Caracterización del puesto de trabajo
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Definir, para cada puesto que toca el sistema, sus responsabilidades de seguridad: qué protege, qué accesos conlleva, qué normas específicas le aplican. De esa caracterización salen los requisitos del puesto — competencia, confianza, dedicación — exigibles a quien lo ocupe.
Aplicarlo en la selección y asignación de personas: los puestos especialmente sensibles (administración del sistema, acceso a información protegida, gestión de seguridad) se identifican como tales y sus requisitos se comprueban, también cuando el puesto lo cubre personal de un tercero.
Cuándo aplica y cómo escala
Exigible a partir de categoría MEDIA. En cualquier categoría, saber qué puestos son sensibles cuesta poco y ordena mucho. Confírmalo en la valoración formal del sistema.
Ejemplos de implementación
- Fichas de puesto para administración de sistemas, desarrollo con acceso a producción y soporte con datos personales: responsabilidades de seguridad, accesos asociados y requisitos — enlazadas con la matriz de accesos de op.acc.2.
- El puesto de administrador de la plataforma marcado como sensible: doble factor obligatorio, compromiso de confidencialidad reforzado y comprobación de referencias en la contratación (propia o del proveedor).
Errores habituales
- Nadie sabe qué puestos son sensibles: todos los accesos parecen iguales hasta que uno hace daño.
- Caracterizar el puesto y no mirar la caracterización al contratar o al rotar personas.
- Olvidar al personal externo: el administrador subcontratado es un puesto sensible con otro logo.
- Responsabilidades de seguridad que solo existen en la cabeza del responsable de seguridad.
- No revisar la caracterización cuando el puesto cambia de verdad (nuevas herramientas, nuevos datos).
Evidencias que suele ser razonable preparar
- Relación de puestos con acceso al sistema y su caracterización de seguridad.
- Identificación de los puestos sensibles y de sus requisitos específicos.
- Constancia de la comprobación de requisitos al asignar personas (propias o externas).
- Revisión periódica de la caracterización.
Preguntas que debería hacerse el responsable
- ¿Qué tres puestos de tu organización harían más daño si los ocupara la persona equivocada?
- ¿Qué requisitos se comprobaron al cubrir el último puesto sensible?
- ¿Las responsabilidades de seguridad de cada puesto están escritas en algún sitio que se use?
- ¿El personal del proveedor que administra tu sistema pasó por el mismo filtro?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.