Split conflicting tasks across different people so no single individual can both perform and conceal a harmful action. Where headcount makes this hard, add compensating checks like monitoring or approvals.
Lo que pide un auditor, o el motor de evidencias de Sekit.
Roles y responsabilidades de seguridad
El documento o esquema que indica quién es responsable de cada aspecto de la seguridad en la empresa (por ejemplo un organigrama de seguridad o una matriz RACI).
Del catálogo de evidencias de Sekit
En la práctica
En una empresa pequeña, la misma persona suele solicitar, aprobar y ejecutar un cambio, y eso es exactamente lo que este control intenta evitar. La solución realista no siempre es contratar más personal; son controles compensatorios, como un segundo revisor para cambios en sistemas financieros o una revisión mensual de accesos que detecte a alguien aprobando su propia solicitud. Los auditores piden la matriz de accesos que muestra quién puede hacer qué, y luego la ponen a prueba: ¿el administrador de la base de datos también puede aprobar sus propios cambios en producción? Si la respuesta es sí, o se separan los roles o debe existir y ejecutarse un control compensatorio documentado.
Brechas habituales
Un solo administrador tiene tanto la capacidad de crear cuentas de usuario como de aprobar solicitudes de acceso, sin una revisión compensatoria que detecte conflictos.
La matriz de accesos documenta la segregación en papel, pero los permisos del sistema subyacente nunca se configuraron para que coincidieran.
Los controles compensatorios para conflictos de equipos pequeños, como revisiones mensuales de acciones de alto riesgo, se mencionan en la política pero nunca se realizan.
Preguntas que hará tu auditor
¿Puede una sola persona ejecutar y aprobar la misma acción sensible?
La matriz de accesos muestra que los permisos en conflicto están separados entre roles, y la configuración del sistema hace cumplir esa separación en vez de depender solo del proceso.
¿Cómo se manejan los conflictos de interés cuando el equipo es demasiado pequeño para separar cada función?
Controles compensatorios documentados, como un segundo revisor o una revisión de accesos recurrente, cubren los roles que no se pueden segregar del todo.
¿Quién revisa si la segregación de funciones sigue funcionando a medida que crece el equipo?
La persona responsable de la política de seguridad, típicamente el líder de seguridad o el CTO en una empresa pequeña, revisa y vuelve a firmar el documento de roles y responsabilidades en un ciclo fijo y tras cualquier cambio de personal.
Dónde lo exige la regulación
NIS2 11.2 exige gestionar los derechos de acceso para que los permisos coincidan con las responsabilidades asignadas, y eso es lo que la segregación de funciones hace cumplir a nivel de cuenta.
ENS org.1 exige una política de seguridad escrita, el lugar natural para definir las reglas de segregación de funciones y los controles compensatorios que cubren los roles demasiado pequeños para separarse por completo.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.