Qué exige, en claro

La separación de funciones incompatibles para que ninguna persona pueda, por sí sola, completar un ciclo de acciones sensibles: típicamente separar desarrollo de operación, la concesión de derechos de su uso, y las tareas de auditoría o supervisión de las de administración.

Donde el tamaño del equipo impida la separación de personas, se compensa con controles: aprobaciones a segundo par de ojos, registros reforzados y revisión independiente periódica.

Cuándo aplica y cómo escala

Exigible a partir de categoría MEDIA (y en ALTA). En equipos pequeños no desaparece: se transforma en controles compensatorios documentados. Confírmalo en la valoración formal del sistema.

Ejemplos de implementación

  • Los despliegues a producción los ejecuta una persona distinta de quien escribió el cambio (o los aprueba, vía pull request obligatorio, alguien que no es el autor).
  • Quien administra los usuarios del sistema no puede aprobar sus propios accesos; la revisión de los registros de administración la hace un tercero.

Errores habituales

  • Ignorar la medida «porque somos tres»: lo que se espera es la compensación documentada, no la resignación.
  • Developers con acceso permanente a producción por comodidad.
  • La misma persona concede accesos, los usa y revisa los logs de todo ello.
  • Segregación solo en el organigrama: en los sistemas todos comparten los mismos privilegios.

Evidencias que suele ser razonable preparar

  • Matriz de funciones incompatibles y cómo se separan (o compensan).
  • Flujo de despliegue con aprobación de persona distinta del autor.
  • Registros de revisión independiente de la actividad de administración.
  • Controles compensatorios aprobados donde no llega la separación de personas.

Preguntas que debería hacerse el responsable

  • ¿Puede una sola persona escribir, aprobar y desplegar un cambio en producción?
  • ¿Quién revisa lo que hacen los administradores — y es alguien distinto de ellos?
  • ¿La concesión de derechos y su uso están en manos distintas?
  • Si el equipo es pequeño, ¿qué control compensa cada incompatibilidad?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Medidas de implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.