Qué exige, en claro

Definir, para cada puesto que toca el sistema, sus responsabilidades de seguridad: qué protege, qué accesos conlleva, qué normas específicas le aplican. De esa caracterización salen los requisitos del puesto — competencia, confianza, dedicación — exigibles a quien lo ocupe.

Aplicarlo en la selección y asignación de personas: los puestos especialmente sensibles (administración del sistema, acceso a información protegida, gestión de seguridad) se identifican como tales y sus requisitos se comprueban, también cuando el puesto lo cubre personal de un tercero.

Cuándo aplica y cómo escala

Exigible a partir de categoría MEDIA. En cualquier categoría, saber qué puestos son sensibles cuesta poco y ordena mucho. Confírmalo en la valoración formal del sistema.

Ejemplos de implementación

  • Fichas de puesto para administración de sistemas, desarrollo con acceso a producción y soporte con datos personales: responsabilidades de seguridad, accesos asociados y requisitos — enlazadas con la matriz de accesos de op.acc.2.
  • El puesto de administrador de la plataforma marcado como sensible: doble factor obligatorio, compromiso de confidencialidad reforzado y comprobación de referencias en la contratación (propia o del proveedor).

Errores habituales

  • Nadie sabe qué puestos son sensibles: todos los accesos parecen iguales hasta que uno hace daño.
  • Caracterizar el puesto y no mirar la caracterización al contratar o al rotar personas.
  • Olvidar al personal externo: el administrador subcontratado es un puesto sensible con otro logo.
  • Responsabilidades de seguridad que solo existen en la cabeza del responsable de seguridad.
  • No revisar la caracterización cuando el puesto cambia de verdad (nuevas herramientas, nuevos datos).

Evidencias que suele ser razonable preparar

  • Relación de puestos con acceso al sistema y su caracterización de seguridad.
  • Identificación de los puestos sensibles y de sus requisitos específicos.
  • Constancia de la comprobación de requisitos al asignar personas (propias o externas).
  • Revisión periódica de la caracterización.

Preguntas que debería hacerse el responsable

  • ¿Qué tres puestos de tu organización harían más daño si los ocupara la persona equivocada?
  • ¿Qué requisitos se comprobaron al cubrir el último puesto sensible?
  • ¿Las responsabilidades de seguridad de cada puesto están escritas en algún sitio que se use?
  • ¿El personal del proveedor que administra tu sistema pasó por el mismo filtro?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.