjunto de programas, que gestiona los recursos del ordenador y actúa de intermediario entre el hardware, las aplicaciones y el usuario. Sin él, cada programa tendría que saber hablar directamente con cada pieza de hardware. Es el software de sistema por excelencia y el primero que se carga al encender el equipo.
Sus funciones se agrupan en seis, y esa lista se pregunta:
| Función | En qué consiste |
|---|---|
| Gestión de procesos | Decidir qué programa se ejecuta, cuándo y durante cuánto tiempo, y repartir el procesador entre los que compiten por él |
| Gestión de la memoria | Asignar a cada proceso el espacio que necesita, impedir que uno invada el de otro y liberarlo al terminar |
| Gestión de archivos | Organizar la información en archivos y carpetas sobre los soportes y controlar quién puede leerla o modificarla |
| Gestión de dispositivos de entrada y salida | Comunicarse con los periféricos a través de los controladores y administrar las colas de trabajos, como la de impresión |
| Interfaz de usuario | Ofrecer un medio de interacción, gráfico mediante ventanas e iconos o de línea de órdenes |
| Seguridad y control de acceso | Autenticar a los usuarios, aplicar permisos, registrar la actividad y aislar los procesos entre sí |
El corazón del sistema operativo se llama núcleo o kernel, y es la parte que se ejecuta con privilegios completos sobre el hardware. Los sistemas modernos separan el modo núcleo, donde se ejecuta el kernel y los controladores, del modo usuario, donde se ejecutan las aplicaciones con permisos restringidos. Esa separación es la razón de que un fallo en un programa de usuario no derribe el sistema entero. Por su arquitectura, los núcleos se clasifican en monolíticos (Linux), micronúcleos y híbridos (Windows y macOS).
4.6.2. Gestión de procesos
Un proceso es un programa en ejecución, con su espacio de memoria, sus datos y su contexto. Un mismo programa puede dar lugar a varios procesos, y un proceso puede dividirse en varios hilos de ejecución que comparten su memoria.
Todo proceso atraviesa una serie de estados:
| Estado | Situación |
|---|---|
| Nuevo | Está siendo creado |
| Listo o preparado | Tiene todo lo necesario y espera turno de procesador |
| En ejecución | Sus instrucciones se están ejecutando |
| Bloqueado o en espera | Aguarda un suceso externo, como el fin de una lectura de disco |
| Terminado | Ha concluido y sus recursos se liberan |
El componente que decide qué proceso pasa a ejecución se llama planificador o scheduler, y aplica algoritmos como el turno rotatorio, la prioridad o el primero en llegar. La multitarea puede ser cooperativa, cuando es el propio programa el que cede el control, o apropiativa o preemptive, cuando el sistema puede retirárselo. Todos los sistemas actuales usan multitarea apropiativa, y por eso una aplicación colgada no bloquea el equipo entero.
Dos patologías que se preguntan: el interbloqueo o deadlock, situación en que dos procesos esperan indefinidamente un recurso que el otro retiene, y la inanición, cuando un proceso de baja prioridad nunca llega a ejecutarse.
4.6.3. Gestión de la memoria
El sistema operativo debe repartir una memoria física limitada entre procesos que, sumados, piden más de la que hay. Lo resuelve con la memoria virtual: cada proceso trabaja con un espacio de direcciones propio que el sistema traduce a direcciones físicas reales, y las porciones que no caben en la RAM se guardan temporalmente en el disco, en el archivo de paginación de Windows o en la partición de intercambio o swap de Linux.
La técnica habitual es la paginación, que divide la memoria en bloques de tamaño fijo llamados páginas; la alternativa histórica es la segmentación, que la divide en bloques de tamaño variable con significado lógico. Cuando un proceso pide una página que está en disco y no en RAM se produce un fallo de página, y el sistema debe traerla, operación miles de veces más lenta que un acceso a memoria. Si el equipo pasa más tiempo intercambiando páginas que trabajando, se dice que hay thrashing, y el síntoma que percibe el usuario es un equipo con el disco al máximo y sin respuesta. La solución real no es aumentar el archivo de paginación sino instalar más memoria RAM.
4.6.4. Gestión de archivos y sistemas de archivos
Un archivo o fichero es un conjunto de información almacenado bajo un nombre. Una carpeta o directorio es un contenedor lógico de archivos y de otras carpetas, y su anidamiento da lugar a una estructura de árbol con una raíz. La ruta es el camino desde la raíz hasta el elemento; en Windows, la ruta absoluta comienza por la letra de unidad, como C:\Usuarios\Documentos.
El sistema de archivos es el método con el que el sistema operativo organiza los datos en el soporte. Los relevantes son:
| Sistema | Ámbito | Rasgos y límites |
|---|---|---|
| FAT32 | Compatibilidad universal, memorias USB antiguas | Tamaño máximo de archivo de 4 GB. Sin permisos ni cifrado. Windows solo permite formatear volúmenes de hasta 32 GB con él |
| exFAT | Memorias USB y tarjetas de gran capacidad | Sin el límite de 4 GB por archivo, compatible con Windows y macOS, sin permisos |
| NTFS | Sistema propio de Windows | Permisos por usuario y grupo, registro de transacciones o journaling, compresión, cuotas de disco, cifrado EFS, archivos de gran tamaño |
| ReFS | Servidores y grandes volúmenes de Windows | Orientado a resiliencia e integridad de datos |
| ext4 | Linux | Con journaling, es el sistema por defecto en la mayoría de distribuciones |
| APFS | macOS | Optimizado para unidades de estado sólido |
El límite de 4 GB por archivo de FAT32 es de los datos que más se preguntan, porque es el que explica que un vídeo o una imagen de disco no se puedan copiar a una memoria USB recién comprada.
Conviene distinguir tres operaciones que el examen mezcla. Formatear prepara un soporte con un sistema de archivos y elimina la referencia a su contenido. Particionar divide un disco físico en varias unidades lógicas independientes. Desfragmentar reordena los fragmentos de los archivos en un disco magnético, y no se aplica a las unidades de estado sólido.
4.6.5. Clasificación de los sistemas operativos
| Criterio | Tipos |
|---|---|
| Número de usuarios | Monousuario, admite un solo usuario a la vez. Multiusuario, admite varios simultáneamente con sus propios permisos y entorno |
| Número de tareas | Monotarea, un programa cada vez. Multitarea, varios a la vez |
| Número de procesadores | Monoprocesador y multiprocesador |
| Forma de trabajo | Por lotes, interactivos, de tiempo real, distribuidos, de red |
| Destino | De escritorio, de servidor, embebidos o empotrados, móviles |
Conviene no confundir dos pares. Multiusuario no es lo mismo que multitarea: un sistema puede ejecutar varios programas para un único usuario. Y un sistema de tiempo real no es el más rápido, sino aquel que garantiza que una respuesta se producirá dentro de un plazo máximo determinado, requisito propio del control industrial, la aviónica o los equipos médicos.
4.6.6. Los sistemas operativos actuales
| Sistema | Rasgos que se preguntan |
|---|---|
| Windows | De Microsoft, sistema de escritorio dominante y entorno de referencia de la convocatoria en su versión Windows 11. Ediciones Home, Pro, Enterprise y Education. Requisitos mínimos: procesador de 64 bits compatible, 4 GB de RAM, 64 GB de almacenamiento, UEFI con arranque seguro y TPM 2.0 |
| GNU/Linux | Núcleo publicado por Linus Torvalds en 1991 bajo licencia GPL, combinado con las herramientas del proyecto GNU. No es un producto único, sino distribuciones: Debian, Ubuntu, Fedora, Red Hat, SUSE. Predomina en servidores e infraestructura de Internet |
| macOS | De Apple, construido sobre una base Unix llamada Darwin. Sistema de archivos APFS |
| Android e iOS | Android es de Google y se apoya en el núcleo Linux; iOS y iPadOS son de Apple. Comparten instalación desde tienda controlada, aislamiento entre aplicaciones y permisos por función, como cámara, ubicación o contactos |
El detalle del escritorio, el menú Inicio, la Configuración y el Explorador de archivos de Windows 11 corresponde a los temas II.6 y II.7, y aquí no se repite. Dos apuntes que sí pertenecen a este tema: Windows 10 dejó de recibir soporte general el 14 de octubre de 2025, de modo que un equipo que siga con él es una vulnerabilidad permanente; y la virtualización, que permite ejecutar varios sistemas operativos completos sobre un mismo equipo físico mediante un hipervisor, junto con los contenedores, que empaquetan una aplicación con sus dependencias compartiendo el núcleo del anfitrión, sostienen hoy los centros de proceso de datos de la Administración.
4.7. La seguridad informática
4.7.1. Concepto, pilares y vocabulario
La seguridad informática, o más ampliamente la seguridad de la información, es el conjunto de medidas técnicas, organizativas y jurídicas dirigidas a proteger la información y los sistemas que la tratan. Su objetivo no es lograr un sistema invulnerable, que no existe, sino mantener el riesgo dentro de niveles aceptables.
Los tres pilares clásicos, conocidos por sus iniciales en inglés como tríada CIA, son:
| Pilar | Qué garantiza | Ejemplo de medida | Ejemplo de ataque que lo vulnera |
|---|---|---|---|
| Confidencialidad | Que a la información solo accedan quienes están autorizados | Cifrado, control de acceso, permisos | Robo de una base de datos, espionaje de la red |
| Integridad | Que la información no se altere de forma no autorizada | Funciones resumen, firma electrónica, control de versiones | Manipulación de un expediente, alteración de una web |
| Disponibilidad | Que la información y los servicios estén accesibles cuando se necesitan | Copias de seguridad, redundancia, SAI, RAID | Denegación de servicio, ransomware, incendio |
A esos tres se añaden dos que la práctica y la norma española elevan al mismo rango: la autenticidad, que garantiza que quien dice ser el autor u origen lo es realmente, y la trazabilidad, que permite reconstruir quién hizo qué y cuándo. Del emparejamiento de ambas nace el no repudio, la imposibilidad de negar una actuación propia.
Ese matiz tiene consecuencia normativa directa y es una de las preguntas favoritas. El anexo I del Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad, enumera cinco dimensiones de la seguridad identificadas por su inicial: confidencialidad [C], integridad [I], trazabilidad [T], autenticidad [A] y disponibilidad [D]. Quien responda «tres» a una pregunta que cite expresamente el Esquema Nacional de Seguridad, se equivoca.
El vocabulario básico del análisis de riesgos también se pregunta:
| Término | Definición |
|---|---|
| Activo | Cualquier recurso con valor para la organización: información, equipos, servicios, personas |
| Amenaza | Suceso que puede causar un daño al activo. No se elimina, se gestiona |
| Vulnerabilidad | Debilidad del sistema que una amenaza puede aprovechar |
| Riesgo | Estimación del daño probable. Combina la probabilidad de que la amenaza se materialice con el impacto que causaría |
| Impacto | Consecuencia de que la amenaza se materialice |
| Salvaguarda o medida | Actuación que reduce la probabilidad o el impacto |
| Vulnerabilidad de día cero | Fallo desconocido por el fabricante, para el que todavía no existe parche |
Dos clasificaciones más de las medidas. Por el momento en que actúan, la seguridad activa previene el incidente (antivirus, contraseñas, cortafuegos, actualizaciones) y la seguridad pasiva minimiza sus consecuencias una vez ocurrido (copias de seguridad, sistemas redundantes, SAI, plan de continuidad). Por su naturaleza, la seguridad física protege instalaciones, equipos y soportes (control de accesos, extinción de incendios, custodia de armarios) y la seguridad lógica protege los datos y los programas.
En España el instrumento metodológico de referencia para el análisis y gestión de riesgos en el sector público es MAGERIT, elaborada en el ámbito de la Administración General del Estado, y la herramienta que la implementa es PILAR, distribuida por el Centro Criptológico Nacional.
4.7.2. El malware y sus tipos
Malware, contracción de malicious software, es cualquier programa diseñado para dañar un sistema, obtener acceso no autorizado o robar información. La clasificación por tipos es el contenido más preguntado del tema, y se distingue por el mecanismo de propagación y por el efecto.
| Tipo | Definición | Rasgo que lo identifica en el examen |
|---|---|---|
| Virus | Código que se inserta dentro de otro archivo, llamado anfitrión, y se activa cuando el usuario lo ejecuta | Necesita anfitrión y acción del usuario |
| Gusano (worm) | Programa autónomo que se replica y se propaga por sí solo a través de la red, aprovechando vulnerabilidades o listas de contactos | Autonomía y red. Sin anfitrión |
| Troyano | Programa que se presenta como legítimo y útil y ejecuta funciones ocultas. De él derivan la puerta trasera y el troyano de acceso remoto o RAT | Engaño. No se replica |
| Ransomware | Cifra los archivos de la víctima y exige un rescate, habitualmente en criptomoneda. La doble extorsión añade la exfiltración previa y la amenaza de publicación | Cifrado y rescate |
| Spyware | Programa espía que recopila información sobre el usuario y la envía a un tercero sin su conocimiento | Recopilación oculta |
| Keylogger | Registra las pulsaciones del teclado para capturar credenciales. Existe también en versión física, que ningún antivirus detecta | El teclado |
| Adware | Muestra publicidad no solicitada y suele rastrear la navegación | Publicidad |
| Rootkit | Se instala con privilegios de administrador y oculta su presencia y la de otro malware al sistema y al antivirus | Ocultación privilegiada |
| Botnet | Red de equipos infectados, los zombis, controlados a distancia para enviar correo masivo o lanzar denegaciones de servicio | Control remoto masivo |
| Criptominero | Usa la capacidad de cálculo del equipo para minar criptomonedas. Cursa con lentitud y calentamiento | Consumo anómalo de CPU |
| Bomba lógica | Código latente que se activa al cumplirse una condición, como una fecha | Condición desencadenante |
| Scareware | Simula una infección para vender un falso antivirus | Alarma falsa |
| Malware sin archivos | Opera solo en memoria y con herramientas legítimas del sistema, para eludir el análisis de archivos | No deja archivo que analizar |
Dos precisiones que el examen aprovecha. La primera: una amenaza persistente avanzada o APT no es un tipo de malware, sino un patrón de ataque dirigido, prolongado y con recursos contra un objetivo concreto. La segunda, sobre el ransomware: la recomendación uniforme de las autoridades es no pagar el rescate, porque no garantiza la recuperación, financia la actividad delictiva y marca a la víctima como pagadora.
| Tipo | ¿Necesita anfitrión? | ¿Se propaga solo? |
|---|---|---|
| Virus | Sí | No |
| Gusano | No | Sí |
| Troyano | No | No |
| Ransomware | No | Según variante |
| Spyware | No | No |
| Rootkit | No | No |
4.7.3. La ingeniería social
La ingeniería social es el conjunto de técnicas que manipulan a las personas para que revelen información o realicen acciones que comprometen la seguridad. No ataca a la máquina, ataca al usuario, y por eso ninguna medida técnica la neutraliza por completo. Sigue siendo el vector inicial de la mayoría de los incidentes graves.
| Técnica | Canal | En qué consiste |
|---|---|---|
| Phishing | Correo electrónico | Mensaje que suplanta a una entidad de confianza (banco, Agencia Tributaria, servicio de paquetería, el propio organismo) y dirige a una web falsa o a un archivo adjunto |
| Spear phishing | Correo dirigido | Phishing personalizado con datos reales de la víctima, mucho más creíble |
| Whaling | Correo dirigido | Spear phishing contra altos cargos y directivos |
| Smishing | SMS o mensajería | El mismo fraude por mensaje de texto, con un enlace acortado |
| Vishing | Llamada de voz | Llamada que suplanta al soporte técnico, al banco o a una autoridad |
| Quishing | Código QR | Código QR que conduce a una web fraudulenta, pegado incluso sobre uno legítimo |
| Pharming | Manipulación de DNS | Redirige al usuario a una web falsa aunque escriba la dirección correcta |
| Fraude del CEO | Correo | Suplanta a un superior y ordena una transferencia urgente y confidencial |
| Baiting | Soporte físico | Memoria USB abandonada a propósito para que alguien la conecte |
| Shoulder surfing | Presencial | Observar por encima del hombro la contraseña o la pantalla |
| Dumpster diving | Presencial | Rebuscar en la basura documentación no destruida |
La regla de oro para distinguirlas es el canal: correo es phishing, SMS es smishing, voz es vishing. Los tres comparten el mismo patrón psicológico: urgencia, autoridad, amenaza de consecuencias y una petición de datos o de un clic inmediato.
Un fenómeno de 2026 que ya ha llegado al examen es el uso de inteligencia artificial generativa para perfeccionar estos fraudes. Los modelos de lenguaje eliminan los errores ortográficos y de estilo que durante años sirvieron de señal de alarma, y las herramientas de síntesis permiten clonar una voz con pocos segundos de audio o generar vídeos falsos, los llamados deepfakes, con los que se ha llegado a suplantar a directivos en videollamadas. La consecuencia práctica para un empleado público es que la calidad de redacción ya no es un criterio de confianza: lo que hay que verificar es el remitente real, el dominio del enlace y, ante cualquier petición de datos o de pago, la solicitud por un canal distinto y conocido.
Ninguna Administración pide por correo electrónico ni por teléfono una contraseña, un número completo de tarjeta ni un código de un solo uso. Cualquier mensaje que lo haga es fraudulento, sin excepción.
4.7.4. Identificación, autenticación y contraseñas
Conviene separar tres conceptos que se usan como sinónimos y no lo son. Identificación es declarar quién se es, por ejemplo escribiendo un nombre de usuario. Autenticación es demostrarlo. Autorización es determinar qué puede hacer quien ya ha sido autenticado.
Los factores de autenticación son tres, y de ellos derivan las siglas del examen:
| Factor | Descripción | Ejemplos |
|---|---|---|
| Algo que se sabe | Conocimiento | Contraseña, PIN, respuesta a una pregunta |
| Algo que se tiene | Posesión | Teléfono con aplicación autenticadora, tarjeta criptográfica, llave física, DNI electrónico |
| Algo que se es | Inherencia o biometría | Huella dactilar, reconocimiento facial, iris, voz |
La autenticación de doble factor (2FA) o, más ampliamente, la autenticación multifactor (MFA) exige combinar factores de categorías distintas. Dos contraseñas seguidas no son doble factor, porque las dos son conocimiento. Los métodos, ordenados de menor a mayor robustez, son el código por SMS (vulnerable a la duplicación fraudulenta de tarjeta SIM), el código temporal de una aplicación autenticadora, la notificación con número coincidente y la llave física de seguridad conforme a los estándares FIDO2. La tendencia actual son las claves de acceso o passkeys, que sustituyen la contraseña por un par de claves criptográficas custodiadas en el dispositivo y desbloqueadas con biometría.
Contraseñas robustas. Las guías vigentes de las autoridades de ciberseguridad coinciden en cuatro criterios:
| Criterio | Contenido |
|---|---|
| Longitud antes que complejidad | Una contraseña larga resiste mejor la fuerza bruta que una corta llena de símbolos. El mínimo recomendable está hoy en doce caracteres, y las frases de paso de cuatro o cinco palabras sin relación entre sí son a la vez más seguras y más fáciles de recordar |
| Unicidad | Una contraseña distinta para cada servicio. La reutilización convierte la filtración de un servicio menor en el compromiso del correo, del banco y del acceso corporativo |
| Sin datos personales ni patrones | Nada de nombres, fechas de nacimiento, matrículas ni sustituciones previsibles de letras por números |
| Cambio por causa, no por calendario | Las guías actuales desaconsejan la caducidad periódica obligatoria, porque induce a variaciones triviales, y recomiendan cambiarla ante cualquier indicio de compromiso |
Un gestor de contraseñas resuelve el conflicto entre unicidad y memoria: cifra una bóveda con todas las credenciales y la protege con una única contraseña maestra, que debe ser larga y no estar anotada en un sitio accesible. Los ataques típicos que hay que conocer son la fuerza bruta, que prueba todas las combinaciones; el ataque de diccionario, que prueba palabras y contraseñas frecuentes; el relleno de credenciales, que reutiliza pares filtrados en otros servicios; y las tablas precalculadas, que se neutralizan añadiendo al resumen criptográfico un valor aleatorio llamado sal.
4.7.5. Criptografía, certificado digital y firma electrónica
Cifrar es transformar un mensaje mediante un algoritmo y una clave, de modo que solo quien posea la clave adecuada pueda recuperarlo. Es la medida técnica por excelencia para la confidencialidad, y aparece expresamente citada en el artículo 32.1.a) del Reglamento (UE) 2016/679 entre las medidas de seguridad del tratamiento de datos personales.
| Tipo de cifrado | Claves | Ventaja | Inconveniente | Algoritmo de referencia |
|---|---|---|---|---|
| Simétrico | La misma clave cifra y descifra | Rápido y eficiente con grandes volúmenes | Distribución de la clave: hay que compartirla antes por un canal seguro, y en un grupo grande hacen falta muchísimas claves | AES |
| Asimétrico o de clave pública | Par de claves: una pública, que se difunde, y una privada, que el titular no comparte jamás. Lo cifrado con una solo se descifra con la otra | Resuelve la distribución de claves y permite firmar | Mucho más lento | RSA y curvas elípticas |
De ahí salen dos usos que el examen cruza sistemáticamente, y esta es la tabla que hay que llevar memorizada:
| Finalidad | Se cifra con | Se descifra o verifica con | Qué se consigue |
|---|---|---|---|
| Enviar un mensaje confidencial | La clave pública del destinatario | La clave privada del destinatario | Confidencialidad |
| Firmar un documento | La clave privada del firmante, aplicada al resumen del documento | La clave pública del firmante | Autenticidad, integridad y no repudio |
En la práctica se combinan los dos, en lo que se llama cifrado híbrido: se genera una clave simétrica de un solo uso para cifrar el contenido, y esa clave se envía cifrada con la clave pública del destinatario. Es lo que hace el protocolo TLS cada vez que se abre una web con HTTPS.
**Funciones resumen o hash. Transforman un mensaje de cualquier longitud en una cadena de longitud fija, llamada resumen o huella digital. Sus propiedades son ser unidireccionales, es decir, no permitir reconstruir el original, y ser sensibles a cualquier cambio: modificar una coma altera por completo el resumen. Sirven para comprobar la integridad de un archivo y para almacenar contraseñas sin guardarlas en claro. La familia vigente es SHA-2, con SHA-256 como referencia; MD5 y SHA-1 están descartados por haberse encontrado colisiones. Un resumen no es un cifrado**, porque no es reversible.
Certificado digital. Documento electrónico que vincula una identidad con una clave pública, emitido y firmado por un tercero de confianza, el prestador cualificado de servicios electrónicos de confianza, antes llamado autoridad de certificación. Sigue el estándar X.509 y contiene la identidad del titular, su clave pública, la identidad del emisor, el número de serie, el periodo de validez y la firma del emisor. Puede revocarse antes de caducar, y su estado se comprueba mediante listas de revocación o mediante el protocolo de consulta en línea OCSP. En España los más usados son los de la Fábrica Nacional de Moneda y Timbre y los incorporados al DNI electrónico; para la relación con la Administración existe además el sistema Cl@ve, que se estudia en el tema II.4.
Firma electrónica. El Reglamento (UE) n.º 910/2014, conocido como eIDAS, relativo a la identificación electrónica y los servicios de confianza para las transacciones electrónicas en el mercado interior, distingue tres niveles:
| Nivel | Definición resumida | Efecto |
|---|---|---|
| Firma electrónica simple | Datos en formato electrónico unidos a otros datos que el firmante utiliza para firmar | No se le niega efecto jurídico por ser electrónica |
| Firma electrónica avanzada | Vinculada al firmante de manera única, permite identificarlo, se crea con medios que el firmante mantiene bajo su control exclusivo y detecta cualquier cambio posterior en los datos | Mayor fuerza probatoria |
| Firma electrónica cualificada | Firma avanzada creada mediante un dispositivo cualificado de creación de firma y basada en un certificado cualificado | Tiene un efecto jurídico equivalente al de la firma manuscrita |
La Ley 6/2020, de 11 de noviembre, reguladora de determinados aspectos de los servicios electrónicos de confianza, completa en España ese marco. Junto a la firma, que corresponde a personas físicas, existe el sello electrónico, que identifica a una persona jurídica o a un órgano administrativo, y el sello de tiempo, que acredita el momento en que un documento existía. El Reglamento (UE) 2024/1183 modificó el Reglamento 910/2014 para establecer el marco europeo de identidad digital y la cartera europea de identidad digital.
[[CAPTURA: fig-II05-03]]
Aplicación: Microsoft Edge en Windows 11, sobre una sede electrónica de la Administración
Qué mostrar: la barra de direcciones con el icono de conexión segura pulsado y el panel de detalles del certificado del sitio abierto, con la pestaña de datos generales
Resaltar: el candado o icono de seguridad de la barra de direcciones, la entidad emisora del certificado y las fechas de validez
Pie: Figura II.5.3. Cómo se comprueba el certificado de un sitio web antes de introducir datos personales
4.7.6. Las copias de seguridad
Una copia de seguridad o backup es la reproducción de los datos en un soporte distinto del original, con el fin de poder restaurarlos tras una pérdida. Es la única medida que protege simultáneamente frente al fallo de hardware, el borrado accidental, el error humano y el ransomware, y es también la medida que más veces se descubre defectuosa justo cuando se necesita.
Por su alcance se distinguen tres tipos, y la comparación es preguntable:
| Tipo | Qué copia | Espacio y tiempo de copia | Restauración |
|---|---|---|---|
| Completa o total | Todos los datos seleccionados | El máximo | La más sencilla: basta una copia |
| Incremental | Solo lo cambiado desde la última copia de cualquier tipo | El mínimo | La más lenta: exige la completa y todas las incrementales posteriores en orden |
| Diferencial | Todo lo cambiado desde la última copia completa | Intermedio y creciente | Exige la completa y solo la última diferencial |
La regla de oro se conoce como regla 3-2-1 y cada cifra tiene un significado propio:
- 3 copias de los datos: el original y dos copias.
- 2 soportes o tecnologías distintas, para que un mismo fallo no las afecte a las dos.
- 1 copia fuera de las instalaciones, ya sea en otra sede o en la nube, que proteja frente a incendio, inundación o robo.
Las variantes recientes añaden dos dígitos: 3-2-1-1-0, donde el cuarto valor exige una copia desconectada o inmutable, que el ransomware no pueda cifrar aunque comprometa la red, y el quinto exige cero errores en las pruebas de restauración. Ese último punto merece subrayarse: una copia que nunca se ha restaurado de prueba no es una copia de seguridad, es una suposición.
Dos conceptos de continuidad completan el apartado. El RPO (Recovery Point Objective) es la cantidad máxima de datos que la organización acepta perder, medida en tiempo, y determina cada cuánto hay que copiar. El RTO (Recovery Time Objective) es el tiempo máximo aceptable de interrupción del servicio, y determina cómo de rápida debe ser la restauración.
[[CAPTURA: fig-II05-04]]
Aplicación: Windows 11, versión 24H2 o posterior
Qué mostrar: la aplicación Copia de seguridad de Windows, con las secciones de carpetas, aplicaciones, preferencias y credenciales, y el estado de la última copia realizada
Resaltar: los conmutadores de las carpetas incluidas en la copia y la fecha y hora de la última copia correcta
Pie: Figura II.5.4. La copia de seguridad integrada en Windows 11 y las carpetas que quedan protegidas
4.7.7. Cortafuegos, antivirus y actualizaciones
| Medida | Qué hace y qué no hace |
|---|---|
| Cortafuegos (firewall) | Elemento físico o lógico que filtra el tráfico de red conforme a reglas, permitiendo o bloqueando conexiones según origen, destino, puerto y protocolo. El perimetral protege una red entera y el personal, un equipo. Windows 11 aplica tres perfiles, de dominio, privado y público, y usa el más restrictivo en redes desconocidas. No elimina virus: controla conexiones |
| Antivirus y antimalware | Detecta, bloquea y elimina código dañino combinando firmas de amenazas conocidas, análisis heurístico y análisis de comportamiento. La firma solo detecta lo ya catalogado, de ahí que uno desactualizado sea casi inútil. En entornos corporativos se despliegan soluciones EDR, que registran la actividad de cada puesto. Windows 11 integra Microsoft Defender Antivirus |
| Actualizaciones y parches | El parche corrige un fallo concreto, con frecuencia de seguridad; la actualización puede además añadir funciones. Es la medida con mejor relación entre coste y eficacia, porque la mayoría de los ataques con éxito explotan vulnerabilidades ya corregidas para las que no se aplicó el parche |
Ese último punto explica por qué un sistema fuera de soporte, como Windows 10 desde octubre de 2025, es un riesgo permanente por mucho antivirus que se le instale: deja de recibir parches, y ninguna otra medida sustituye a un fallo corregido en origen.
Otras medidas habituales en un puesto de trabajo administrativo:
| Medida | En qué consiste |
|---|---|
| Mínimo privilegio | Cada usuario dispone solo de los permisos que su función exige, y no se trabaja de forma habitual con cuenta de administrador |
| Control de cuentas de usuario | Confirmación explícita ante cualquier acción que requiera elevación de privilegios |
| Bloqueo de sesión | Al ausentarse del puesto, con la combinación de tecla Windows y L, junto a la política de mesas limpias |
| Cifrado del disco | BitLocker en las ediciones de Windows que lo incorporan, imprescindible en equipos portátiles |
| Redes inalámbricas | Cifrado WPA2 o WPA3, nunca WEP, que está roto. Evitar el wifi abierto y usar una red privada virtual (VPN) cuando sea inevitable |
| Correo electrónico | SPF, DKIM y DMARC dificultan la suplantación del dominio remitente. Ante un adjunto inesperado, no se abre |
| Destrucción segura de soportes | Borrar o formatear no elimina la información. Se sobrescribe con herramienta específica o se destruye físicamente |
| Formación y concienciación | La disposición adicional primera del Real Decreto 311/2022 la encomienda al Centro Criptológico Nacional y al Instituto Nacional de Administración Pública |
[[CAPTURA: fig-II05-05]]
Aplicación: Windows 11, versión 24H2 o posterior
Qué mostrar: el panel Seguridad de Windows con la vista general, mostrando las áreas de protección antivirus y contra amenazas, cuenta, firewall y protección de red, control de aplicaciones y navegador, y seguridad del dispositivo
Resaltar: los indicadores de estado en verde de cada área y el acceso a «Protección antivirus y contra amenazas»
Pie: Figura II.5.5. El panel Seguridad de Windows reúne antivirus, cortafuegos y protección de cuenta en una sola pantalla
4.8. El marco institucional y normativo español
4.8.1. El Centro Criptológico Nacional y el CCN-CERT
El Centro Criptológico Nacional (CCN) está adscrito al Centro Nacional de Inteligencia y fue creado por la Ley 11/2002, de 6 de mayo, reguladora del Centro Nacional de Inteligencia, cuyo artículo 4.e) atribuye a este último la función de coordinar la acción de los distintos organismos en materia de seguridad de las tecnologías de la información. Su régimen se desarrolla en el Real Decreto 421/2004, de 12 de marzo, por el que se regula el Centro Criptológico Nacional.
Sus funciones principales son elaborar y difundir normas y guías de seguridad, las conocidas guías CCN-STIC; formar al personal especializado; valorar y acreditar sistemas que manejan información clasificada; y actuar como organismo de certificación de la seguridad de productos de tecnologías de la información.
El CCN-CERT es la capacidad de respuesta a incidentes del Centro Criptológico Nacional. El artículo 33.1 del Real Decreto 311/2022 dispone que el Centro Criptológico Nacional articula la respuesta a los incidentes de seguridad en torno a esa estructura, y el artículo 33.2 obliga a las entidades del sector público a notificarle los incidentes con impacto significativo. En los supuestos de especial gravedad, el artículo 11.2 del Real Decreto-ley 12/2018 le atribuye la coordinación nacional de la respuesta técnica.
4.8.2. El INCIBE y el INCIBE-CERT
El Instituto Nacional de Ciberseguridad de España (INCIBE) es una sociedad mercantil estatal con sede en León, dependiente del ministerio competente en materia de transformación digital. Su ámbito es el complementario del anterior: ciudadanos, empresas, especialmente pequeñas y medianas, y menores. Gestiona la Oficina de Seguridad del Internauta, el programa de menores Internet Segura for Kids y la línea de ayuda en ciberseguridad 017, gratuita y confidencial, a la que puede acudir cualquier persona que sospeche ser víctima de un fraude.
El INCIBE-CERT es su equipo de respuesta a incidentes. El artículo 11 del Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información, reparte las comunidades de referencia de una forma que se pregunta con frecuencia:
| CSIRT de referencia | Comunidad de referencia |
|---|---|
| CCN-CERT, del Centro Criptológico Nacional | Las entidades incluidas en el ámbito subjetivo de la Ley 40/2015, es decir, el sector público |
| INCIBE-CERT, del Instituto Nacional de Ciberseguridad | Las entidades no incluidas en ese ámbito: ciudadanos, entidades de derecho privado y las demás. Se opera conjuntamente con el CNPIC en lo relativo a operadores críticos |
| ESPDEF-CERT, del Ministerio de Defensa | Los operadores con incidencia en la Defensa Nacional, en cooperación con los dos anteriores |
Completa el mapa el Centro Nacional de Protección de Infraestructuras y Ciberseguridad (CNPIC), del Ministerio del Interior, competente en materia de infraestructuras críticas, con su Oficina de Coordinación de Ciberseguridad.
En el plano estratégico, la Estrategia Nacional de Ciberseguridad 2019, aprobada por el Consejo de Seguridad Nacional y publicada por la Orden PCI/487/2019, de 26 de abril, es el documento que enmarca toda esta arquitectura dentro del Sistema de Seguridad Nacional.
4.8.3. El Esquema Nacional de Seguridad
El Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad, sustituyó al anterior Real Decreto 3/2010. Su artículo 1 lo define como el conjunto de principios básicos y requisitos mínimos necesarios para una protección adecuada de la información tratada y los servicios prestados, y lo vincula al artículo 156.2 de la Ley 40/2015.
Ámbito de aplicación (artículo 2). Todo el sector público, en los términos del artículo 2 de la Ley 40/2015. Y, además, las entidades del sector privado que, en virtud de una relación contractual, presten servicios o provean soluciones al sector público, obligación que se extiende a su cadena de suministro.
Principios básicos (artículo 5). Son siete:
| Letra | Principio |
|---|---|
| a) | Seguridad como proceso integral |
| b) | Gestión de la seguridad basada en los riesgos |
| c) | Prevención, detección, respuesta y conservación |
| d) | Existencia de líneas de defensa |
| e) | Vigilancia continua |
| f) | Reevaluación periódica |
| g) | Diferenciación de responsabilidades |
Dimensiones y niveles (anexo I). Cinco dimensiones, ya vistas: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad. Cada dimensión afectada se adscribe a un nivel BAJO, MEDIO o ALTO según el perjuicio que causaría un incidente. Si una dimensión no se ve afectada, no se le asigna nivel.
Categorías del sistema (artículo 40 y anexo I). Tres, y no coinciden en nombre con los niveles, lo que es una trampa recurrente:
| Categoría del sistema | Cuándo se aplica |
|---|---|
| ALTA | Alguna dimensión alcanza el nivel ALTO |
| MEDIA | Alguna dimensión alcanza el nivel MEDIO y ninguna un nivel superior |
| BÁSICA | Alguna dimensión alcanza el nivel BAJO y ninguna superior |
Nótese la asimetría: los niveles son BAJO, MEDIO y ALTO, y las categorías son BÁSICA, MEDIA y ALTA. La primera categoría no se llama «baja».
Otras reglas que se preguntan. El artículo 12 exige que cada Administración cuente con una política de seguridad formalmente aprobada por el órgano competente, y enumera su contenido mínimo. El artículo 28 obliga a formalizar las medidas seleccionadas en una Declaración de Aplicabilidad firmada por el responsable de la seguridad. El artículo 31 impone una auditoría regular ordinaria al menos cada dos años, y una extraordinaria siempre que se produzcan modificaciones sustanciales. El artículo 32 prevé un informe del estado de la seguridad. Y la disposición adicional primera encomienda al Centro Criptológico Nacional y al Instituto Nacional de Administración Pública los programas de concienciación y formación.
4.8.4. Las obligaciones de seguridad en materia de protección de datos
La normativa de protección de datos impone obligaciones de seguridad que un auxiliar administrativo aplica a diario. El desarrollo del derecho fundamental corresponde al tema I.12; aquí interesan las reglas técnicas.
El Reglamento (UE) 2016/679, Reglamento general de protección de datos, establece en su artículo 5.1.f) el principio de «integridad y confidencialidad»: los datos serán tratados de tal manera que se garantice una seguridad adecuada, incluida la protección contra el tratamiento no autorizado o ilícito y contra su pérdida, destrucción o daño accidental, mediante la aplicación de medidas técnicas u organizativas apropiadas.
El artículo 32, sobre seguridad del tratamiento, concreta esas medidas y cita expresamente cuatro:
| Letra del art. 32.1 | Medida |
|---|---|
| a) | La seudonimización y el cifrado de datos personales |
| b) | La capacidad de garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios |
| c) | La capacidad de restaurar la disponibilidad y el acceso a los datos de forma rápida en caso de incidente físico o técnico, que es la obligación de copias de seguridad enunciada sin nombrarlas |
| d) | Un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas |
Las brechas de seguridad tienen régimen propio. El artículo 33 obliga al responsable a notificar la violación de la seguridad de los datos personales a la autoridad de control sin dilación indebida y, de ser posible, a más tardar 72 horas después de haber tenido constancia de ella, salvo que sea improbable que suponga un riesgo para los derechos y libertades de las personas físicas; si se excede el plazo, hay que motivar el retraso. El artículo 34 exige comunicarla también al interesado, sin dilación indebida, cuando sea probable que entrañe un alto riesgo; y exime de esa comunicación, entre otros supuestos, cuando el responsable había aplicado medidas que hacen ininteligibles los datos, como el cifrado. Ese es el argumento práctico más contundente para cifrar los portátiles de una unidad.
La Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales, añade en el plano interno cuatro bloques:
| Precepto de la LO 3/2018 | Contenido |
|---|---|
| Artículo 5 | Deber de confidencialidad, que alcanza a responsables, encargados y a todas las personas que intervengan en cualquier fase del tratamiento, y que subsiste aunque haya finalizado la relación con el responsable |
| Artículo 34 | Obligación de designar delegado de protección de datos, exigible en todo caso a las entidades que el precepto enumera, además de en los supuestos del artículo 37.1 del Reglamento |
| Artículos 72 a 74 | Régimen sancionador: infracciones muy graves, graves y leves, en conexión con el artículo 83 del Reglamento, cuyas multas llegan a 10.000.000 de euros o el 2 % del volumen de negocio anual global (apartado 4) y a 20.000.000 de euros o el 4 % (apartado 5), siempre la cuantía mayor |
| Artículos 79 y siguientes | Derechos digitales: intimidad y uso de dispositivos digitales en el ámbito laboral (art. 87), desconexión digital (art. 88), videovigilancia (art. 89) y geolocalización (art. 90) |
El deber de confidencialidad del artículo 5 es, para un auxiliar administrativo, la norma de conducta más directa de todo el tema. La autoridad de control en España es la Agencia Española de Protección de Datos, autoridad administrativa independiente regulada en el título VII de esta misma ley orgánica.
Un último enlace con el procedimiento administrativo. El artículo 43 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, regula la práctica de las notificaciones por medios electrónicos: se practican mediante comparecencia en la sede electrónica o a través de la dirección electrónica habilitada única, se entienden practicadas en el momento en que se accede a su contenido, y se entienden rechazadas cuando transcurren diez días naturales desde su puesta a disposición sin acceder a ella, cuando la notificación electrónica sea obligatoria o haya sido elegida por el interesado. Toda esa mecánica descansa sobre la identificación electrónica y sobre la seguridad de la sede, y por eso lo técnico y lo jurídico se tocan aquí. El desarrollo completo corresponde a los temas II.4 y I.11.
[[CAPTURA: fig-II05-06]]
Aplicación: Windows 11, versión 24H2 o posterior
Qué mostrar: la ventana Configuración en Windows Update, con el estado de las actualizaciones, el historial y las opciones avanzadas
Resaltar: el botón «Buscar actualizaciones», la fecha de la última comprobación y el conmutador para recibir actualizaciones de otros productos de Microsoft
Pie: Figura II.5.6. Windows Update, la medida de seguridad con mejor relación entre esfuerzo y protección
5. Jurisprudencia esencial
Este tema no tiene detrás una construcción constitucional propia, porque las normas técnicas no se interpretan en sede de amparo. Lo que sí existe, y es abundante, es la doctrina sobre el derecho a la intimidad, el secreto de las comunicaciones y la protección de datos aplicados a los ordenadores, al correo electrónico y a los dispositivos del organismo: exactamente la materia que un auxiliar administrativo maneja cuando usa el equipo que le ha asignado la Administración. Las resoluciones siguientes se han comprobado una a una en la base pública del Tribunal Constitucional y en el Boletín Oficial del Estado.
STC 292/2000, de 30 de noviembre (recurso de inconstitucionalidad promovido por el Defensor del Pueblo contra preceptos de la Ley Orgánica 15/1999). Es la resolución fundacional de la materia: el Tribunal Constitucional configura la protección de datos personales del artículo 18.4 de la Constitución como un derecho fundamental autónomo, distinto del derecho a la intimidad del artículo 18.1. Su contenido no se agota en proteger la vida privada, sino que otorga a la persona el poder de control sobre sus datos y sobre su uso, con independencia de que sean o no íntimos. De ahí que la seguridad de la información no sea solo una buena práctica técnica: es la condición material de un derecho fundamental.
STC 173/2011, de 7 de noviembre (recurso de amparo 5928-2009). El Tribunal declara que la información acumulada por su titular en un ordenador personal, referida tanto a su vida privada como a su actividad profesional, forma parte del ámbito constitucionalmente protegido de la intimidad, y que el equipo es además instrumento de comunicaciones cuyos mensajes permanecen almacenados en su memoria. El acceso al contenido de un ordenador afecta, por tanto, al artículo 18 de la Constitución, y solo es legítimo cuando media consentimiento eficaz del titular o concurre una justificación constitucionalmente suficiente.
STC 241/2012, de 17 de diciembre (recurso de amparo 7304-2007). Dos trabajadoras habían instalado un programa de mensajería en un ordenador de uso común, sin contraseña y contra la prohibición expresa de la empresa de instalar programas. El Tribunal concluye que en esas circunstancias no existía tolerancia empresarial hacia el uso personal del equipo y que, por ello, no cabía una expectativa razonable de confidencialidad sobre las conversaciones almacenadas. La lección práctica es que la expectativa de privacidad depende de las reglas de uso previamente establecidas y conocidas.
STC 170/2013, de 7 de octubre (recurso de amparo 2907-2011). El caso versa sobre el acceso empresarial al correo electrónico corporativo de un trabajador, en una empresa cuyo convenio colectivo prohibía expresamente el uso extralaboral de los medios informáticos. El Tribunal entiende que esa prohibición convencional lleva implícita una facultad de supervisión y elimina la expectativa de secreto sobre el uso de la cuenta profesional. Es la resolución que explica por qué las políticas de uso aceptable de los medios informáticos deben estar escritas, publicadas y comunicadas.
STC 39/2016, de 3 de marzo (recurso de amparo 7222-2013). Sobre videovigilancia en el centro de trabajo: se consideró suficiente para cumplir el deber de información la colocación del distintivo informativo en lugar visible, sin que fuera preciso detallar la finalidad exacta asignada al control, y se admitió el uso de las imágenes para verificar un incumplimiento laboral. La resolución debe leerse hoy junto al artículo 89 de la Ley Orgánica 3/2018, que reguló expresamente la materia con posterioridad y elevó las exigencias de información.
STC 76/2019, de 22 de mayo (recurso de inconstitucionalidad promovido por el Defensor del Pueblo). El Tribunal declaró inconstitucional y nulo el apartado primero del artículo 58 bis de la Ley Orgánica 5/1985, del régimen electoral general, que la disposición final tercera de la Ley Orgánica 3/2018 había introducido para permitir a los partidos políticos recopilar datos sobre opiniones políticas obtenidos en páginas web y fuentes de acceso público. La razón: una injerencia en un derecho fundamental exige una habilitación legal precisa, con garantías adecuadas, y el precepto no las contenía. Es la prueba de que ni siquiera la ley que desarrolla la protección de datos escapa al control de constitucionalidad.
STC 89/2022, de 29 de junio (recurso de amparo 5310-2020). Resolución sobre el llamado derecho al olvido en los motores de búsqueda, en un asunto originado en una resolución de la Agencia Española de Protección de Datos frente a un buscador y en las sentencias que la revisaron. El Tribunal aborda la ponderación entre la protección de datos y la intimidad del afectado, de un lado, y la libertad de información y el interés del público en acceder a información veraz, de otro. Confirma que el tratamiento realizado por un buscador tiene entidad propia y que su alcance temporal e indexación son elementos determinantes de la ponderación.
Obsérvese un dato de nomenclatura: las siglas STC identifican una sentencia del Tribunal Constitucional y las siglas STS una del Tribunal Supremo. Las siete resoluciones citadas son del Tribunal Constitucional, porque la doctrina que ordena esta materia es de derechos fundamentales. Las resoluciones sancionadoras de la Agencia Española de Protección de Datos, que son la fuente cotidiana de criterio práctico, no son jurisprudencia: son actos administrativos, revisables ante la Audiencia Nacional.
6. Tabla resumen del tema
| Concepto | Dato exacto |
|---|---|
| Elementos del sistema informático | Hardware, software y personal informático |
| Arquitectura de referencia | Von Neumann: CPU, memoria principal única, entrada y salida, buses. Programa almacenado |
| Partes de la CPU | Unidad de control, unidad aritmético lógica (ALU) y registros |
| Fases del ciclo de instrucción | Búsqueda, decodificación, ejecución y almacenamiento |
| Memoria RAM | Lectura y escritura, volátil, memoria de trabajo |
| Memoria ROM | Solo lectura, no volátil, contiene el firmware de arranque |
| DRAM y SRAM | DRAM necesita refresco y es la memoria principal; SRAM no lo necesita y es la caché |
| Jerarquía de memoria | Registros, caché L1-L2-L3, RAM, almacenamiento secundario, terciario |
| Firmware de arranque | BIOS, hoy sustituido por UEFI con arranque seguro. Ejecuta el POST |
| Requisito de seguridad de Windows 11 | UEFI con arranque seguro y chip TPM 2.0 |
| Tipos de bus | De datos (bidireccional), de direcciones (unidireccional) y de control |
| Bit y byte | 1 byte = 8 bits. El bit se abrevia b y el byte B |
| Múltiplos decimales (SI) | kB 10^3, MB 10^6, GB 10^9, TB 10^12 |
| Múltiplos binarios (IEC) | KiB 2^10 = 1.024, MiB 2^20, GiB 2^30, TiB 2^40 |
| Sistema binario y hexadecimal | Base 2 y base 16. 1 dígito hexadecimal = 4 bits; 2 dígitos = 1 byte |
| Código ASCII | 7 bits, 128 caracteres. Extendido: 8 bits, 256 caracteres |
| Unicode | Juego de caracteres universal. UTF-8 es su codificación de 1 a 4 bytes, compatible con ASCII |
| Geometría del disco duro | Pista, sector, cilindro y clúster. El sector es la unidad mínima del soporte |
| Desfragmentación | Aplicable al disco magnético. En SSD se ejecuta TRIM, no desfragmentación |
| SSD | Memoria flash NAND, sin partes móviles. M.2 es formato; NVMe es protocolo |
| Tarjetas de memoria | SD hasta 2 GB, SDHC hasta 32 GB, SDXC hasta 2 TB, SDUC hasta 128 TB |
| Capacidades ópticas | CD 700 MB, DVD 4,7 GB (doble capa 8,5), Blu-ray 25 GB (doble capa 50) |
| DAS, NAS y SAN | DAS directo; NAS a nivel de archivo; SAN a nivel de bloque |
| Modelos de nube | IaaS, PaaS y SaaS. Despliegue público, privado, híbrido y comunitario |
| RAID 0 | Distribución, mínimo 2 discos, sin tolerancia a fallos, 100 % de capacidad |
| RAID 1 | Espejo, mínimo 2 discos, tolera 1 fallo, 50 % de capacidad |
| RAID 5 | Paridad distribuida, mínimo 3 discos, tolera 1 fallo, capacidad de n menos 1 |
| RAID 6 | Doble paridad, mínimo 4 discos, tolera 2 fallos, capacidad de n menos 2 |
| RAID y copia de seguridad | RAID no es copia de seguridad |
| Clases de software | De sistema, de aplicación y de programación |
| Compilador e intérprete | El compilador traduce el programa entero antes; el intérprete, instrucción a instrucción |
| Libertades del software libre | Cuatro, numeradas de la 0 a la 3: ejecutar, estudiar, redistribuir, mejorar y publicar |
| Libre y gratuito | No son sinónimos. Freeware es gratuito sin las cuatro libertades |
| Licencias | GPL con copyleft; MIT, BSD y Apache permisivas; EUPL de la Unión Europea |
| Reutilización en la Administración | Artículo 157 de la Ley 40/2015, con posible declaración de fuentes abiertas |
| Funciones del sistema operativo | Procesos, memoria, archivos, dispositivos, interfaz y seguridad |
| Estados de un proceso | Nuevo, listo, en ejecución, bloqueado y terminado |
| Multitarea apropiativa | El sistema retira el procesador al proceso; es el modelo actual |
| Memoria virtual | Paginación y archivo de paginación o swap. Fallo de página |
| FAT32 | Tamaño máximo de archivo 4 GB |
| exFAT y NTFS | exFAT sin límite de 4 GB y sin permisos; NTFS con permisos, journaling y cifrado EFS |
| Clasificación de sistemas operativos | Monousuario y multiusuario; monotarea y multitarea; tiempo real, lotes, distribuidos |
| Sistema de tiempo real | El que garantiza respuesta dentro de un plazo máximo, no el más rápido |
| Fin de soporte de Windows 10 | 14 de octubre de 2025 |
| Pilares clásicos de la seguridad | Confidencialidad, integridad y disponibilidad |
| Dimensiones del Esquema Nacional de Seguridad | Cinco: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad (anexo I, RD 311/2022) |
| Niveles del ENS | BAJO, MEDIO y ALTO |
| Categorías del sistema en el ENS | BÁSICA, MEDIA y ALTA |
| Principios básicos del ENS | Siete, artículo 5 del RD 311/2022 |
| Auditoría del ENS | Regular ordinaria al menos cada dos años, artículo 31 |
| Riesgo | Combinación de probabilidad de la amenaza e impacto |
| Seguridad activa y pasiva | Activa previene; pasiva minimiza consecuencias |
| Virus | Necesita archivo anfitrión y ejecución por el usuario |
| Gusano | Se propaga solo por la red, sin anfitrión |
| Troyano | Se disfraza de programa legítimo, no se replica |
| Ransomware | Cifra los datos y exige rescate. Doble extorsión añade la publicación |
| Keylogger | Registra las pulsaciones del teclado |
| Rootkit | Oculta su presencia con privilegios de administrador |
| Botnet | Red de equipos zombis controlados a distancia |
| Phishing, smishing y vishing | Correo, SMS y llamada de voz, respectivamente |
| Factores de autenticación | Algo que se sabe, algo que se tiene, algo que se es |
| Doble factor | Exige factores de categorías distintas |
| Cifrado simétrico | Una sola clave. Rápido. Problema de distribución de la clave |
| Cifrado asimétrico | Par de claves pública y privada |
| Confidencialidad con clave pública | Se cifra con la pública del destinatario |
| Firma electrónica | Se cifra el resumen con la privada del firmante |
| Función hash | Unidireccional, longitud fija. No es cifrado |
| Certificado digital | Vincula identidad y clave pública. Estándar X.509. Revocable por CRL u OCSP |
| Niveles de firma en eIDAS | Simple, avanzada y cualificada. La cualificada equivale a la manuscrita |
| Copia incremental | Copia lo cambiado desde la última copia de cualquier tipo |
| Copia diferencial | Copia lo cambiado desde la última copia completa |
| Regla 3-2-1 | 3 copias, 2 soportes distintos, 1 fuera de las instalaciones |
| RPO y RTO | RPO, datos que se acepta perder; RTO, tiempo máximo de interrupción |
| Cortafuegos | Filtra tráfico por reglas. No elimina virus |
| Antivirus | Firmas, heurística y comportamiento |
| Cifrado wifi | WPA2 y WPA3. WEP está roto |
| Notificación de brecha al supervisor | 72 horas, artículo 33 del Reglamento (UE) 2016/679 |
| Comunicación de brecha al interesado | Artículo 34: cuando haya alto riesgo; exención si los datos estaban cifrados |
| Deber de confidencialidad | Artículo 5 de la LO 3/2018, subsiste tras finalizar la relación |
| Multas del RGPD | 10 millones o 2 % (art. 83.4) y 20 millones o 4 % (art. 83.5), la mayor |
| CSIRT del sector público | CCN-CERT (art. 11 del RDL 12/2018) |
| CSIRT de ciudadanos y sector privado | INCIBE-CERT |
| CSIRT de la Defensa | ESPDEF-CERT |
| Línea de ayuda en ciberseguridad | 017, del INCIBE |
| Metodología y herramienta de análisis de riesgos | MAGERIT y PILAR |
| Autoridad de control en protección de datos | Agencia Española de Protección de Datos |
| Notificación electrónica rechazada | Diez días naturales, artículo 43.2 de la Ley 39/2015 |
7. Trampas de examen
1. RAM y ROM se distinguen por dos rasgos, no por uno. La RAM es de lectura y escritura y es volátil. La ROM es de solo lectura y no volátil. Una opción que llame «no volátil» a la memoria RAM es falsa, y también lo es la que presente la RAM como un sistema de almacenamiento permanente.
2. Un byte son ocho bits, y el kilobyte tiene dos valores. En múltiplos decimales, 1 kB son 1.000 bytes; en múltiplos binarios, 1 KiB son 1.024 bytes. Si el enunciado no precisa el sistema, la respuesta esperada suele ser 1.024, pero conviene leer si aparece la nomenclatura kibibyte, que solo admite 1.024.
3. Un dígito hexadecimal equivale a cuatro bits, no a un byte. Hacen falta dos dígitos hexadecimales para representar un byte completo. Es el error más repetido de todo el apartado de representación de la información.
4. ASCII tiene 7 bits y 128 caracteres. No 8 bits ni 256: eso es el ASCII extendido. Y Unicode no es una codificación, es un juego de caracteres; la codificación es UTF-8, UTF-16 o UTF-32.
5. RAID 0 no ofrece ninguna redundancia. Pese al número más bajo, es el único nivel que no tolera el fallo de ningún disco. Y RAID 5 exige un mínimo de tres discos, no de dos: quien responda dos está pensando en RAID 1.
6. Un sistema RAID no es una copia de seguridad. Protege del fallo físico de un disco. No protege del borrado accidental, del cifrado por ransomware ni de un incendio, porque todo se replica al instante.
7. El NAS trabaja a nivel de archivo y la SAN a nivel de bloque. El NAS aparece ante el usuario como una carpeta compartida; el volumen de la SAN aparece ante el servidor como un disco local más.
8. FAT32 no admite archivos mayores de 4 GB. El límite es del archivo individual, no del volumen. Para copiar archivos grandes a una memoria USB hay que usar exFAT o NTFS.
9. Las unidades de estado sólido no se desfragmentan. Sobre un SSD, Windows ejecuta la operación de optimización mediante TRIM. Desfragmentar un SSD no mejora nada y consume ciclos de escritura.
10. M.2 es un formato físico y NVMe es un protocolo. Existen unidades M.2 que funcionan sobre SATA y rinden como un SSD de 2,5 pulgadas. Del formato no se deduce la velocidad.
11. Software libre no significa software gratuito. La libertad se refiere al código, no al precio. Hay software libre de pago y software gratuito que no es libre, como el freeware. Y las libertades son cuatro, numeradas de la 0 a la 3.
12. Multiusuario y multitarea no son lo mismo. El primer criterio se refiere a cuántas personas pueden trabajar a la vez; el segundo, a cuántos programas puede ejecutar el sistema simultáneamente.
13. Un sistema operativo de tiempo real no es el más rápido. Es el que garantiza que la respuesta se producirá dentro de un plazo máximo previsible. La previsibilidad, no la velocidad, es su rasgo.
14. El virus necesita anfitrión, el gusano no. El virus se inserta en un archivo y espera a que el usuario lo ejecute. El gusano es autónomo y se propaga solo por la red. El troyano no se replica: engaña.
15. El Esquema Nacional de Seguridad reconoce cinco dimensiones, no tres. El anexo I del Real Decreto 311/2022 enumera confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad. La tríada clásica de tres pilares es la doctrina general, no la norma española.
16. Los niveles del ENS y las categorías de los sistemas no se llaman igual. Los niveles son BAJO, MEDIO y ALTO. Las categorías son BÁSICA, MEDIA y ALTA. No existe la categoría «baja» ni el nivel «básico».
17. Para enviar un mensaje confidencial se usa la clave pública del destinatario; para firmar, la privada del emisor. Es el par que más se cruza en las opciones. Una regla que no falla: la clave privada nunca sale de su titular, de modo que si la operación la hace el emisor con su propia clave, es firma, y si la hace pensando en quien va a leerlo, es cifrado.
18. Una función resumen no es un cifrado. El hash es unidireccional: del resumen no se recupera el original. Por eso sirve para comprobar integridad y para guardar contraseñas, no para transmitir mensajes secretos.
19. Doble factor exige factores de categorías distintas. Contraseña más PIN no es doble factor, porque las dos cosas son conocimiento. Contraseña más código de la aplicación autenticadora sí lo es.
20. En la regla 3-2-1 el «1» significa fuera de las instalaciones. No significa una copia al día ni un solo responsable. Y el «2» son dos soportes o tecnologías distintas, no dos carpetas del mismo disco.
21. La copia incremental y la diferencial se restauran de forma distinta. La incremental exige la completa y todas las incrementales posteriores; la diferencial exige la completa y solo la última. La incremental es más rápida al copiar y más lenta al restaurar.
22. Un cortafuegos no elimina virus y un antivirus no filtra puertos. Son medidas complementarias con funciones distintas: uno controla conexiones y el otro analiza contenido y comportamiento.
23. El plazo de notificación de una brecha a la autoridad de control es de 72 horas. Y no es un plazo rígido de máximo absoluto: el artículo 33 dice «sin dilación indebida y, de ser posible, a más tardar 72 horas», y admite el retraso motivado. La comunicación al interesado es otra cosa: procede cuando exista alto riesgo, conforme al artículo 34.
24. El CCN-CERT atiende al sector público y el INCIBE-CERT a todo lo demás. El artículo 11 del Real Decreto-ley 12/2018 usa como criterio el ámbito subjetivo de la Ley 40/2015. Los ciudadanos y las empresas se dirigen al INCIBE, no al Centro Criptológico Nacional.
25. Solo la firma electrónica cualificada equivale a la manuscrita. La avanzada tiene mayor fuerza probatoria que la simple, pero la equivalencia jurídica plena la reserva el Reglamento (UE) 910/2014 a la cualificada, que requiere certificado cualificado y dispositivo cualificado de creación de firma.
26. La auditoría del Esquema Nacional de Seguridad es al menos cada dos años. No anual. La extraordinaria procede además siempre que haya modificaciones sustanciales en los sistemas.
27. El deber de confidencialidad no termina con la relación laboral. El artículo 5.3 de la Ley Orgánica 3/2018 lo dice expresamente: las obligaciones se mantienen aun cuando hubiese finalizado la relación del obligado con el responsable o encargado del tratamiento.
28. Formatear o borrar no destruye la información. Para dar de baja un soporte hace falta sobrescritura segura o destrucción física. Es una de las causas más frecuentes de fuga de datos en el sector público.
8. Reglas mnemotécnicas
Los tres pilares: «CID»
Confidencialidad, Integridad, Disponibilidad. Y para el Esquema Nacional de Seguridad se añaden dos y quedan cinco: C-I-T-A-D, confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad. La palabra «citad» ordena las cinco iniciales del anexo I del Real Decreto 311/2022.
Malware: «El virus se pega, el gusano corre, el troyano miente»
El virus necesita un archivo al que pegarse. El gusano corre solo por la red. El troyano se disfraza. Tres verbos, tres definiciones.
Ingeniería social: «PhiSMiVi»
Phishing por correo, Smishing por SMS, Vishing por voz. La sílaba central de cada palabra indica el canal.
Claves asimétricas: «Público para ti, privado para mí»
Si quiero que solo tú lo leas, cifro con tu clave pública. Si quiero demostrar que lo escribí yo, firmo con mi clave privada.
RAID: «0 nada, 1 uno, 5 tres, 6 cuatro»
RAID 0 no tolera nada. RAID 1 necesita como mínimo un par de discos. RAID 5 necesita tres. RAID 6 necesita cuatro y tolera dos fallos.
Copias: «3-2-1, tres copias, dos soportes, una fuera»
Y la versión ampliada 3-2-1-1-0 añade una copia desconectada y cero errores en las pruebas de restauración.
Múltiplos: «Mil para vender, mil veinticuatro para calcular»
El fabricante mide en potencias de mil, el sistema operativo calcula en potencias de 1.024. Por eso un disco de 1 TB muestra unos 931 GB.
Hexadecimal: «Dos dígitos, un byte»
Y su corolario: un dígito hexadecimal son cuatro bits. Con eso se resuelve casi cualquier pregunta de conversión del examen.
ASCII: «7 y 128, ni uno más»
Siete bits y ciento veintiocho caracteres. Con ocho bits ya se habla de ASCII extendido y de 256.
Libertades del software libre: «0-1-2-3: Ejecutar, Estudiar, Distribuir, Mejorar»
Empiezan en cero, que es lo que casi nadie recuerda, y las dos primeras exigen acceso al código fuente.
Factores de autenticación: «Sé, tengo, soy»
Algo que sé (contraseña), algo que tengo (móvil o tarjeta), algo que soy (huella). El doble factor combina dos casillas distintas de esa lista.
Categorías del ENS: «BÁSICA sube a MEDIA y a ALTA; el nivel BAJA»
Las categorías del sistema son BÁSICA, MEDIA y ALTA. Los niveles de cada dimensión son BAJO, MEDIO y ALTO. La única palabra que no se repite es la primera.
CSIRT: «CCN para el Estado, INCIBE para la calle, ESPDEF para el cuartel»
Sector público, ciudadanos y empresas, y Defensa, en ese orden.
Restauración de copias: «La incremental encadena, la diferencial basta con la última»
Incremental: completa más todas. Diferencial: completa más una.
9. Aplicación práctica
Un auxiliar administrativo no configura servidores ni responde incidentes, pero es el primero que recibe el correo sospechoso, el que conecta la memoria USB que trae un ciudadano y el que descubre que el expediente está en una carpeta que ya no abre. Las cinco situaciones siguientes se resuelven paso a paso: hecho, marco aplicable, razonamiento y actuación correcta.
Situación 1. Un correo urgente del «servicio informático» pide la contraseña
El hecho. A media mañana entra un correo aparentemente interno que anuncia una migración del sistema de correo y advierte de que, si el usuario no confirma sus credenciales en un formulario antes de las 14:00, perderá el acceso a su buzón. El mensaje está bien redactado, sin faltas, lleva el logotipo del organismo y el remitente parece correcto a primera vista.
Marco aplicable. Es un caso de phishing con suplantación de identidad. Concurren, además, el deber de confidencialidad del artículo 5 de la Ley Orgánica 3/2018 y, si el ataque llega a comprometer datos personales, las obligaciones de notificación de los artículos 33 y 34 del Reglamento (UE) 2016/679.
Razonamiento. Las señales clásicas del fraude son cuatro y aquí están tres: urgencia con hora límite, amenaza de pérdida del servicio y petición de credenciales. La cuarta, los errores de redacción, ha dejado de ser fiable desde que los atacantes usan herramientas de inteligencia artificial generativa, de modo que un texto impecable no acredita nada. Lo que sí hay que comprobar es el dominio real del remitente, no el nombre que se muestra, y el destino real del enlace, que se ve al situar el puntero encima sin pulsar. Y sobre todo la regla que no admite excepción: ningún servicio informático de ninguna Administración pide una contraseña por correo electrónico.
Actuación correcta. No pulsar el enlace, no abrir adjuntos, no responder. Comunicar el mensaje al responsable de seguridad de la información o al centro de atención a usuarios por el canal establecido, conservando el correo para su análisis y sin reenviarlo a compañeros como advertencia informal. Si por error ya se hubieran introducido las credenciales, cambiar de inmediato la contraseña, avisar sin demora y no ocultar el incidente: el retraso en notificar es lo que convierte un intento fallido en una brecha con consecuencias.
Situación 2. Un ciudadano trae la documentación en una memoria USB
El hecho. Un ciudadano se presenta en la oficina de asistencia con una memoria USB y pide que se copie de ella un archivo para incorporarlo a su expediente.
Marco aplicable. Los soportes extraíbles de terceros son un vector de entrada de código dañino. Es materia de la política de seguridad del organismo, exigida por el artículo 12 del Real Decreto 311/2022, y del principio de prevención, detección, respuesta y conservación del artículo 5.c) del mismo real decreto.
Razonamiento. Un dispositivo de origen desconocido puede contener malware que se ejecute al conectarlo, y muchas unidades administrativas tienen los puertos USB bloqueados precisamente por eso. Además, la copia de un archivo ajeno al sistema de gestión documental deja el expediente sin trazabilidad. La vía prevista por el ordenamiento es otra: el interesado puede presentar la documentación por el registro electrónico, y si comparece presencialmente, la oficina de asistencia en materia de registros digitaliza el documento y le devuelve el original.
Actuación correcta. No conectar el soporte al equipo de trabajo. Ofrecer al ciudadano la presentación por registro electrónico o, si aporta el documento en papel, digitalizarlo mediante el escáner de la oficina, con el resultado incorporado al registro. Si el organismo dispone de un puesto aislado autorizado para el análisis de soportes externos, seguir el procedimiento interno establecido. La respuesta que hay que dar al ciudadano no es «no puedo», sino cuál es el cauce correcto.
Situación 3. Los archivos de la carpeta compartida han cambiado de extensión
El hecho. A primera hora, varios documentos de la carpeta compartida de la unidad no se abren: han cambiado de nombre y de extensión, y ha aparecido en la carpeta un archivo de texto con instrucciones para pagar en criptomoneda a cambio de recuperarlos.
Marco aplicable. Es un incidente de ransomware. Se activan el deber de notificación al CCN-CERT del artículo 33.2 del Real Decreto 311/2022, por tratarse de una entidad del sector público, y, si hay datos personales afectados, el plazo de 72 horas del artículo 33 del Reglamento (UE) 2016/679.
Razonamiento. Lo primero es contener, y contener significa cortar la propagación: el cifrado avanza mientras el equipo siga conectado a la red. Lo segundo es no pagar, criterio uniforme de las autoridades porque el pago ni garantiza la recuperación, ni impide la publicación de los datos exfiltrados en las variantes de doble extorsión, ni evita una segunda extorsión. Lo tercero es restaurar desde copia, y aquí se comprueba si la regla 3-2-1 se aplicaba de verdad: si la única copia estaba en una unidad de red montada y accesible desde el puesto infectado, es muy probable que también esté cifrada. La copia que salva es la que estaba desconectada o era inmutable.
Actuación correcta. Desconectar el equipo de la red, por cable y por wifi, sin apagarlo, porque apagar puede destruir evidencias en memoria. Avisar de inmediato al responsable de seguridad y al centro de atención a usuarios. No borrar los archivos cifrados ni intentar herramientas de descifrado descargadas por cuenta propia. No pagar ni contactar con los atacantes. Y documentar hora de detección y síntomas, porque los plazos de notificación se cuentan desde que se tuvo constancia.
Situación 4. Hay que enviar por correo un listado con datos personales
El hecho. Se pide al auxiliar que remita a otra unidad, por correo electrónico, una hoja de cálculo con el nombre, el documento de identidad y el domicilio de doscientas personas incluidas en un procedimiento.
Marco aplicable. Artículo 5.1.f) del Reglamento (UE) 2016/679, principio de integridad y confidencialidad; artículo 32, sobre medidas de seguridad, que cita expresamente el cifrado; artículo 34.3.a), que exime de comunicar la brecha al interesado cuando los datos eran ininteligibles por estar cifrados; y artículo 5 de la Ley Orgánica 3/2018, deber de confidencialidad.
Razonamiento. El riesgo evidente es el error de destinatario, que es la causa más frecuente de brecha de datos en las administraciones, muy por delante de los ataques externos: basta que el autocompletado del cliente de correo elija una dirección parecida. La medida proporcionada al riesgo es doble: minimizar los datos, enviando solo los campos estrictamente necesarios para la finalidad, y cifrar el archivo, transmitiendo la contraseña por un canal distinto, por ejemplo por teléfono. Mejor todavía es no enviar el archivo: si existe una carpeta compartida con permisos o una plataforma de intercambio corporativa, se comparte el acceso y no se duplica el dato.
Actuación correcta. Comprobar si el envío es necesario y si todos los campos lo son. Usar la plataforma corporativa de intercambio si existe. Si el correo es la única vía, proteger el archivo con contraseña robusta, comunicarla por otro canal, revisar el destinatario carácter a carácter antes de enviar y, si hay varios destinatarios externos, usar copia oculta. Si el envío erróneo llega a producirse, comunicarlo sin demora al delegado de protección de datos: el plazo de 72 horas del artículo 33 empieza a correr desde que se tiene constancia, no desde que se decide informar.
Situación 5. Un compañero pide las credenciales para consultar un expediente
El hecho. Un compañero de otra unidad, con prisa y buenas intenciones, pide prestadas las credenciales de acceso a la aplicación de gestión porque las suyas están caducadas y necesita consultar un expediente antes de que acabe el plazo.
Marco aplicable. Principio de diferenciación de responsabilidades del artículo 5.g) y de mínimo privilegio del artículo 20 del Real Decreto 311/2022; dimensión de trazabilidad del anexo I; deber de confidencialidad del artículo 5 de la Ley Orgánica 3/2018; y régimen disciplinario del personal funcionario, que se estudia en el tema I.14.
Razonamiento. Ceder las credenciales rompe dos cosas a la vez. Rompe el control de acceso, porque la aplicación deja de saber quién ha entrado, y rompe la trazabilidad, porque todo lo que el compañero haga quedará registrado a nombre de quien prestó la clave, incluidos los accesos que no debiera haber hecho. La responsabilidad, técnica y disciplinaria, recae sobre el titular de la credencial. Que la intención sea buena y la urgencia real no altera el análisis: es precisamente el guion que usa la ingeniería social cuando el atacante llama haciéndose pasar por un compañero.
Actuación correcta. No ceder la credencial, en ningún caso y por ningún plazo. Indicar el cauce: solicitud de reactivación o restablecimiento de la contraseña al centro de atención a usuarios, o petición de acceso temporal al responsable de la aplicación. Si la urgencia es real y el plazo apremia, quien está autorizado realiza la consulta y traslada la información necesaria, dejando constancia. Y si la petición llega por teléfono o por correo desde alguien a quien no se conoce personalmente, verificarla por un canal alternativo antes de hacer nada.
10. Preguntas de test con respuesta explicada
1. La parte física de un sistema informático, formada por los componentes que se pueden tocar, se denomina:
a) Software. b) Hardware. c) Firmware. d) Middleware.
Respuesta: b). El software es la parte lógica. El firmware es un tipo de software grabado en memoria no volátil de un dispositivo.
2. En la arquitectura de von Neumann, los programas y los datos:
a) Residen en memorias físicamente separadas.
b) Residen en la misma memoria principal.
c) Residen siempre en la memoria caché.
d) No se almacenan, se introducen en cada ejecución.
Respuesta: b). Ese es el principio del programa almacenado. La separación física de memoria de instrucciones y de datos caracteriza a la arquitectura Harvard.
3. La unidad aritmético lógica forma parte de:
a) La memoria RAM. b) La placa base, con independencia del procesador. c) La unidad central de proceso. d) El chipset.
Respuesta: c). La CPU se compone de unidad de control, unidad aritmético lógica y registros.
4. ¿Cuál de estas afirmaciones sobre la memoria RAM es correcta?
a) Es de solo lectura y no volátil.
b) Es de lectura y escritura y volátil.
c) Es de solo lectura y volátil.
d) Es de lectura y escritura y no volátil.
Respuesta: b). Pierde su contenido al cortarse la alimentación y admite lectura y escritura.
5. El programa que realiza la comprobación inicial de los componentes al encender el equipo y cede después el control al sistema operativo reside en:
a) La memoria RAM. b) El disco duro. c) La memoria no volátil de la placa base, con BIOS o UEFI. d) La memoria caché.
Respuesta: c). Esa comprobación se denomina POST, y hoy el firmware es UEFI en lugar de la antigua BIOS.
6. La memoria caché de nivel L1:
a) Es la más lenta y de mayor capacidad.
b) Es la más rápida y de menor capacidad, e integrada en cada núcleo.
c) Está siempre fuera del procesador.
d) Sustituye a la memoria RAM.
Respuesta: b). La jerarquía va de L1, la más rápida y pequeña, a L3, mayor y compartida.
7. El tipo de memoria que necesita un refresco eléctrico periódico para conservar la información es:
a) La SRAM. b) La DRAM. c) La ROM. d) La memoria flash.
Respuesta: b). La SRAM no necesita refresco y por eso se emplea como caché.
8. La memoria flash es, técnicamente, una evolución de:
a) La SRAM. b) La DRAM. c) La EEPROM. d) La memoria caché.
Respuesta: c). Es una EEPROM que se borra por bloques, y es la base de los SSD y de las memorias USB.
9. El bus que transporta la posición de memoria a la que se accede es:
a) El bus de datos. b) El bus de direcciones. c) El bus de control. d) El bus de expansión.
Respuesta: b). Es unidireccional, de la CPU hacia la memoria, a diferencia del bus de datos, que es bidireccional.
10. ¿Cuál de los siguientes es un periférico exclusivamente de entrada?
a) Pantalla táctil. b) Impresora multifunción. c) Escáner. d) Módem.
Respuesta: c). Los otros tres son periféricos mixtos, de entrada y salida.
11. El chip que Windows 11 exige para custodiar claves criptográficas y sostener el cifrado de disco se denomina:
a) TPM 2.0. b) UEFI. c) BIOS. d) SATA.
Respuesta: a). Trusted Platform Module, en su versión 2.0, junto con UEFI y arranque seguro.
12. Un sistema de alimentación ininterrumpida es, ante todo, una medida que protege:
a) La confidencialidad. b) La integridad. c) La disponibilidad. d) La trazabilidad.
Respuesta: c). Permite mantener el servicio y apagar con orden ante un corte de suministro eléctrico.
13. Un byte está formado por:
a) 4 bits. b) 8 bits. c) 16 bits. d) 1.024 bits.
Respuesta: b). El conjunto de 4 bits, medio byte, se denomina nibble.
14. Con 8 bits se pueden representar:
a) 8 combinaciones. b) 64 combinaciones. c) 128 combinaciones. d) 256 combinaciones.
Respuesta: d). Dos elevado a ocho. Numeradas de 0 a 255.
15. Un kibibyte (KiB) equivale exactamente a:
a) 1.000 bytes. b) 1.024 bytes. c) 1.000 bits. d) 1.048.576 bytes.
Respuesta: b). El prefijo binario kibi designa siempre 2 elevado a 10. El kilobyte decimal son 1.000 bytes.
16. ¿Cuántos bits representa un dígito hexadecimal?
a) 2. b) 4. c) 8. d) 16.
Respuesta: b). Por eso hacen falta dos dígitos hexadecimales para representar un byte completo.
17. El número decimal 25 se escribe en binario:
a) 10011. b) 11001. c) 11100. d) 10101.
Respuesta: b). 16 más 8 más 1 son 25.
18. En hexadecimal, la letra F equivale al valor decimal:
a) 13. b) 14. c) 15. d) 16.
Respuesta: c). A vale 10, B 11, C 12, D 13, E 14 y F 15.
19. El código ASCII original utiliza:
a) 7 bits y define 128 caracteres.
b) 8 bits y define 256 caracteres.
c) 16 bits y define 65.536 caracteres.
d) Un número variable de bits.
Respuesta: a). Los 256 caracteres con 8 bits corresponden al llamado ASCII extendido.
20. Señale la afirmación correcta:
a) Unicode es una codificación de 8 bits.
b) UTF-8 es un juego de caracteres y Unicode una codificación.
c) Unicode es un juego de caracteres y UTF-8 una de sus codificaciones.
d) Unicode y ASCII son incompatibles entre sí.
Respuesta: c). Además, UTF-8 es compatible hacia atrás con ASCII en sus 128 primeros caracteres.
21. UTF-8 emplea por carácter:
a) Siempre 1 byte. b) Siempre 2 bytes. c) Siempre 4 bytes. d) De 1 a 4 bytes, según el carácter.
Respuesta: d). Es una codificación de longitud variable, y esa es su principal ventaja en espacio.
22. Una velocidad de conexión de 100 Mbps equivale, como máximo teórico, a una descarga de:
a) 100 megabytes por segundo. b) 12,5 megabytes por segundo. c) 800 megabytes por segundo. d) 1 gigabyte por segundo.
Respuesta: b). La b minúscula designa bits; dividido entre 8 da megabytes por segundo.
23. Los formatos JPEG y MP3 se caracterizan por ser de compresión:
a) Sin pérdida. b) Con pérdida. c) Sin comprimir. d) Vectorial.
Respuesta: b). PNG, FLAC y WAV, en cambio, no descartan información.
24. En un disco duro magnético, el conjunto de pistas de la misma posición en todos los platos se denomina:
a) Sector. b) Clúster. c) Cilindro. d) Partición.
Respuesta: c). El sector es la porción de pista y la unidad mínima del soporte.
25. La unidad mínima de asignación que el sistema de archivos usa para almacenar un archivo se llama:
a) Bit. b) Sector. c) Clúster. d) Cilindro.
Respuesta: c). Por eso un archivo muy pequeño ocupa siempre un clúster completo.
26. Sobre una unidad de estado sólido, Windows 11:
a) Ejecuta la desfragmentación semanal.
b) Ejecuta una optimización basada en el comando TRIM.
c) No realiza ninguna operación de mantenimiento.
d) Convierte automáticamente el sistema de archivos a FAT32.
Respuesta: b). Desfragmentar un SSD no mejora el rendimiento y consume ciclos de escritura.
27. Señale la afirmación correcta sobre las unidades M.2:
a) Todas usan el protocolo NVMe.
b) M.2 es un protocolo y NVMe un formato físico.
c) M.2 es un formato físico y existen unidades M.2 que funcionan sobre SATA.
d) Son siempre discos magnéticos de tamaño reducido.
Respuesta: c). Del formato no se deduce la velocidad: hay unidades M.2 limitadas por el bus SATA.
28. La capacidad nominal de un DVD de una cara y una capa es de:
a) 700 MB. b) 4,7 GB. c) 8,5 GB. d) 25 GB.
Respuesta: b). Los 8,5 GB corresponden a la versión de doble capa y los 25 GB al Blu-ray de una capa.
29. Una tarjeta de memoria SDXC admite una capacidad máxima de:
a) 32 GB. b) 128 GB. c) 2 TB. d) 128 TB.
Respuesta: c). SDHC llega a 32 GB y SDUC a 128 TB.
30. El almacenamiento en red que ofrece acceso a nivel de archivo mediante protocolos como SMB o NFS es:
a) DAS. b) NAS. c) SAN. d) RAID.
Respuesta: b). La SAN ofrece acceso a nivel de bloque, sobre Fibre Channel o iSCSI.
31. En el modelo de servicio en la nube en el que el proveedor entrega la aplicación completa lista para usar se denomina:
a) IaaS. b) PaaS. c) SaaS. d) DaaS.
Respuesta: c). Software as a Service. IaaS entrega infraestructura y PaaS entrega la plataforma de ejecución.
32. El nivel RAID que distribuye los datos entre varios discos sin ninguna redundancia es:
a) RAID 0. b) RAID 1. c) RAID 5. d) RAID 6.
Respuesta: a). Multiplica el rendimiento y también el riesgo: el fallo de un solo disco destruye el conjunto.
33. El número mínimo de discos que exige un RAID 5 es:
a) 2. b) 3. c) 4. d) 5.
Respuesta: b). Con dos discos solo cabe RAID 0 o RAID 1. RAID 6 exige cuatro.
34. Señale la afirmación correcta:
a) Un sistema RAID sustituye a las copias de seguridad.
b) Un sistema RAID protege frente al borrado accidental de archivos.
c) Un sistema RAID protege frente al fallo físico de un disco, pero no es una copia de seguridad.
d) RAID 1 tolera el fallo simultáneo de todos sus discos.
Respuesta: c). Lo que ocurre en el volumen se replica al instante, incluido un borrado o un cifrado por ransomware.
35. El soporte de almacenamiento de acceso secuencial usado para copias de gran volumen y archivo a largo plazo es:
a) El disco SSD. b) La cinta magnética. c) La tarjeta microSD. d) El disco óptico Blu-ray.
Respuesta: b). Su formato profesional es LTO, y su ventaja es el menor coste por terabyte.
36. Los controladores de dispositivo o drivers se clasifican como:
a) Software de aplicación. b) Software de sistema. c) Software de programación. d) Firmware de la placa base.
Respuesta: b). Median entre el sistema operativo y el hardware concreto de cada periférico.
37. El programa que traduce el código fuente completo a lenguaje máquina antes de ejecutarlo se denomina:
a) Intérprete. b) Compilador. c) Enlazador. d) Depurador.
Respuesta: b). El intérprete traduce y ejecuta instrucción a instrucción.
38. Las libertades que definen el software libre son:
a) Tres, numeradas del 1 al 3. b) Cuatro, numeradas del 0 al 3. c) Cuatro, numeradas del 1 al 4. d) Cinco, numeradas del 0 al 4.
Respuesta: b). Ejecutar (0), estudiar y adaptar (1), redistribuir (2) y mejorar y publicar las mejoras (3).
39. El freeware es software:
a) Libre y gratuito. b) Gratuito, pero sin las cuatro libertades del software libre. c) De pago con periodo de prueba. d) Que se financia con publicidad.
Respuesta: b). El de prueba limitada es shareware y el que se financia con publicidad es adware.
40. La licencia de software con carácter copyleft, que obliga a distribuir las obras derivadas bajo la misma licencia, es:
a) MIT. b) BSD. c) GPL. d) Apache.
Respuesta: c). MIT, BSD y Apache son licencias permisivas que admiten la integración en productos cerrados.
41. El artículo 157 de la Ley 40/2015, de Régimen Jurídico del Sector Público, se refiere a:
a) El Esquema Nacional de Seguridad.
b) La reutilización de sistemas y aplicaciones de propiedad de la Administración.
c) El registro electrónico general.
d) La firma electrónica del personal al servicio de la Administración.
Respuesta: b). Y permite declarar esas aplicaciones de fuentes abiertas en los supuestos que el precepto contempla.
42. ¿Cuál de estas funciones no corresponde al sistema operativo?
a) La gestión de procesos.
b) La gestión de la memoria.
c) El diseño de una hoja de cálculo.
d) La gestión de archivos.
Respuesta: c). Esa es tarea de un programa de aplicación.
43. La parte del sistema operativo que se ejecuta con privilegios completos sobre el hardware se denomina:
a) Intérprete de órdenes. b) Núcleo o kernel. c) Controlador. d) Planificador de procesos.
Respuesta: b). De ahí la separación entre modo núcleo y modo usuario.
44. Un proceso que aguarda a que finalice una operación de lectura de disco se encuentra en estado:
a) Listo. b) En ejecución. c) Bloqueado o en espera. d) Terminado.
Respuesta: c). Pasará a listo cuando se produzca el suceso que espera.
45. La multitarea apropiativa se caracteriza por que:
a) Cada programa cede voluntariamente el control.
b) El sistema operativo puede retirar el procesador a un proceso.
c) Solo se ejecuta un programa cada vez.
d) Requiere obligatoriamente varios procesadores físicos.
Respuesta: b). Es el modelo de todos los sistemas actuales, y evita que una aplicación colgada bloquee el equipo.
46. La situación en que dos procesos esperan indefinidamente un recurso que retiene el otro se denomina:
a) Inanición. b) Interbloqueo. c) Fallo de página. d) Fragmentación.
Respuesta: b). En inglés, deadlock.
47. El archivo de paginación de Windows sirve para:
a) Almacenar los documentos del usuario.
b) Sostener la memoria virtual, guardando en disco páginas que no caben en la RAM.
c) Registrar los accesos al sistema.
d) Guardar las copias de seguridad automáticas.
Respuesta: b). Cuando el equipo pasa más tiempo paginando que trabajando, la solución real es ampliar la memoria RAM.
48. El sistema de archivos FAT32 no admite archivos individuales de tamaño superior a:
a) 2 GB. b) 4 GB. c) 32 GB. d) 2 TB.
Respuesta: b). Es el límite que impide copiar un vídeo grande a una memoria USB formateada en FAT32.
49. El sistema de archivos propio de Windows que admite permisos por usuario, registro de transacciones y cifrado EFS es:
a) FAT32. b) exFAT. c) NTFS. d) ext4.
Respuesta: c). ext4 es el habitual en Linux y exFAT carece de permisos.
50. Un sistema operativo de tiempo real se define por:
a) Ser el más rápido de todos.
b) Garantizar que la respuesta se produce dentro de un plazo máximo determinado.
c) Admitir un solo usuario.
d) No necesitar memoria virtual.
Respuesta: b). La previsibilidad, no la velocidad bruta, es su rasgo distintivo.
51. El núcleo de Linux fue publicado inicialmente en 1991 por:
a) Richard Stallman. b) Linus Torvalds. c) Dennis Ritchie. d) Andrew Tanenbaum.
Respuesta: b). Se distribuye bajo licencia GPL y se combina con las herramientas del proyecto GNU.
52. Los tres pilares clásicos de la seguridad de la información son:
a) Confidencialidad, integridad y disponibilidad.
b) Confidencialidad, autenticidad y trazabilidad.
c) Integridad, disponibilidad y trazabilidad.
d) Autenticidad, no repudio y disponibilidad.
Respuesta: a). La conocida tríada CIA por sus iniciales inglesas.
53. Conforme al anexo I del Real Decreto 311/2022, del Esquema Nacional de Seguridad, las dimensiones de la seguridad son:
a) Tres: confidencialidad, integridad y disponibilidad.
b) Cuatro: las tres anteriores más la autenticidad.
c) Cinco: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad.
d) Siete, coincidentes con los principios básicos.
Respuesta: c). Se identifican por sus iniciales C, I, T, A y D. Los siete son los principios básicos del artículo 5.
54. Conforme al Esquema Nacional de Seguridad, las categorías de seguridad de un sistema de información son:
a) BAJA, MEDIA y ALTA. b) BÁSICA, MEDIA y ALTA. c) BÁSICA, INTERMEDIA y CRÍTICA. d) LEVE, GRAVE y MUY GRAVE.
Respuesta: b). Los niveles de cada dimensión sí son BAJO, MEDIO y ALTO. La asimetría de la primera palabra es intencionada en la norma.
55. El Real Decreto 311/2022 impone una auditoría regular ordinaria de los sistemas incluidos en su ámbito:
a) Cada año. b) Al menos cada dos años. c) Cada tres años. d) Solo cuando lo requiera el Centro Criptológico Nacional.
Respuesta: b). Artículo 31.1, sin perjuicio de la auditoría extraordinaria por modificaciones sustanciales.
56. El programa que se replica y se propaga por la red de forma autónoma, sin necesidad de archivo anfitrión ni de intervención del usuario, es:
a) El virus. b) El gusano. c) El troyano. d) El adware.
Respuesta: b). El virus necesita anfitrión y ejecución; el troyano necesita engaño y no se replica.
57. El malware que se presenta como un programa legítimo para inducir su instalación y ejecuta funciones ocultas, sin replicarse, es:
a) El gusano. b) El troyano. c) El rootkit. d) El criptominero.
Respuesta: b). De él derivan las puertas traseras y los troyanos de acceso remoto.
58. El malware que cifra los archivos de la víctima y exige un pago para su recuperación es:
a) El spyware. b) El ransomware. c) El keylogger. d) El scareware.
Respuesta: b). En su modalidad de doble extorsión añade la exfiltración previa y la amenaza de publicación.
59. El programa que registra las pulsaciones del teclado para capturar credenciales se denomina:
a) Rootkit. b) Keylogger. c) Botnet. d) Bomba lógica.
Respuesta: b). Existe también en versión física, intercalada entre el teclado y el equipo.
60. El conjunto de herramientas que se instala con privilegios de administrador y oculta su propia presencia al sistema operativo y al antivirus es:
a) El adware. b) El rootkit. c) El gusano. d) El troyano bancario.
Respuesta: b). Es el tipo más difícil de detectar y de eliminar.
61. El fraude consistente en suplantar a una entidad de confianza mediante un mensaje SMS con un enlace fraudulento se denomina:
a) Phishing. b) Smishing. c) Vishing. d) Pharming.
Respuesta: b). Por correo es phishing, por llamada de voz es vishing, y el pharming manipula la resolución de nombres.
62. Señale la afirmación correcta sobre la autenticación de doble factor:
a) Consiste en usar dos contraseñas distintas.
b) Exige combinar dos factores de categorías diferentes.
c) Es equivalente a usar una contraseña muy larga.
d) Solo es posible mediante huella dactilar.
Respuesta: b). Algo que se sabe, algo que se tiene y algo que se es; hay que tomar dos casillas distintas.
63. Para enviar un mensaje que solo pueda leer el destinatario mediante cifrado asimétrico, el emisor debe cifrarlo con:
a) Su propia clave privada. b) Su propia clave pública. c) La clave pública del destinatario. d) La clave privada del destinatario.
Respuesta: c). Solo la clave privada del destinatario, que este no comparte con nadie, permite descifrarlo.
64. Al firmar electrónicamente un documento, el firmante utiliza:
a) La clave pública del destinatario. b) Su clave privada, aplicada al resumen del documento. c) Una clave simétrica compartida. d) La clave pública de la autoridad de certificación.
Respuesta: b). La verificación se realiza después con la clave pública del firmante, y de ahí el no repudio.
65. Una función resumen o hash se caracteriza por:
a) Ser reversible con la clave adecuada.
b) Ser unidireccional y producir una salida de longitud fija.
c) Producir una salida de longitud proporcional a la entrada.
d) Ser un tipo de cifrado simétrico.
Respuesta: b). Del resumen no se recupera el original: por eso sirve para integridad y para custodiar contraseñas.
66. Conforme al Reglamento (UE) 910/2014, la firma electrónica que tiene un efecto jurídico equivalente al de la firma manuscrita es:
a) La firma electrónica simple. b) La firma electrónica avanzada. c) La firma electrónica cualificada. d) Cualquier firma electrónica, sin distinción.
Respuesta: c). Requiere certificado cualificado y dispositivo cualificado de creación de firma.
67. En la regla 3-2-1 de las copias de seguridad, el número 1 significa:
a) Una copia diaria. b) Un único responsable de las copias. c) Una copia almacenada fuera de las instalaciones. d) Una restauración de prueba al año.
Respuesta: c). El 3 son tres copias en total y el 2 son dos soportes o tecnologías distintas.
68. La copia de seguridad que guarda únicamente lo modificado desde la última copia completa es:
a) La copia completa. b) La copia incremental. c) La copia diferencial. d) La copia espejo.
Respuesta: c). Para restaurar basta la completa y la última diferencial; la incremental exige todas las intermedias.
69. Conforme al artículo 33 del Reglamento (UE) 2016/679, el plazo de referencia para notificar a la autoridad de control una violación de la seguridad de los datos personales es de:
a) 24 horas. b) 48 horas. c) 72 horas. d) 10 días naturales.
Respuesta: c). Sin dilación indebida y, de ser posible, a más tardar 72 horas desde que se tuvo constancia, con motivación del retraso si se excede.
70. Conforme al artículo 11 del Real Decreto-ley 12/2018, el equipo de respuesta a incidentes de referencia para las entidades incluidas en el ámbito subjetivo de la Ley 40/2015 es:
a) El INCIBE-CERT. b) El CCN-CERT. c) El ESPDEF-CERT. d) El CNPIC.
Respuesta: b). El INCIBE-CERT lo es para ciudadanos, entidades de derecho privado y las restantes, y el ESPDEF-CERT para el ámbito de la Defensa Nacional.
11. Preguntas de estilo de examen redactadas por TestMiOpo
Las cinco cuestiones siguientes son originales del equipo de contenidos de TestMiOpo. Reproducen el tipo de planteamiento habitual en las pruebas del Cuerpo General Auxiliar de la Administración del Estado, pero no proceden de ningún examen oficial ni de banco de preguntas de terceros: se han redactado de nuevo a partir del texto consolidado de las normas citadas y de las fuentes técnicas del epígrafe 12.
A. Señale la afirmación incorrecta sobre los sistemas de almacenamiento:
a) Un NAS ofrece acceso a la información a nivel de archivo.
b) Una SAN ofrece a los servidores volúmenes de disco a nivel de bloque.
c) Un RAID 1 tolera el fallo de uno de sus discos y aprovecha el 50 % de la capacidad.
d) Un RAID 0 tolera el fallo de un disco gracias a la paridad distribuida.
Respuesta: d). RAID 0 no incorpora paridad ni redundancia de ningún tipo: el fallo de un solo disco destruye la información del conjunto. La paridad distribuida caracteriza al RAID 5.
B. En relación con las dimensiones y categorías del Esquema Nacional de Seguridad, indique la respuesta correcta:
a) Las dimensiones son tres y las categorías del sistema, cinco.
b) Las dimensiones son cinco y las categorías del sistema son BÁSICA, MEDIA y ALTA.
c) Los niveles de cada dimensión son BÁSICO, MEDIO y ALTO.
d) La categoría del sistema se determina por la dimensión que alcance el nivel más bajo.
Respuesta: b). El anexo I del Real Decreto 311/2022 fija cinco dimensiones, tres niveles denominados BAJO, MEDIO y ALTO, y tres categorías denominadas BÁSICA, MEDIA y ALTA. La categoría la determina la dimensión que alcance el nivel más alto.
C. Sobre el uso del cifrado asimétrico, señale la correcta:
a) La misma clave sirve para cifrar y para descifrar.
b) Para enviar un mensaje confidencial se cifra con la clave privada del emisor.
c) Para firmar un documento se emplea la clave privada del firmante y se verifica con su clave pública.
d) La clave privada se publica en un directorio para que cualquiera pueda verificar la firma.
Respuesta: c). La clave privada nunca se difunde. La opción a) describe el cifrado simétrico, y cifrar con la clave privada del emisor no aporta confidencialidad, porque cualquiera podría descifrarlo con la pública correspondiente.
D. Respecto de las obligaciones ante una violación de la seguridad de los datos personales, señale la afirmación incorrecta:
a) La notificación a la autoridad de control debe practicarse sin dilación indebida y, de ser posible, en el plazo máximo de 72 horas.
b) Si se supera ese plazo, la notificación debe ir acompañada de la indicación de los motivos de la dilación.
c) La comunicación al interesado procede cuando sea probable que la violación entrañe un alto riesgo para sus derechos y libertades.
d) La comunicación al interesado es obligatoria en todo caso, aunque los datos afectados estuvieran cifrados.
Respuesta: d). El artículo 34.3.a) del Reglamento (UE) 2016/679 exime de la comunicación al interesado cuando el responsable había aplicado medidas que hacen ininteligibles los datos para quien no esté autorizado, como el cifrado.
E. Indique la afirmación correcta sobre las amenazas y las medidas de seguridad:
a) Un cortafuegos elimina el código dañino ya instalado en el equipo.
b) Un sistema RAID sustituye a la copia de seguridad frente a un ataque de ransomware.
c) El troyano se caracteriza por replicarse automáticamente a través de la red.
d) El gusano se propaga de forma autónoma sin necesidad de un archivo anfitrión.
Respuesta: d). El cortafuegos filtra conexiones y no elimina malware; el RAID replica al instante también el cifrado del ransomware; y quien se replica por la red es el gusano, no el troyano, que se limita a disfrazarse.
12. Fuentes oficiales citadas
| Fuente | Referencia | Enlace |
|---|---|---|
| Real Decreto 311/2022, de 3 de mayo, del Esquema Nacional de Seguridad, texto consolidado | BOE-A-2022-7191 | https://www.boe.es/buscar/act.php?id=BOE-A-2022-7191 |
| Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público, texto consolidado (arts. 156 y 157) | BOE-A-2015-10566 | https://www.boe.es/buscar/act.php?id=BOE-A-2015-10566 |
| Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común, texto consolidado (art. 43) | BOE-A-2015-10565 | https://www.boe.es/buscar/act.php?id=BOE-A-2015-10565 |
| Reglamento (UE) 2016/679, Reglamento general de protección de datos | DOUE-L-2016-80807 | https://www.boe.es/buscar/doc.php?id=DOUE-L-2016-80807 |
| Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales, texto consolidado | BOE-A-2018-16673 | https://www.boe.es/buscar/act.php?id=BOE-A-2018-16673 |
| Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información, texto consolidado (art. 11) | BOE-A-2018-12257 | https://www.boe.es/buscar/act.php?id=BOE-A-2018-12257 |
| Real Decreto 43/2021, de 26 de enero, que desarrolla el Real Decreto-ley 12/2018 | BOE-A-2021-1192 | https://www.boe.es/buscar/act.php?id=BOE-A-2021-1192 |
| Ley 11/2002, de 6 de mayo, reguladora del Centro Nacional de Inteligencia | BOE-A-2002-8628 | https://www.boe.es/buscar/act.php?id=BOE-A-2002-8628 |
| Real Decreto 421/2004, de 12 de marzo, por el que se regula el Centro Criptológico Nacional | BOE-A-2004-5051 | https://www.boe.es/buscar/act.php?id=BOE-A-2004-5051 |
| Ley 6/2020, de 11 de noviembre, reguladora de determinados aspectos de los servicios electrónicos de confianza | BOE-A-2020-14046 | https://www.boe.es/buscar/act.php?id=BOE-A-2020-14046 |
| Reglamento (UE) n.º 910/2014, de identificación electrónica y servicios de confianza (eIDAS) | DOUE-L-2014-81822 | https://www.boe.es/buscar/doc.php?id=DOUE-L-2014-81822 |
| Reglamento (UE) 2024/1183, marco europeo de identidad digital | DOUE-L-2024-80608 | https://www.boe.es/buscar/doc.php?id=DOUE-L-2024-80608 |
| Orden PCI/487/2019, de 26 de abril, por la que se publica la Estrategia Nacional de Ciberseguridad 2019 | BOE-A-2019-6347 | https://www.boe.es/buscar/doc.php?id=BOE-A-2019-6347 |
| Convocatoria y programa (Anexo I) | BOE-A-2025-26262, de 18 de diciembre de 2025 | https://www.boe.es/diario_boe/txt.php?id=BOE-A-2025-26262 |
| Análisis de frecuencia del ejercicio único, fuente interna del epígrafe 3 | ANALISIS-FRECUENCIA.md, TestMiOpo, 27 de julio de 2026. Recuento sobre 6 cuestionarios oficiales y 480 preguntas | Cuestionarios de origen en la sede electrónica del INAP, https://sede.inap.gob.es |
| Base de jurisprudencia constitucional | Buscador público del Tribunal Constitucional | https://hj.tribunalconstitucional.es |
| STC 292/2000, de 30 de noviembre (protección de datos como derecho fundamental autónomo) | BOE-T-2001-332 | https://www.boe.es/buscar/doc.php?id=BOE-T-2001-332 |
| STC 173/2011, de 7 de noviembre (intimidad y acceso a los archivos de un ordenador personal) | BOE-A-2011-19231 | https://www.boe.es/diario_boe/txt.php?id=BOE-A-2011-19231 |
| STC 241/2012, de 17 de diciembre (ordenador de uso común y expectativa de confidencialidad) | BOE-A-2013-614 | https://www.boe.es/buscar/doc.php?id=BOE-A-2013-614 |
| STC 170/2013, de 7 de octubre (correo electrónico corporativo y facultad de supervisión) | BOE-A-2013-11681 | https://www.boe.es/diario_boe/txt.php?id=BOE-A-2013-11681 |
| STC 39/2016, de 3 de marzo (videovigilancia laboral y deber de información) | BOE-A-2016-3405 | https://www.boe.es/diario_boe/txt.php?id=BOE-A-2016-3405 |
| STC 76/2019, de 22 de mayo (nulidad del art. 58 bis.1 de la LOREG) | BOE-A-2019-9548 | https://www.boe.es/buscar/doc.php?id=BOE-A-2019-9548 |
| STC 89/2022, de 29 de junio (derecho al olvido en motores de búsqueda) | BOE-A-2022-12753 | https://www.boe.es/diario_boe/txt.php?id=BOE-A-2022-12753 |
| Centro Criptológico Nacional, guías CCN-STIC y herramientas de análisis de riesgos | Portal público del CCN | https://www.ccn.cni.es |
| Instituto Nacional de Ciberseguridad de España, línea de ayuda 017 y avisos de seguridad | Portal público del INCIBE | https://www.incibe.es |
| Agencia Española de Protección de Datos, guías y resoluciones | Portal público de la AEPD | https://www.aepd.es |
Sobre las fuentes técnicas. Los datos de hardware, codificación, almacenamiento y sistemas operativos proceden de las normas internacionales aplicables (entre ellas la ISO/IEC 80000-13 para los múltiplos binarios y el estándar Unicode para la codificación de caracteres) y de la documentación pública de los fabricantes del entorno de referencia fijado por la convocatoria. Se han comprobado a fecha de la última revisión del tema. Ningún dato procede de temarios comerciales ni de bancos de preguntas de terceros.
13. Control de calidad de este tema
- [x] El Real Decreto 311/2022 se ha leído del texto consolidado del BOE antes de redactar: artículos 1, 2, 5, 12, 28, 31, 33 y 40, y anexo I sobre dimensiones, niveles y categorías.
- [x] Los artículos 5.1.f), 32, 33, 34 y 83 del Reglamento (UE) 2016/679 se han verificado uno a uno en su publicación oficial, incluido el plazo de 72 horas y las cuantías de las multas.
- [x] Los artículos 5, 34, 72 a 74 y 87 a 90 de la Ley Orgánica 3/2018 se han contrastado con el texto consolidado.
- [x] El artículo 43 de la Ley 39/2015 se ha verificado literalmente, incluido el plazo de diez días naturales para entender rechazada la notificación electrónica.
- [x] El artículo 11 del Real Decreto-ley 12/2018 se ha leído para atribuir correctamente cada comunidad de referencia a su CSIRT.
- [x] Las siete resoluciones del epígrafe 5 se han comprobado en la base pública del Tribunal Constitucional o en el Boletín Oficial del Estado antes de citarse, con su referencia BOE.
- [x] Cada una de las 70 preguntas de test incluye respuesta y explicación referida a un dato o precepto concreto.
- [x] Las cinco preguntas del epígrafe 11 son de redacción propia y no reproducen enunciados oficiales ni de bancos de preguntas de terceros.
- [x] El epígrafe 3 usa frecuencia medida sobre 6 cuestionarios oficiales del INAP según
ANALISIS-FRECUENCIA.md: 27 preguntas del tema, media de 4,50 y subida a 7 en el ejercicio de 23 de mayo de 2026. Toda inferencia va etiquetada y no se reproduce ningún enunciado oficial. - [x] Los trece encabezados siguen el orden canónico de ESTILO.md, con los subapartados renumerados.
- [x] El tema contiene seis marcadores de captura conforme al formato de ESTILO.md, y el texto se entiende sin las imágenes.
- [x] Se ha comprobado que no hay rayas ni semirrayas tipográficas en el archivo.
- [ ] Toma de las seis capturas de pantalla sobre instalación propia de Windows 11 en español, pendiente.
- [ ] Revisión por jurista colegiado, pendiente.
- [ ] Revisión técnica por especialista en seguridad de la información, pendiente.
Próxima revisión obligatoria: ante cualquier modificación del Real Decreto 311/2022 o de la normativa de protección de datos, ante la publicación en el Boletín Oficial del Estado de la norma española de transposición de la Directiva (UE) 2022/2555, al cambiar la versión del sistema operativo de referencia de la convocatoria, y al publicarse el cuestionario del siguiente ejercicio, que obliga a recalcular el epígrafe 3.
Comprueba si te ha quedado
166 preguntas de Informática básica y ofimática, con la solución explicada. Leer el tema y no medirse es la forma más común de creer que uno se lo sabe.
Hacer el test de Informática básica y ofimáticaTestMiOpo es una plataforma educativa independiente. No está afiliada a ninguna administración pública. El contenido debe revisarse junto con la convocatoria oficial correspondiente.
Las preguntas son de práctica y orientación. No garantizamos que aparezcan en el examen oficial.