El ENS (Esquema Nacional de Seguridad) requiere gente. No puedes implementarlo sin designar responsables, formar al equipo, y asegurar que saben qué hacer.
El error común: designan 1 persona (usualmente IT) como «responsable ENS», le dan todo el trabajo, y esa persona se quema. Resultado: ENS se abandona.
La realidad: ENS requiere estructura: responsable de seguridad, auditores internos, personal IT, y formación de todos.
En esta guía explicamos qué roles necesitas, cuál es la estructura correcta por tamaño empresa, y qué formación es obligatoria.
Roles Clave en ENS
1. Responsable de Seguridad (o CIO/CISO)
¿Qué hace?
- Define política de seguridad
- Comunica a dirección: riesgos, gaps, costes, beneficios
- Supervisa implementación
- Lidera evaluaciones de riesgo
- Responde a auditoría
¿Quién puede ser?
- Director IT
- Responsable de sistemas
- Consultora externa (si empresa es muy pequeña)
¿Tiempo dedicado?
- Pequeña empresa: 5-10 horas/semana
- Mediana: 10-20 horas/semana
- Grande: dedicación full-time
2. Auditor Interno de Seguridad
¿Qué hace?
- Revisa anualmente que sistema de seguridad funciona
- Identifica gaps y no conformidades
- Genera informe de auditoría interna
¿Quién puede ser?
- Persona interna IT formada en auditoría (ISO 19011)
- Auditor externo contratado anualmente
¿Tiempo dedicado?
- 20-40 horas/año (una semana)
3. Personal IT/Técnico
¿Qué hace?
- Implementa controles técnicos (firewall, acceso, cifrado)
- Mantiene sistemas de seguridad
- Responde a incidentes de seguridad
¿Quién puede ser?
- Tu equipo IT actual
- Proveedor IT externo
- Consultor especializado
¿Tiempo dedicado?
- Parte de su trabajo normal + implementación inicial
4. Personal de Negocio (todos)
¿Qué hace?
- Usa sistemas de forma segura
- Reporta incidentes
- Participa en formación
¿Quién es?
- Toda la empresa
¿Tiempo dedicado?
- Formación inicial: 4 horas/año
- Diario: cambios mínimos en cómo trabajan
Estructura por Tamaño Empresa
PYME Pequeña (10-30 personas)
Estructura mínima:
- Responsable seguridad: director/IT manager (5 horas/semana dedicadas)
- Auditor interno: contratado externo anualmente (1,500-2,000€)
- Personal IT: proveedor IT externo
- Formación: todos (1 sesión/año, 2 horas)
Costo recursos: el tiempo de responsable (ya está en nómina), más auditor externo anual.
Empresa Mediana (50-150 personas)
Estructura:
- Responsable de seguridad: personas dedicada (20-40%) o CISO
- Auditor interno: persona IT formada (ISO 19011)
- Personal IT: 1-2 personas (como parte de sus funciones)
- Formación: coordinador de formación (50 horas/año)
Costo recursos: 1 persona dedicada (40-50%) en nómina, formación interna.
Empresa Grande (200+ personas)
Estructura:
- CISO (Chief Information Security Officer): dedicación full-time
- Equipo seguridad: 2-3 personas especializadas
- Auditor interno: dedicado (tarea recurrente)
- Personal IT: dedicación parcial
- Coordinador de formación: full-time
Costo recursos: equipo completo de seguridad en nómina.
Programa de Formación Obligatorio
Formación Inicial (Obligatoria)
Todos en la empresa:
- Qué es seguridad de información
- Qué es ENS (si aplica)
- Cuál es la política de seguridad
- Cómo reportar incidentes
- Cómo proteger contraseñas
- Cómo usar sistemas de forma segura
Duración: 2-4 horas (puede ser online) Frecuencia: al inicio + anualmente refresco
Formación por Rol
Personal IT:
- Controles técnicos específicos
- Configuración de firewall/acceso
- Respuesta a incidentes
- Auditoría de seguridad (ISO 19011 si es auditor)
Duración: 16-40 horas (depende rol) Frecuencia: anual + cuando hay cambio tecnológico
Responsable de Seguridad:
- Gestión de riesgos
- Política y procedimientos
- Legislación (RGPD, ENS, etc.)
- Auditoría y cumplimiento
Duración: 20-40 horas Frecuencia: anual
Cómo Dimensiono el Equipo Según Tamaño
Pregunta 1: ¿Cuántos datos sensibles gestiono?
- Pocos: estructura mínima
- Muchos: estructura completa
Pregunta 2: ¿Cuán crítico es si caigo 1 hora?
- No es crítico: estructura mínima
- Es crítico: estructura completa
Pregunta 3: ¿Trabajo con Administración Pública o datos regulados?
- No: estructura mínima
- Sí: estructura completa
Pregunta 4: ¿Mi turnover IT es alto?
- Bajo (gente estable): puedes transferir conocimiento
- Alto: necesitas documentación completa + formación frecuente
Por qué una sola persona No Puede Gestionar ENS
Muchas PYME designan IT manager como «responsable ENS» y esperan que manejé todo.
Problema:
Error 1: Sobrecarga. IT manager ya tiene trabajo de servidor, usuarios, problemas. Agregar ENS = la quemas.
Error 2: Falta de continuidad. Si esa persona se va, se lleva todo el conocimiento. ENS se detiene.
Error 3: Falta de independencia. Responsable de seguridad debe ser independiente de operación. Si es mismo IT manager, conflicto de interés.
Error 4: Falta de autoridad. IT manager puede no tener autoridad para implementar cambios de negocio.
Mejor: aunque empresa sea pequeña, hay roles que deben estar claros. Pueden ser % de dedicación, pero deben estar asignados y claros.
Lo que Ubimia hace por ti
En Ubimia Compliance diseñamos estructura de roles:
- Diagrama de responsabilidades adaptado a tu tamaño
- Descripción clara de cada rol
- Recomendación de formación necesaria
- Programa de formación diseñado
- Acompañamiento en implementación de roles
Muchos clientes nos dicen: «Con la claridad de roles, ENS se gestiona mucho más fácil.»
¿No sabes cuál es la estructura correcta de roles para tu empresa? Contáctanos. Hacemos análisis rápido: cuántas personas necesitas, qué formación, cómo distribuir responsabilidades.