Acceso Premium gratis para los primeros usuarios

Bloque II · Tema 5

Informática básica

«Informática básica: conceptos fundamentales sobre el hardware y el software. Sistemas de almacenamiento de datos. Sistemas operativos. Seguridad informática.»

Escuchar este tema

1 h 56 min de narración. Es el desarrollo del tema, sin las preguntas de test.

El tema se lee entero sin cuenta. Con una cuenta gratuita puedes subrayarlo y repasar después solo lo que hayas marcado.Crear cuenta gratis

Tema 5. Informática básica

Bloque II. Actividad Administrativa y Ofimática. Cuerpo General Auxiliar de la Administración del Estado (C2).

Enunciado oficial (Anexo I, BOE-A-2025-26262): «Informática básica: conceptos fundamentales sobre el hardware y el software. Sistemas de almacenamiento de datos. Sistemas operativos. Seguridad informática.»

AutoríaEquipo de contenidos TestMiOpo
Revisión jurídicaPendiente de revisor colegiado
Última revisión27 de julio de 2026
Norma de referenciaReal Decreto 311/2022, de 3 de mayo, del Esquema Nacional de Seguridad (BOE-A-2022-7191). Reglamento (UE) 2016/679 y Ley Orgánica 3/2018, de 5 de diciembre (BOE-A-2018-16673). Ley 39/2015, de 1 de octubre (BOE-A-2015-10565) y Ley 40/2015, de 1 de octubre (BOE-A-2015-10566)
Entorno técnico de referenciaWindows 11 y Microsoft 365 en versión de escritorio, conforme al anexo I de la convocatoria
Convocatoria de referenciaResolución de 18 de diciembre de 2025 (BOE-A-2025-26262)

1. Mapa del tema

                  TEMA II.5. INFORMÁTICA BÁSICA
                              │
   ┌──────────────┬───────────┴────────┬──────────────┬─────────────────┐
   │              │                    │              │                 │
HARDWARE     REPRESENTACIÓN      ALMACENAMIENTO   SOFTWARE Y S.O.   SEGURIDAD
   │         DE LA INFORMACIÓN         │              │              INFORMÁTICA
   │              │                    │              │                 │
   ├─ CPU         ├─ bit y byte        ├─ HDD         ├─ De sistema     ├─ 3 pilares
   │  UC + ALU    │  8 bits = 1 byte   │  magnético   │  S.O., drivers  │  C, I, D
   │  registros   │                    │  platos y    │  utilidades     │  + autenticidad
   │  caché L1-L3 ├─ Múltiplos         │  cabezales   │                 │  + trazabilidad
   │              │  SI: 10^3          │              ├─ De aplicación  │  (el ENS: 5)
   ├─ Memoria     │  IEC: 2^10 = 1024  ├─ SSD         │  ofimática      │
   │  RAM volátil │                    │  flash NAND  │  navegador      ├─ Malware
   │  ROM fija    ├─ Sistemas          │  sin partes  │                 │  virus, anfitrión
   │  jerarquía   │  binario base 2    │  móviles     ├─ De programación│  gusano, red
   │              │  hexadec. base 16  │  NVMe y M.2  │  compilador     │  troyano, engaño
   ├─ Placa base  │  1 hex = 4 bits    │              │  intérprete     │  ransomware
   │  chipset     │                    ├─ Flash USB   │                 │  spyware
   │  zócalo      ├─ Codificación      │  SD, microSD ├─ Licencias      │  keylogger
   │  UEFI, TPM   │  ASCII 7 bits      │              │  libre: 4       │  rootkit, botnet
   │              │  128 caracteres    ├─ Óptico      │  libertades     │
   ├─ Buses       │  Unicode, juego    │  CD 700 MB   │  propietario    ├─ Ingeniería social
   │  datos       │  UTF-8, codific.   │  DVD 4,7 GB  │  GPL, MIT, EUPL │  phishing, correo
   │  direcciones │  de 1 a 4 bytes    │  BD 25 GB    │                 │  smishing, SMS
   │  control     │                    │              ├─ Funciones S.O. │  vishing, voz
   │              └────────────────────┤              │  procesos       │  fraude del CEO
   └─ Periféricos                      ├─ Red         │  memoria        │
      de entrada                       │  NAS archivo │  archivos       ├─ Defensas
      de salida                        │  SAN bloque  │  dispositivos   │  contraseña larga
      mixtos                           │  DAS directo │  seguridad      │  gestor y 2FA
      puertos USB-C,                   │              │                 │  cifrado sim. y asim.
      HDMI, RJ-45                      ├─ Nube        ├─ Sist. archivos │  certificado y firma
                                       │  IaaS, PaaS  │  FAT32 (4 GB)   │  copias 3-2-1
                                       │  SaaS        │  exFAT, NTFS    │  cortafuegos
                                       │              │  ext4, APFS     │  antivirus
                                       └─ RAID        │                 │  actualizaciones
                                          0 sin       └─ Windows 11     │
                                          1 espejo       Linux, macOS   └─ Marco español
                                          5 paridad      Android, iOS      CCN y CCN-CERT
                                          6 doble                          INCIBE, INCIBE-CERT
                                          10 = 1+0                         ENS, RD 311/2022
                                          NO es copia                      RGPD y LO 3/2018
                                          de seguridad                     AEPD

2. Introducción y enfoque de estudio

Este tema abre la parte técnica del programa y sostiene todo lo que viene después. Los temas II.6 y II.7 explican Windows 11, los temas II.8 a II.11 el paquete Microsoft 365 y el II.12 la red Internet, pero ninguno de ellos vuelve a definir qué es un byte, para qué sirve la memoria RAM o por qué una copia de seguridad guardada en el mismo disco que los datos originales no sirve de nada. Eso se explica aquí una sola vez.

El enunciado oficial tiene cuatro partes y la última pesa más que las otras tres juntas. La convocatoria de 2025 mantuvo el título clásico, pero el ejercicio de 23 de mayo de 2026 demostró que la Comisión Permanente de Selección ha reinterpretado su alcance: la seguridad informática dejó de ser un apéndice y pasó a ocupar el centro. Quien estudie este tema con un material anterior a 2025, de los que dedican quince páginas a los tipos de impresora y media página a las contraseñas, fallará preguntas que hoy se responden con sentido común informado.

Hay dos formas de estudiar informática básica y solo una funciona en una oposición. La primera consiste en memorizar listas de componentes. La segunda consiste en entender qué hace cada pieza y de qué la distingue el examen: qué separa la RAM de la ROM, un gusano de un virus, un NAS de una SAN, el cifrado simétrico del asimétrico. El examen de este Cuerpo casi nunca pide definiciones abiertas: pide diferencias. De ahí que el tema esté escrito por pares contrastados y que las tablas comparativas sean el material de repaso, no el texto corrido.

El orden recomendado de lectura no es el del enunciado. Empiece por el epígrafe 4.7, seguridad informática, que es donde está la mitad de las preguntas. Siga por el 4.4, sistemas de almacenamiento, que es puro dato memorizable. Después, el 4.6, sistemas operativos. Deje el hardware y la representación de la información para el final: rinden menos por hora, aunque no se pueden saltar, porque el vocabulario de todo el bloque sale de ahí.

Una advertencia sobre las fuentes. Los datos técnicos no proceden del Boletín Oficial del Estado, porque un byte no lo define ninguna ley española: proceden de las normas técnicas internacionales y de la documentación de los fabricantes. En cambio, todo lo que se afirma sobre el Esquema Nacional de Seguridad, sobre protección de datos o sobre firma electrónica sí se ha leído del texto consolidado antes de escribirlo. Cuando el manual dice que el Esquema Nacional de Seguridad reconoce cinco dimensiones de la seguridad y no tres, es porque así lo dice el anexo I del Real Decreto 311/2022.

Este tema es el propietario de la seguridad informática dentro del manual. El tema II.4 desarrolla la administración electrónica y el tema I.12 la protección de datos personales como derecho; aquí se tratan la seguridad de los sistemas y las obligaciones técnicas que de ella derivan, y se remite a esos dos temas para lo demás.


3. Qué se pregunta de este tema

De dónde salen estas cifras. De ANALISIS-FRECUENCIA.md, recuento propio sobre los seis cuestionarios oficiales de la Comisión Permanente de Selección publicados en la sede electrónica del Instituto Nacional de Administración Pública, de febrero de 2022 a mayo de 2026, con sus 480 preguntas clasificadas una a una (n = 6 ejercicios). Es medición, no impresión, y no se reproduce el enunciado literal de ninguna pregunta oficial.

La aritmética que reordena el estudio. El ejercicio es único y tiene dos partes. La primera reparte 50 puntos entre 60 preguntas de las que solo 30 son de temario jurídico, de modo que los dieciséis temas del Bloque I se juegan unos 25 puntos de los 100. La segunda reparte los otros 50 puntos entre 50 preguntas, todas del Bloque II, y el Bloque II tiene doce temas. El Bloque II vale la mitad de la nota.

Dato de la convocatoria (BOE-A-2025-26262, anexo I)Contenido
EjercicioÚnico, con dos partes obligatorias y eliminatorias realizadas conjuntamente
Primera parteMáximo 60 preguntas: 30 del Bloque I y 30 psicotécnicas, más 5 de reserva
Segunda parteMáximo 50 preguntas del Bloque II, más 5 de reserva
Tiempo90 minutos para el ejercicio completo
PenalizaciónCada error descuenta un tercio de un acierto; los blancos no penalizan
CalificaciónDe 0 a 50 puntos cada parte, con un mínimo de 25 en cada una
Entorno ofimáticoWindows 11 y Microsoft 365 en versión de escritorio
Parte del contenidoPreguntasPuntos sobre 100Temas que estudiar
Bloque I, organización pública302516
Psicotécnicos30250
Bloque II, actividad administrativa y ofimática505012

Lo que rinde este tema. El recuento da 27 preguntas medidas en los seis ejercicios, media de 4,50 por examen y rango de 4 a 7. Cada pregunta del Bloque II vale un punto entero sobre 100, porque son cincuenta preguntas para cincuenta puntos. Traducido: este tema, por sí solo, ha valido de media cuatro puntos y medio sobre 100 en cada convocatoria, más del doble de lo que aporta el tema más preguntado de todo el Bloque I, que es el I.11 con 3,17 preguntas de media y solo 0,833 puntos por pregunta.

Dicho sin rodeos: es uno de los temas de mayor rendimiento de todo el programa. En el ranking de puntos esperados por página de estudio ocupa el sexto puesto de los veintiocho, con 15,0 puntos por cada cien páginas, y los doce primeros puestos de ese ranking son los doce temas del Bloque II. Un opositor que reparta su tiempo a partes iguales entre los dos bloques está infrainvirtiendo justamente aquí.

Serie medida del tema II.512/02/2203/2217/09/2314/12/2407/02/2523/05/26TotalMedia
Preguntas444447274,50

El dato que hay que leer con atención está en la penúltima columna. Cuatro preguntas clavadas durante cinco ejercicios consecutivos y siete en el de mayo de 2026. Es la subida más marcada de toda la serie de veintiocho temas, y no fue un accidente estadístico: el contenido nuevo se concentró en ciberseguridad, sistemas de gestión de la seguridad de la información e inteligencia artificial generativa. La lectura editorial es que la Comisión ha actualizado el enfoque del tema sin cambiar su enunciado, y que el hardware clásico cede terreno frente a las amenazas y las buenas prácticas.

Dónde se concentra la dificultad. Esto ya no es recuento sino inferencia editorial declarada: son puntos con dato cerrado, con pares fácilmente confundibles o con una excepción que permite construir opciones falsas cambiando una sola palabra.

Zona de alta dificultad (inferencia)Por qué es preguntable
Diferencia entre virus, gusano y troyanoTres definiciones que se distinguen por un único rasgo cada una: anfitrión, autopropagación y engaño
Cifrado simétrico frente a asimétrico, y qué clave se usa en cada casoDos claves, dos operaciones y dos finalidades que se cruzan con facilidad en las opciones
Niveles RAIDNúmeros cerrados: discos mínimos, tolerancia a fallos y capacidad útil de cada nivel
Múltiplos binarios y decimales1.000 frente a 1.024, con nomenclatura oficial distinta que casi nadie conoce
Las dimensiones de la seguridad del Esquema Nacional de SeguridadLa regla general habla de tres pilares y el anexo I del Real Decreto 311/2022 enumera cinco
Phishing, smishing y vishingTres nombres para el mismo fraude por tres canales distintos
Diferencia entre NAS y SANAcceso a nivel de archivo frente a acceso a nivel de bloque
ASCII frente a Unicode y UTF-8Un juego de caracteres no es lo mismo que una codificación
Memoria RAM frente a ROM y frente al almacenamientoVolatilidad, escritura y función se mezclan en las opciones
La regla 3-2-1 de las copias de seguridadTres cifras con significado propio cada una
El CSIRT de referencia de cada comunidadEl artículo 11 del Real Decreto-ley 12/2018 reparte tres equipos y el reparto es contraintuitivo
Plazo de notificación de una brecha de datos personalesLas 72 horas del artículo 33 del Reglamento (UE) 2016/679, con sus excepciones

Dónde casi nunca se pregunta, también por inferencia. Se estudia de lectura, no de memoria fina.

Materia de baja probabilidad (inferencia)Motivo
Detalle de la microarquitectura de un procesador concretoCambia cada año y no es exigible en un puesto administrativo
Longitudes de onda del láser de cada soporte ópticoDato de fabricante, no de usuario
Algoritmos criptográficos por su nombre y longitud de claveSe pregunta la lógica del cifrado, no la ficha técnica
Estructura interna de las guías CCN-STICDocumentación técnica ajena al perfil del Cuerpo Auxiliar
Conectores obsoletos, como el puerto serie, el paralelo o el PS/2Ya no aparecen en los equipos de la Administración

4. Desarrollo

4.1. Conceptos fundamentales: dato, información e informática

La palabra informática es un acrónimo francés de information automatique, y designa la ciencia que estudia el tratamiento automático de la información mediante ordenadores. Un ordenador procesa datos y devuelve información, y esa distinción, que parece escolar, se pregunta.

Un dato es un hecho aislado y sin interpretar: la cifra 28001, la palabra «Madrid», una fecha. La información es el dato puesto en contexto y con significado para quien lo recibe: el código postal de una oficina de registro situada en Madrid. El conocimiento es el paso siguiente, la información integrada con la experiencia que permite decidir. Un sistema informático produce información a partir de datos; no produce conocimiento por sí mismo.

Todo sistema informático se compone de tres elementos, y el enunciado oficial del tema desarrolla los dos primeros:

ElementoQué esEjemplo
HardwareParte física, todo lo que se puede tocarProcesador, memoria, teclado, disco
SoftwareParte lógica, los programas y los datosWindows 11, Word, un archivo de texto
Personal informático o humanwareLas personas que usan y mantienen el sistemaUsuario, administrador del sistema, técnico

El esquema funcional de cualquier ordenador responde al modelo de arquitectura de von Neumann, formulado en 1945 y todavía vigente. Sus rasgos son cuatro: una unidad central de proceso que ejecuta las instrucciones, una memoria principal única donde conviven programas y datos, unas unidades de entrada y salida, y un sistema de buses que comunica todo lo anterior. La idea decisiva es la del programa almacenado: las instrucciones residen en la misma memoria que los datos, lo que permite cambiar de tarea sin recablear la máquina. La arquitectura alternativa, llamada Harvard, separa físicamente la memoria de instrucciones de la de datos y se usa sobre todo en microcontroladores y en el diseño interno de la memoria caché.

El ciclo de trabajo del procesador se llama ciclo de instrucción y tiene cuatro fases que se repiten millones de veces por segundo: búsqueda de la instrucción en memoria, decodificación, ejecución y almacenamiento del resultado.

4.2. El hardware

4.2.1. La unidad central de proceso

La CPU (Central Processing Unit), en español unidad central de proceso o procesador, es el componente que interpreta y ejecuta las instrucciones. En un ordenador personal se materializa en un microprocesador, un circuito integrado que se inserta en el zócalo de la placa base. Consta de tres partes:

  • La unidad de control, que dirige el funcionamiento del conjunto: lee la instrucción, la interpreta y genera las señales que ordenan al resto de componentes qué deben hacer y cuándo.
  • La unidad aritmético lógica, conocida por sus siglas inglesas ALU, que realiza las operaciones aritméticas (suma, resta, multiplicación, división) y las lógicas (Y, O, NO, comparaciones).
  • Los registros, pequeñas memorias internas ultrarrápidas donde el procesador guarda los datos con los que está trabajando en ese instante. Entre ellos, el contador de programa, que apunta a la siguiente instrucción, y el registro de instrucción, que contiene la que se está ejecutando.

Tres magnitudes describen un procesador. La frecuencia de reloj, medida en gigahercios (GHz), indica cuántos ciclos por segundo ejecuta: 3 GHz son tres mil millones de ciclos por segundo. El número de núcleos indica cuántas unidades de proceso independientes contiene el mismo encapsulado, de modo que un procesador de ocho núcleos puede ejecutar ocho flujos de instrucciones simultáneamente. Los hilos o threads son flujos de ejecución que el sistema operativo reparte entre los núcleos; con tecnologías de multihilo simultáneo, un núcleo físico se presenta al sistema como dos lógicos.

Entre el procesador y la memoria principal se interpone la memoria caché, muy rápida y de poca capacidad, organizada en niveles: L1 es la más pequeña y rápida y está integrada en cada núcleo, L2 es intermedia y L3 suele ser compartida por todos los núcleos. Su función es guardar los datos e instrucciones de uso más frecuente para evitar el viaje, comparativamente lentísimo, hasta la memoria RAM.

4.2.2. La memoria principal: RAM y ROM

Este es el par que más se confunde y el que más se pregunta.

La memoria RAM (Random Access Memory, memoria de acceso aleatorio) es la memoria de trabajo. En ella se cargan el sistema operativo, los programas en ejecución y los datos que se están manipulando. Tiene dos rasgos definitorios: es de lectura y escritura, y es volátil, es decir, su contenido desaparece al cortarse la alimentación eléctrica. Por eso, un documento que no se ha guardado se pierde en un apagón. El adjetivo «aleatorio» no significa que se acceda al azar, sino que se puede acceder directamente a cualquier posición sin recorrer las anteriores, a diferencia del acceso secuencial de una cinta.

Físicamente, la RAM de un ordenador de sobremesa se presenta en módulos DIMM insertados en las ranuras de la placa base, y las generaciones vigentes en 2026 son DDR4 y DDR5. Dentro de la familia hay que distinguir dos variantes:

VarianteRefrescoUso
DRAM (Dynamic RAM)Necesita refresco eléctrico periódicoMemoria principal. Más barata y densa
SRAM (Static RAM)No lo necesitaMemoria caché. Mucho más rápida y más cara

La memoria ROM (Read Only Memory, memoria de solo lectura) es no volátil: conserva su contenido sin alimentación. Guarda el programa que arranca el equipo y las rutinas básicas de entrada y salida. Su nombre viene de que, en su versión original, se grababa en fábrica y no podía modificarse. La evolución del concepto ha dado varias familias:

TipoQué permite
ROMGrabada en fabricación, no modificable
PROMProgramable una sola vez por el usuario
EPROMBorrable mediante luz ultravioleta y reprogramable
EEPROMBorrable y reprogramable eléctricamente, sin extraerla del equipo
FlashVariante de EEPROM que se borra por bloques; es la base de los SSD y las memorias USB

El programa que reside en esa memoria no volátil de la placa base se llamó durante décadas BIOS (Basic Input Output System) y hoy ha sido sustituido por UEFI (Unified Extensible Firmware Interface), que admite discos de más de 2 TB, arranque gráfico y, sobre todo, arranque seguro o Secure Boot, que impide cargar un sistema operativo no firmado. Al encender el equipo, ese firmware ejecuta el POST (Power On Self Test), una comprobación de los componentes esenciales, y a continuación cede el control al sistema operativo. Windows 11 exige UEFI con arranque seguro y un chip TPM 2.0 (Trusted Platform Module), un módulo criptográfico que custodia claves y sostiene el cifrado de disco BitLocker.

Jerarquía de memoria. Ordenada de más rápida y cara a más lenta y barata: registros, caché (L1, L2, L3), memoria RAM, memoria secundaria (SSD o disco duro) y memoria terciaria (cinta o soporte extraíble). Cuanto más arriba, menos capacidad y mayor coste por byte.

[[CAPTURA: fig-II05-01]]

Aplicación: Windows 11, versión 24H2 o posterior

Qué mostrar: la ventana Configuración, con la ruta Sistema, Información, mostrando el nombre del dispositivo, el procesador, la RAM instalada y el tipo de sistema

Resaltar: las líneas «Procesador», «RAM instalada» y «Tipo de sistema», y el apartado «Especificaciones de Windows» con la edición y la versión

Pie: Figura II.5.1. Dónde consulta un usuario el procesador, la memoria instalada y la versión del sistema operativo de su equipo

4.2.3. La placa base, los buses y los puertos

La placa base (motherboard) es el circuito impreso sobre el que se montan e interconectan todos los componentes. Sus elementos relevantes son el zócalo o socket donde se aloja el procesador, las ranuras de memoria para los módulos DIMM, las ranuras de expansión PCI Express para tarjetas gráficas o de red, los conectores SATA y las ranuras M.2 para unidades de almacenamiento, el chipset, que gobierna la comunicación entre subsistemas, la memoria de firmware con UEFI y una pequeña pila de botón que mantiene la configuración y el reloj cuando el equipo está desconectado.

Un bus es el conjunto de líneas por las que circula la información entre componentes. Se distinguen tres, y la distinción se pregunta:

BusQué transportaSentido
Bus de datosLa información propiamente dichaBidireccional
Bus de direccionesLa posición de memoria a la que se accedeUnidireccional, de la CPU hacia la memoria
Bus de controlLas señales que sincronizan la operación, como lectura o escrituraBidireccional

La anchura del bus de datos, medida en bits, determina cuánta información viaja a la vez; la del bus de direcciones determina cuánta memoria puede direccionar el sistema. De ahí viene el límite de 4 GB de memoria direccionable de los sistemas de 32 bits, superado por los de 64 bits.

Los puertos son las interfaces de conexión hacia el exterior. Los vigentes en un puesto de trabajo de la Administración son:

  • USB (Universal Serial Bus), en sus conectores USB-A rectangular y USB-C reversible. Además de datos, suministra alimentación eléctrica y permite conexión en caliente, es decir, conectar y desconectar sin apagar el equipo.
  • HDMI y DisplayPort, para vídeo y audio digital hacia monitores y proyectores.
  • RJ-45, para la conexión de red por cable Ethernet.
  • Jack de 3,5 milímetros, para auriculares y micrófono.
  • Thunderbolt, que comparte el conector físico USB-C y añade mayor ancho de banda.

Los puertos serie, paralelo y PS/2 se consideran obsoletos y ya no aparecen en equipos nuevos.

4.2.4. Los periféricos

Un periférico es todo dispositivo conectado a la unidad central que permite introducir, extraer o almacenar información. Se clasifican por el sentido en que circula la información.

ClaseFunciónEjemplos
De entradaIntroducen datos en el sistemaTeclado, ratón, escáner, micrófono, cámara web, lápiz óptico, tableta digitalizadora, lector de códigos de barras, lector de tarjetas criptográficas y de DNI electrónico
De salidaExtraen información del sistemaMonitor, impresora, altavoces, proyector, trazador o plotter
De entrada y salida, o mixtosHacen las dos cosasPantalla táctil, impresora multifunción, módem, tarjeta de red, auriculares con micrófono, monitor táctil
De almacenamientoGuardan información de forma persistenteDisco duro, unidad SSD, memoria USB, unidad óptica, unidad de cinta

Tres periféricos concentran los datos preguntables:

PeriféricoDatos de examen
TecladoLa distribución española se denomina QWERTY, por las seis primeras letras de la fila superior. Las teclas se agrupan en alfanuméricas, de función (F1 a F12), de desplazamiento, numérica y especiales o modificadoras (Control, Alt, Alt Gr, Mayúsculas, Windows)
ImpresoraPor tecnología: de impacto (matricial de agujas, todavía usada para papel autocopiativo), de inyección de tinta, láser (tóner y tambor fotosensible), térmica (tiques y etiquetas) y de sublimación. Resolución en puntos por pulgada (ppp) y velocidad en páginas por minuto (ppm)
MonitorResolución en píxeles horizontales por verticales: 1920 x 1080 es Full HD y 3840 x 2160 es 4K o UHD. El píxel es el elemento mínimo de imagen. Predomina el cristal líquido con retroiluminación LED, y OLED en gama alta

Completan el equipo la fuente de alimentación, que transforma la corriente alterna de la red en la continua que consumen los componentes, y el sistema de alimentación ininterrumpida o SAI (UPS en inglés), una batería que mantiene el equipo encendido durante un corte de suministro el tiempo suficiente para guardar el trabajo y apagar con orden. Un SAI es una medida de disponibilidad, uno de los pilares de la seguridad que se estudian en el epígrafe 4.7.

4.3. La representación de la información

4.3.1. El bit, el byte y sus múltiplos

Un ordenador solo distingue dos estados, presencia o ausencia de tensión, que se representan con los símbolos 1 y 0. Cada uno de esos dígitos es un bit, contracción de binary digit. Un bit es la unidad mínima de información y por sí solo permite distinguir dos posibilidades; con n bits se representan 2 elevado a n combinaciones distintas.

Un byte u octeto es un conjunto de 8 bits, y es la unidad básica de medida de la información. Con 8 bits se representan 256 combinaciones, de 0 a 255, suficientes para codificar un carácter en los sistemas clásicos. Un conjunto de 4 bits, medio byte, se denomina nibble. La palabra es el número de bits que el procesador maneja de una vez, hoy habitualmente 64.

Aquí llega el punto más traicionero del apartado. Existen dos sistemas de múltiplos y no coinciden:

Prefijo decimal (SI)ValorPrefijo binario (IEC)Valor
kilobyte (kB)10^3 = 1.000 byteskibibyte (KiB)2^10 = 1.024 bytes
megabyte (MB)10^6 bytesmebibyte (MiB)2^20 = 1.048.576 bytes
gigabyte (GB)10^9 bytesgibibyte (GiB)2^30 bytes
terabyte (TB)10^12 bytestebibyte (TiB)2^40 bytes
petabyte (PB)10^15 bytespebibyte (PiB)2^50 bytes
exabyte (EB)10^18 bytesexbibyte (EiB)2^60 bytes

La escala sigue con zettabyte (10^21) y yottabyte (10^24). Los prefijos binarios kibi, mebi y gibi fueron normalizados por la Comisión Electrotécnica Internacional precisamente para acabar con la ambigüedad, y son los que recoge la norma ISO/IEC 80000-13. En la práctica, los fabricantes de discos usan los múltiplos decimales y Windows muestra la capacidad calculada en potencias de 1.024 pero etiquetada como GB. Ese desajuste explica que un disco vendido como de 1 TB aparezca en el sistema como de unos 931 GB, sin que nadie haya engañado a nadie.

Conviene fijar una convención de escritura que también se pregunta: el bit se abrevia con b minúscula y el byte con B mayúscula. Una conexión de 100 Mbps son cien megabits por segundo, no megabytes, de modo que su velocidad máxima de descarga real ronda los 12,5 MB por segundo.

4.3.2. Los sistemas de numeración

El sistema binario tiene base 2 y solo dos dígitos, 0 y 1. Es el que emplea internamente la máquina. Para convertir un número decimal a binario se divide sucesivamente entre 2 y se leen los restos de abajo arriba: 25 dividido entre 2 da 12 y resto 1; 12 entre 2 da 6 y resto 0; 6 entre 2 da 3 y resto 0; 3 entre 2 da 1 y resto 1; y queda el cociente 1. Leídos en orden inverso, 11001. Para el camino contrario se multiplica cada dígito por la potencia de 2 correspondiente a su posición y se suma: 11001 equivale a 16 más 8 más 0 más 0 más 1, es decir, 25.

El sistema hexadecimal tiene base 16 y usa dieciséis símbolos: del 0 al 9 y luego A, B, C, D, E y F, que valen 10, 11, 12, 13, 14 y 15. Su utilidad es de notación: cada dígito hexadecimal equivale exactamente a cuatro bits, y por tanto dos dígitos hexadecimales representan un byte completo. Por eso los colores de una página web se escriben como #FF0000 y las direcciones físicas de las tarjetas de red se expresan en hexadecimal. El sistema octal, de base 8, tuvo uso histórico y sobrevive en los permisos de archivos de los sistemas Unix y Linux.

DecimalBinarioHexadecimal
000000
501015
910019
101010A
151111F
161 000010
2551111 1111FF

4.3.3. La codificación de caracteres

Codificar es asignar a cada carácter un número, para que la máquina pueda almacenarlo y transmitirlo.

El código ASCII (American Standard Code for Information Interchange), de 1963, usa 7 bits y define por tanto 128 caracteres: las letras del alfabeto inglés en mayúscula y minúscula, los dígitos, los signos de puntuación y 33 caracteres de control no imprimibles. No contiene la letra eñe ni las vocales acentuadas, lo que en su día obligó a soluciones locales. El llamado ASCII extendido aprovecha el octavo bit para llegar a 256 caracteres e incorporar los propios de cada idioma; su formalización más conocida en Europa occidental es la norma ISO 8859-1, también llamada Latin-1, y la variante de Microsoft Windows-1252.

El problema de esas soluciones es que un mismo número significa cosas distintas según la tabla que se use, y de ahí los textos con símbolos extraños al abrirse en otro sistema. La respuesta es Unicode, un estándar que asigna un número único, llamado punto de código, a cada carácter de cada sistema de escritura del mundo, más los símbolos matemáticos, monetarios y los emoticonos. Su repertorio supera holgadamente los ciento cincuenta mil caracteres y sigue creciendo con cada versión.

Aquí está la distinción que separa a quien ha estudiado de quien ha leído por encima. Unicode es un juego de caracteres, no una codificación. Dice qué número corresponde a cada carácter, pero no cómo se guarda ese número en bytes. De eso se ocupan las codificaciones o formatos de transformación:

CodificaciónBytes por carácterRasgo destacado
UTF-8De 1 a 4, longitud variableCompatible hacia atrás con ASCII: los 128 primeros caracteres ocupan un byte y coinciden con él. Es la codificación dominante en la web y la recomendada
UTF-162 o 4 bytesUsada internamente por algunos sistemas y lenguajes
UTF-324 bytes fijosSencilla de procesar y muy ineficiente en espacio

De ahí que una vocal acentuada ocupe dos bytes en UTF-8 y una letra sin acento ocupe uno, y que un archivo de texto en español pese algo más que su equivalente en inglés.

Los mismos principios rigen la representación de imagen y de sonido:

ConceptoContenido
Imagen de mapa de bitsSe descompone en píxeles, y los bits por píxel determinan la profundidad de color: 8 bits dan 256 colores y 24 bits dan más de dieciséis millones, el llamado color verdadero
Imagen vectorialNo guarda píxeles sino las fórmulas de las figuras, y por eso se amplía sin perder calidad
Digitalización del sonidoPor muestreo, tomando valores de la onda a intervalos regulares. Un disco compacto usa 44.100 muestras por segundo con 16 bits por muestra
CompresiónCon pérdida (JPEG, MP3, MPEG-4) o sin pérdida (PNG, BMP, FLAC, WAV), según descarte o no información

4.4. Los sistemas de almacenamiento de datos

4.4.1. El disco duro magnético

El disco duro o HDD (Hard Disk Drive) almacena la información magnetizando la superficie de unos platos metálicos que giran a gran velocidad, habitualmente 5.400 o 7.200 revoluciones por minuto, mientras unos cabezales de lectura y escritura se desplazan sobre ellos sin llegar a tocarlos. Su geometría lógica se describe con cuatro términos que se preguntan:

  • Pista: cada circunferencia concéntrica de un plato.
  • Sector: cada porción de pista, y unidad mínima de lectura o escritura del soporte, tradicionalmente de 512 bytes y hoy de 4.096 bytes en el formato avanzado.
  • Cilindro: el conjunto de pistas de la misma posición en todos los platos.
  • Clúster o unidad de asignación: el conjunto de sectores contiguos que el sistema de archivos trata como una sola unidad. Un archivo ocupa siempre clústeres enteros, por eso un archivo de 1 byte consume el tamaño de un clúster completo.

El tiempo de acceso de un disco duro se descompone en tiempo de búsqueda, latencia rotacional y tiempo de transferencia. Como los archivos se van escribiendo en los huecos disponibles, con el uso se produce fragmentación, que obliga al cabezal a saltar y ralentiza la lectura. De ahí la utilidad de desfragmentar un disco duro magnético. Sobre una unidad de estado sólido, en cambio, desfragmentar no aporta nada y consume ciclos de escritura: Windows 11 no la desfragmenta, sino que ejecuta sobre ella la operación de optimización mediante el comando TRIM.

4.4.2. La unidad de estado sólido

La unidad de estado sólido o SSD (Solid State Drive) almacena la información en chips de memoria flash NAND, sin ninguna pieza móvil. Frente al disco magnético ofrece un tiempo de acceso mucho menor, mayor resistencia a golpes, silencio absoluto y menor consumo. A cambio, sus celdas admiten un número finito de ciclos de escritura, limitación que las controladoras compensan repartiendo el desgaste, y su coste por gigabyte sigue siendo superior en las capacidades grandes.

La diferencia de rendimiento depende sobre todo de la interfaz:

Formato de SSDInterfazVelocidad orientativa
SSD de 2,5 pulgadasSATA IIIHasta unos 550 MB por segundo, límite del bus
SSD M.2 con protocolo NVMePCI ExpressVarios miles de MB por segundo

El detalle que se pregunta es que M.2 es un formato físico y NVMe es un protocolo: existen unidades M.2 que funcionan por SATA y son tan lentas como una de 2,5 pulgadas. Las unidades híbridas, que combinaban un disco magnético con una pequeña caché flash, han desaparecido del mercado.

4.4.3. Memorias flash extraíbles y soportes ópticos

Las memorias USB, llamadas coloquialmente lápices o pendrives, y las tarjetas de memoria usan la misma tecnología flash que un SSD, en un formato extraíble y sin controladora de alto rendimiento. Las tarjetas se agrupan en familias por capacidad: SD hasta 2 GB, SDHC hasta 32 GB, SDXC hasta 2 TB y SDUC hasta 128 TB, cada una con su versión reducida microSD. Son soportes cómodos y son, a la vez, uno de los principales vectores de fuga de información y de entrada de programas dañinos en una oficina, motivo por el que muchas unidades administrativas los tienen bloqueados por directiva.

Los soportes ópticos graban y leen mediante un haz láser que altera la reflectividad de la superficie. Las capacidades nominales son datos cerrados y muy preguntables:

SoporteCapacidad de una cara y una capaObservaciones
CD700 MBAproximadamente 80 minutos de audio
DVD4,7 GBLa versión de doble capa alcanza 8,5 GB
Blu-ray (BD)25 GBLa versión de doble capa alcanza 50 GB
BDXL100 GB en tres capas y 128 GB en cuatroUso profesional y de archivo

El sufijo indica el comportamiento: ROM significa solo lectura, grabado en fábrica; R significa grabable una sola vez; RW o RE significa regrabable. Las unidades ópticas han desaparecido de la mayoría de equipos portátiles, pero siguen siendo relevantes en archivo por su estabilidad a largo plazo.

La cinta magnética, en su formato profesional LTO, conserva un nicho firme: es el soporte con menor coste por terabyte y mayor vida útil en almacenamiento en frío, y es de acceso secuencial, no aleatorio. Se usa para copias de seguridad de gran volumen y para archivo de conservación permanente.

4.4.4. Almacenamiento en red: DAS, NAS y SAN

Tres siglas y una sola idea: dónde está el disco respecto del ordenador que lo usa.

ModeloQué esNivel de accesoUso típico
DAS (Direct Attached Storage)Almacenamiento conectado directamente a un equipo, por cable interno o externoBloqueDisco interno, disco USB externo
NAS (Network Attached Storage)Dispositivo con sus propios discos conectado a la red local, con sistema propio, que comparte carpetasArchivo, mediante protocolos SMB o NFSCarpeta compartida de una unidad administrativa, copias de seguridad departamentales
SAN (Storage Area Network)Red dedicada y de alto rendimiento que ofrece a los servidores volúmenes de disco como si fueran localesBloque, sobre Fibre Channel o iSCSICentros de proceso de datos, bases de datos y virtualización

La distinción de examen es esa columna central: el NAS sirve archivos y la SAN sirve bloques. Para un usuario, un NAS aparece como una carpeta de red; un volumen de SAN aparece ante el servidor como si fuera un disco físico más.

4.4.5. El almacenamiento en la nube

El almacenamiento en la nube consiste en guardar los datos en la infraestructura de un proveedor, accesible por Internet, con el servicio prestado bajo demanda y facturado por consumo. Se encuadra en los modelos de servicio de la computación en la nube:

ModeloQué proporciona el proveedorEjemplo
IaaS, infraestructura como servicioMáquinas virtuales, red y almacenamiento en brutoAlquiler de servidores virtuales
PaaS, plataforma como servicioAdemás, el entorno de ejecución y las bases de datosPlataformas de despliegue de aplicaciones
SaaS, software como servicioLa aplicación completa, lista para usarMicrosoft 365 en su versión web, correo electrónico alojado

Por el tipo de despliegue se distingue nube pública, privada, híbrida y comunitaria. En el ámbito administrativo español la nube tiene un condicionante que no puede omitirse: los servicios en la nube que sostengan sistemas del sector público quedan sujetos al Esquema Nacional de Seguridad, y el artículo 2.3 del Real Decreto 311/2022 extiende la obligación de contar con política de seguridad a las entidades privadas que presten servicios o provean soluciones al sector público en virtud de una relación contractual, incluida su cadena de suministro. Se suma la disciplina de protección de datos sobre las transferencias internacionales, que se estudia en el tema I.12.

VentajasInconvenientes
Accesibilidad desde cualquier lugar, elasticidad, copias gestionadas por el proveedor y ausencia de inversión inicial en equiposExige conectividad permanente, crea dependencia del proveedor y traslada a un tercero el control físico de la información

[[CAPTURA: fig-II05-02]]

Aplicación: Windows 11, versión 24H2 o posterior

Qué mostrar: el Explorador de archivos abierto en «Este equipo», con las unidades de disco locales, una unidad extraíble USB y la carpeta de OneDrive en el panel de navegación

Resaltar: la barra de capacidad de la unidad C, el espacio libre indicado bajo cada unidad y el icono de estado de sincronización de OneDrive

Pie: Figura II.5.2. Unidades locales, soporte extraíble y almacenamiento en la nube vistos desde el mismo Explorador de archivos

4.4.6. Los niveles RAID

RAID (Redundant Array of Independent Disks) es una técnica que combina varios discos físicos para que el sistema los vea como uno solo, con el fin de ganar rendimiento, tolerancia a fallos o ambas cosas. Los niveles que se preguntan son cinco:

NivelTécnicaDiscos mínimosCapacidad útilTolera el fallo de
RAID 0Distribución o striping2El 100 %Ningún disco. Si cae uno, se pierde todo
RAID 1Espejo o mirroring2El 50 %Un disco
RAID 5Distribución con paridad repartida3La de n menos 1 discosUn disco
RAID 6Distribución con doble paridad4La de n menos 2 discosDos discos simultáneamente
RAID 10 (1+0)Espejos distribuidos4El 50 %Un disco por cada espejo

Dos advertencias. La primera: RAID 0 no aporta ninguna redundancia pese a llevar el número más bajo; multiplica el rendimiento y también el riesgo, porque la probabilidad de fallo del conjunto es mayor que la de un disco aislado. La segunda, más importante todavía: un sistema RAID no es una copia de seguridad. Protege frente al fallo físico de un disco, y no protege frente al borrado accidental, frente a un cifrado por ransomware ni frente a un incendio, porque todo lo que ocurre en el volumen se replica al instante en los discos del conjunto.

4.5. El software

4.5.1. Concepto y clasificación

Software es el conjunto de programas, instrucciones y datos que permiten al hardware realizar tareas. Es la parte lógica e intangible del sistema informático. Su clasificación clásica, que es la que pide el enunciado del tema, distingue tres categorías:

CategoríaQué haceQué comprende
De sistemaActúa de intermediario entre el hardware y el usuario y gestiona los recursos de la máquinaLos sistemas operativos; los controladores o drivers, que traducen las órdenes genéricas al lenguaje de cada periférico; las utilidades (desfragmentador, liberador de espacio, compresores, antivirus); y el firmware, grabado en memoria no volátil, como el UEFI
De aplicaciónResuelve necesidades concretas del usuario sin intervenir en la gestión de la máquina. Es la categoría más extensaSuites ofimáticas como Microsoft 365, navegadores, clientes de correo, gestores de bases de datos, aplicaciones de gestión de expedientes y programas a medida de cada organismo
De programación o de desarrolloSirve para escribir otros programasEditores de código; compiladores, que traducen el programa entero antes de ejecutarlo; intérpretes, que traducen y ejecutan instrucción a instrucción; enlazadores, depuradores y entornos de desarrollo integrado o IDE

Junto a esa clasificación conviene retener el vocabulario de los lenguajes. Un lenguaje de bajo nivel está próximo a la máquina y es difícil de leer para una persona: el lenguaje máquina, en binario, y el ensamblador. Un lenguaje de alto nivel está próximo al lenguaje humano y es independiente del hardware: Python, Java, C#, JavaScript. Un algoritmo es la secuencia finita y ordenada de pasos que resuelve un problema, y es previo e independiente del lenguaje en que luego se escriba.

4.5.2. Licencias: software libre y software propietario

Una licencia de software es el contrato que fija qué puede hacer el usuario con el programa. Comprarlo no significa adquirir su propiedad, sino un derecho de uso en las condiciones que la licencia establezca.

El software libre, según la definición de la Free Software Foundation, es el que respeta cuatro libertades, numeradas desde el cero:

LibertadContenido
0Ejecutar el programa con cualquier propósito
1Estudiar cómo funciona y adaptarlo, lo que exige acceso al código fuente
2Redistribuir copias
3Mejorar el programa y publicar las mejoras, en beneficio de la comunidad

Dos precisiones que el examen busca. La primera: libre no significa gratuito. La libertad se refiere al uso del código, no al precio, y existe software libre de pago y software gratuito que no es libre. La segunda: el software gratuito o freeware se distribuye sin coste pero sin las cuatro libertades, y no debe confundirse con el shareware, que es de prueba y limitado en tiempo o funciones, ni con el adware, que se financia mostrando publicidad.

El software propietario o de código cerrado reserva al titular los derechos de modificación y redistribución, y su código fuente no se publica. Su uso se rige por un contrato de licencia de usuario final, conocido por sus siglas inglesas EULA.

Las licencias más citadas son la GPL, de tipo copyleft, que obliga a distribuir bajo la misma licencia cualquier obra derivada; la LGPL, versión más permisiva pensada para bibliotecas; y las licencias permisivas MIT, BSD y Apache, que permiten integrar el código en productos cerrados. En el ámbito europeo existe además la EUPL, licencia pública de la Unión Europea, redactada en todas las lenguas oficiales y pensada para el software de las administraciones. Las licencias Creative Commons no son licencias de software, sino de obras y contenidos, y esa confusión aparece en los distractores.

La Administración española tiene una regla propia en la materia. El artículo 157 de la Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público, obliga a las Administraciones a poner a disposición de cualquier otra que lo solicite las aplicaciones de cuyos derechos de propiedad intelectual sean titulares, y permite declararlas de fuentes abiertas cuando de ello se derive mayor transparencia o se fomente la incorporación de los ciudadanos a la sociedad de la información. Ese es el fundamento del directorio de aplicaciones reutilizables del sector público.


4.6. Los sistemas operativos

4.6.1. Concepto y funciones

El sistema operativo es el programa, o conjunto de programas, que gestiona los recursos del ordenador y actúa de intermediario entre el hardware, las aplicaciones y el usuario. Sin él, cada programa tendría que saber hablar directamente con cada pieza de hardware. Es el software de sistema por excelencia y el primero que se carga al encender el equipo.

Sus funciones se agrupan en seis, y esa lista se pregunta:

FunciónEn qué consiste
Gestión de procesosDecidir qué programa se ejecuta, cuándo y durante cuánto tiempo, y repartir el procesador entre los que compiten por él
Gestión de la memoriaAsignar a cada proceso el espacio que necesita, impedir que uno invada el de otro y liberarlo al terminar
Gestión de archivosOrganizar la información en archivos y carpetas sobre los soportes y controlar quién puede leerla o modificarla
Gestión de dispositivos de entrada y salidaComunicarse con los periféricos a través de los controladores y administrar las colas de trabajos, como la de impresión
Interfaz de usuarioOfrecer un medio de interacción, gráfico mediante ventanas e iconos o de línea de órdenes
Seguridad y control de accesoAutenticar a los usuarios, aplicar permisos, registrar la actividad y aislar los procesos entre sí

El corazón del sistema operativo se llama núcleo o kernel, y es la parte que se ejecuta con privilegios completos sobre el hardware. Los sistemas modernos separan el modo núcleo, donde se ejecuta el kernel y los controladores, del modo usuario, donde se ejecutan las aplicaciones con permisos restringidos. Esa separación es la razón de que un fallo en un programa de usuario no derribe el sistema entero. Por su arquitectura, los núcleos se clasifican en monolíticos (Linux), micronúcleos y híbridos (Windows y macOS).

4.6.2. Gestión de procesos

Un proceso es un programa en ejecución, con su espacio de memoria, sus datos y su contexto. Un mismo programa puede dar lugar a varios procesos, y un proceso puede dividirse en varios hilos de ejecución que comparten su memoria.

Todo proceso atraviesa una serie de estados:

EstadoSituación
NuevoEstá siendo creado
Listo o preparadoTiene todo lo necesario y espera turno de procesador
En ejecuciónSus instrucciones se están ejecutando
Bloqueado o en esperaAguarda un suceso externo, como el fin de una lectura de disco
TerminadoHa concluido y sus recursos se liberan

El componente que decide qué proceso pasa a ejecución se llama planificador o scheduler, y aplica algoritmos como el turno rotatorio, la prioridad o el primero en llegar. La multitarea puede ser cooperativa, cuando es el propio programa el que cede el control, o apropiativa o preemptive, cuando el sistema puede retirárselo. Todos los sistemas actuales usan multitarea apropiativa, y por eso una aplicación colgada no bloquea el equipo entero.

Dos patologías que se preguntan: el interbloqueo o deadlock, situación en que dos procesos esperan indefinidamente un recurso que el otro retiene, y la inanición, cuando un proceso de baja prioridad nunca llega a ejecutarse.

4.6.3. Gestión de la memoria

El sistema operativo debe repartir una memoria física limitada entre procesos que, sumados, piden más de la que hay. Lo resuelve con la memoria virtual: cada proceso trabaja con un espacio de direcciones propio que el sistema traduce a direcciones físicas reales, y las porciones que no caben en la RAM se guardan temporalmente en el disco, en el archivo de paginación de Windows o en la partición de intercambio o swap de Linux.

La técnica habitual es la paginación, que divide la memoria en bloques de tamaño fijo llamados páginas; la alternativa histórica es la segmentación, que la divide en bloques de tamaño variable con significado lógico. Cuando un proceso pide una página que está en disco y no en RAM se produce un fallo de página, y el sistema debe traerla, operación miles de veces más lenta que un acceso a memoria. Si el equipo pasa más tiempo intercambiando páginas que trabajando, se dice que hay thrashing, y el síntoma que percibe el usuario es un equipo con el disco al máximo y sin respuesta. La solución real no es aumentar el archivo de paginación sino instalar más memoria RAM.

4.6.4. Gestión de archivos y sistemas de archivos

Un archivo o fichero es un conjunto de información almacenado bajo un nombre. Una carpeta o directorio es un contenedor lógico de archivos y de otras carpetas, y su anidamiento da lugar a una estructura de árbol con una raíz. La ruta es el camino desde la raíz hasta el elemento; en Windows, la ruta absoluta comienza por la letra de unidad, como C:\Usuarios\Documentos.

El sistema de archivos es el método con el que el sistema operativo organiza los datos en el soporte. Los relevantes son:

SistemaÁmbitoRasgos y límites
FAT32Compatibilidad universal, memorias USB antiguasTamaño máximo de archivo de 4 GB. Sin permisos ni cifrado. Windows solo permite formatear volúmenes de hasta 32 GB con él
exFATMemorias USB y tarjetas de gran capacidadSin el límite de 4 GB por archivo, compatible con Windows y macOS, sin permisos
NTFSSistema propio de WindowsPermisos por usuario y grupo, registro de transacciones o journaling, compresión, cuotas de disco, cifrado EFS, archivos de gran tamaño
ReFSServidores y grandes volúmenes de WindowsOrientado a resiliencia e integridad de datos
ext4LinuxCon journaling, es el sistema por defecto en la mayoría de distribuciones
APFSmacOSOptimizado para unidades de estado sólido

El límite de 4 GB por archivo de FAT32 es de los datos que más se preguntan, porque es el que explica que un vídeo o una imagen de disco no se puedan copiar a una memoria USB recién comprada.

Conviene distinguir tres operaciones que el examen mezcla. Formatear prepara un soporte con un sistema de archivos y elimina la referencia a su contenido. Particionar divide un disco físico en varias unidades lógicas independientes. Desfragmentar reordena los fragmentos de los archivos en un disco magnético, y no se aplica a las unidades de estado sólido.

4.6.5. Clasificación de los sistemas operativos

CriterioTipos
Número de usuariosMonousuario, admite un solo usuario a la vez. Multiusuario, admite varios simultáneamente con sus propios permisos y entorno
Número de tareasMonotarea, un programa cada vez. Multitarea, varios a la vez
Número de procesadoresMonoprocesador y multiprocesador
Forma de trabajoPor lotes, interactivos, de tiempo real, distribuidos, de red
DestinoDe escritorio, de servidor, embebidos o empotrados, móviles

Conviene no confundir dos pares. Multiusuario no es lo mismo que multitarea: un sistema puede ejecutar varios programas para un único usuario. Y un sistema de tiempo real no es el más rápido, sino aquel que garantiza que una respuesta se producirá dentro de un plazo máximo determinado, requisito propio del control industrial, la aviónica o los equipos médicos.

4.6.6. Los sistemas operativos actuales

SistemaRasgos que se preguntan
WindowsDe Microsoft, sistema de escritorio dominante y entorno de referencia de la convocatoria en su versión Windows 11. Ediciones Home, Pro, Enterprise y Education. Requisitos mínimos: procesador de 64 bits compatible, 4 GB de RAM, 64 GB de almacenamiento, UEFI con arranque seguro y TPM 2.0
GNU/LinuxNúcleo publicado por Linus Torvalds en 1991 bajo licencia GPL, combinado con las herramientas del proyecto GNU. No es un producto único, sino distribuciones: Debian, Ubuntu, Fedora, Red Hat, SUSE. Predomina en servidores e infraestructura de Internet
macOSDe Apple, construido sobre una base Unix llamada Darwin. Sistema de archivos APFS
Android e iOSAndroid es de Google y se apoya en el núcleo Linux; iOS y iPadOS son de Apple. Comparten instalación desde tienda controlada, aislamiento entre aplicaciones y permisos por función, como cámara, ubicación o contactos

El detalle del escritorio, el menú Inicio, la Configuración y el Explorador de archivos de Windows 11 corresponde a los temas II.6 y II.7, y aquí no se repite. Dos apuntes que sí pertenecen a este tema: Windows 10 dejó de recibir soporte general el 14 de octubre de 2025, de modo que un equipo que siga con él es una vulnerabilidad permanente; y la virtualización, que permite ejecutar varios sistemas operativos completos sobre un mismo equipo físico mediante un hipervisor, junto con los contenedores, que empaquetan una aplicación con sus dependencias compartiendo el núcleo del anfitrión, sostienen hoy los centros de proceso de datos de la Administración.

4.7. La seguridad informática

4.7.1. Concepto, pilares y vocabulario

La seguridad informática, o más ampliamente la seguridad de la información, es el conjunto de medidas técnicas, organizativas y jurídicas dirigidas a proteger la información y los sistemas que la tratan. Su objetivo no es lograr un sistema invulnerable, que no existe, sino mantener el riesgo dentro de niveles aceptables.

Los tres pilares clásicos, conocidos por sus iniciales en inglés como tríada CIA, son:

PilarQué garantizaEjemplo de medidaEjemplo de ataque que lo vulnera
ConfidencialidadQue a la información solo accedan quienes están autorizadosCifrado, control de acceso, permisosRobo de una base de datos, espionaje de la red
IntegridadQue la información no se altere de forma no autorizadaFunciones resumen, firma electrónica, control de versionesManipulación de un expediente, alteración de una web
DisponibilidadQue la información y los servicios estén accesibles cuando se necesitanCopias de seguridad, redundancia, SAI, RAIDDenegación de servicio, ransomware, incendio

A esos tres se añaden dos que la práctica y la norma española elevan al mismo rango: la autenticidad, que garantiza que quien dice ser el autor u origen lo es realmente, y la trazabilidad, que permite reconstruir quién hizo qué y cuándo. Del emparejamiento de ambas nace el no repudio, la imposibilidad de negar una actuación propia.

Ese matiz tiene consecuencia normativa directa y es una de las preguntas favoritas. El anexo I del Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad, enumera cinco dimensiones de la seguridad identificadas por su inicial: confidencialidad [C], integridad [I], trazabilidad [T], autenticidad [A] y disponibilidad [D]. Quien responda «tres» a una pregunta que cite expresamente el Esquema Nacional de Seguridad, se equivoca.

El vocabulario básico del análisis de riesgos también se pregunta:

TérminoDefinición
ActivoCualquier recurso con valor para la organización: información, equipos, servicios, personas
AmenazaSuceso que puede causar un daño al activo. No se elimina, se gestiona
VulnerabilidadDebilidad del sistema que una amenaza puede aprovechar
RiesgoEstimación del daño probable. Combina la probabilidad de que la amenaza se materialice con el impacto que causaría
ImpactoConsecuencia de que la amenaza se materialice
Salvaguarda o medidaActuación que reduce la probabilidad o el impacto
Vulnerabilidad de día ceroFallo desconocido por el fabricante, para el que todavía no existe parche

Dos clasificaciones más de las medidas. Por el momento en que actúan, la seguridad activa previene el incidente (antivirus, contraseñas, cortafuegos, actualizaciones) y la seguridad pasiva minimiza sus consecuencias una vez ocurrido (copias de seguridad, sistemas redundantes, SAI, plan de continuidad). Por su naturaleza, la seguridad física protege instalaciones, equipos y soportes (control de accesos, extinción de incendios, custodia de armarios) y la seguridad lógica protege los datos y los programas.

En España el instrumento metodológico de referencia para el análisis y gestión de riesgos en el sector público es MAGERIT, elaborada en el ámbito de la Administración General del Estado, y la herramienta que la implementa es PILAR, distribuida por el Centro Criptológico Nacional.

4.7.2. El malware y sus tipos

Malware, contracción de malicious software, es cualquier programa diseñado para dañar un sistema, obtener acceso no autorizado o robar información. La clasificación por tipos es el contenido más preguntado del tema, y se distingue por el mecanismo de propagación y por el efecto.

TipoDefiniciónRasgo que lo identifica en el examen
VirusCódigo que se inserta dentro de otro archivo, llamado anfitrión, y se activa cuando el usuario lo ejecutaNecesita anfitrión y acción del usuario
Gusano (worm)Programa autónomo que se replica y se propaga por sí solo a través de la red, aprovechando vulnerabilidades o listas de contactosAutonomía y red. Sin anfitrión
TroyanoPrograma que se presenta como legítimo y útil y ejecuta funciones ocultas. De él derivan la puerta trasera y el troyano de acceso remoto o RATEngaño. No se replica
RansomwareCifra los archivos de la víctima y exige un rescate, habitualmente en criptomoneda. La doble extorsión añade la exfiltración previa y la amenaza de publicaciónCifrado y rescate
SpywarePrograma espía que recopila información sobre el usuario y la envía a un tercero sin su conocimientoRecopilación oculta
KeyloggerRegistra las pulsaciones del teclado para capturar credenciales. Existe también en versión física, que ningún antivirus detectaEl teclado
AdwareMuestra publicidad no solicitada y suele rastrear la navegaciónPublicidad
RootkitSe instala con privilegios de administrador y oculta su presencia y la de otro malware al sistema y al antivirusOcultación privilegiada
BotnetRed de equipos infectados, los zombis, controlados a distancia para enviar correo masivo o lanzar denegaciones de servicioControl remoto masivo
CriptomineroUsa la capacidad de cálculo del equipo para minar criptomonedas. Cursa con lentitud y calentamientoConsumo anómalo de CPU
Bomba lógicaCódigo latente que se activa al cumplirse una condición, como una fechaCondición desencadenante
ScarewareSimula una infección para vender un falso antivirusAlarma falsa
Malware sin archivosOpera solo en memoria y con herramientas legítimas del sistema, para eludir el análisis de archivosNo deja archivo que analizar

Dos precisiones que el examen aprovecha. La primera: una amenaza persistente avanzada o APT no es un tipo de malware, sino un patrón de ataque dirigido, prolongado y con recursos contra un objetivo concreto. La segunda, sobre el ransomware: la recomendación uniforme de las autoridades es no pagar el rescate, porque no garantiza la recuperación, financia la actividad delictiva y marca a la víctima como pagadora.

Tipo¿Necesita anfitrión?¿Se propaga solo?
VirusNo
GusanoNo
TroyanoNoNo
RansomwareNoSegún variante
SpywareNoNo
RootkitNoNo

4.7.3. La ingeniería social

La ingeniería social es el conjunto de técnicas que manipulan a las personas para que revelen información o realicen acciones que comprometen la seguridad. No ataca a la máquina, ataca al usuario, y por eso ninguna medida técnica la neutraliza por completo. Sigue siendo el vector inicial de la mayoría de los incidentes graves.

TécnicaCanalEn qué consiste
PhishingCorreo electrónicoMensaje que suplanta a una entidad de confianza (banco, Agencia Tributaria, servicio de paquetería, el propio organismo) y dirige a una web falsa o a un archivo adjunto
Spear phishingCorreo dirigidoPhishing personalizado con datos reales de la víctima, mucho más creíble
WhalingCorreo dirigidoSpear phishing contra altos cargos y directivos
SmishingSMS o mensajeríaEl mismo fraude por mensaje de texto, con un enlace acortado
VishingLlamada de vozLlamada que suplanta al soporte técnico, al banco o a una autoridad
QuishingCódigo QRCódigo QR que conduce a una web fraudulenta, pegado incluso sobre uno legítimo
PharmingManipulación de DNSRedirige al usuario a una web falsa aunque escriba la dirección correcta
Fraude del CEOCorreoSuplanta a un superior y ordena una transferencia urgente y confidencial
BaitingSoporte físicoMemoria USB abandonada a propósito para que alguien la conecte
Shoulder surfingPresencialObservar por encima del hombro la contraseña o la pantalla
Dumpster divingPresencialRebuscar en la basura documentación no destruida

La regla de oro para distinguirlas es el canal: correo es phishing, SMS es smishing, voz es vishing. Los tres comparten el mismo patrón psicológico: urgencia, autoridad, amenaza de consecuencias y una petición de datos o de un clic inmediato.

Un fenómeno de 2026 que ya ha llegado al examen es el uso de inteligencia artificial generativa para perfeccionar estos fraudes. Los modelos de lenguaje eliminan los errores ortográficos y de estilo que durante años sirvieron de señal de alarma, y las herramientas de síntesis permiten clonar una voz con pocos segundos de audio o generar vídeos falsos, los llamados deepfakes, con los que se ha llegado a suplantar a directivos en videollamadas. La consecuencia práctica para un empleado público es que la calidad de redacción ya no es un criterio de confianza: lo que hay que verificar es el remitente real, el dominio del enlace y, ante cualquier petición de datos o de pago, la solicitud por un canal distinto y conocido.

Ninguna Administración pide por correo electrónico ni por teléfono una contraseña, un número completo de tarjeta ni un código de un solo uso. Cualquier mensaje que lo haga es fraudulento, sin excepción.

4.7.4. Identificación, autenticación y contraseñas

Conviene separar tres conceptos que se usan como sinónimos y no lo son. Identificación es declarar quién se es, por ejemplo escribiendo un nombre de usuario. Autenticación es demostrarlo. Autorización es determinar qué puede hacer quien ya ha sido autenticado.

Los factores de autenticación son tres, y de ellos derivan las siglas del examen:

FactorDescripciónEjemplos
Algo que se sabeConocimientoContraseña, PIN, respuesta a una pregunta
Algo que se tienePosesiónTeléfono con aplicación autenticadora, tarjeta criptográfica, llave física, DNI electrónico
Algo que se esInherencia o biometríaHuella dactilar, reconocimiento facial, iris, voz

La autenticación de doble factor (2FA) o, más ampliamente, la autenticación multifactor (MFA) exige combinar factores de categorías distintas. Dos contraseñas seguidas no son doble factor, porque las dos son conocimiento. Los métodos, ordenados de menor a mayor robustez, son el código por SMS (vulnerable a la duplicación fraudulenta de tarjeta SIM), el código temporal de una aplicación autenticadora, la notificación con número coincidente y la llave física de seguridad conforme a los estándares FIDO2. La tendencia actual son las claves de acceso o passkeys, que sustituyen la contraseña por un par de claves criptográficas custodiadas en el dispositivo y desbloqueadas con biometría.

Contraseñas robustas. Las guías vigentes de las autoridades de ciberseguridad coinciden en cuatro criterios:

CriterioContenido
Longitud antes que complejidadUna contraseña larga resiste mejor la fuerza bruta que una corta llena de símbolos. El mínimo recomendable está hoy en doce caracteres, y las frases de paso de cuatro o cinco palabras sin relación entre sí son a la vez más seguras y más fáciles de recordar
UnicidadUna contraseña distinta para cada servicio. La reutilización convierte la filtración de un servicio menor en el compromiso del correo, del banco y del acceso corporativo
Sin datos personales ni patronesNada de nombres, fechas de nacimiento, matrículas ni sustituciones previsibles de letras por números
Cambio por causa, no por calendarioLas guías actuales desaconsejan la caducidad periódica obligatoria, porque induce a variaciones triviales, y recomiendan cambiarla ante cualquier indicio de compromiso

Un gestor de contraseñas resuelve el conflicto entre unicidad y memoria: cifra una bóveda con todas las credenciales y la protege con una única contraseña maestra, que debe ser larga y no estar anotada en un sitio accesible. Los ataques típicos que hay que conocer son la fuerza bruta, que prueba todas las combinaciones; el ataque de diccionario, que prueba palabras y contraseñas frecuentes; el relleno de credenciales, que reutiliza pares filtrados en otros servicios; y las tablas precalculadas, que se neutralizan añadiendo al resumen criptográfico un valor aleatorio llamado sal.

4.7.5. Criptografía, certificado digital y firma electrónica

Cifrar es transformar un mensaje mediante un algoritmo y una clave, de modo que solo quien posea la clave adecuada pueda recuperarlo. Es la medida técnica por excelencia para la confidencialidad, y aparece expresamente citada en el artículo 32.1.a) del Reglamento (UE) 2016/679 entre las medidas de seguridad del tratamiento de datos personales.

Tipo de cifradoClavesVentajaInconvenienteAlgoritmo de referencia
SimétricoLa misma clave cifra y descifraRápido y eficiente con grandes volúmenesDistribución de la clave: hay que compartirla antes por un canal seguro, y en un grupo grande hacen falta muchísimas clavesAES
Asimétrico o de clave públicaPar de claves: una pública, que se difunde, y una privada, que el titular no comparte jamás. Lo cifrado con una solo se descifra con la otraResuelve la distribución de claves y permite firmarMucho más lentoRSA y curvas elípticas

De ahí salen dos usos que el examen cruza sistemáticamente, y esta es la tabla que hay que llevar memorizada:

FinalidadSe cifra conSe descifra o verifica conQué se consigue
Enviar un mensaje confidencialLa clave pública del destinatarioLa clave privada del destinatarioConfidencialidad
Firmar un documentoLa clave privada del firmante, aplicada al resumen del documentoLa clave pública del firmanteAutenticidad, integridad y no repudio

En la práctica se combinan los dos, en lo que se llama cifrado híbrido: se genera una clave simétrica de un solo uso para cifrar el contenido, y esa clave se envía cifrada con la clave pública del destinatario. Es lo que hace el protocolo TLS cada vez que se abre una web con HTTPS.

**Funciones resumen o hash. Transforman un mensaje de cualquier longitud en una cadena de longitud fija, llamada resumen o huella digital. Sus propiedades son ser unidireccionales, es decir, no permitir reconstruir el original, y ser sensibles a cualquier cambio: modificar una coma altera por completo el resumen. Sirven para comprobar la integridad de un archivo y para almacenar contraseñas sin guardarlas en claro. La familia vigente es SHA-2, con SHA-256 como referencia; MD5 y SHA-1 están descartados por haberse encontrado colisiones. Un resumen no es un cifrado**, porque no es reversible.

Certificado digital. Documento electrónico que vincula una identidad con una clave pública, emitido y firmado por un tercero de confianza, el prestador cualificado de servicios electrónicos de confianza, antes llamado autoridad de certificación. Sigue el estándar X.509 y contiene la identidad del titular, su clave pública, la identidad del emisor, el número de serie, el periodo de validez y la firma del emisor. Puede revocarse antes de caducar, y su estado se comprueba mediante listas de revocación o mediante el protocolo de consulta en línea OCSP. En España los más usados son los de la Fábrica Nacional de Moneda y Timbre y los incorporados al DNI electrónico; para la relación con la Administración existe además el sistema Cl@ve, que se estudia en el tema II.4.

Firma electrónica. El Reglamento (UE) n.º 910/2014, conocido como eIDAS, relativo a la identificación electrónica y los servicios de confianza para las transacciones electrónicas en el mercado interior, distingue tres niveles:

NivelDefinición resumidaEfecto
Firma electrónica simpleDatos en formato electrónico unidos a otros datos que el firmante utiliza para firmarNo se le niega efecto jurídico por ser electrónica
Firma electrónica avanzadaVinculada al firmante de manera única, permite identificarlo, se crea con medios que el firmante mantiene bajo su control exclusivo y detecta cualquier cambio posterior en los datosMayor fuerza probatoria
Firma electrónica cualificadaFirma avanzada creada mediante un dispositivo cualificado de creación de firma y basada en un certificado cualificadoTiene un efecto jurídico equivalente al de la firma manuscrita

La Ley 6/2020, de 11 de noviembre, reguladora de determinados aspectos de los servicios electrónicos de confianza, completa en España ese marco. Junto a la firma, que corresponde a personas físicas, existe el sello electrónico, que identifica a una persona jurídica o a un órgano administrativo, y el sello de tiempo, que acredita el momento en que un documento existía. El Reglamento (UE) 2024/1183 modificó el Reglamento 910/2014 para establecer el marco europeo de identidad digital y la cartera europea de identidad digital.

[[CAPTURA: fig-II05-03]]

Aplicación: Microsoft Edge en Windows 11, sobre una sede electrónica de la Administración

Qué mostrar: la barra de direcciones con el icono de conexión segura pulsado y el panel de detalles del certificado del sitio abierto, con la pestaña de datos generales

Resaltar: el candado o icono de seguridad de la barra de direcciones, la entidad emisora del certificado y las fechas de validez

Pie: Figura II.5.3. Cómo se comprueba el certificado de un sitio web antes de introducir datos personales

4.7.6. Las copias de seguridad

Una copia de seguridad o backup es la reproducción de los datos en un soporte distinto del original, con el fin de poder restaurarlos tras una pérdida. Es la única medida que protege simultáneamente frente al fallo de hardware, el borrado accidental, el error humano y el ransomware, y es también la medida que más veces se descubre defectuosa justo cuando se necesita.

Por su alcance se distinguen tres tipos, y la comparación es preguntable:

TipoQué copiaEspacio y tiempo de copiaRestauración
Completa o totalTodos los datos seleccionadosEl máximoLa más sencilla: basta una copia
IncrementalSolo lo cambiado desde la última copia de cualquier tipoEl mínimoLa más lenta: exige la completa y todas las incrementales posteriores en orden
DiferencialTodo lo cambiado desde la última copia completaIntermedio y crecienteExige la completa y solo la última diferencial

La regla de oro se conoce como regla 3-2-1 y cada cifra tiene un significado propio:

  • 3 copias de los datos: el original y dos copias.
  • 2 soportes o tecnologías distintas, para que un mismo fallo no las afecte a las dos.
  • 1 copia fuera de las instalaciones, ya sea en otra sede o en la nube, que proteja frente a incendio, inundación o robo.

Las variantes recientes añaden dos dígitos: 3-2-1-1-0, donde el cuarto valor exige una copia desconectada o inmutable, que el ransomware no pueda cifrar aunque comprometa la red, y el quinto exige cero errores en las pruebas de restauración. Ese último punto merece subrayarse: una copia que nunca se ha restaurado de prueba no es una copia de seguridad, es una suposición.

Dos conceptos de continuidad completan el apartado. El RPO (Recovery Point Objective) es la cantidad máxima de datos que la organización acepta perder, medida en tiempo, y determina cada cuánto hay que copiar. El RTO (Recovery Time Objective) es el tiempo máximo aceptable de interrupción del servicio, y determina cómo de rápida debe ser la restauración.

[[CAPTURA: fig-II05-04]]

Aplicación: Windows 11, versión 24H2 o posterior

Qué mostrar: la aplicación Copia de seguridad de Windows, con las secciones de carpetas, aplicaciones, preferencias y credenciales, y el estado de la última copia realizada

Resaltar: los conmutadores de las carpetas incluidas en la copia y la fecha y hora de la última copia correcta

Pie: Figura II.5.4. La copia de seguridad integrada en Windows 11 y las carpetas que quedan protegidas

4.7.7. Cortafuegos, antivirus y actualizaciones

MedidaQué hace y qué no hace
Cortafuegos (firewall)Elemento físico o lógico que filtra el tráfico de red conforme a reglas, permitiendo o bloqueando conexiones según origen, destino, puerto y protocolo. El perimetral protege una red entera y el personal, un equipo. Windows 11 aplica tres perfiles, de dominio, privado y público, y usa el más restrictivo en redes desconocidas. No elimina virus: controla conexiones
Antivirus y antimalwareDetecta, bloquea y elimina código dañino combinando firmas de amenazas conocidas, análisis heurístico y análisis de comportamiento. La firma solo detecta lo ya catalogado, de ahí que uno desactualizado sea casi inútil. En entornos corporativos se despliegan soluciones EDR, que registran la actividad de cada puesto. Windows 11 integra Microsoft Defender Antivirus
Actualizaciones y parchesEl parche corrige un fallo concreto, con frecuencia de seguridad; la actualización puede además añadir funciones. Es la medida con mejor relación entre coste y eficacia, porque la mayoría de los ataques con éxito explotan vulnerabilidades ya corregidas para las que no se aplicó el parche

Ese último punto explica por qué un sistema fuera de soporte, como Windows 10 desde octubre de 2025, es un riesgo permanente por mucho antivirus que se le instale: deja de recibir parches, y ninguna otra medida sustituye a un fallo corregido en origen.

Otras medidas habituales en un puesto de trabajo administrativo:

MedidaEn qué consiste
Mínimo privilegioCada usuario dispone solo de los permisos que su función exige, y no se trabaja de forma habitual con cuenta de administrador
Control de cuentas de usuarioConfirmación explícita ante cualquier acción que requiera elevación de privilegios
Bloqueo de sesiónAl ausentarse del puesto, con la combinación de tecla Windows y L, junto a la política de mesas limpias
Cifrado del discoBitLocker en las ediciones de Windows que lo incorporan, imprescindible en equipos portátiles
Redes inalámbricasCifrado WPA2 o WPA3, nunca WEP, que está roto. Evitar el wifi abierto y usar una red privada virtual (VPN) cuando sea inevitable
Correo electrónicoSPF, DKIM y DMARC dificultan la suplantación del dominio remitente. Ante un adjunto inesperado, no se abre
Destrucción segura de soportesBorrar o formatear no elimina la información. Se sobrescribe con herramienta específica o se destruye físicamente
Formación y concienciaciónLa disposición adicional primera del Real Decreto 311/2022 la encomienda al Centro Criptológico Nacional y al Instituto Nacional de Administración Pública

[[CAPTURA: fig-II05-05]]

Aplicación: Windows 11, versión 24H2 o posterior

Qué mostrar: el panel Seguridad de Windows con la vista general, mostrando las áreas de protección antivirus y contra amenazas, cuenta, firewall y protección de red, control de aplicaciones y navegador, y seguridad del dispositivo

Resaltar: los indicadores de estado en verde de cada área y el acceso a «Protección antivirus y contra amenazas»

Pie: Figura II.5.5. El panel Seguridad de Windows reúne antivirus, cortafuegos y protección de cuenta en una sola pantalla

4.8. El marco institucional y normativo español

4.8.1. El Centro Criptológico Nacional y el CCN-CERT

El Centro Criptológico Nacional (CCN) está adscrito al Centro Nacional de Inteligencia y fue creado por la Ley 11/2002, de 6 de mayo, reguladora del Centro Nacional de Inteligencia, cuyo artículo 4.e) atribuye a este último la función de coordinar la acción de los distintos organismos en materia de seguridad de las tecnologías de la información. Su régimen se desarrolla en el Real Decreto 421/2004, de 12 de marzo, por el que se regula el Centro Criptológico Nacional.

Sus funciones principales son elaborar y difundir normas y guías de seguridad, las conocidas guías CCN-STIC; formar al personal especializado; valorar y acreditar sistemas que manejan información clasificada; y actuar como organismo de certificación de la seguridad de productos de tecnologías de la información.

El CCN-CERT es la capacidad de respuesta a incidentes del Centro Criptológico Nacional. El artículo 33.1 del Real Decreto 311/2022 dispone que el Centro Criptológico Nacional articula la respuesta a los incidentes de seguridad en torno a esa estructura, y el artículo 33.2 obliga a las entidades del sector público a notificarle los incidentes con impacto significativo. En los supuestos de especial gravedad, el artículo 11.2 del Real Decreto-ley 12/2018 le atribuye la coordinación nacional de la respuesta técnica.

4.8.2. El INCIBE y el INCIBE-CERT

El Instituto Nacional de Ciberseguridad de España (INCIBE) es una sociedad mercantil estatal con sede en León, dependiente del ministerio competente en materia de transformación digital. Su ámbito es el complementario del anterior: ciudadanos, empresas, especialmente pequeñas y medianas, y menores. Gestiona la Oficina de Seguridad del Internauta, el programa de menores Internet Segura for Kids y la línea de ayuda en ciberseguridad 017, gratuita y confidencial, a la que puede acudir cualquier persona que sospeche ser víctima de un fraude.

El INCIBE-CERT es su equipo de respuesta a incidentes. El artículo 11 del Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información, reparte las comunidades de referencia de una forma que se pregunta con frecuencia:

CSIRT de referenciaComunidad de referencia
CCN-CERT, del Centro Criptológico NacionalLas entidades incluidas en el ámbito subjetivo de la Ley 40/2015, es decir, el sector público
INCIBE-CERT, del Instituto Nacional de CiberseguridadLas entidades no incluidas en ese ámbito: ciudadanos, entidades de derecho privado y las demás. Se opera conjuntamente con el CNPIC en lo relativo a operadores críticos
ESPDEF-CERT, del Ministerio de DefensaLos operadores con incidencia en la Defensa Nacional, en cooperación con los dos anteriores

Completa el mapa el Centro Nacional de Protección de Infraestructuras y Ciberseguridad (CNPIC), del Ministerio del Interior, competente en materia de infraestructuras críticas, con su Oficina de Coordinación de Ciberseguridad.

En el plano estratégico, la Estrategia Nacional de Ciberseguridad 2019, aprobada por el Consejo de Seguridad Nacional y publicada por la Orden PCI/487/2019, de 26 de abril, es el documento que enmarca toda esta arquitectura dentro del Sistema de Seguridad Nacional.

4.8.3. El Esquema Nacional de Seguridad

El Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad, sustituyó al anterior Real Decreto 3/2010. Su artículo 1 lo define como el conjunto de principios básicos y requisitos mínimos necesarios para una protección adecuada de la información tratada y los servicios prestados, y lo vincula al artículo 156.2 de la Ley 40/2015.

Ámbito de aplicación (artículo 2). Todo el sector público, en los términos del artículo 2 de la Ley 40/2015. Y, además, las entidades del sector privado que, en virtud de una relación contractual, presten servicios o provean soluciones al sector público, obligación que se extiende a su cadena de suministro.

Principios básicos (artículo 5). Son siete:

LetraPrincipio
a)Seguridad como proceso integral
b)Gestión de la seguridad basada en los riesgos
c)Prevención, detección, respuesta y conservación
d)Existencia de líneas de defensa
e)Vigilancia continua
f)Reevaluación periódica
g)Diferenciación de responsabilidades

Dimensiones y niveles (anexo I). Cinco dimensiones, ya vistas: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad. Cada dimensión afectada se adscribe a un nivel BAJO, MEDIO o ALTO según el perjuicio que causaría un incidente. Si una dimensión no se ve afectada, no se le asigna nivel.

Categorías del sistema (artículo 40 y anexo I). Tres, y no coinciden en nombre con los niveles, lo que es una trampa recurrente:

Categoría del sistemaCuándo se aplica
ALTAAlguna dimensión alcanza el nivel ALTO
MEDIAAlguna dimensión alcanza el nivel MEDIO y ninguna un nivel superior
BÁSICAAlguna dimensión alcanza el nivel BAJO y ninguna superior

Nótese la asimetría: los niveles son BAJO, MEDIO y ALTO, y las categorías son BÁSICA, MEDIA y ALTA. La primera categoría no se llama «baja».

Otras reglas que se preguntan. El artículo 12 exige que cada Administración cuente con una política de seguridad formalmente aprobada por el órgano competente, y enumera su contenido mínimo. El artículo 28 obliga a formalizar las medidas seleccionadas en una Declaración de Aplicabilidad firmada por el responsable de la seguridad. El artículo 31 impone una auditoría regular ordinaria al menos cada dos años, y una extraordinaria siempre que se produzcan modificaciones sustanciales. El artículo 32 prevé un informe del estado de la seguridad. Y la disposición adicional primera encomienda al Centro Criptológico Nacional y al Instituto Nacional de Administración Pública los programas de concienciación y formación.

4.8.4. Las obligaciones de seguridad en materia de protección de datos

La normativa de protección de datos impone obligaciones de seguridad que un auxiliar administrativo aplica a diario. El desarrollo del derecho fundamental corresponde al tema I.12; aquí interesan las reglas técnicas.

El Reglamento (UE) 2016/679, Reglamento general de protección de datos, establece en su artículo 5.1.f) el principio de «integridad y confidencialidad»: los datos serán tratados de tal manera que se garantice una seguridad adecuada, incluida la protección contra el tratamiento no autorizado o ilícito y contra su pérdida, destrucción o daño accidental, mediante la aplicación de medidas técnicas u organizativas apropiadas.

El artículo 32, sobre seguridad del tratamiento, concreta esas medidas y cita expresamente cuatro:

Letra del art. 32.1Medida
a)La seudonimización y el cifrado de datos personales
b)La capacidad de garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios
c)La capacidad de restaurar la disponibilidad y el acceso a los datos de forma rápida en caso de incidente físico o técnico, que es la obligación de copias de seguridad enunciada sin nombrarlas
d)Un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas

Las brechas de seguridad tienen régimen propio. El artículo 33 obliga al responsable a notificar la violación de la seguridad de los datos personales a la autoridad de control sin dilación indebida y, de ser posible, a más tardar 72 horas después de haber tenido constancia de ella, salvo que sea improbable que suponga un riesgo para los derechos y libertades de las personas físicas; si se excede el plazo, hay que motivar el retraso. El artículo 34 exige comunicarla también al interesado, sin dilación indebida, cuando sea probable que entrañe un alto riesgo; y exime de esa comunicación, entre otros supuestos, cuando el responsable había aplicado medidas que hacen ininteligibles los datos, como el cifrado. Ese es el argumento práctico más contundente para cifrar los portátiles de una unidad.

La Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales, añade en el plano interno cuatro bloques:

Precepto de la LO 3/2018Contenido
Artículo 5Deber de confidencialidad, que alcanza a responsables, encargados y a todas las personas que intervengan en cualquier fase del tratamiento, y que subsiste aunque haya finalizado la relación con el responsable
Artículo 34Obligación de designar delegado de protección de datos, exigible en todo caso a las entidades que el precepto enumera, además de en los supuestos del artículo 37.1 del Reglamento
Artículos 72 a 74Régimen sancionador: infracciones muy graves, graves y leves, en conexión con el artículo 83 del Reglamento, cuyas multas llegan a 10.000.000 de euros o el 2 % del volumen de negocio anual global (apartado 4) y a 20.000.000 de euros o el 4 % (apartado 5), siempre la cuantía mayor
Artículos 79 y siguientesDerechos digitales: intimidad y uso de dispositivos digitales en el ámbito laboral (art. 87), desconexión digital (art. 88), videovigilancia (art. 89) y geolocalización (art. 90)

El deber de confidencialidad del artículo 5 es, para un auxiliar administrativo, la norma de conducta más directa de todo el tema. La autoridad de control en España es la Agencia Española de Protección de Datos, autoridad administrativa independiente regulada en el título VII de esta misma ley orgánica.

Un último enlace con el procedimiento administrativo. El artículo 43 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, regula la práctica de las notificaciones por medios electrónicos: se practican mediante comparecencia en la sede electrónica o a través de la dirección electrónica habilitada única, se entienden practicadas en el momento en que se accede a su contenido, y se entienden rechazadas cuando transcurren diez días naturales desde su puesta a disposición sin acceder a ella, cuando la notificación electrónica sea obligatoria o haya sido elegida por el interesado. Toda esa mecánica descansa sobre la identificación electrónica y sobre la seguridad de la sede, y por eso lo técnico y lo jurídico se tocan aquí. El desarrollo completo corresponde a los temas II.4 y I.11.

[[CAPTURA: fig-II05-06]]

Aplicación: Windows 11, versión 24H2 o posterior

Qué mostrar: la ventana Configuración en Windows Update, con el estado de las actualizaciones, el historial y las opciones avanzadas

Resaltar: el botón «Buscar actualizaciones», la fecha de la última comprobación y el conmutador para recibir actualizaciones de otros productos de Microsoft

Pie: Figura II.5.6. Windows Update, la medida de seguridad con mejor relación entre esfuerzo y protección


5. Jurisprudencia esencial

Este tema no tiene detrás una construcción constitucional propia, porque las normas técnicas no se interpretan en sede de amparo. Lo que sí existe, y es abundante, es la doctrina sobre el derecho a la intimidad, el secreto de las comunicaciones y la protección de datos aplicados a los ordenadores, al correo electrónico y a los dispositivos del organismo: exactamente la materia que un auxiliar administrativo maneja cuando usa el equipo que le ha asignado la Administración. Las resoluciones siguientes se han comprobado una a una en la base pública del Tribunal Constitucional y en el Boletín Oficial del Estado.

STC 292/2000, de 30 de noviembre (recurso de inconstitucionalidad promovido por el Defensor del Pueblo contra preceptos de la Ley Orgánica 15/1999). Es la resolución fundacional de la materia: el Tribunal Constitucional configura la protección de datos personales del artículo 18.4 de la Constitución como un derecho fundamental autónomo, distinto del derecho a la intimidad del artículo 18.1. Su contenido no se agota en proteger la vida privada, sino que otorga a la persona el poder de control sobre sus datos y sobre su uso, con independencia de que sean o no íntimos. De ahí que la seguridad de la información no sea solo una buena práctica técnica: es la condición material de un derecho fundamental.

STC 173/2011, de 7 de noviembre (recurso de amparo 5928-2009). El Tribunal declara que la información acumulada por su titular en un ordenador personal, referida tanto a su vida privada como a su actividad profesional, forma parte del ámbito constitucionalmente protegido de la intimidad, y que el equipo es además instrumento de comunicaciones cuyos mensajes permanecen almacenados en su memoria. El acceso al contenido de un ordenador afecta, por tanto, al artículo 18 de la Constitución, y solo es legítimo cuando media consentimiento eficaz del titular o concurre una justificación constitucionalmente suficiente.

STC 241/2012, de 17 de diciembre (recurso de amparo 7304-2007). Dos trabajadoras habían instalado un programa de mensajería en un ordenador de uso común, sin contraseña y contra la prohibición expresa de la empresa de instalar programas. El Tribunal concluye que en esas circunstancias no existía tolerancia empresarial hacia el uso personal del equipo y que, por ello, no cabía una expectativa razonable de confidencialidad sobre las conversaciones almacenadas. La lección práctica es que la expectativa de privacidad depende de las reglas de uso previamente establecidas y conocidas.

STC 170/2013, de 7 de octubre (recurso de amparo 2907-2011). El caso versa sobre el acceso empresarial al correo electrónico corporativo de un trabajador, en una empresa cuyo convenio colectivo prohibía expresamente el uso extralaboral de los medios informáticos. El Tribunal entiende que esa prohibición convencional lleva implícita una facultad de supervisión y elimina la expectativa de secreto sobre el uso de la cuenta profesional. Es la resolución que explica por qué las políticas de uso aceptable de los medios informáticos deben estar escritas, publicadas y comunicadas.

STC 39/2016, de 3 de marzo (recurso de amparo 7222-2013). Sobre videovigilancia en el centro de trabajo: se consideró suficiente para cumplir el deber de información la colocación del distintivo informativo en lugar visible, sin que fuera preciso detallar la finalidad exacta asignada al control, y se admitió el uso de las imágenes para verificar un incumplimiento laboral. La resolución debe leerse hoy junto al artículo 89 de la Ley Orgánica 3/2018, que reguló expresamente la materia con posterioridad y elevó las exigencias de información.

STC 76/2019, de 22 de mayo (recurso de inconstitucionalidad promovido por el Defensor del Pueblo). El Tribunal declaró inconstitucional y nulo el apartado primero del artículo 58 bis de la Ley Orgánica 5/1985, del régimen electoral general, que la disposición final tercera de la Ley Orgánica 3/2018 había introducido para permitir a los partidos políticos recopilar datos sobre opiniones políticas obtenidos en páginas web y fuentes de acceso público. La razón: una injerencia en un derecho fundamental exige una habilitación legal precisa, con garantías adecuadas, y el precepto no las contenía. Es la prueba de que ni siquiera la ley que desarrolla la protección de datos escapa al control de constitucionalidad.

STC 89/2022, de 29 de junio (recurso de amparo 5310-2020). Resolución sobre el llamado derecho al olvido en los motores de búsqueda, en un asunto originado en una resolución de la Agencia Española de Protección de Datos frente a un buscador y en las sentencias que la revisaron. El Tribunal aborda la ponderación entre la protección de datos y la intimidad del afectado, de un lado, y la libertad de información y el interés del público en acceder a información veraz, de otro. Confirma que el tratamiento realizado por un buscador tiene entidad propia y que su alcance temporal e indexación son elementos determinantes de la ponderación.

Obsérvese un dato de nomenclatura: las siglas STC identifican una sentencia del Tribunal Constitucional y las siglas STS una del Tribunal Supremo. Las siete resoluciones citadas son del Tribunal Constitucional, porque la doctrina que ordena esta materia es de derechos fundamentales. Las resoluciones sancionadoras de la Agencia Española de Protección de Datos, que son la fuente cotidiana de criterio práctico, no son jurisprudencia: son actos administrativos, revisables ante la Audiencia Nacional.


6. Tabla resumen del tema

ConceptoDato exacto
Elementos del sistema informáticoHardware, software y personal informático
Arquitectura de referenciaVon Neumann: CPU, memoria principal única, entrada y salida, buses. Programa almacenado
Partes de la CPUUnidad de control, unidad aritmético lógica (ALU) y registros
Fases del ciclo de instrucciónBúsqueda, decodificación, ejecución y almacenamiento
Memoria RAMLectura y escritura, volátil, memoria de trabajo
Memoria ROMSolo lectura, no volátil, contiene el firmware de arranque
DRAM y SRAMDRAM necesita refresco y es la memoria principal; SRAM no lo necesita y es la caché
Jerarquía de memoriaRegistros, caché L1-L2-L3, RAM, almacenamiento secundario, terciario
Firmware de arranqueBIOS, hoy sustituido por UEFI con arranque seguro. Ejecuta el POST
Requisito de seguridad de Windows 11UEFI con arranque seguro y chip TPM 2.0
Tipos de busDe datos (bidireccional), de direcciones (unidireccional) y de control
Bit y byte1 byte = 8 bits. El bit se abrevia b y el byte B
Múltiplos decimales (SI)kB 10^3, MB 10^6, GB 10^9, TB 10^12
Múltiplos binarios (IEC)KiB 2^10 = 1.024, MiB 2^20, GiB 2^30, TiB 2^40
Sistema binario y hexadecimalBase 2 y base 16. 1 dígito hexadecimal = 4 bits; 2 dígitos = 1 byte
Código ASCII7 bits, 128 caracteres. Extendido: 8 bits, 256 caracteres
UnicodeJuego de caracteres universal. UTF-8 es su codificación de 1 a 4 bytes, compatible con ASCII
Geometría del disco duroPista, sector, cilindro y clúster. El sector es la unidad mínima del soporte
DesfragmentaciónAplicable al disco magnético. En SSD se ejecuta TRIM, no desfragmentación
SSDMemoria flash NAND, sin partes móviles. M.2 es formato; NVMe es protocolo
Tarjetas de memoriaSD hasta 2 GB, SDHC hasta 32 GB, SDXC hasta 2 TB, SDUC hasta 128 TB
Capacidades ópticasCD 700 MB, DVD 4,7 GB (doble capa 8,5), Blu-ray 25 GB (doble capa 50)
DAS, NAS y SANDAS directo; NAS a nivel de archivo; SAN a nivel de bloque
Modelos de nubeIaaS, PaaS y SaaS. Despliegue público, privado, híbrido y comunitario
RAID 0Distribución, mínimo 2 discos, sin tolerancia a fallos, 100 % de capacidad
RAID 1Espejo, mínimo 2 discos, tolera 1 fallo, 50 % de capacidad
RAID 5Paridad distribuida, mínimo 3 discos, tolera 1 fallo, capacidad de n menos 1
RAID 6Doble paridad, mínimo 4 discos, tolera 2 fallos, capacidad de n menos 2
RAID y copia de seguridadRAID no es copia de seguridad
Clases de softwareDe sistema, de aplicación y de programación
Compilador e intérpreteEl compilador traduce el programa entero antes; el intérprete, instrucción a instrucción
Libertades del software libreCuatro, numeradas de la 0 a la 3: ejecutar, estudiar, redistribuir, mejorar y publicar
Libre y gratuitoNo son sinónimos. Freeware es gratuito sin las cuatro libertades
LicenciasGPL con copyleft; MIT, BSD y Apache permisivas; EUPL de la Unión Europea
Reutilización en la AdministraciónArtículo 157 de la Ley 40/2015, con posible declaración de fuentes abiertas
Funciones del sistema operativoProcesos, memoria, archivos, dispositivos, interfaz y seguridad
Estados de un procesoNuevo, listo, en ejecución, bloqueado y terminado
Multitarea apropiativaEl sistema retira el procesador al proceso; es el modelo actual
Memoria virtualPaginación y archivo de paginación o swap. Fallo de página
FAT32Tamaño máximo de archivo 4 GB
exFAT y NTFSexFAT sin límite de 4 GB y sin permisos; NTFS con permisos, journaling y cifrado EFS
Clasificación de sistemas operativosMonousuario y multiusuario; monotarea y multitarea; tiempo real, lotes, distribuidos
Sistema de tiempo realEl que garantiza respuesta dentro de un plazo máximo, no el más rápido
Fin de soporte de Windows 1014 de octubre de 2025
Pilares clásicos de la seguridadConfidencialidad, integridad y disponibilidad
Dimensiones del Esquema Nacional de SeguridadCinco: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad (anexo I, RD 311/2022)
Niveles del ENSBAJO, MEDIO y ALTO
Categorías del sistema en el ENSBÁSICA, MEDIA y ALTA
Principios básicos del ENSSiete, artículo 5 del RD 311/2022
Auditoría del ENSRegular ordinaria al menos cada dos años, artículo 31
RiesgoCombinación de probabilidad de la amenaza e impacto
Seguridad activa y pasivaActiva previene; pasiva minimiza consecuencias
VirusNecesita archivo anfitrión y ejecución por el usuario
GusanoSe propaga solo por la red, sin anfitrión
TroyanoSe disfraza de programa legítimo, no se replica
RansomwareCifra los datos y exige rescate. Doble extorsión añade la publicación
KeyloggerRegistra las pulsaciones del teclado
RootkitOculta su presencia con privilegios de administrador
BotnetRed de equipos zombis controlados a distancia
Phishing, smishing y vishingCorreo, SMS y llamada de voz, respectivamente
Factores de autenticaciónAlgo que se sabe, algo que se tiene, algo que se es
Doble factorExige factores de categorías distintas
Cifrado simétricoUna sola clave. Rápido. Problema de distribución de la clave
Cifrado asimétricoPar de claves pública y privada
Confidencialidad con clave públicaSe cifra con la pública del destinatario
Firma electrónicaSe cifra el resumen con la privada del firmante
Función hashUnidireccional, longitud fija. No es cifrado
Certificado digitalVincula identidad y clave pública. Estándar X.509. Revocable por CRL u OCSP
Niveles de firma en eIDASSimple, avanzada y cualificada. La cualificada equivale a la manuscrita
Copia incrementalCopia lo cambiado desde la última copia de cualquier tipo
Copia diferencialCopia lo cambiado desde la última copia completa
Regla 3-2-13 copias, 2 soportes distintos, 1 fuera de las instalaciones
RPO y RTORPO, datos que se acepta perder; RTO, tiempo máximo de interrupción
CortafuegosFiltra tráfico por reglas. No elimina virus
AntivirusFirmas, heurística y comportamiento
Cifrado wifiWPA2 y WPA3. WEP está roto
Notificación de brecha al supervisor72 horas, artículo 33 del Reglamento (UE) 2016/679
Comunicación de brecha al interesadoArtículo 34: cuando haya alto riesgo; exención si los datos estaban cifrados
Deber de confidencialidadArtículo 5 de la LO 3/2018, subsiste tras finalizar la relación
Multas del RGPD10 millones o 2 % (art. 83.4) y 20 millones o 4 % (art. 83.5), la mayor
CSIRT del sector públicoCCN-CERT (art. 11 del RDL 12/2018)
CSIRT de ciudadanos y sector privadoINCIBE-CERT
CSIRT de la DefensaESPDEF-CERT
Línea de ayuda en ciberseguridad017, del INCIBE
Metodología y herramienta de análisis de riesgosMAGERIT y PILAR
Autoridad de control en protección de datosAgencia Española de Protección de Datos
Notificación electrónica rechazadaDiez días naturales, artículo 43.2 de la Ley 39/2015

7. Trampas de examen

1. RAM y ROM se distinguen por dos rasgos, no por uno. La RAM es de lectura y escritura y es volátil. La ROM es de solo lectura y no volátil. Una opción que llame «no volátil» a la memoria RAM es falsa, y también lo es la que presente la RAM como un sistema de almacenamiento permanente.

2. Un byte son ocho bits, y el kilobyte tiene dos valores. En múltiplos decimales, 1 kB son 1.000 bytes; en múltiplos binarios, 1 KiB son 1.024 bytes. Si el enunciado no precisa el sistema, la respuesta esperada suele ser 1.024, pero conviene leer si aparece la nomenclatura kibibyte, que solo admite 1.024.

3. Un dígito hexadecimal equivale a cuatro bits, no a un byte. Hacen falta dos dígitos hexadecimales para representar un byte completo. Es el error más repetido de todo el apartado de representación de la información.

4. ASCII tiene 7 bits y 128 caracteres. No 8 bits ni 256: eso es el ASCII extendido. Y Unicode no es una codificación, es un juego de caracteres; la codificación es UTF-8, UTF-16 o UTF-32.

5. RAID 0 no ofrece ninguna redundancia. Pese al número más bajo, es el único nivel que no tolera el fallo de ningún disco. Y RAID 5 exige un mínimo de tres discos, no de dos: quien responda dos está pensando en RAID 1.

6. Un sistema RAID no es una copia de seguridad. Protege del fallo físico de un disco. No protege del borrado accidental, del cifrado por ransomware ni de un incendio, porque todo se replica al instante.

7. El NAS trabaja a nivel de archivo y la SAN a nivel de bloque. El NAS aparece ante el usuario como una carpeta compartida; el volumen de la SAN aparece ante el servidor como un disco local más.

8. FAT32 no admite archivos mayores de 4 GB. El límite es del archivo individual, no del volumen. Para copiar archivos grandes a una memoria USB hay que usar exFAT o NTFS.

9. Las unidades de estado sólido no se desfragmentan. Sobre un SSD, Windows ejecuta la operación de optimización mediante TRIM. Desfragmentar un SSD no mejora nada y consume ciclos de escritura.

10. M.2 es un formato físico y NVMe es un protocolo. Existen unidades M.2 que funcionan sobre SATA y rinden como un SSD de 2,5 pulgadas. Del formato no se deduce la velocidad.

11. Software libre no significa software gratuito. La libertad se refiere al código, no al precio. Hay software libre de pago y software gratuito que no es libre, como el freeware. Y las libertades son cuatro, numeradas de la 0 a la 3.

12. Multiusuario y multitarea no son lo mismo. El primer criterio se refiere a cuántas personas pueden trabajar a la vez; el segundo, a cuántos programas puede ejecutar el sistema simultáneamente.

13. Un sistema operativo de tiempo real no es el más rápido. Es el que garantiza que la respuesta se producirá dentro de un plazo máximo previsible. La previsibilidad, no la velocidad, es su rasgo.

14. El virus necesita anfitrión, el gusano no. El virus se inserta en un archivo y espera a que el usuario lo ejecute. El gusano es autónomo y se propaga solo por la red. El troyano no se replica: engaña.

15. El Esquema Nacional de Seguridad reconoce cinco dimensiones, no tres. El anexo I del Real Decreto 311/2022 enumera confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad. La tríada clásica de tres pilares es la doctrina general, no la norma española.

16. Los niveles del ENS y las categorías de los sistemas no se llaman igual. Los niveles son BAJO, MEDIO y ALTO. Las categorías son BÁSICA, MEDIA y ALTA. No existe la categoría «baja» ni el nivel «básico».

17. Para enviar un mensaje confidencial se usa la clave pública del destinatario; para firmar, la privada del emisor. Es el par que más se cruza en las opciones. Una regla que no falla: la clave privada nunca sale de su titular, de modo que si la operación la hace el emisor con su propia clave, es firma, y si la hace pensando en quien va a leerlo, es cifrado.

18. Una función resumen no es un cifrado. El hash es unidireccional: del resumen no se recupera el original. Por eso sirve para comprobar integridad y para guardar contraseñas, no para transmitir mensajes secretos.

19. Doble factor exige factores de categorías distintas. Contraseña más PIN no es doble factor, porque las dos cosas son conocimiento. Contraseña más código de la aplicación autenticadora sí lo es.

20. En la regla 3-2-1 el «1» significa fuera de las instalaciones. No significa una copia al día ni un solo responsable. Y el «2» son dos soportes o tecnologías distintas, no dos carpetas del mismo disco.

21. La copia incremental y la diferencial se restauran de forma distinta. La incremental exige la completa y todas las incrementales posteriores; la diferencial exige la completa y solo la última. La incremental es más rápida al copiar y más lenta al restaurar.

22. Un cortafuegos no elimina virus y un antivirus no filtra puertos. Son medidas complementarias con funciones distintas: uno controla conexiones y el otro analiza contenido y comportamiento.

23. El plazo de notificación de una brecha a la autoridad de control es de 72 horas. Y no es un plazo rígido de máximo absoluto: el artículo 33 dice «sin dilación indebida y, de ser posible, a más tardar 72 horas», y admite el retraso motivado. La comunicación al interesado es otra cosa: procede cuando exista alto riesgo, conforme al artículo 34.

24. El CCN-CERT atiende al sector público y el INCIBE-CERT a todo lo demás. El artículo 11 del Real Decreto-ley 12/2018 usa como criterio el ámbito subjetivo de la Ley 40/2015. Los ciudadanos y las empresas se dirigen al INCIBE, no al Centro Criptológico Nacional.

25. Solo la firma electrónica cualificada equivale a la manuscrita. La avanzada tiene mayor fuerza probatoria que la simple, pero la equivalencia jurídica plena la reserva el Reglamento (UE) 910/2014 a la cualificada, que requiere certificado cualificado y dispositivo cualificado de creación de firma.

26. La auditoría del Esquema Nacional de Seguridad es al menos cada dos años. No anual. La extraordinaria procede además siempre que haya modificaciones sustanciales en los sistemas.

27. El deber de confidencialidad no termina con la relación laboral. El artículo 5.3 de la Ley Orgánica 3/2018 lo dice expresamente: las obligaciones se mantienen aun cuando hubiese finalizado la relación del obligado con el responsable o encargado del tratamiento.

28. Formatear o borrar no destruye la información. Para dar de baja un soporte hace falta sobrescritura segura o destrucción física. Es una de las causas más frecuentes de fuga de datos en el sector público.


8. Reglas mnemotécnicas

Los tres pilares: «CID»

Confidencialidad, Integridad, Disponibilidad. Y para el Esquema Nacional de Seguridad se añaden dos y quedan cinco: C-I-T-A-D, confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad. La palabra «citad» ordena las cinco iniciales del anexo I del Real Decreto 311/2022.

Malware: «El virus se pega, el gusano corre, el troyano miente»

El virus necesita un archivo al que pegarse. El gusano corre solo por la red. El troyano se disfraza. Tres verbos, tres definiciones.

Ingeniería social: «PhiSMiVi»

Phishing por correo, Smishing por SMS, Vishing por voz. La sílaba central de cada palabra indica el canal.

Claves asimétricas: «Público para ti, privado para mí»

Si quiero que solo tú lo leas, cifro con tu clave pública. Si quiero demostrar que lo escribí yo, firmo con mi clave privada.

RAID: «0 nada, 1 uno, 5 tres, 6 cuatro»

RAID 0 no tolera nada. RAID 1 necesita como mínimo un par de discos. RAID 5 necesita tres. RAID 6 necesita cuatro y tolera dos fallos.

Copias: «3-2-1, tres copias, dos soportes, una fuera»

Y la versión ampliada 3-2-1-1-0 añade una copia desconectada y cero errores en las pruebas de restauración.

Múltiplos: «Mil para vender, mil veinticuatro para calcular»

El fabricante mide en potencias de mil, el sistema operativo calcula en potencias de 1.024. Por eso un disco de 1 TB muestra unos 931 GB.

Hexadecimal: «Dos dígitos, un byte»

Y su corolario: un dígito hexadecimal son cuatro bits. Con eso se resuelve casi cualquier pregunta de conversión del examen.

ASCII: «7 y 128, ni uno más»

Siete bits y ciento veintiocho caracteres. Con ocho bits ya se habla de ASCII extendido y de 256.

Libertades del software libre: «0-1-2-3: Ejecutar, Estudiar, Distribuir, Mejorar»

Empiezan en cero, que es lo que casi nadie recuerda, y las dos primeras exigen acceso al código fuente.

Factores de autenticación: «Sé, tengo, soy»

Algo que sé (contraseña), algo que tengo (móvil o tarjeta), algo que soy (huella). El doble factor combina dos casillas distintas de esa lista.

Categorías del ENS: «BÁSICA sube a MEDIA y a ALTA; el nivel BAJA»

Las categorías del sistema son BÁSICA, MEDIA y ALTA. Los niveles de cada dimensión son BAJO, MEDIO y ALTO. La única palabra que no se repite es la primera.

CSIRT: «CCN para el Estado, INCIBE para la calle, ESPDEF para el cuartel»

Sector público, ciudadanos y empresas, y Defensa, en ese orden.

Restauración de copias: «La incremental encadena, la diferencial basta con la última»

Incremental: completa más todas. Diferencial: completa más una.


9. Aplicación práctica

Un auxiliar administrativo no configura servidores ni responde incidentes, pero es el primero que recibe el correo sospechoso, el que conecta la memoria USB que trae un ciudadano y el que descubre que el expediente está en una carpeta que ya no abre. Las cinco situaciones siguientes se resuelven paso a paso: hecho, marco aplicable, razonamiento y actuación correcta.

Situación 1. Un correo urgente del «servicio informático» pide la contraseña

El hecho. A media mañana entra un correo aparentemente interno que anuncia una migración del sistema de correo y advierte de que, si el usuario no confirma sus credenciales en un formulario antes de las 14:00, perderá el acceso a su buzón. El mensaje está bien redactado, sin faltas, lleva el logotipo del organismo y el remitente parece correcto a primera vista.

Marco aplicable. Es un caso de phishing con suplantación de identidad. Concurren, además, el deber de confidencialidad del artículo 5 de la Ley Orgánica 3/2018 y, si el ataque llega a comprometer datos personales, las obligaciones de notificación de los artículos 33 y 34 del Reglamento (UE) 2016/679.

Razonamiento. Las señales clásicas del fraude son cuatro y aquí están tres: urgencia con hora límite, amenaza de pérdida del servicio y petición de credenciales. La cuarta, los errores de redacción, ha dejado de ser fiable desde que los atacantes usan herramientas de inteligencia artificial generativa, de modo que un texto impecable no acredita nada. Lo que sí hay que comprobar es el dominio real del remitente, no el nombre que se muestra, y el destino real del enlace, que se ve al situar el puntero encima sin pulsar. Y sobre todo la regla que no admite excepción: ningún servicio informático de ninguna Administración pide una contraseña por correo electrónico.

Actuación correcta. No pulsar el enlace, no abrir adjuntos, no responder. Comunicar el mensaje al responsable de seguridad de la información o al centro de atención a usuarios por el canal establecido, conservando el correo para su análisis y sin reenviarlo a compañeros como advertencia informal. Si por error ya se hubieran introducido las credenciales, cambiar de inmediato la contraseña, avisar sin demora y no ocultar el incidente: el retraso en notificar es lo que convierte un intento fallido en una brecha con consecuencias.

Situación 2. Un ciudadano trae la documentación en una memoria USB

El hecho. Un ciudadano se presenta en la oficina de asistencia con una memoria USB y pide que se copie de ella un archivo para incorporarlo a su expediente.

Marco aplicable. Los soportes extraíbles de terceros son un vector de entrada de código dañino. Es materia de la política de seguridad del organismo, exigida por el artículo 12 del Real Decreto 311/2022, y del principio de prevención, detección, respuesta y conservación del artículo 5.c) del mismo real decreto.

Razonamiento. Un dispositivo de origen desconocido puede contener malware que se ejecute al conectarlo, y muchas unidades administrativas tienen los puertos USB bloqueados precisamente por eso. Además, la copia de un archivo ajeno al sistema de gestión documental deja el expediente sin trazabilidad. La vía prevista por el ordenamiento es otra: el interesado puede presentar la documentación por el registro electrónico, y si comparece presencialmente, la oficina de asistencia en materia de registros digitaliza el documento y le devuelve el original.

Actuación correcta. No conectar el soporte al equipo de trabajo. Ofrecer al ciudadano la presentación por registro electrónico o, si aporta el documento en papel, digitalizarlo mediante el escáner de la oficina, con el resultado incorporado al registro. Si el organismo dispone de un puesto aislado autorizado para el análisis de soportes externos, seguir el procedimiento interno establecido. La respuesta que hay que dar al ciudadano no es «no puedo», sino cuál es el cauce correcto.

Situación 3. Los archivos de la carpeta compartida han cambiado de extensión

El hecho. A primera hora, varios documentos de la carpeta compartida de la unidad no se abren: han cambiado de nombre y de extensión, y ha aparecido en la carpeta un archivo de texto con instrucciones para pagar en criptomoneda a cambio de recuperarlos.

Marco aplicable. Es un incidente de ransomware. Se activan el deber de notificación al CCN-CERT del artículo 33.2 del Real Decreto 311/2022, por tratarse de una entidad del sector público, y, si hay datos personales afectados, el plazo de 72 horas del artículo 33 del Reglamento (UE) 2016/679.

Razonamiento. Lo primero es contener, y contener significa cortar la propagación: el cifrado avanza mientras el equipo siga conectado a la red. Lo segundo es no pagar, criterio uniforme de las autoridades porque el pago ni garantiza la recuperación, ni impide la publicación de los datos exfiltrados en las variantes de doble extorsión, ni evita una segunda extorsión. Lo tercero es restaurar desde copia, y aquí se comprueba si la regla 3-2-1 se aplicaba de verdad: si la única copia estaba en una unidad de red montada y accesible desde el puesto infectado, es muy probable que también esté cifrada. La copia que salva es la que estaba desconectada o era inmutable.

Actuación correcta. Desconectar el equipo de la red, por cable y por wifi, sin apagarlo, porque apagar puede destruir evidencias en memoria. Avisar de inmediato al responsable de seguridad y al centro de atención a usuarios. No borrar los archivos cifrados ni intentar herramientas de descifrado descargadas por cuenta propia. No pagar ni contactar con los atacantes. Y documentar hora de detección y síntomas, porque los plazos de notificación se cuentan desde que se tuvo constancia.

Situación 4. Hay que enviar por correo un listado con datos personales

El hecho. Se pide al auxiliar que remita a otra unidad, por correo electrónico, una hoja de cálculo con el nombre, el documento de identidad y el domicilio de doscientas personas incluidas en un procedimiento.

Marco aplicable. Artículo 5.1.f) del Reglamento (UE) 2016/679, principio de integridad y confidencialidad; artículo 32, sobre medidas de seguridad, que cita expresamente el cifrado; artículo 34.3.a), que exime de comunicar la brecha al interesado cuando los datos eran ininteligibles por estar cifrados; y artículo 5 de la Ley Orgánica 3/2018, deber de confidencialidad.

Razonamiento. El riesgo evidente es el error de destinatario, que es la causa más frecuente de brecha de datos en las administraciones, muy por delante de los ataques externos: basta que el autocompletado del cliente de correo elija una dirección parecida. La medida proporcionada al riesgo es doble: minimizar los datos, enviando solo los campos estrictamente necesarios para la finalidad, y cifrar el archivo, transmitiendo la contraseña por un canal distinto, por ejemplo por teléfono. Mejor todavía es no enviar el archivo: si existe una carpeta compartida con permisos o una plataforma de intercambio corporativa, se comparte el acceso y no se duplica el dato.

Actuación correcta. Comprobar si el envío es necesario y si todos los campos lo son. Usar la plataforma corporativa de intercambio si existe. Si el correo es la única vía, proteger el archivo con contraseña robusta, comunicarla por otro canal, revisar el destinatario carácter a carácter antes de enviar y, si hay varios destinatarios externos, usar copia oculta. Si el envío erróneo llega a producirse, comunicarlo sin demora al delegado de protección de datos: el plazo de 72 horas del artículo 33 empieza a correr desde que se tiene constancia, no desde que se decide informar.

Situación 5. Un compañero pide las credenciales para consultar un expediente

El hecho. Un compañero de otra unidad, con prisa y buenas intenciones, pide prestadas las credenciales de acceso a la aplicación de gestión porque las suyas están caducadas y necesita consultar un expediente antes de que acabe el plazo.

Marco aplicable. Principio de diferenciación de responsabilidades del artículo 5.g) y de mínimo privilegio del artículo 20 del Real Decreto 311/2022; dimensión de trazabilidad del anexo I; deber de confidencialidad del artículo 5 de la Ley Orgánica 3/2018; y régimen disciplinario del personal funcionario, que se estudia en el tema I.14.

Razonamiento. Ceder las credenciales rompe dos cosas a la vez. Rompe el control de acceso, porque la aplicación deja de saber quién ha entrado, y rompe la trazabilidad, porque todo lo que el compañero haga quedará registrado a nombre de quien prestó la clave, incluidos los accesos que no debiera haber hecho. La responsabilidad, técnica y disciplinaria, recae sobre el titular de la credencial. Que la intención sea buena y la urgencia real no altera el análisis: es precisamente el guion que usa la ingeniería social cuando el atacante llama haciéndose pasar por un compañero.

Actuación correcta. No ceder la credencial, en ningún caso y por ningún plazo. Indicar el cauce: solicitud de reactivación o restablecimiento de la contraseña al centro de atención a usuarios, o petición de acceso temporal al responsable de la aplicación. Si la urgencia es real y el plazo apremia, quien está autorizado realiza la consulta y traslada la información necesaria, dejando constancia. Y si la petición llega por teléfono o por correo desde alguien a quien no se conoce personalmente, verificarla por un canal alternativo antes de hacer nada.


10. Preguntas de test con respuesta explicada

1. La parte física de un sistema informático, formada por los componentes que se pueden tocar, se denomina:

a) Software. b) Hardware. c) Firmware. d) Middleware.

Respuesta: b). El software es la parte lógica. El firmware es un tipo de software grabado en memoria no volátil de un dispositivo.

2. En la arquitectura de von Neumann, los programas y los datos:

a) Residen en memorias físicamente separadas.

b) Residen en la misma memoria principal.

c) Residen siempre en la memoria caché.

d) No se almacenan, se introducen en cada ejecución.

Respuesta: b). Ese es el principio del programa almacenado. La separación física de memoria de instrucciones y de datos caracteriza a la arquitectura Harvard.

3. La unidad aritmético lógica forma parte de:

a) La memoria RAM. b) La placa base, con independencia del procesador. c) La unidad central de proceso. d) El chipset.

Respuesta: c). La CPU se compone de unidad de control, unidad aritmético lógica y registros.

4. ¿Cuál de estas afirmaciones sobre la memoria RAM es correcta?

a) Es de solo lectura y no volátil.

b) Es de lectura y escritura y volátil.

c) Es de solo lectura y volátil.

d) Es de lectura y escritura y no volátil.

Respuesta: b). Pierde su contenido al cortarse la alimentación y admite lectura y escritura.

5. El programa que realiza la comprobación inicial de los componentes al encender el equipo y cede después el control al sistema operativo reside en:

a) La memoria RAM. b) El disco duro. c) La memoria no volátil de la placa base, con BIOS o UEFI. d) La memoria caché.

Respuesta: c). Esa comprobación se denomina POST, y hoy el firmware es UEFI en lugar de la antigua BIOS.

6. La memoria caché de nivel L1:

a) Es la más lenta y de mayor capacidad.

b) Es la más rápida y de menor capacidad, e integrada en cada núcleo.

c) Está siempre fuera del procesador.

d) Sustituye a la memoria RAM.

Respuesta: b). La jerarquía va de L1, la más rápida y pequeña, a L3, mayor y compartida.

7. El tipo de memoria que necesita un refresco eléctrico periódico para conservar la información es:

a) La SRAM. b) La DRAM. c) La ROM. d) La memoria flash.

Respuesta: b). La SRAM no necesita refresco y por eso se emplea como caché.

8. La memoria flash es, técnicamente, una evolución de:

a) La SRAM. b) La DRAM. c) La EEPROM. d) La memoria caché.

Respuesta: c). Es una EEPROM que se borra por bloques, y es la base de los SSD y de las memorias USB.

9. El bus que transporta la posición de memoria a la que se accede es:

a) El bus de datos. b) El bus de direcciones. c) El bus de control. d) El bus de expansión.

Respuesta: b). Es unidireccional, de la CPU hacia la memoria, a diferencia del bus de datos, que es bidireccional.

10. ¿Cuál de los siguientes es un periférico exclusivamente de entrada?

a) Pantalla táctil. b) Impresora multifunción. c) Escáner. d) Módem.

Respuesta: c). Los otros tres son periféricos mixtos, de entrada y salida.

11. El chip que Windows 11 exige para custodiar claves criptográficas y sostener el cifrado de disco se denomina:

a) TPM 2.0. b) UEFI. c) BIOS. d) SATA.

Respuesta: a). Trusted Platform Module, en su versión 2.0, junto con UEFI y arranque seguro.

12. Un sistema de alimentación ininterrumpida es, ante todo, una medida que protege:

a) La confidencialidad. b) La integridad. c) La disponibilidad. d) La trazabilidad.

Respuesta: c). Permite mantener el servicio y apagar con orden ante un corte de suministro eléctrico.

13. Un byte está formado por:

a) 4 bits. b) 8 bits. c) 16 bits. d) 1.024 bits.

Respuesta: b). El conjunto de 4 bits, medio byte, se denomina nibble.

14. Con 8 bits se pueden representar:

a) 8 combinaciones. b) 64 combinaciones. c) 128 combinaciones. d) 256 combinaciones.

Respuesta: d). Dos elevado a ocho. Numeradas de 0 a 255.

15. Un kibibyte (KiB) equivale exactamente a:

a) 1.000 bytes. b) 1.024 bytes. c) 1.000 bits. d) 1.048.576 bytes.

Respuesta: b). El prefijo binario kibi designa siempre 2 elevado a 10. El kilobyte decimal son 1.000 bytes.

16. ¿Cuántos bits representa un dígito hexadecimal?

a) 2. b) 4. c) 8. d) 16.

Respuesta: b). Por eso hacen falta dos dígitos hexadecimales para representar un byte completo.

17. El número decimal 25 se escribe en binario:

a) 10011. b) 11001. c) 11100. d) 10101.

Respuesta: b). 16 más 8 más 1 son 25.

18. En hexadecimal, la letra F equivale al valor decimal:

a) 13. b) 14. c) 15. d) 16.

Respuesta: c). A vale 10, B 11, C 12, D 13, E 14 y F 15.

19. El código ASCII original utiliza:

a) 7 bits y define 128 caracteres.

b) 8 bits y define 256 caracteres.

c) 16 bits y define 65.536 caracteres.

d) Un número variable de bits.

Respuesta: a). Los 256 caracteres con 8 bits corresponden al llamado ASCII extendido.

20. Señale la afirmación correcta:

a) Unicode es una codificación de 8 bits.

b) UTF-8 es un juego de caracteres y Unicode una codificación.

c) Unicode es un juego de caracteres y UTF-8 una de sus codificaciones.

d) Unicode y ASCII son incompatibles entre sí.

Respuesta: c). Además, UTF-8 es compatible hacia atrás con ASCII en sus 128 primeros caracteres.

21. UTF-8 emplea por carácter:

a) Siempre 1 byte. b) Siempre 2 bytes. c) Siempre 4 bytes. d) De 1 a 4 bytes, según el carácter.

Respuesta: d). Es una codificación de longitud variable, y esa es su principal ventaja en espacio.

22. Una velocidad de conexión de 100 Mbps equivale, como máximo teórico, a una descarga de:

a) 100 megabytes por segundo. b) 12,5 megabytes por segundo. c) 800 megabytes por segundo. d) 1 gigabyte por segundo.

Respuesta: b). La b minúscula designa bits; dividido entre 8 da megabytes por segundo.

23. Los formatos JPEG y MP3 se caracterizan por ser de compresión:

a) Sin pérdida. b) Con pérdida. c) Sin comprimir. d) Vectorial.

Respuesta: b). PNG, FLAC y WAV, en cambio, no descartan información.

24. En un disco duro magnético, el conjunto de pistas de la misma posición en todos los platos se denomina:

a) Sector. b) Clúster. c) Cilindro. d) Partición.

Respuesta: c). El sector es la porción de pista y la unidad mínima del soporte.

25. La unidad mínima de asignación que el sistema de archivos usa para almacenar un archivo se llama:

a) Bit. b) Sector. c) Clúster. d) Cilindro.

Respuesta: c). Por eso un archivo muy pequeño ocupa siempre un clúster completo.

26. Sobre una unidad de estado sólido, Windows 11:

a) Ejecuta la desfragmentación semanal.

b) Ejecuta una optimización basada en el comando TRIM.

c) No realiza ninguna operación de mantenimiento.

d) Convierte automáticamente el sistema de archivos a FAT32.

Respuesta: b). Desfragmentar un SSD no mejora el rendimiento y consume ciclos de escritura.

27. Señale la afirmación correcta sobre las unidades M.2:

a) Todas usan el protocolo NVMe.

b) M.2 es un protocolo y NVMe un formato físico.

c) M.2 es un formato físico y existen unidades M.2 que funcionan sobre SATA.

d) Son siempre discos magnéticos de tamaño reducido.

Respuesta: c). Del formato no se deduce la velocidad: hay unidades M.2 limitadas por el bus SATA.

28. La capacidad nominal de un DVD de una cara y una capa es de:

a) 700 MB. b) 4,7 GB. c) 8,5 GB. d) 25 GB.

Respuesta: b). Los 8,5 GB corresponden a la versión de doble capa y los 25 GB al Blu-ray de una capa.

29. Una tarjeta de memoria SDXC admite una capacidad máxima de:

a) 32 GB. b) 128 GB. c) 2 TB. d) 128 TB.

Respuesta: c). SDHC llega a 32 GB y SDUC a 128 TB.

30. El almacenamiento en red que ofrece acceso a nivel de archivo mediante protocolos como SMB o NFS es:

a) DAS. b) NAS. c) SAN. d) RAID.

Respuesta: b). La SAN ofrece acceso a nivel de bloque, sobre Fibre Channel o iSCSI.

31. En el modelo de servicio en la nube en el que el proveedor entrega la aplicación completa lista para usar se denomina:

a) IaaS. b) PaaS. c) SaaS. d) DaaS.

Respuesta: c). Software as a Service. IaaS entrega infraestructura y PaaS entrega la plataforma de ejecución.

32. El nivel RAID que distribuye los datos entre varios discos sin ninguna redundancia es:

a) RAID 0. b) RAID 1. c) RAID 5. d) RAID 6.

Respuesta: a). Multiplica el rendimiento y también el riesgo: el fallo de un solo disco destruye el conjunto.

33. El número mínimo de discos que exige un RAID 5 es:

a) 2. b) 3. c) 4. d) 5.

Respuesta: b). Con dos discos solo cabe RAID 0 o RAID 1. RAID 6 exige cuatro.

34. Señale la afirmación correcta:

a) Un sistema RAID sustituye a las copias de seguridad.

b) Un sistema RAID protege frente al borrado accidental de archivos.

c) Un sistema RAID protege frente al fallo físico de un disco, pero no es una copia de seguridad.

d) RAID 1 tolera el fallo simultáneo de todos sus discos.

Respuesta: c). Lo que ocurre en el volumen se replica al instante, incluido un borrado o un cifrado por ransomware.

35. El soporte de almacenamiento de acceso secuencial usado para copias de gran volumen y archivo a largo plazo es:

a) El disco SSD. b) La cinta magnética. c) La tarjeta microSD. d) El disco óptico Blu-ray.

Respuesta: b). Su formato profesional es LTO, y su ventaja es el menor coste por terabyte.

36. Los controladores de dispositivo o drivers se clasifican como:

a) Software de aplicación. b) Software de sistema. c) Software de programación. d) Firmware de la placa base.

Respuesta: b). Median entre el sistema operativo y el hardware concreto de cada periférico.

37. El programa que traduce el código fuente completo a lenguaje máquina antes de ejecutarlo se denomina:

a) Intérprete. b) Compilador. c) Enlazador. d) Depurador.

Respuesta: b). El intérprete traduce y ejecuta instrucción a instrucción.

38. Las libertades que definen el software libre son:

a) Tres, numeradas del 1 al 3. b) Cuatro, numeradas del 0 al 3. c) Cuatro, numeradas del 1 al 4. d) Cinco, numeradas del 0 al 4.

Respuesta: b). Ejecutar (0), estudiar y adaptar (1), redistribuir (2) y mejorar y publicar las mejoras (3).

39. El freeware es software:

a) Libre y gratuito. b) Gratuito, pero sin las cuatro libertades del software libre. c) De pago con periodo de prueba. d) Que se financia con publicidad.

Respuesta: b). El de prueba limitada es shareware y el que se financia con publicidad es adware.

40. La licencia de software con carácter copyleft, que obliga a distribuir las obras derivadas bajo la misma licencia, es:

a) MIT. b) BSD. c) GPL. d) Apache.

Respuesta: c). MIT, BSD y Apache son licencias permisivas que admiten la integración en productos cerrados.

41. El artículo 157 de la Ley 40/2015, de Régimen Jurídico del Sector Público, se refiere a:

a) El Esquema Nacional de Seguridad.

b) La reutilización de sistemas y aplicaciones de propiedad de la Administración.

c) El registro electrónico general.

d) La firma electrónica del personal al servicio de la Administración.

Respuesta: b). Y permite declarar esas aplicaciones de fuentes abiertas en los supuestos que el precepto contempla.

42. ¿Cuál de estas funciones no corresponde al sistema operativo?

a) La gestión de procesos.

b) La gestión de la memoria.

c) El diseño de una hoja de cálculo.

d) La gestión de archivos.

Respuesta: c). Esa es tarea de un programa de aplicación.

43. La parte del sistema operativo que se ejecuta con privilegios completos sobre el hardware se denomina:

a) Intérprete de órdenes. b) Núcleo o kernel. c) Controlador. d) Planificador de procesos.

Respuesta: b). De ahí la separación entre modo núcleo y modo usuario.

44. Un proceso que aguarda a que finalice una operación de lectura de disco se encuentra en estado:

a) Listo. b) En ejecución. c) Bloqueado o en espera. d) Terminado.

Respuesta: c). Pasará a listo cuando se produzca el suceso que espera.

45. La multitarea apropiativa se caracteriza por que:

a) Cada programa cede voluntariamente el control.

b) El sistema operativo puede retirar el procesador a un proceso.

c) Solo se ejecuta un programa cada vez.

d) Requiere obligatoriamente varios procesadores físicos.

Respuesta: b). Es el modelo de todos los sistemas actuales, y evita que una aplicación colgada bloquee el equipo.

46. La situación en que dos procesos esperan indefinidamente un recurso que retiene el otro se denomina:

a) Inanición. b) Interbloqueo. c) Fallo de página. d) Fragmentación.

Respuesta: b). En inglés, deadlock.

47. El archivo de paginación de Windows sirve para:

a) Almacenar los documentos del usuario.

b) Sostener la memoria virtual, guardando en disco páginas que no caben en la RAM.

c) Registrar los accesos al sistema.

d) Guardar las copias de seguridad automáticas.

Respuesta: b). Cuando el equipo pasa más tiempo paginando que trabajando, la solución real es ampliar la memoria RAM.

48. El sistema de archivos FAT32 no admite archivos individuales de tamaño superior a:

a) 2 GB. b) 4 GB. c) 32 GB. d) 2 TB.

Respuesta: b). Es el límite que impide copiar un vídeo grande a una memoria USB formateada en FAT32.

49. El sistema de archivos propio de Windows que admite permisos por usuario, registro de transacciones y cifrado EFS es:

a) FAT32. b) exFAT. c) NTFS. d) ext4.

Respuesta: c). ext4 es el habitual en Linux y exFAT carece de permisos.

50. Un sistema operativo de tiempo real se define por:

a) Ser el más rápido de todos.

b) Garantizar que la respuesta se produce dentro de un plazo máximo determinado.

c) Admitir un solo usuario.

d) No necesitar memoria virtual.

Respuesta: b). La previsibilidad, no la velocidad bruta, es su rasgo distintivo.

51. El núcleo de Linux fue publicado inicialmente en 1991 por:

a) Richard Stallman. b) Linus Torvalds. c) Dennis Ritchie. d) Andrew Tanenbaum.

Respuesta: b). Se distribuye bajo licencia GPL y se combina con las herramientas del proyecto GNU.

52. Los tres pilares clásicos de la seguridad de la información son:

a) Confidencialidad, integridad y disponibilidad.

b) Confidencialidad, autenticidad y trazabilidad.

c) Integridad, disponibilidad y trazabilidad.

d) Autenticidad, no repudio y disponibilidad.

Respuesta: a). La conocida tríada CIA por sus iniciales inglesas.

53. Conforme al anexo I del Real Decreto 311/2022, del Esquema Nacional de Seguridad, las dimensiones de la seguridad son:

a) Tres: confidencialidad, integridad y disponibilidad.

b) Cuatro: las tres anteriores más la autenticidad.

c) Cinco: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad.

d) Siete, coincidentes con los principios básicos.

Respuesta: c). Se identifican por sus iniciales C, I, T, A y D. Los siete son los principios básicos del artículo 5.

54. Conforme al Esquema Nacional de Seguridad, las categorías de seguridad de un sistema de información son:

a) BAJA, MEDIA y ALTA. b) BÁSICA, MEDIA y ALTA. c) BÁSICA, INTERMEDIA y CRÍTICA. d) LEVE, GRAVE y MUY GRAVE.

Respuesta: b). Los niveles de cada dimensión sí son BAJO, MEDIO y ALTO. La asimetría de la primera palabra es intencionada en la norma.

55. El Real Decreto 311/2022 impone una auditoría regular ordinaria de los sistemas incluidos en su ámbito:

a) Cada año. b) Al menos cada dos años. c) Cada tres años. d) Solo cuando lo requiera el Centro Criptológico Nacional.

Respuesta: b). Artículo 31.1, sin perjuicio de la auditoría extraordinaria por modificaciones sustanciales.

56. El programa que se replica y se propaga por la red de forma autónoma, sin necesidad de archivo anfitrión ni de intervención del usuario, es:

a) El virus. b) El gusano. c) El troyano. d) El adware.

Respuesta: b). El virus necesita anfitrión y ejecución; el troyano necesita engaño y no se replica.

57. El malware que se presenta como un programa legítimo para inducir su instalación y ejecuta funciones ocultas, sin replicarse, es:

a) El gusano. b) El troyano. c) El rootkit. d) El criptominero.

Respuesta: b). De él derivan las puertas traseras y los troyanos de acceso remoto.

58. El malware que cifra los archivos de la víctima y exige un pago para su recuperación es:

a) El spyware. b) El ransomware. c) El keylogger. d) El scareware.

Respuesta: b). En su modalidad de doble extorsión añade la exfiltración previa y la amenaza de publicación.

59. El programa que registra las pulsaciones del teclado para capturar credenciales se denomina:

a) Rootkit. b) Keylogger. c) Botnet. d) Bomba lógica.

Respuesta: b). Existe también en versión física, intercalada entre el teclado y el equipo.

60. El conjunto de herramientas que se instala con privilegios de administrador y oculta su propia presencia al sistema operativo y al antivirus es:

a) El adware. b) El rootkit. c) El gusano. d) El troyano bancario.

Respuesta: b). Es el tipo más difícil de detectar y de eliminar.

61. El fraude consistente en suplantar a una entidad de confianza mediante un mensaje SMS con un enlace fraudulento se denomina:

a) Phishing. b) Smishing. c) Vishing. d) Pharming.

Respuesta: b). Por correo es phishing, por llamada de voz es vishing, y el pharming manipula la resolución de nombres.

62. Señale la afirmación correcta sobre la autenticación de doble factor:

a) Consiste en usar dos contraseñas distintas.

b) Exige combinar dos factores de categorías diferentes.

c) Es equivalente a usar una contraseña muy larga.

d) Solo es posible mediante huella dactilar.

Respuesta: b). Algo que se sabe, algo que se tiene y algo que se es; hay que tomar dos casillas distintas.

63. Para enviar un mensaje que solo pueda leer el destinatario mediante cifrado asimétrico, el emisor debe cifrarlo con:

a) Su propia clave privada. b) Su propia clave pública. c) La clave pública del destinatario. d) La clave privada del destinatario.

Respuesta: c). Solo la clave privada del destinatario, que este no comparte con nadie, permite descifrarlo.

64. Al firmar electrónicamente un documento, el firmante utiliza:

a) La clave pública del destinatario. b) Su clave privada, aplicada al resumen del documento. c) Una clave simétrica compartida. d) La clave pública de la autoridad de certificación.

Respuesta: b). La verificación se realiza después con la clave pública del firmante, y de ahí el no repudio.

65. Una función resumen o hash se caracteriza por:

a) Ser reversible con la clave adecuada.

b) Ser unidireccional y producir una salida de longitud fija.

c) Producir una salida de longitud proporcional a la entrada.

d) Ser un tipo de cifrado simétrico.

Respuesta: b). Del resumen no se recupera el original: por eso sirve para integridad y para custodiar contraseñas.

66. Conforme al Reglamento (UE) 910/2014, la firma electrónica que tiene un efecto jurídico equivalente al de la firma manuscrita es:

a) La firma electrónica simple. b) La firma electrónica avanzada. c) La firma electrónica cualificada. d) Cualquier firma electrónica, sin distinción.

Respuesta: c). Requiere certificado cualificado y dispositivo cualificado de creación de firma.

67. En la regla 3-2-1 de las copias de seguridad, el número 1 significa:

a) Una copia diaria. b) Un único responsable de las copias. c) Una copia almacenada fuera de las instalaciones. d) Una restauración de prueba al año.

Respuesta: c). El 3 son tres copias en total y el 2 son dos soportes o tecnologías distintas.

68. La copia de seguridad que guarda únicamente lo modificado desde la última copia completa es:

a) La copia completa. b) La copia incremental. c) La copia diferencial. d) La copia espejo.

Respuesta: c). Para restaurar basta la completa y la última diferencial; la incremental exige todas las intermedias.

69. Conforme al artículo 33 del Reglamento (UE) 2016/679, el plazo de referencia para notificar a la autoridad de control una violación de la seguridad de los datos personales es de:

a) 24 horas. b) 48 horas. c) 72 horas. d) 10 días naturales.

Respuesta: c). Sin dilación indebida y, de ser posible, a más tardar 72 horas desde que se tuvo constancia, con motivación del retraso si se excede.

70. Conforme al artículo 11 del Real Decreto-ley 12/2018, el equipo de respuesta a incidentes de referencia para las entidades incluidas en el ámbito subjetivo de la Ley 40/2015 es:

a) El INCIBE-CERT. b) El CCN-CERT. c) El ESPDEF-CERT. d) El CNPIC.

Respuesta: b). El INCIBE-CERT lo es para ciudadanos, entidades de derecho privado y las restantes, y el ESPDEF-CERT para el ámbito de la Defensa Nacional.


11. Preguntas de estilo de examen redactadas por TestMiOpo

Las cinco cuestiones siguientes son originales del equipo de contenidos de TestMiOpo. Reproducen el tipo de planteamiento habitual en las pruebas del Cuerpo General Auxiliar de la Administración del Estado, pero no proceden de ningún examen oficial ni de banco de preguntas de terceros: se han redactado de nuevo a partir del texto consolidado de las normas citadas y de las fuentes técnicas del epígrafe 12.

A. Señale la afirmación incorrecta sobre los sistemas de almacenamiento:

a) Un NAS ofrece acceso a la información a nivel de archivo.

b) Una SAN ofrece a los servidores volúmenes de disco a nivel de bloque.

c) Un RAID 1 tolera el fallo de uno de sus discos y aprovecha el 50 % de la capacidad.

d) Un RAID 0 tolera el fallo de un disco gracias a la paridad distribuida.

Respuesta: d). RAID 0 no incorpora paridad ni redundancia de ningún tipo: el fallo de un solo disco destruye la información del conjunto. La paridad distribuida caracteriza al RAID 5.

B. En relación con las dimensiones y categorías del Esquema Nacional de Seguridad, indique la respuesta correcta:

a) Las dimensiones son tres y las categorías del sistema, cinco.

b) Las dimensiones son cinco y las categorías del sistema son BÁSICA, MEDIA y ALTA.

c) Los niveles de cada dimensión son BÁSICO, MEDIO y ALTO.

d) La categoría del sistema se determina por la dimensión que alcance el nivel más bajo.

Respuesta: b). El anexo I del Real Decreto 311/2022 fija cinco dimensiones, tres niveles denominados BAJO, MEDIO y ALTO, y tres categorías denominadas BÁSICA, MEDIA y ALTA. La categoría la determina la dimensión que alcance el nivel más alto.

C. Sobre el uso del cifrado asimétrico, señale la correcta:

a) La misma clave sirve para cifrar y para descifrar.

b) Para enviar un mensaje confidencial se cifra con la clave privada del emisor.

c) Para firmar un documento se emplea la clave privada del firmante y se verifica con su clave pública.

d) La clave privada se publica en un directorio para que cualquiera pueda verificar la firma.

Respuesta: c). La clave privada nunca se difunde. La opción a) describe el cifrado simétrico, y cifrar con la clave privada del emisor no aporta confidencialidad, porque cualquiera podría descifrarlo con la pública correspondiente.

D. Respecto de las obligaciones ante una violación de la seguridad de los datos personales, señale la afirmación incorrecta:

a) La notificación a la autoridad de control debe practicarse sin dilación indebida y, de ser posible, en el plazo máximo de 72 horas.

b) Si se supera ese plazo, la notificación debe ir acompañada de la indicación de los motivos de la dilación.

c) La comunicación al interesado procede cuando sea probable que la violación entrañe un alto riesgo para sus derechos y libertades.

d) La comunicación al interesado es obligatoria en todo caso, aunque los datos afectados estuvieran cifrados.

Respuesta: d). El artículo 34.3.a) del Reglamento (UE) 2016/679 exime de la comunicación al interesado cuando el responsable había aplicado medidas que hacen ininteligibles los datos para quien no esté autorizado, como el cifrado.

E. Indique la afirmación correcta sobre las amenazas y las medidas de seguridad:

a) Un cortafuegos elimina el código dañino ya instalado en el equipo.

b) Un sistema RAID sustituye a la copia de seguridad frente a un ataque de ransomware.

c) El troyano se caracteriza por replicarse automáticamente a través de la red.

d) El gusano se propaga de forma autónoma sin necesidad de un archivo anfitrión.

Respuesta: d). El cortafuegos filtra conexiones y no elimina malware; el RAID replica al instante también el cifrado del ransomware; y quien se replica por la red es el gusano, no el troyano, que se limita a disfrazarse.


12. Fuentes oficiales citadas

FuenteReferenciaEnlace
Real Decreto 311/2022, de 3 de mayo, del Esquema Nacional de Seguridad, texto consolidadoBOE-A-2022-7191https://www.boe.es/buscar/act.php?id=BOE-A-2022-7191
Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público, texto consolidado (arts. 156 y 157)BOE-A-2015-10566https://www.boe.es/buscar/act.php?id=BOE-A-2015-10566
Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común, texto consolidado (art. 43)BOE-A-2015-10565https://www.boe.es/buscar/act.php?id=BOE-A-2015-10565
Reglamento (UE) 2016/679, Reglamento general de protección de datosDOUE-L-2016-80807https://www.boe.es/buscar/doc.php?id=DOUE-L-2016-80807
Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales, texto consolidadoBOE-A-2018-16673https://www.boe.es/buscar/act.php?id=BOE-A-2018-16673
Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información, texto consolidado (art. 11)BOE-A-2018-12257https://www.boe.es/buscar/act.php?id=BOE-A-2018-12257
Real Decreto 43/2021, de 26 de enero, que desarrolla el Real Decreto-ley 12/2018BOE-A-2021-1192https://www.boe.es/buscar/act.php?id=BOE-A-2021-1192
Ley 11/2002, de 6 de mayo, reguladora del Centro Nacional de InteligenciaBOE-A-2002-8628https://www.boe.es/buscar/act.php?id=BOE-A-2002-8628
Real Decreto 421/2004, de 12 de marzo, por el que se regula el Centro Criptológico NacionalBOE-A-2004-5051https://www.boe.es/buscar/act.php?id=BOE-A-2004-5051
Ley 6/2020, de 11 de noviembre, reguladora de determinados aspectos de los servicios electrónicos de confianzaBOE-A-2020-14046https://www.boe.es/buscar/act.php?id=BOE-A-2020-14046
Reglamento (UE) n.º 910/2014, de identificación electrónica y servicios de confianza (eIDAS)DOUE-L-2014-81822https://www.boe.es/buscar/doc.php?id=DOUE-L-2014-81822
Reglamento (UE) 2024/1183, marco europeo de identidad digitalDOUE-L-2024-80608https://www.boe.es/buscar/doc.php?id=DOUE-L-2024-80608
Orden PCI/487/2019, de 26 de abril, por la que se publica la Estrategia Nacional de Ciberseguridad 2019BOE-A-2019-6347https://www.boe.es/buscar/doc.php?id=BOE-A-2019-6347
Convocatoria y programa (Anexo I)BOE-A-2025-26262, de 18 de diciembre de 2025https://www.boe.es/diario_boe/txt.php?id=BOE-A-2025-26262
Análisis de frecuencia del ejercicio único, fuente interna del epígrafe 3ANALISIS-FRECUENCIA.md, TestMiOpo, 27 de julio de 2026. Recuento sobre 6 cuestionarios oficiales y 480 preguntasCuestionarios de origen en la sede electrónica del INAP, https://sede.inap.gob.es
Base de jurisprudencia constitucionalBuscador público del Tribunal Constitucionalhttps://hj.tribunalconstitucional.es
STC 292/2000, de 30 de noviembre (protección de datos como derecho fundamental autónomo)BOE-T-2001-332https://www.boe.es/buscar/doc.php?id=BOE-T-2001-332
STC 173/2011, de 7 de noviembre (intimidad y acceso a los archivos de un ordenador personal)BOE-A-2011-19231https://www.boe.es/diario_boe/txt.php?id=BOE-A-2011-19231
STC 241/2012, de 17 de diciembre (ordenador de uso común y expectativa de confidencialidad)BOE-A-2013-614https://www.boe.es/buscar/doc.php?id=BOE-A-2013-614
STC 170/2013, de 7 de octubre (correo electrónico corporativo y facultad de supervisión)BOE-A-2013-11681https://www.boe.es/diario_boe/txt.php?id=BOE-A-2013-11681
STC 39/2016, de 3 de marzo (videovigilancia laboral y deber de información)BOE-A-2016-3405https://www.boe.es/diario_boe/txt.php?id=BOE-A-2016-3405
STC 76/2019, de 22 de mayo (nulidad del art. 58 bis.1 de la LOREG)BOE-A-2019-9548https://www.boe.es/buscar/doc.php?id=BOE-A-2019-9548
STC 89/2022, de 29 de junio (derecho al olvido en motores de búsqueda)BOE-A-2022-12753https://www.boe.es/diario_boe/txt.php?id=BOE-A-2022-12753
Centro Criptológico Nacional, guías CCN-STIC y herramientas de análisis de riesgosPortal público del CCNhttps://www.ccn.cni.es
Instituto Nacional de Ciberseguridad de España, línea de ayuda 017 y avisos de seguridadPortal público del INCIBEhttps://www.incibe.es
Agencia Española de Protección de Datos, guías y resolucionesPortal público de la AEPDhttps://www.aepd.es

Sobre las fuentes técnicas. Los datos de hardware, codificación, almacenamiento y sistemas operativos proceden de las normas internacionales aplicables (entre ellas la ISO/IEC 80000-13 para los múltiplos binarios y el estándar Unicode para la codificación de caracteres) y de la documentación pública de los fabricantes del entorno de referencia fijado por la convocatoria. Se han comprobado a fecha de la última revisión del tema. Ningún dato procede de temarios comerciales ni de bancos de preguntas de terceros.


13. Control de calidad de este tema

  • [x] El Real Decreto 311/2022 se ha leído del texto consolidado del BOE antes de redactar: artículos 1, 2, 5, 12, 28, 31, 33 y 40, y anexo I sobre dimensiones, niveles y categorías.
  • [x] Los artículos 5.1.f), 32, 33, 34 y 83 del Reglamento (UE) 2016/679 se han verificado uno a uno en su publicación oficial, incluido el plazo de 72 horas y las cuantías de las multas.
  • [x] Los artículos 5, 34, 72 a 74 y 87 a 90 de la Ley Orgánica 3/2018 se han contrastado con el texto consolidado.
  • [x] El artículo 43 de la Ley 39/2015 se ha verificado literalmente, incluido el plazo de diez días naturales para entender rechazada la notificación electrónica.
  • [x] El artículo 11 del Real Decreto-ley 12/2018 se ha leído para atribuir correctamente cada comunidad de referencia a su CSIRT.
  • [x] Las siete resoluciones del epígrafe 5 se han comprobado en la base pública del Tribunal Constitucional o en el Boletín Oficial del Estado antes de citarse, con su referencia BOE.
  • [x] Cada una de las 70 preguntas de test incluye respuesta y explicación referida a un dato o precepto concreto.
  • [x] Las cinco preguntas del epígrafe 11 son de redacción propia y no reproducen enunciados oficiales ni de bancos de preguntas de terceros.
  • [x] El epígrafe 3 usa frecuencia medida sobre 6 cuestionarios oficiales del INAP según ANALISIS-FRECUENCIA.md: 27 preguntas del tema, media de 4,50 y subida a 7 en el ejercicio de 23 de mayo de 2026. Toda inferencia va etiquetada y no se reproduce ningún enunciado oficial.
  • [x] Los trece encabezados siguen el orden canónico de ESTILO.md, con los subapartados renumerados.
  • [x] El tema contiene seis marcadores de captura conforme al formato de ESTILO.md, y el texto se entiende sin las imágenes.
  • [x] Se ha comprobado que no hay rayas ni semirrayas tipográficas en el archivo.
  • [ ] Toma de las seis capturas de pantalla sobre instalación propia de Windows 11 en español, pendiente.
  • [ ] Revisión por jurista colegiado, pendiente.
  • [ ] Revisión técnica por especialista en seguridad de la información, pendiente.

Próxima revisión obligatoria: ante cualquier modificación del Real Decreto 311/2022 o de la normativa de protección de datos, ante la publicación en el Boletín Oficial del Estado de la norma española de transposición de la Directiva (UE) 2022/2555, al cambiar la versión del sistema operativo de referencia de la convocatoria, y al publicarse el cuestionario del siguiente ejercicio, que obliga a recalcular el epígrafe 3.

Comprueba si te ha quedado

166 preguntas de Informática básica y ofimática, con la solución explicada. Leer el tema y no medirse es la forma más común de creer que uno se lo sabe.

Hacer el test de Informática básica y ofimática

TestMiOpo es una plataforma educativa independiente. No está afiliada a ninguna administración pública. El contenido debe revisarse junto con la convocatoria oficial correspondiente.

Las preguntas son de práctica y orientación. No garantizamos que aparezcan en el examen oficial.