La Separación de Funciones en el ENS: Cómo nombrar Responsables de Seguridad y Sistema sin conflictos de interés
Uno de los errores más comunes y críticos que cometen las empresas al intentar conseguir una certificación ciberseguridad es de carácter organizativo, no técnico. Creer que el director de tecnología (CTO) o el administrador de sistemas puede asumir automáticamente el control de la seguridad es el camino más rápido para fracasar en una Auditoría ENS. El Esquema Nacional de Seguridad exige de forma estricta la diferenciación de roles. En este artículo analizamos cómo resolver el reto de la separación de funciones sin colapsar la estructura de tu empresa.
El Artículo 11 del ENS: El principio de diferenciación
El Real Decreto 311/2022 regula con absoluta claridad el principio de separación de funciones. La normativa dictamina que la seguridad no puede ser juez y parte de la operación diaria. En términos sencillos: la persona encargada de que los sistemas funcionen (operación) no puede ser la misma que supervise si esos sistemas son seguros (control).
Esta distinción es un requisito indispensable para obtener las Certificaciones ENS, independientemente de si la categoría de tu sistema es Básica, Media o Alta. Mientras que en la categoría Básica se permite cierta flexibilidad si el tamaño de la organización lo justifica, en los niveles Medio y Alto la separación debe ser absoluta e independiente.
Responsable del Sistema vs. Responsable de Seguridad: ¿Quién hace qué?
Para no poner en riesgo tu próxima Auditoría Ciberseguridad, es fundamental que el diseño de tu organigrama delimite con precisión las fronteras de cada rol según las directrices de la guía CCN-STIC-801:
- Responsable del Sistema (Operación): Es la figura encargada de explotar, mantener y asegurar la disponibilidad de la infraestructura tecnológica. Su prioridad es que el negocio no se detenga, que los servidores respondan y que los servicios estén activos.
- Responsable de Seguridad (Control): Es la figura que define la política de seguridad, determina las decisiones de mitigación de riesgos y supervisa que el Responsable del Sistema implemente correctamente las medidas aprobadas. Su prioridad es la confidencialidad, integridad y trazabilidad de los datos.
Matriz de dependencias y errores comunes en la auditoría
A continuación, se detalla una tabla comparativa con la estructura orgánica adecuada y las malas prácticas recurrentes que los auditores externos suelen penalizar de inmediato:
| Aspecto Organizativo | Estructura Correcta (Apta para ENS) | Error Crítico (Motivo de Suspenso) |
|---|---|---|
| Línea Jerárquica | El Responsable de Seguridad reporta directamente a la Alta Dirección (CEO/Comité). | El Responsable de Seguridad depende orgánicamente del Responsable de TI/Sistemas. |
| Toma de Decisiones | La seguridad puede paralizar una puesta en producción si existe un riesgo crítico no mitigado. | El equipo de sistemas ignora las directrices de seguridad para priorizar la rapidez de entrega. |
| Asignación en PYMES | Se externaliza la figura del Responsable de Seguridad (SecaaS / CISO como servicio). | Se le asigna el rol de seguridad al informático interno «para ahorrar costes». |
Sinergias con marcos internacionales e internacionales: ISO 27001 y NIS2
Cumplir con el ecosistema de gobernanza del ENS te prepara de forma nativa para afrontar otras regulaciones. Si tu empresa opera o provee servicios en entornos altamente competitivos, debes considerar los siguientes puntos de convergencia:
- Gobernanza bajo ISO: La distribución de responsabilidades del ENS encaja perfectamente con el control A.5.3 de la Certificación ISO 27001, el cual exige segregar funciones para reducir el riesgo de modificaciones no autorizadas o uso indebido de los activos.
- El marco regulatorio europeo: La Directiva NIS2 incrementa exponencialmente las sanciones para la alta dirección que ignore la gestión de riesgos. Si tu mercado objetivo abarca infraestructuras críticas o entidades esenciales en Cataluña, coordinar esta estructura interna con la Certificación NIS-2 Barcelona blindará tu responsabilidad jurídica corporativa.
¿Cómo adaptar tu estructura sin disparar los costes?
Entendemos perfectamente que una PYME no siempre dispone de recursos financieros para contratar a un CISO a tiempo completo además de un Administrador de Sistemas. La solución aceptada por el Centro Criptológico Nacional (CCN) y los auditores autorizados radica en la delegación y la externalización estratégica. Contar con un equipo de consultoría que asuma las funciones de la oficina de seguridad te permite cumplir la ley de forma estricta sin incrementar tu plantilla fija.
Para valorar las opciones de adaptación organizativa y técnica según la complejidad de tus sistemas informáticos, puedes consultar los rangos de inversión en nuestro desglose detallado de Certificación ENS precio.
Preguntas Frecuentes (FAQ) sobre Roles en el ENS
¿Puede un consultor externo actuar como mi Responsable de Seguridad?
Sí, es una práctica totalmente válida y recomendada para PYMES. El ENS permite externalizar las tareas del Responsable de Seguridad, siempre y cuando la organización formalice el nombramiento y la dirección mantenga la responsabilidad última sobre la aceptación del riesgo.
¿Qué ocurre si el Responsable de Información y el de Servicio son la misma persona?
En este caso sí se permite la coincidencia de roles. El Responsable de la Información (que vela por los datos) y el del Servicio (que vela por la funcionalidad del negocio) pueden unificarse en una sola figura, ya que sus intereses no entran en conflicto directo como ocurre con el binomio Seguridad-Sistema.
¿Cómo demuestra una empresa la separación de funciones ante una Auditoría ENS?
Se demuestra mediante evidencias documentales claras: la Política de Seguridad firmada por la dirección, los nombramientos oficiales de los roles aceptados por los empleados, actas del comité de seguridad y la descripción detallada de funciones dentro de la Declaración de Aplicabilidad (SOA).
¿La plataforma INÉS verifica esta separación de roles?
Efectivamente. Al cumplimentar el Informe Nacional del Estado de la Seguridad (INÉS), uno de los bloques de gobernanza fundamentales puntúa la existencia, nombramiento y real independencia del Responsable de Seguridad respecto al equipo técnico que opera las infraestructuras.